Sari la conținut

Microsoft Entra ID

Acest articol descrie modul de configurare a federalizării identităților SAMLv2 între Microsoft Entra ID și CyberElements.

Atenție!

Informațiile furnizate mai jos sunt valabile numai pentru CyberElements.

Configurarea unui furnizor de identitate SAML cu Microsoft Entra ID

Conectați-vă la consola de administrare Azure: Consola de administrare Azure

După conectare, accesați Enterprise applications.
De acolo, creați una nouă:

Alegeți să creați noua dumneavoastră aplicație:

Dați-i un nume, alegeți să integrați o altă aplicație care nu se găsește în galerie și creați-o:

Odată creată aplicația dumneavoastră de întreprindere pentru CyberElements, adăugați-i utilizatori și grupuri de utilizatori:

Accesați apoi meniul Single sign-on pentru a începe configurarea SAML, selectând-o:

În partea de jos a paginii, copiați valoarea Microsoft Entra Identifier:

Păstrați tabul deschis și, din consola de administrare CyberElements, deschideți furnizorii de identitate:

Adăugați apoi unul nou:

  1. Selectați tipul de domeniu SAML
  2. Dați un nume noului dumneavoastră domeniu
  3. Adăugați o descriere opțională
  4. Indicați domeniul dumneavoastră local; acesta va fi utilizat pentru mecanismul de SSO atunci când este activat
  5. Ajustați termenul de expirare al sesiunilor de utilizator inactive (sesiuni de utilizator în care nu rulează nicio aplicație CyberElements)
  6. Ajustați numărul de sesiuni simultane permise pentru fiecare utilizator
  7. Activați sau dezactivați ștergerea automată a celei mai vechi sesiuni atunci când utilizatorul se conectează după ce a atins deja numărul maxim de sesiuni simultane
  8. Selectați furnizorul de identitate Azure
  9. Introduceți valoarea Microsoft Entra Identifier recuperată anterior
  10. Introduceți valoarea următoarei variabile de grupuri:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/groups
    
  11. Lăsați formatul variabilei de grupuri la URI
  12. Introduceți valoarea următoarei variabile de login:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/name
    
  13. Lăsați formatul variabilei de login la URI
  14. Adăugați sau nu domeniul la autentificarea în cascadă

Confirmați crearea domeniului, apoi redeschideți-l pentru a accesa al doilea tab.
De acolo, puteți descărca metadatele de configurare destinate IDP-ului:

Reveniți la tabul de configurare a aplicației de întreprindere Entra ID și încărcați fișierul Metadata recuperat din CyberElements:

Modificați valoarea URL-ului de deconectare, înlocuind finalul /Artifact cu /Redirect, și salvați configurarea:

Modificați apoi atributele și aserțiunile SAML:

Adăugați o nouă aserțiune de grupuri, transmiteți fie toate grupurile utilizatorului, fie numai grupurile atribuite aplicației de întreprindere, asigurați-vă că se transmite ID-ul grupului și validați crearea noii aserțiuni:

În final, recuperați URL-ul metadatelor de federalizare:

Reveniți la consola de administrare CyberElements și adăugați URL-ul metadatelor de federalizare:

Odată validat, noul dumneavoastră domeniu SAML este gata de utilizare.

Adăugarea grupurilor

Noul domeniu SAML este direct utilizabil, dar, deoarece SAMLv2 nu prevede schimburi directe între furnizorul de identitate (IDP) și furnizorul de servicii (SP) — care în contextul nostru este CyberElements —, acesta nu poate cunoaște grupurile de utilizatori prezente în Entra ID.
Pentru a rezolva această problemă, grupurile de utilizatori pot fi sincronizate punctual sau adăugate manual în produs.

Sincronizare punctuală

Sincronizarea punctuală a grupurilor de utilizatori din Entra ID este posibilă cu ajutorul funcționalității device login din Azure.
Această funcționalitate va sincroniza toate grupurile prezente în Entra ID.

Pentru a efectua această sincronizare, deschideți lista domeniilor disponibile și faceți clic pe butonul de sincronizare :

Se va deschide o fereastră în care va trebui să copiați un cod și să îl lipiți în autentificarea Azure accesibilă prin linkul indicat:

După autentificare, CyberElements va sincroniza toate grupurile pentru a le face utilizabile în soluție. În funcție de numărul de grupuri de sincronizat, operațiunea poate dura până la 5 minute (în cazul a mii de grupuri).

Manual

Deschideți gestionarea grupurilor de utilizatori:

Selectați domeniul dumneavoastră Entra ID și faceți clic pe butonul de adăugare :

În final, completați diferitele câmpuri pentru a adăuga un grup prezent în Entra ID:

  1. Introduceți numele de afișare al grupului dumneavoastră de utilizatori în CyberElements (pentru a simplifica gestionarea, se recomandă să îi dați același nume ca în Entra ID)
  2. Indicați ID-ul obiectului de grup, care poate fi recuperat din gestionarea grupurilor Azure
  3. Dacă doriți, adăugați o descriere grupului de utilizatori