ADFS-Authentifizierung (SAML)

Ivanti Neurons bietet derzeit die Möglichkeit, ADFS (Active Directory Federation Services) als externen Authentifizierungsanbieter für Ihren Tenant zu wählen. Die ADFS-Authentifizierung ist ein SSO-System (Single Sign-On), mit dem Benutzer mit einem einzigen Login und Sicherheitstokens sicher auf Anwendungen und Ressourcen über verschiedene Domänen hinweg zugreifen können. Dies optimiert die Benutzererfahrung, verbessert die Sicherheit durch Reduzieren der Kennwortwiederverwendung und vereinfacht das Identity Management für Unternehmen.

Die ADFS-Authentifizierung unterstützt nur die SAML-basierte Anmeldemethode.

Konfigurieren und Aktivieren der externen Authentifizierung

Konfigurieren der automatischen Bereitstellung

Durch Aktivieren der automatischen Bereitstellung erhalten alle Mitglieder innerhalb der ADFS-Registrierung automatisch Zugriff auf Ivanti Neurons, ohne dass der manuelle Einladungsprozess durchlaufen werden muss. Wenn sich ein Mitglied das erste Mal anmeldet, wird unter Ivanti Neurons > Mitglieder ein neues Ivanti Neurons-Plattformkonto angelegt. Allen neuen automatisch bereitgestellten Mitgliedern werden die im Setup definierten Zugriffskontrollregeln zugewiesen.

Nach der Aktivierung können Sie die voreingestellten Zugriffskontrollrollen bearbeiten und die automatische Bereitstellung deaktivieren. Diese Änderungen wirken sich nur auf Mitglieder aus, die nach der Modifizierung bereitgestellt werden, nicht jedoch auf vorhandene Mitglieder.

(Optional) Anbietereinstellung aktualisieren (Ivanti Neurons-Plattform)

Mit dieser Aktion können Sie wählen, ob signierte Anfragen, verschlüsselte Assertionen oder beides verwendet werden sollen.

  1. Wechseln Sie auf der Ivanti Neurons-Plattform zu Admin > Authentifizierung.

    Die Seite Authentifizierung wird angezeigt.

  2. Klicken Sie im Abschnitt Externe Authentifizierung auf Aktionen > Anbietereinstellung aktualisieren.

    Die Seite SAML-Anbieter aktualisieren wird angezeigt.

  3. In den ADFS-Konfigurationseinstellungen können Sie Folgendes auswählen:

    • Signierte Anfragen aktivieren: Aktivieren Sie diese Option, um digital signierte Anfragen an einen externen Authentifizierungsanbieter zu senden und den Anbieter zu konfigurieren, um zu überprüfen, ob die signierten Anfragen vom Ivanti Neurons Tenant stammen. Alternativ können Sie diese Option deaktivieren, um das Senden signierter Anfragen einzustellen.

    • Verschlüsselte Assertionen aktivieren: Aktivieren Sie diese Option, um verschlüsselte Benutzerinformationen vom externen Authentifizierungsanbieter zu empfangen. Sie können den Neurons Tenant so konfigurieren, dass er die Informationen entschlüsselt. Alternativ können Sie diese Option deaktivieren, um den Empfang verschlüsselter Benutzerinformationen einzustellen.

  4. Klicken Sie auf Änderungen übernehmen.

    Jetzt können Sie die aktualisierte Dienstanbieterdatei und das Zertifikat des Dienstanbieters je nach Ihren Anforderungen herunterladen.

    Nachdem Sie das aktualisierte verschlüsselte Zertifikat heruntergeladen haben, stellen Sie sicher, dass das neue Zertifikat zum ADFS-Systemmanager hochgeladen wird. Informationen zum Hochladen des Zertifikats finden Sie im Abschnitt ADFS-Einrichtung (Server Manager-Konsole).

  5. Klicken Sie auf Fortfahren, um die Metadaten zu validieren.

  6. Klicken Sie auf der Seite SAML-Anbietereinstellung validieren auf Einstellung validieren.

  7. Eine neue Registerkarte wird auf der Anmeldeseite Ihres Unternehmens angezeigt. Geben Sie Ihre Anmeldeinformationen ein, um sich anzumelden.

    Die Validierung findet automatisch statt. Bei erfolgreicher Anmeldung wird eine Bestätigung angezeigt.

  8. Kehren Sie zurück zur Seite Neue Anbietereinstellung validieren und aktivieren Sie das Kontrollkästchen, um die erfolgreiche Anmeldung zu bestätigen.

  9. Klicken Sie zum Fortfahren auf Fortfahren.

  10. Klicken Sie auf Änderungen speichern, um den Vorgang abzuschließen.

    Es wird eine Benachrichtigung empfangen, die bestätigt, dass der geheime Clientschlüssel aktualisiert wurde.

(Optional) Zertifikat aktualisieren (Ivanti Neurons-Plattform)

Mit dieser Option können Sie ein abgelaufenes oder demnächst ablaufendes Zertifikat aktualisieren.

Die Verlängerungsfunktion sollte bei geringer Systemauslastung verwendet werden. Sobald Neurons das Zertifikat verlängert hat, wird es eingesetzt. Dies führt dazu, dass die Authentifizierung beim Identitätsanbieter fehlschlägt, bis der IdP so aktualisiert wurde, dass er das neue Zertifikat erwartet. Bitte planen Sie entsprechend und stellen Sie sicher, dass die Änderungen in Ihrer IdP-Software koordiniert auftreten.

  1. Wechseln Sie auf der Ivanti Neurons-Plattform zu Admin > Authentifizierung.
    Die Seite Authentifizierung wird angezeigt.

  2. Klicken Sie im Abschnitt Externe Authentifizierung auf Aktionen > Zertifikat aktualisieren.
    Der Bildschirm Zertifikat aktualisieren wird angezeigt.

  3. Klicken Sie auf Fortfahren.
    Die Registerkarte Aktualisieren wird angezeigt.

  4. Auf der Registerkarte Aktualisieren können Sie die Metadaten und das Zertifikat des Dienstanbieters herunterladen.

    Nachdem Sie das verschlüsselte Zertifikat heruntergeladen haben, stellen Sie sicher, dass das neue Zertifikat vor der Validierung zur Konsole des Identitätsanbieters hochgeladen wird.

  5. Klicken Sie auf Weiter, um zur Seite Neues Zertifikat validieren zu gelangen.

  6. Klicken Sie auf Zertifikat validieren.
    Die Validierung findet automatisch statt. Bei erfolgreicher Anmeldung wird eine Bestätigung angezeigt.

  7. Kehren Sie zurück zur Seite Verbindungseinstellungen validieren und markieren Sie das Kontrollkästchen, um die Anmeldung zu bestätigen.

  8. Klicken Sie auf Fortfahren.
    Die Seite Neues Zertifikat speichern wird angezeigt.

  9. Klicken Sie auf Änderungen speichern.

(Optional) SP-Metadaten oder Zertifikat herunterladen (Ivanti Neurons-Plattform)

Wenn die Einrichtung der externen Authentifizierung für ADFS aufgrund von Problemen oder Fehlern wiederholt werden muss, sind entweder das Zertifikat oder die SP-Metadaten erforderlich. Diese können wie folgt aus der Dropdownliste "Aktionen" von Ivanti Neurons heruntergeladen werden:

  1. Wechseln Sie auf der Ivanti Neurons-Plattform zu Admin > Authentifizierung.

    Die Seite Authentifizierung wird angezeigt.

  2. Klicken Sie im Abschnitt Externe Authentifizierung (SSO) auf Aktionen. In der Dropdownliste können Sie auf Folgendes klicken:

    • SP-Metadaten herunterladen: Klicken Sie auf diese Option, um die Metadaten des Service Providers (Dienstanbieters) zusammen mit dem Zertifikat im XML-Format herunterzuladen.

    • Nur Zertifikat herunterladen: Klicken Sie auf diese Option, um nur das Zertifikat herunterzuladen (im .pem-Format).

    Die SP-Metadatendatei enthält die zuletzt gespeicherte Version der Konfigurationseinstellungen des Anbieters. Das Zertifikat ist das zuletzt aktive Zertifikat.

(Optional) Authentifizierungsmethode löschen (Ivanti Neurons-Plattform)

  1. Wechseln Sie auf der Ivanti Neurons-Plattform zu Admin > Authentifizierung.

    Die Seite Authentifizierung wird angezeigt.

  2. Klicken Sie im Abschnitt Externe Authentifizierung auf Aktionen > Authentifizierungsmethode löschen.

    Der Bildschirm Externe Authentifizierung löschen wird angezeigt.

  3. Klicken Sie auf Abmelden & neu authentifizieren.

    Ivanti Neurons wird abgemeldet.

  4. Klicken Sie auf Mit E-Mail-Adresse und Kennwort anmelden.

  5. Geben Sie die Anmeldeinformationen ein und klicken Sie auf Anmelden.

  6. Navigieren Sie zu Admin > Authentifizierung > Externe Authentifizierung und klicken Sie auf Aktionen > Authentifizierungsmethode löschen.

    Der Bildschirm Externe Authentifizierung löschen wird angezeigt.

  7. Klicken Sie auf Authentifizierungsmethode löschen.

    Die vorhandene Authentifizierungsmethode wird gelöscht.