ADFS-Authentifizierung (SAML)
Ivanti Neurons bietet derzeit die Möglichkeit, ADFS (Active Directory Federation Services) als externen Authentifizierungsanbieter für Ihren Tenant zu wählen. Die ADFS-Authentifizierung ist ein SSO-System (Single Sign-On), mit dem Benutzer mit einem einzigen Login und Sicherheitstokens sicher auf Anwendungen und Ressourcen über verschiedene Domänen hinweg zugreifen können. Dies optimiert die Benutzererfahrung, verbessert die Sicherheit durch Reduzieren der Kennwortwiederverwendung und vereinfacht das Identity Management für Unternehmen.
Die ADFS-Authentifizierung unterstützt nur die SAML-basierte Anmeldemethode.
Konfigurieren und Aktivieren der externen Authentifizierung
-
Wechseln Sie auf der Ivanti Neurons-Plattform zu Admin > Authentifizierung.
Die Seite Authentifizierung wird angezeigt.
-
Klicken Sie im Abschnitt Externe Authentifizierung (SSO) auf Konfigurieren & aktivieren.
Die Seite Externe Authentifizierung aktivieren (SSO) wird angezeigt.
-
Wählen Sie aus dem Dropdownmenü "Anbieter" die Option ADFS aus.
Die Seite ADFS-SAML 2.0-Konfigurationseinstellungen wird angezeigt. Es wird empfohlen, diese Registerkarte geöffnet zu lassen, während in der ADFS Service Manager-Konsole Details konfiguriert werden.
-
Im Abschnitt mit den ADFS- SAML 2.0-Konfigurationseinstellungen können Sie aus folgenden Optionen wählen:
-
Signierte Anfragen aktivieren: Aktivieren Sie diese Option, um digital signierte Anfragen an einen externen Authentifizierungsanbieter zu senden und den Anbieter zu konfigurieren, um zu überprüfen, ob die signierten Anfragen vom Ivanti Neurons Tenant stammen. Alternativ können Sie diese Option deaktivieren, um das Senden signierter Anfragen einzustellen.
-
Verschlüsselte Assertionen aktivieren: Aktivieren Sie diese Option, um verschlüsselte Benutzerinformationen vom externen Authentifizierungsanbieter zu empfangen. Sie können den Neurons Tenant so konfigurieren, dass er die Informationen entschlüsselt. Alternativ können Sie diese Option deaktivieren, um den Empfang verschlüsselter Benutzerinformationen einzustellen.
-
-
Klicken Sie auf Änderungen übernehmen.
Nachdem Sie die Änderungen übernommen haben, können Sie die Identitätsinformationen, wie z. B. die Metadaten und das Zertifikat des Dienstanbieters, für ein SAML-basiertes SSO-System (wie unten angegeben) herunterladen: -
SP-Metadaten herunterladen: Klicken Sie auf diese Option, um die Metadaten des Service Providers (Dienstanbieters) zusammen mit dem Zertifikat im XML-Format herunterzuladen.
-
Nur Zertifikat herunterladen: Klicken Sie auf diese Option, um nur das Zertifikat herunterzuladen (im .pem-Format).
-
Melden Sie sich bei der ADFS Service Manager-Konsole an.
Das Dashboard wird angezeigt. -
Navigieren Sie vom Dashboard des Service Managers zu Tools > AD FS Management.
Der AD FS-Verwaltungsassistent wird angezeigt. -
Erweitern Sie im Abschnitt "Aktionen" den Eintrag AD FS und wählen Sie die Option Vertrauen einer Relying Party hinzufügen.
Der Assistent zum Hinzufügen von Vertrauen für eine Relying Party wird angezeigt. Er enthält mehrere Schritte zur Durchführung der Konfiguration.
-
Wählen Sie im Schritt Willkommen die Option Claims aware und klicken Sie auf Start.
-
Wählen Sie im Schritt Datenquelle die Option Daten zum Vertrauen der Relying Party manuell eingeben aus. Klicken Sie anschließend auf Weiter.
-
Geben Sie im Schritt Anzeigename angeben einen Namen für das Vertrauen der Relying Party ein. Klicken Sie anschließend auf Weiter.
-
Im Schritt Zertifikat konfigurieren können Sie das Verschlüsselungszertifikat (im .cer-Format) hochladen, das Sie von Ivanti Neurons heruntergeladen haben.
Um ein Verschlüsselungszertifikat hochzuladen, klicken Sie auf Durchsuchen. Daraufhin werden die verschlüsselten Assertionen für ADFS konfiguriert. Klicken Sie anschließend auf Weiter.Weitere Informationen zum Herunterladen des Zertifikats finden Sie bei den Schritten des Abschnitts Externe Authentifizierung konfigurieren und aktivieren (Ivanti Neurons-Plattform).
-
Wählen Sie im Schritt URL konfigurieren die Option Unterstützung für SAML-2.0-WebSSO-Protokolloptionen aktivieren und fügen Sie die kopierte Service-URL aus Neurons Platform ein. Klicken Sie anschließend auf Weiter.
Kehren Sie für die Service-URL zurück zu Ivanti Neurons und kopieren Sie die Assertion Consumer Service-URL aus dem Abschnitt "ADFS-SAML 2.0-Konfigurationseinstellungen".
-
Geben Sie im Schritt Kennungen konfigurieren die Vertrauenskennung der Relying Party ein und klicken Sie auf Hinzufügen. Klicken Sie anschließend auf Weiter.
Kehren Sie für die Vertrauenskennung der Relying Party zurück zu Ivanti Neurons und kopieren Sie die Entitäts-ID im Abschnitt "ADFS-SAML 2.0-Konfigurationseinstellungen".
-
Wählen Sie im Schritt Richtlinie für Zugriffskontrolle wählen im Abschnitt Richtlinie für Zugriffskontrolle wählen eine Richtlinie aus, die den Anforderungen Ihres Unternehmens entspricht. Klicken Sie anschließend auf Weiter, um die Einrichtung abzuschließen.
Der Assistent wird geschlossen und die Vertrauenskonfiguration für die Relying Party wird erstellt.
-
Wählen Sie im AD FS-Verwaltungsassistenten den Ordner Vertrauen Relying Party aus.
Hier wird die von Ihnen erstellte Vertrauenskonfiguration der Relying Party angezeigt. -
Doppelklicken Sie auf die von Ihnen erstellte Vertrauenskonfiguration der Relying Party und navigieren Sie zur Registerkarte Signatur.
-
Klicken Sie auf Hinzufügen, um das Signaturprüfzertifikat zu durchsuchen und hochzuladen.
Weitere Informationen zum Herunterladen des Zertifikats finden Sie bei den Schritten des Abschnitts Externe Authentifizierung konfigurieren und aktivieren (Ivanti Neurons-Plattform).
Stellen Sie sicher, dass die ADFS-Konfiguration die erforderlichen Claims enthält, die für Ivanti-Neurons gelten.
-
Klicken Sie im AD FS-Verwaltungsassistenten im Abschnitt Aktionen auf die OptionRichtlinie für Claim-Ausstellung bearbeiten.
Der Assistent zum Bearbeiten der Claim-Ausstellungsrichtlinie für die von Ihnen erstellte, ausgewählte Vertrauenskonfiguration.
-
Klicken Sie auf Regel hinzufügen.
Der Assistent Transformations-Claim-Regel hinzufügen wird angezeigt. Er enthält verschiedene Konfigurationsschritte.
-
Wählen Sie im Schritt Regeltyp wählen die Option LDAP-Attribute als Claims senden aus und klicken Sie auf Weiter.
-
Geben Sie im Claim-Regel konfigurieren einen Claim-Namen ein, wählen Sie den Attributspeicher aus und ordnen Sie die LDAP-Attribute zu.
Stellen Sie sicher, dass folgende Zuordnungen konfiguriert sind:
-
E-Mail-Adressen -> E-Mail-Adresse
-
Vorname -> Vorname
-
Nachname -> Nachname
-
E-Mail-Adressen -> Namens-ID
-
-
Klicken Sie auf Fertigstellen.
Der Assistent "Richtlinie für Claim-Ausstellung bearbeiten" wird angezeigt. -
Klicken Sie auf Anwenden.
Sobald die ADFS-Konfiguration abgeschlossen ist, müssen Sie die Metadaten-Endpunkt-URL des Identitätsanbieters in der Ivanti Neurons-Anwendung anwenden.
-
Identifizieren und kopieren Sie die Metadaten-URL Ihres ADFS-Anbieters.
Die IdP-Metadaten-URL Ihres ADFS-Anbieters weist das folgende Format auf:
https://<adfs-federation-service-name>/FederationMetadata/2007-06/FederationMetadata.xml" -
Kehren Sie zurück zu Ivanti Neurons Platform und fügen Sie die URL in das Feld Metadaten-Endpunkt-URL des Identitätsanbieters ein.
Daraufhin wird die URL validiert. -
Klicken Sie zum Fortfahren auf Fortfahren.
Sie müssen sich mit Ihrem ADFS-Server verbinden, um Ihre Verbindungseinstellungen zu überprüfen.
-
Klicken Sie auf der Seite Verbindungseinstellungen validieren auf Einstellungen validieren.
Die Validierung findet automatisch statt. Bei erfolgreicher Anmeldung wird eine Bestätigung angezeigt.
-
Kehren Sie zurück zur Seite Verbindungseinstellungen validieren und markieren Sie das Kontrollkästchen, um die erfolgreiche Anmeldung zu bestätigen.
-
Klicken Sie auf Weiter, um die Seite Ivanti Neurons-Plattformkonto konvertieren aufzurufen.
ADFS ist jetzt konfiguriert, jedoch noch nicht aktiviert.
Für die Aktivierung müssen Sie Ihre Ivanti Neurons-Plattformkonten für die Verwendung von ADFS konvertieren.
- Klicken Sie auf der Seite Ivanti Neurons-Plattformkonten aktivieren auf Abmelden & aktivieren.
Die Ivanti Neurons-Anmeldeseite wird angezeigt. - Wählen Sie Mit ADFS anmelden aus und geben Sie Ihre ADFS-Anmeldedaten ein. Die Konvertierung ist damit abgeschlossen.
Melden Sie sich zur Überprüfung bei Neurons an, wechseln Sie zu Admin > Authentifizierung und vergewissern Sie sich, dass ADFS als Anbieter für die externe Authentifizierung aufgeführt wird.
Es muss ein und derselbe Benutzer die ADFS-Authentifizierung und Anmeldung konfigurieren und die Anmeldeinformationen in Ivanti Neurons validieren, um Fehler vom Typ 'Zugriff verweigert' zu vermeiden.
Alle Mitglieder werden per E-Mail darüber informiert, dass das Konto konvertiert wurde und der Zugriff auf den Mandanten ab sofort über die ADFS-Anmeldeinformationen erfolgt. Falls ein Mitglied keine ADFS-Anmeldeinformationen besitzt, hat es keinen Zugriff auf Ivanti Neurons.
Die externe Authentifizierung (SSO) wird jetzt mit dem Status Aktiviert angezeigt.
Konfigurieren der automatischen Bereitstellung
Durch Aktivieren der automatischen Bereitstellung erhalten alle Mitglieder innerhalb der ADFS-Registrierung automatisch Zugriff auf Ivanti Neurons, ohne dass der manuelle Einladungsprozess durchlaufen werden muss. Wenn sich ein Mitglied das erste Mal anmeldet, wird unter Ivanti Neurons > Mitglieder ein neues Ivanti Neurons-Plattformkonto angelegt. Allen neuen automatisch bereitgestellten Mitgliedern werden die im Setup definierten Zugriffskontrollregeln zugewiesen.
-
Wechseln Sie auf der Ivanti Neurons-Plattform zu Setup > Authentifizierung.
Die Seite Authentifizierungsmethode wird angezeigt.
-
Klicken Sie im Abschnitt Externe Authentifizierung auf Aktionen und wählen Sie Automatische Bereitstellung aktivieren aus.
-
Wählen Sie aus der Dropdownliste Standardrollen die Rolle für die Zugriffskontrolle aus, die allen neuen Mitgliedern zugewiesen werden soll.
Rollen können Sie unter Ivanti Neurons > Admin > Rollen einrichten.
-
Klicken Sie auf Automatische Bereitstellung aktivieren, um die Rollenauswahl zu bestätigen und die automatische Bereitstellung für alle neuen Mitglieder zu aktivieren.
Nach der Aktivierung können Sie die voreingestellten Zugriffskontrollrollen bearbeiten und die automatische Bereitstellung deaktivieren. Diese Änderungen wirken sich nur auf Mitglieder aus, die nach der Modifizierung bereitgestellt werden, nicht jedoch auf vorhandene Mitglieder.
(Optional) Anbietereinstellung aktualisieren (Ivanti Neurons-Plattform)
Mit dieser Aktion können Sie wählen, ob signierte Anfragen, verschlüsselte Assertionen oder beides verwendet werden sollen.
-
Wechseln Sie auf der Ivanti Neurons-Plattform zu Admin > Authentifizierung.
Die Seite Authentifizierung wird angezeigt.
-
Klicken Sie im Abschnitt Externe Authentifizierung auf Aktionen > Anbietereinstellung aktualisieren.
Die Seite SAML-Anbieter aktualisieren wird angezeigt.
-
In den ADFS-Konfigurationseinstellungen können Sie Folgendes auswählen:
-
Signierte Anfragen aktivieren: Aktivieren Sie diese Option, um digital signierte Anfragen an einen externen Authentifizierungsanbieter zu senden und den Anbieter zu konfigurieren, um zu überprüfen, ob die signierten Anfragen vom Ivanti Neurons Tenant stammen. Alternativ können Sie diese Option deaktivieren, um das Senden signierter Anfragen einzustellen.
-
Verschlüsselte Assertionen aktivieren: Aktivieren Sie diese Option, um verschlüsselte Benutzerinformationen vom externen Authentifizierungsanbieter zu empfangen. Sie können den Neurons Tenant so konfigurieren, dass er die Informationen entschlüsselt. Alternativ können Sie diese Option deaktivieren, um den Empfang verschlüsselter Benutzerinformationen einzustellen.
-
-
Klicken Sie auf Änderungen übernehmen.
Jetzt können Sie die aktualisierte Dienstanbieterdatei und das Zertifikat des Dienstanbieters je nach Ihren Anforderungen herunterladen.
Nachdem Sie das aktualisierte verschlüsselte Zertifikat heruntergeladen haben, stellen Sie sicher, dass das neue Zertifikat zum ADFS-Systemmanager hochgeladen wird. Informationen zum Hochladen des Zertifikats finden Sie im Abschnitt ADFS-Einrichtung (Server Manager-Konsole).
-
Klicken Sie auf Fortfahren, um die Metadaten zu validieren.
-
Klicken Sie auf der Seite SAML-Anbietereinstellung validieren auf Einstellung validieren.
-
Eine neue Registerkarte wird auf der Anmeldeseite Ihres Unternehmens angezeigt. Geben Sie Ihre Anmeldeinformationen ein, um sich anzumelden.
Die Validierung findet automatisch statt. Bei erfolgreicher Anmeldung wird eine Bestätigung angezeigt.
-
Kehren Sie zurück zur Seite Neue Anbietereinstellung validieren und aktivieren Sie das Kontrollkästchen, um die erfolgreiche Anmeldung zu bestätigen.
-
Klicken Sie zum Fortfahren auf Fortfahren.
-
Klicken Sie auf Änderungen speichern, um den Vorgang abzuschließen.
Es wird eine Benachrichtigung empfangen, die bestätigt, dass der geheime Clientschlüssel aktualisiert wurde.
(Optional) Zertifikat aktualisieren (Ivanti Neurons-Plattform)
Mit dieser Option können Sie ein abgelaufenes oder demnächst ablaufendes Zertifikat aktualisieren.
Die Verlängerungsfunktion sollte bei geringer Systemauslastung verwendet werden. Sobald Neurons das Zertifikat verlängert hat, wird es eingesetzt. Dies führt dazu, dass die Authentifizierung beim Identitätsanbieter fehlschlägt, bis der IdP so aktualisiert wurde, dass er das neue Zertifikat erwartet. Bitte planen Sie entsprechend und stellen Sie sicher, dass die Änderungen in Ihrer IdP-Software koordiniert auftreten.
-
Wechseln Sie auf der Ivanti Neurons-Plattform zu Admin > Authentifizierung.
Die Seite Authentifizierung wird angezeigt. -
Klicken Sie im Abschnitt Externe Authentifizierung auf Aktionen > Zertifikat aktualisieren.
Der Bildschirm Zertifikat aktualisieren wird angezeigt. -
Klicken Sie auf Fortfahren.
Die Registerkarte Aktualisieren wird angezeigt. -
Auf der Registerkarte Aktualisieren können Sie die Metadaten und das Zertifikat des Dienstanbieters herunterladen.
Nachdem Sie das verschlüsselte Zertifikat heruntergeladen haben, stellen Sie sicher, dass das neue Zertifikat vor der Validierung zur Konsole des Identitätsanbieters hochgeladen wird.
-
Klicken Sie auf Weiter, um zur Seite Neues Zertifikat validieren zu gelangen.
-
Klicken Sie auf Zertifikat validieren.
Die Validierung findet automatisch statt. Bei erfolgreicher Anmeldung wird eine Bestätigung angezeigt. -
Kehren Sie zurück zur Seite Verbindungseinstellungen validieren und markieren Sie das Kontrollkästchen, um die Anmeldung zu bestätigen.
-
Klicken Sie auf Fortfahren.
Die Seite Neues Zertifikat speichern wird angezeigt. -
Klicken Sie auf Änderungen speichern.
(Optional) SP-Metadaten oder Zertifikat herunterladen (Ivanti Neurons-Plattform)
Wenn die Einrichtung der externen Authentifizierung für ADFS aufgrund von Problemen oder Fehlern wiederholt werden muss, sind entweder das Zertifikat oder die SP-Metadaten erforderlich. Diese können wie folgt aus der Dropdownliste "Aktionen" von Ivanti Neurons heruntergeladen werden:
-
Wechseln Sie auf der Ivanti Neurons-Plattform zu Admin > Authentifizierung.
Die Seite Authentifizierung wird angezeigt.
-
Klicken Sie im Abschnitt Externe Authentifizierung (SSO) auf Aktionen. In der Dropdownliste können Sie auf Folgendes klicken:
-
SP-Metadaten herunterladen: Klicken Sie auf diese Option, um die Metadaten des Service Providers (Dienstanbieters) zusammen mit dem Zertifikat im XML-Format herunterzuladen.
-
Nur Zertifikat herunterladen: Klicken Sie auf diese Option, um nur das Zertifikat herunterzuladen (im .pem-Format).
Die SP-Metadatendatei enthält die zuletzt gespeicherte Version der Konfigurationseinstellungen des Anbieters. Das Zertifikat ist das zuletzt aktive Zertifikat.
-
(Optional) Authentifizierungsmethode löschen (Ivanti Neurons-Plattform)
-
Wechseln Sie auf der Ivanti Neurons-Plattform zu Admin > Authentifizierung.
Die Seite Authentifizierung wird angezeigt.
-
Klicken Sie im Abschnitt Externe Authentifizierung auf Aktionen > Authentifizierungsmethode löschen.
Der Bildschirm Externe Authentifizierung löschen wird angezeigt.
-
Klicken Sie auf Abmelden & neu authentifizieren.
Ivanti Neurons wird abgemeldet.
-
Klicken Sie auf Mit E-Mail-Adresse und Kennwort anmelden.
-
Geben Sie die Anmeldeinformationen ein und klicken Sie auf Anmelden.
-
Navigieren Sie zu Admin > Authentifizierung > Externe Authentifizierung und klicken Sie auf Aktionen > Authentifizierungsmethode löschen.
Der Bildschirm Externe Authentifizierung löschen wird angezeigt.
-
Klicken Sie auf Authentifizierungsmethode löschen.
Die vorhandene Authentifizierungsmethode wird gelöscht.