Identity Providers¶
En autentiseringsdomän definierar var och hur användarnas identiteter kontrolleras vid anslutning. Varje konto tillhör en grupp, och varje grupp en domän: det är domänen som avgör varifrån kontona kommer — en företagskatalog, en intern databas eller en extern identitetsleverantör.
Den här modulen listar de deklarerade domänerna. Klicka på + för att lägga till en, eller dubbelklicka på ett namn för att konfigurera den. Katalogtypen väljs när domänen skapas och kan inte ändras efteråt.
Fyra typer erbjuds:
| Katalogtyp | Kontonas källa | Användning |
|---|---|---|
| LDAP directory | Extern katalog (Active Directory, OpenLDAP…) | Det vanliga fallet: befintliga konton och grupper återanvänds som de är, utan kopiering. |
| Local directory | Databas internt i plattformen | Konton som skapas och hanteras direkt från konsolen, vid sidan av en katalog eller för ett litet omfång. |
| SAML domain | Extern identitetsleverantör (IdP) | Autentiseringen delegeras till IdP:n; plattformen agerar som tjänsteleverantör. |
| Anonymous directory | Ingen | Sällsynta fall där åtkomst till en applikation inte kräver någon autentisering alls. |
Ordning vid skapandet
Skapa först domänen, sedan grupperna och därefter användarkontona: rättigheterna till applikationerna tilldelas sedan grupperna, via ett åtkomstkontrakt.
Gemensamma konfigurationselement¶
Dessa inställningar finns för varje domäntyp:
| Fält | Beskrivning |
|---|---|
| Name | Välj ett talande domännamn. |
| Shortcut URL | Visas endast i ändringsläge. Direkt URL som ger åtkomst till användarportalen för just denna domän, utan att gå via listan över tillgängliga domäner. Format: https://{server}/cloud/?orgname={tenant}&domainid={id}. |
| Description | Valfritt fält som beskriver domänens innehåll. |
| Microsoft domain | Uppgift som följer med identifieringen av användaren när single sign-on (SSO) är aktiverat. |
| Expiration | Maximal inaktivitetstid innan en session upphör. Standardvärde: 60 minuter. |
| Number of attempts before lockout | Begränsar antalet inloggningsförsök. Rekommenderat värde: 3 försök (skydd mot brute force-attacker). Denna gräns måste vara ≤ varje gräns som satts i LDAP-katalogen. |
| Time before unlock (minutes) | Väntetid innan låsta sessioner låses upp. Sätt värdet till 0 för att inaktivera. |
| The domain is part of cascading authentication | Se avsnittet Kaskadautentisering. |
| Delegate authentication to an external server | Alternativ: No, CAS, IdeoSSO. |
| Alternative username attribute | LDAP-attribut som används som sekundär identifierare när det primära attributet inte hittar användaren (t.ex. mail, userPrincipalName). |
| Maximum number of simultaneous sessions per user | Rekommenderat värde: 1 session. |
| Automatic deletion of the oldest session | Stänger automatiskt en aktiv session när en ny begärs. |
| Note displayed in the authentication form | Anmärkning som endast är avsedd för domänens användare. |
Autentiseringsmetod¶
| Fält | Beskrivning |
|---|---|
| Authentication method | Definierar hur användarens identitet kontrolleras vid inloggning: Form (användarnamn och lösenord anges manuellt) / User certificate (användarnamnet hämtas från certifikatets CN-fält) / User certificate and form (ett lösenord krävs ändå efter autentiseringen med certifikat) / Apache authentication (autentiseringen delegeras till webbservern Apache) / Pro Santé Connect (CIBA) (autentisering via den franska nationella identitetsleverantören för hälso- och sjukvård). |
| Force the use of the virtual keyboard | Visar ett tangentbord på skärmen på autentiseringssidan för att skydda inmatningen av lösenordet mot keyloggers. |
Pro Santé Connect (CIBA)¶
Dessa fält visas endast när autentiseringsmetoden Pro Santé Connect (CIBA) är vald. Pro Santé Connect är den franska nationella identitetsleverantören för yrkesverksamma inom hälso- och sjukvården.
| Fält | Beskrivning |
|---|---|
| Identifier (client id) | Klientidentifierare som Pro Santé Connect tillhandahåller när applikationen registreras. |
| Secret (client secret) | Tillhörande klienthemlighet, som används för att validera OIDC-utbytena med Pro Santé Connect. |
| Sandbox | När den är markerad ansluter CyberElements till testmiljön i PSC i stället för produktionsmiljön. Använd endast för integrationstester. |
| RPPS retrieval | Avgör varifrån användarens RPPS-nummer kommer (det franska registret över yrkesverksamma inom hälso- och sjukvården): Use the authentication attribute (RPPS hämtas från det primära autentiseringsattributet) eller Use another user attribute (RPPS hämtas från ett separat attribut, som anges i nästa fält). |
| User attribute containing the RPPS | Namn på det attribut som innehåller RPPS-numret (t.ex. rpps, healthcareProfessionalId). Synligt och obligatoriskt endast om föregående alternativ är satt till ”Use another user attribute”. |
OTP-autentiseringstoken¶
| Fält | Beskrivning |
|---|---|
| Authentication token | Val av den eller de OTP-generatorer som ska användas (deklarerade tidigare via menyn för OTP-tokengeneratorer). Flerval är möjligt. |
| User attribute used to send the OTP | Anger det användarattribut som OTP levereras via för varje valt token (t.ex. mobile för att skicka med SMS, mail för att skicka med e-post). Ett fält visas per valt token. |
| Token expiration duration | Tid efter vilken ett skickat OTP inte längre godtas. Sätt värdet till 0 för att inaktivera utgången. |
| Time unit | Enhet för utgångstiden: Hours eller Days. Det värde som angetts i föregående fält multipliceras med denna enhet (1 för timmar, 24 för dagar). |
| Expiration starts | Utgångspunkt för nedräkningen till utgången: From the last OTP validation (OTP upphör X timmar efter att det validerades) eller From the last successful login (OTP upphör X timmar efter att sessionen öppnades). |
| Replace OTP characters with "*" | Maskerar de tecken som anges i fältet för engångslösenordet vid inloggningen. |
Autentisering med neomia Pulse¶
neomia Pulse är en lösning för kontinuerlig autentisering som bygger på beteendeanalys. Dessa fält visas när kryssrutan Enable neomia Pulse authentication är markerad.
| Fält | Beskrivning |
|---|---|
| Enable neomia Pulse authentication | Aktiverar integrationen med neomia Pulse. En Pulse-konfiguration skapas för domänen. Kräver ett abonnement — se rutan nedan. |
| Number of neomia Pulse attempts | Maximalt antal autentiseringsförsök med Pulse innan förfrågan blockeras. Standardvärde: 3. |
| If Pulse authentication succeeds | Beteende när Pulse validerar användaren med lyckat resultat: Skip the OTP token (alla OTP som är konfigurerade på domänen hoppas över) eller Reinforce authentication (OTP förblir obligatoriska även efter en lyckad validering av Pulse). |
| If Pulse authentication fails | Reservbeteende om Pulse misslyckas eller inte är tillgängligt: Block access (användaren kan inte logga in, felkoden PULSE_API_ERROR returneras) eller Request an additional authentication factor (automatiskt återfall till standardautentisering med OTP). |
| Display graphical components | Visar de visuella elementen för skrivmönstret i gränssnittet i neomia Pulse på autentiseringssidan. |
| Display authentication factors | Visar användaren listan över de autentiseringsfaktorer som Pulse har upptäckt. |
Ett abonnemangstillval, som Systancia konfigurerar
Autentisering med neomia Pulse är ett tillval i abonnemanget på CyberElements. När den inte har abonnerats för tenanten har kryssrutan ingen verkan: konsolen återställer den automatiskt till omarkerat tillstånd och erbjuder att skicka en aktiveringsförfrågan till Systancia. ⓘ Anslutningsparametrarna för neomia Pulse kan inte anges: URL:en till API:et, URL:en till autentiserings-API:et och API-nyckeln är de som hör till det abonnerade tillvalet och fylls i av Systancia. Administratören för tenanten ställer bara in det autentiseringsbeteende som beskrivs ovan.
Delegering av autentiseringen till en extern server¶
CAS-server¶
| Fält | Beskrivning |
|---|---|
| CAS server URL | Fullständig URL till den CAS-server som autentiseringen delegeras till. |
IdeoSSO¶
| Fält | Beskrivning |
|---|---|
| CAS server URL | Fullständig URL till IdeoSSO-servern. |
| IdeoSSO, user property matching the identifier | Namn på den användaregenskap i IdeoSSO som används som inloggningsidentifierare i cyberelements. |
Konfigurera en domän av typen ”Local directory”¶
Flik: General information¶
| Fält | Beskrivning |
|---|---|
| Invisible shortcut | Om det finns flera domäner: markera den här rutan så att domänen inte visas i den lista som erbjuds användaren. Domänen nås då endast via sin fullständiga shortcut-URL. |
| Display the access condition if it is invalid | Om den är markerad visas motsvarande felmeddelande för användaren när ett ogiltigt åtkomstvillkor hindrar hen från att logga in. Om den är omarkerad får användaren ingen förklaring. Tillgängligt endast i ändringsläge. |
Flik: Password¶
Den här fliken används för att konfigurera hanteringen av lösenord för användarna i den lokala domänen.
| Fält | Beskrivning |
|---|---|
| Change the user's password at first login | Om den är markerad omdirigeras användaren automatiskt till en skärm för att byta lösenord vid sin allra första inloggning. Hen kan inte nå portalen förrän bytet är gjort. |
| Display the password change form | Om den är markerad visas på inloggningsskärmen en länk som låter användaren byta sitt lösenord. |
| Define a custom password policy | Gör det möjligt att definiera en policy för komplexitet och livslängd för lösenord som är specifik för den här domänen. |
När Define a custom password policy är markerad blir följande inställningar tillgängliga:
| Fält | Beskrivning |
|---|---|
| Display the password policy to the user | Om den är markerad presenteras komplexitetsreglerna för användaren när hen sätter eller byter sitt lösenord. |
| Minimum number of characters | Minsta längd som krävs för lösenordet. Standardvärde: 10. Sätt värdet till 0 för att inaktivera. |
| Minimum number of lowercase letters | Minsta antal små bokstäver som krävs. Sätt värdet till 0 för att inaktivera. |
| Minimum number of uppercase letters | Minsta antal stora bokstäver som krävs. Sätt värdet till 0 för att inaktivera. |
| Minimum number of digits | Minsta antal siffror som krävs. Sätt värdet till 0 för att inaktivera. |
| Minimum number of special characters | Minsta antal specialtecken som krävs. Sätt värdet till 0 för att inaktivera. |
| Minimum password lifetime (days) | Minsta väntetid innan användaren får byta sitt lösenord. Förhindrar alltför frekventa byten. Sätt värdet till 0 för att inaktivera. |
| Maximum password lifetime (days) | Tid efter vilken lösenordet upphör och måste förnyas. Standardvärde: 60 dagar. Sätt värdet till 0 för att inaktivera. |
| Notify the user before expiration (days) | Skickar ett e-postmeddelande till användaren angivet antal dagar innan lösenordet upphör. Kräver en konfigurerad maximal livslängd, en SMTP-server och en avsändaradress. Sätt värdet till 0 för att inaktivera. |
| SMTP server | Server som används för att skicka aviseringarna om utgång (bland dem som deklarerats i SMTP-konfigurationen). |
| Source e-mail | E-postadress som visas som avsändare av aviseringarna. |
| Reject the new password if it contains the login | Om den är markerad förbjuds lösenord som innehåller användarens inloggningsidentifierare (skydd mot uppenbara lösenord). |
| Reject the new password if it matches one of the last X | Håller en historik över lösenorden och förbjuder återanvändning av angivet antal tidigare lösenord. Sätt värdet till 0 för att inaktivera. |
Konfigurera en domän av typen ”LDAP directory”¶
Flik: General information¶
| Fält | Beskrivning |
|---|---|
| Invisible shortcut | Om det finns flera domäner: markera den här rutan så att domänen inte visas i den lista som erbjuds användaren. |
Flik: LDAP settings¶
Anslutning¶
| Fält | Beskrivning |
|---|---|
| Authentication through a site | Om den är markerad använder CyberElements ett sites Edge Gateway för att nå katalogen, vilket gör att inga inkommande brandväggsregler behöver öppnas från den Mediation Controller som Systancia driftar. Ett andra fält låter dig välja vilket site som ska användas. |
| Authentication type | Bindningsprotokoll mot LDAP-servern: SIMPLE (bindning med DN + lösenord i klartext över TLS) / NTLM (Windows-autentisering, kräver Microsoft-domänsuffixet) / SASL/Digest-MD5 (SASL-autentisering med MD5-hashning, överför inte lösenordet i klartext). |
| Microsoft domain suffix | Suffix för den Windows-domän som NTLM-identifieraren byggs av (t.ex. CONTOSO). Synligt endast om autentiseringstypen är NTLM. |
Sökning efter användare och grupper¶
| Fält | Beskrivning |
|---|---|
| Search mode | Definierar strategin för att hämta grupperna från katalogen: Retrieve groups from a group attribute (går igenom grupperna och läser deras medlemmar — lämpar sig för standardkataloger) / Retrieve groups from a user attribute (läser attributet memberOf för varje användare — snabbare på Active Directory) / Retrieve nested groups through the TokenGroups attribute (använder det särskilda AD-attributet tokenGroups för att lösa upp nästlade grupper rekursivt — rekommenderas på Active Directory). |
| User attribute containing the groups | Namn på det attribut i användarobjektet som listar de grupper det tillhör. Synligt endast om läget ”from a user attribute” är valt. |
| Use the user's DN to log in | Om den är markerad används användarens fullständiga DN vid LDAP-bindningen (autentiseringen). |
| User authentication attribute | LDAP-attribut som används som unik identifierare för användaren vid inloggning. Föreslagna värden: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID, eller anpassat. |
| User attribute customisation | Låter dig manuellt ange ett attribut som inte finns i listan. Synligt endast om ”custom” är valt. |
| Group authentication attribute | LDAP-attribut som används för att identifiera grupperna unikt (t.ex. cn, sAMAccountName). |
Träd¶
| Fält | Beskrivning |
|---|---|
| Users branch | Fullständigt DN för den organisationsenhet som innehåller användarna (t.ex. ou=Users,dc=example,dc=com). |
| Groups branch | Fullständigt DN för den organisationsenhet som innehåller grupperna (t.ex. ou=Groups,dc=example,dc=com). |
| Manual group management | Om den är markerad synkroniseras grupperna inte automatiskt från LDAP-katalogen. Administratörerna måste lägga till och ta bort grupperna manuellt i cyberelements. |
Tjänstekonto¶
| Fält | Beskrivning |
|---|---|
| Read access account | Fullständigt DN för det tjänstekonto som CyberElements använder för att fråga katalogen (t.ex. cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Det rekommenderas starkt att definiera ett dedikerat proxykonto och att inaktivera anonym bindning mot katalogen. |
| Password | Tjänstekontots lösenord. |
| User class | LDAP-objektklass för de användare som ska sökas i katalogen (t.ex. person, inetOrgPerson, user för Active Directory). |
| Group filter | Ytterligare filter med attribut och värde för att bestämma grupperna i katalogen. Används endast med sökläget ”from a group attribute”. |
Användarnas lösenord¶
| Fält | Beskrivning |
|---|---|
| Display the password change form | Om den är markerad visas en länk för att byta lösenord på inloggningsskärmen. Det här alternativet är bara tillgängligt om anslutningen till katalogen använder SSL (LDAPS) eller går via ett site. |
| Check whether the password must be changed | Om den är markerad frågar CyberElements LDAP-katalogen för att få veta om användaren måste byta sitt lösenord (attributet pwdLastSet på Active Directory) och tvingar hen att göra det om det behövs. |
| Check the password complexity when it is changed | Om den är markerad kontrollerar CyberElements att det nya lösenordet uppfyller den komplexitetspolicy som är definierad i katalogen, när bytet inleds från portalen. |
Alternativet Radius¶
| Fält | Beskrivning |
|---|---|
| Enable the Radius option | Markera den här rutan endast om LDAP-katalogen är kopplad till en Radius-autentisering (två faktorer). Det här alternativet kan bara aktiveras när domänen skapas och kan inte ändras efteråt. |
När alternativet Radius är aktiverat visas följande inställningar:
| Fält | Beskrivning |
|---|---|
| Mode | Radius-serverns driftläge: quicklog (direkt autentisering: lösenordet skickas oförändrat till Radius-servern) eller challenge/response (Radius-servern skickar en utmaning som användaren måste svara på). |
| Server | Radius-serverns IP-adress eller DNS-namn. |
| Port | Den port som Radius-servern lyssnar på. Standardvärde: 1812. |
| Secret | Delad hemlighet mellan CyberElements och Radius-servern, som används för att kryptera utbytena. |
| Number of attempts | Maximalt antal försök innan CyberElements ger upp förfrågan till Radius-servern. Standardvärde: 3. |
| Timeout (seconds) | Längsta väntetid på Radius-serverns svar innan tidsgränsen löper ut. Standardvärde: 10 sekunder. |
| Radius NAS IP address | Käll-IP-adress som CyberElements uppger för Radius-servern (attributet NAS-IP-Address). Ska sättas om Radius-servern filtrerar förfrågningarna efter käll-IP-adress. |
Övriga inställningar¶
| Fält | Beskrivning |
|---|---|
| Allow RDS server management | Om den är markerad kan kontona i den här domänen associeras med RDS-servrar i modulen för hantering av RDS-servrar. |
| Use specific certificate authorities to validate LDAPS certificates | Om den är markerad använder CyberElements ett eget CA-certifikat för att validera det certifikat som LDAP-servern visar vid SSL-anslutningar. Om den är omarkerad används systemets CA (/etc/ssl/certs/ca-certificates.crt). |
| Certificate authorities (base64 encoding) | Fil som innehåller rot-CA i PEM-format (text som börjar med -----BEGIN CERTIFICATE-----). Synligt och obligatoriskt endast om föregående alternativ är aktiverat. |
LDAP-servrar¶
Servertabellen listar de servrar som är associerade med domänen (kolumnerna: Server, Port, Protocol). Att definiera flera servrar ger hög tillgänglighet: CyberElements växlar automatiskt till en tillgänglig server vid ett fel.
För att lägga till en server, klicka på +. Ange:
| Fält | Beskrivning |
|---|---|
| Server | LDAP-serverns IP-adress eller DNS-namn. |
| Port | Åtkomstport. Standardvärde: 389 (LDAP) eller 636 (LDAPS). |
| Protocol | LDAP eller LDAP över SSL. Att använda SSL rekommenderas starkt även i ett internt nätverk. |
För att ändra en befintlig server, välj den och klicka på ikonen Properties.
För att ta bort en server, välj den och klicka på ×.
Konfigurera en domän av typen ”Anonymous directory”¶
En anonym domän kan användas i de sällsynta fall där åtkomsten till en applikation inte kräver någon autentisering, eftersom användaren redan har autentiserats på särskilt sätt.
| Fält | Beskrivning |
|---|---|
| Maximum number of connections | Begränsar antalet samtidiga anslutningar som tillåts på den här domänen. |
| Use the certificate CN as the user identifier | Om den är markerad hämtas användarens identifierare automatiskt från CN-fältet i det klientcertifikat som visas vid anslutningen. Denna identifierare används därefter för SSO. |
| Identifier format, from the DN | Uttryck för att bygga identifieraren av certifikatets DN-komponenter (t.ex. %CN%@%OU%). Synligt endast om föregående alternativ är aktiverat. |
Konfigurera en domän av typen ”SAML”¶
När en SAML-domän används agerar CyberElements tjänsteleverantör (SP) och delegerar autentiseringen till en extern identitetsleverantör (IdP).
Flik: General information¶
| Fält | Beskrivning |
|---|---|
| Identity provider | Typ av identitetsleverantör: Other (varje standardenlig SAML-IdP) eller Azure (Microsoft Azure AD / Entra ID, vilket dessutom aktiverar asynkron synkronisering av grupperna). |
| Identity provider EntityId | Unik identifierare för IdP:n i SAML-federationen. Dess värde tillhandahålls av IdP:n (t.ex. https://sts.windows.net/{tenant-id}/ för Azure, https://[serverName]/idp/shibboleth för Shibboleth). |
| Group names variable | Namn på det SAML-attribut som bär användarens grupptillhörigheter i assertionen (t.ex. http://schemas.microsoft.com/ws/2008/06/identity/claims/groups för Azure). |
| Login variable | Namn på det SAML-attribut som används som inloggningsidentifierare i CyberElements (t.ex. http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name). |
| The domain is part of cascading authentication | Se avsnittet Kaskadautentisering. |
| Manual configuration | Om den är markerad måste identitetsleverantörens parametrar anges manuellt (EntityId för SAML-slutpunkterna). Om den är omarkerad hämtas dessa parametrar automatiskt från metadatafilen. Tillgängligt endast i ändringsläge. |
Flik: Access service¶
Den här fliken används för att konfigurera de metadata som utbyts med identitetsleverantören och för att komma åt de metadata för tjänsteleverantören (SP) som CyberElements genererar.
| Fält | Beskrivning |
|---|---|
| IDP metadata URL | Publik URL som CyberElements automatiskt laddar ner identitetsleverantörens XML-metadatafil från. Om den är satt hämtas SAML-slutpunkterna automatiskt och uppdateras vid förnyelser av certifikat. |
| IDP metadata file | Anger tillståndet för den XML-metadatafil som just nu är inläst (datum, giltighet). |
| Set a new metadata file | Om den är markerad visas ett fält för uppladdning, för att manuellt läsa in en XML-metadatafil från IdP:n. |
| Metadata file (xml) | Identitetsleverantörens XML-metadatafil som ska läsas in. Använd knappen Check file för att validera innehållet före sparandet. Synligt endast om föregående ruta är markerad. |
| Service provider | Länk till den XML-metadatafil för SP:n som CyberElements genererar för den här domänen. Filen måste lämnas till identitetsleverantören för att slutföra konfigurationen på IdP-sidan. |
Kaskadautentisering¶
Gå till sidan allmänna alternativ för att aktivera kaskadautentisering.
När en användare når portalen söker systemet bland de kaskadade domänerna efter dem där autentisering är möjlig utan inloggningsnamn och lösenord (SAML, Apache, certifikat). Den första domän som känner igen användaren används. Om ingen domän kan autentisera hen utan lösenord visas fälten för inloggningsnamn och lösenord.
När funktionen är aktiverad visas två knappar i domänlistan:
- Markera ”The domain is part of cascading authentication” för varje önskad domän.
- Ordningen kan ändras med pilarna uppåt och nedåt. Ordning 0 behandlas först.
Note
Anonyma domäner och Radius-domäner, samt de som delegerar autentiseringen till en extern server (CAS), kan inte användas i kaskadautentisering.