Przejdź do treści

Microsoft Entra ID

Ten artykuł opisuje, jak skonfigurować federację tożsamości SAMLv2 między Microsoft Entra ID a CyberElements.

Ostrzeżenie!

Podane poniżej informacje są ważne wyłącznie dla CyberElements.

Konfiguracja dostawcy tożsamości SAML z Microsoft Entra ID

Zaloguj się do konsoli administracyjnej Azure: Konsola administracyjna Azure

Po zalogowaniu przejdź do swoich Enterprise applications.
Utwórz tam nową aplikację:

Wybierz utworzenie nowej aplikacji:

Nadaj jej nazwę, wybierz integrację innej aplikacji, której nie ma w katalogu, i utwórz ją:

Gdy aplikacja firmowa dla CyberElements zostanie utworzona, dodaj do niej użytkowników i grupy użytkowników:

Następnie przejdź do menu Single sign-on i rozpocznij konfigurację SAML, wybierając ją:

Na dole strony skopiuj wartość Microsoft Entra Identifier:

Pozostaw kartę otwartą i w konsoli administracyjnej CyberElements otwórz dostawców tożsamości:

Następnie dodaj nowego:

  1. Wybierz typ domeny SAML
  2. Nadaj nazwę swojej nowej domenie
  3. Dodaj opcjonalny opis
  4. Podaj swoją domenę lokalną; będzie ona używana przez mechanizm SSO, gdy zostanie włączony
  5. Dostosuj czas wygaśnięcia nieaktywnych sesji użytkowników (sesji, w których nie działa żadna aplikacja CyberElements)
  6. Dostosuj liczbę jednoczesnych sesji dozwoloną dla każdego użytkownika
  7. Włącz lub wyłącz automatyczne usuwanie najstarszej sesji, gdy użytkownik loguje się, mimo że osiągnął już maksymalną liczbę jednoczesnych sesji
  8. Wybierz dostawcę tożsamości Azure
  9. Wprowadź wartość Microsoft Entra Identifier pobraną wcześniej
  10. Wprowadź wartość następującej zmiennej grupy:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/groups
    
  11. Pozostaw format zmiennej grupy jako URI
  12. Wprowadź wartość następującej zmiennej logowania:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/name
    
  13. Pozostaw format zmiennej logowania jako URI
  14. Włącz domenę do uwierzytelniania kaskadowego lub nie

Zatwierdź utworzenie domeny, a następnie otwórz ją ponownie, aby przejść do drugiej karty.
Możesz tam pobrać metadane konfiguracji przeznaczone dla IDP:

Wróć do karty z konfiguracją aplikacji firmowej Entra ID i wgraj plik Metadata pobrany z CyberElements:

Zmień wartość adresu URL wylogowania, zastępując końcówkę /Artifact przez /Redirect, i zapisz konfigurację:

Następnie edytuj atrybuty i asercje SAML:

Dodaj nową asercję grupy, przekaż albo wszystkie grupy użytkownika, albo tylko grupy przypisane do aplikacji firmowej, upewnij się, że przekazywany jest identyfikator grupy, i zatwierdź utworzenie nowej asercji:

Na koniec pobierz adres URL metadanych federacji:

Wróć do konsoli administracyjnej CyberElements i dodaj adres URL metadanych federacji:

Po zatwierdzeniu Twoja nowa domena SAML jest gotowa do użycia.

Dodawanie grup

Nowa domena SAML jest od razu użyteczna, ale ponieważ SAMLv2 nie przewiduje bezpośredniej wymiany między Identity Provider (IDP) a Service Provider (SP), którym w naszym kontekście jest CyberElements, ten drugi nie może poznać grup użytkowników istniejących w Entra ID.
Aby obejść ten problem, grupy użytkowników można albo synchronizować doraźnie, albo dodać ręcznie w produkcie.

Synchronizacja doraźna

Doraźna synchronizacja grup użytkowników Entra ID jest możliwa dzięki funkcji Azure device login.
Ta funkcja synchronizuje wszystkie grupy istniejące w Entra ID.

Aby wykonać tę synchronizację, otwórz listę dostępnych domen i kliknij przycisk synchronizacji :

Otworzy się okno, w którym trzeba skopiować kod i wkleić go w uwierzytelnianiu Azure dostępnym pod podanym odnośnikiem:

Po uwierzytelnieniu CyberElements zsynchronizuje wszystkie grupy, aby były użyteczne w rozwiązaniu. Zależnie od liczby grup do synchronizacji operacja może potrwać do 5 minut (przy tysiącach grup).

Ręcznie

Otwórz zarządzanie grupami użytkowników:

Wybierz swoją domenę Entra ID i kliknij przycisk dodawania :

Na koniec wypełnij poszczególne pola, aby dodać grupę istniejącą w Entra ID:

  1. Wprowadź nazwę wyświetlaną swojej grupy użytkowników w CyberElements (dla uproszczenia zarządzania zaleca się nadanie jej takiej samej nazwy jak w Entra ID)
  2. Podaj identyfikator obiektu grupy, który można pobrać z zarządzania grupami w Azure
  3. Opcjonalnie dodaj opis grupy użytkowników