Autenticación de ADFS (SAML)
Actualmente Ivanti Neurons ofrece la opción de seleccionar ADFS (Active Directory Federation Services) como proveedor de autenticación externo para su entorno. La autenticación de ADFS es un sistema de inicio de sesión único (SSO) que permite a los usuarios acceder de forma segura a aplicaciones y recursos en diferentes dominios con un solo inicio de sesión mediante tokens de seguridad. Esto agiliza la experiencia del usuario, mejora la seguridad al reducir la reutilización de contraseñas y simplifica la administración de identidades para las organizaciones.
La autenticación ADFS solo es compatible con el método de inicio de sesión basado en SAML.
Configure y habilite la autenticación externa
-
En la plataforma de Ivanti Neurons, acceda a Administrador > Autenticación.
Aparece la página Autenticación.
-
En la sección Autenticación externa (SSO), haga clic en Configurar y Activar.
Aparece la página Activar la autenticación externa (SSO).
-
En el menú desplegable Proveedor, seleccione ADFS.
Aparece la página Ajustes de configuración de ADFS SAML 2.0. Se recomienda dejar esta pestaña abierta para consultas futuras cuando configure los detalles en la consola de ADFS Service Manager.
-
En la sección Ajustes de configuración de ADFS SAML 2.0, puede seleccionar las siguientes opciones:
-
Habilitar solicitudes firmadas: habilite esta opción para enviar solicitudes firmadas digitalmente a un proveedor de autenticación externo y configurar el proveedor para validar si las solicitudes firmadas son del entorno de Ivanti Neurons. Como alternativa, puede deshabilitar esta opción para dejar de enviar solicitudes firmadas.
-
Habilitar afirmaciones cifradas: habilite esta opción para recibir información cifrada del usuario del proveedor de autenticación externo y puede configurar el entorno de Neurons para descifrar la información. También puede deshabilitar esta opción para dejar de recibir información cifrada del usuario.
-
-
Haga clic en Aplicar cambios.
Una vez aplicados los cambios, puede descargar la información de identidad, como metadatos y certificados del proveedor de servicios, para un sistema SSO basado en SAML, como se indica a continuación: -
Descargar metadatosde SP: haga clic en esta opción para descargar los metadatos del proveedor de servicios junto con el certificado en formato XML.
-
Descargar solo certificado: haga clic en esta opción para descargar solo el certificado (en formato .pem).
-
Inicie sesión en la consola del Administrador de servicios de ADFS.
Aparece el panel de control. -
Desde el panel del administrador de servicios, vaya a Herramientas > Administración de AD FS.
Aparece el asistente de administración de AD FS. -
En la sección Acciones, expanda AD FS y seleccione la opción Agregar confianza de parte dependiente.
Aparece el Asistente para agregar confianza de parte dependiente con varios pasos para realizar la configuración.
-
En el paso Bienvenida, seleccione la opción Compatible con notificaciones y haga clic en Iniciar.
-
En el paso Seleccionar origen de datos, seleccione Introducir datos sobre la confianza de la parte dependiente manualmente. A continuación, haga clic en Siguiente.
-
En el paso Especificar nombre de visualización, introduzca un nombre para la confianza de la parte dependiente. A continuación, haga clic en Siguiente.
-
En el paso Configurar certificado, puede cargar el certificado de cifrado (en formato .cer) que descargó de Ivanti Neurons.
Para cargar un certificado de cifrado, haga clic en Examinar. Esto configura las afirmaciones cifradas para ADFS. A continuación, haga clic en Siguiente.Para más información sobre cómo descargar el certificado, consulte los pasos de la sección Configurar y habilitar la autenticación externa (plataforma de Ivanti Neurons).
-
En el paso Configurar URL, seleccione Habilitar soporte para las opciones del protocolo SAML 2.0 WebSSO y copie y pegue la URL del servicio desde Plataforma de Neurons. A continuación, haga clic en Siguiente.
Para la URL de servicio, vuelva a Ivanti Neurons y copie la URL de Assertion Consumer Service desde la sección Ajustes de configuración de ADFS SAML 2.0.
-
En el paso Configurar identificadores, introduzca el identificador de confianza de la parte dependiente y haga clic en Agregar. A continuación, haga clic en Siguiente.
Para el identificador de confianza de la parte dependiente, vuelva a Ivanti Neurons y copie el id de entidad en la sección Ajustes de configuración de ADFS SAML 2.0.
-
En el paso Elegir política de control de acceso, elija una política en la sección Elegir una política de control de acceso según los requisitos de su organización. A continuación, haga clic en Siguiente para completar la configuración.
Esto cierra el Asistente de confianza de la parte dependiente y crea la configuración de confianza de la parte dependiente.
-
En el asistente de administración de AD FS, seleccione la carpeta Confianzas de las partes de confianza.
Esto muestra la configuración de confianza de la parte dependiente que creó. -
Haga doble clic en la configuración de confianza de la parte dependiente que creó y acceda a la pestaña Firma.
-
Haga clic en Agregar para explorar y cargar el certificado de verificación de firma.
Para más información sobre cómo descargar el certificado, consulte los pasos de la sección Configurar y habilitar la autenticación externa (plataforma de Ivanti Neurons).
Asegúrese de que la configuración de ADFS incluya las afirmaciones requeridas que sean aplicables a Ivanti Neurons.
-
En el asistente de administración de AD FS, haga clic en la opción Editar política de emisión de reclamaciones en la sección Acciones.
El asistente Editar política de emisión de reclamaciones para la configuración de confianza de la parte dependiente seleccionada que creó.
-
Haga clic en Agregar regla.
Aparece el Asistente para agregar reglas de reclamación de transformación con los pasos de configuración.
-
En el paso Elegir tipo de regla, seleccione la opción Enviar atributos LDAP como reclamaciones y haga clic en Siguiente.
-
En el paso Configurar regla de reclamación, introduzca un nombre de reclamación, seleccione el almacén de atributos y realice las asignaciones necesarias para los atributos LDAP.
Asegúrese de que las siguientes asignaciones estén configuradas:
-
Dirección de correo electrónico > Dirección de correo electrónico
-
Nombre > Nombre
-
Apellido > Apellido
-
Direcciones de correo electrónico > ID de nombre
-
-
A continuación, haga clic en Finalizar.
Aparece el asistente Editar política de emisión de reclamaciones. -
Haga clic en Aplicar.
Una vez completada la configuración de ADFS, debe aplicar la URL del punto de conexión de metadatos del proveedor de identidad en la aplicación Ivanti Neurons.
-
Identifique y copie la URL de metadatos de su proveedor de ADFS.
La URL de metadatos de IdP de su proveedor de ADFS tendrá el siguiente formato:
https://<adfs-federation-service-name>/FederationMetadata/2007-06/FederationMetadata.xml" -
Vuelva a Ivanti Plataforma de Neurons y pegue la URL en el campo URL del punto de conexión de metadatos del proveedor de identidad.
Esto validará la URL. -
Haga clic en Continuar para continuar.
Debe conectarse con las credenciales del servidor ADFS para validar sus ajustes de conexión.
-
En la página Validar ajustes de conexión, haga clic en Ajustes de conexión.
La validación se realiza automáticamente. Si el inicio de sesión se lleva a cabo correctamente, recibirá una pantalla de confirmación.
-
Regrese a la página Validar ajustes de conexión y seleccione la casilla de verificación para confirmar el éxito del inicio de sesión.
-
Haga clic en Continuar para pasar a la página Convertir su cuenta de la plataforma de Ivanti Neurons.
ADFS está configurado pero no habilitado.
Para habilitarlo, debe convertir las cuentas de la plataforma de Ivanti Neurons para usar ADFS.
- En la páginaHabilitar cuentas de la plataforma de Ivanti Neurons, haga clic en Cerrar sesión y Habilitar.
Aparecerá la página Inicio de sesión de Ivanti Neurons. - Seleccione Iniciar sesión con ADFS e introduzca sus credenciales de ADFS, la conversión se habrá completado.
Para verificar, inicie sesión en Neurons, vaya a Administrador > Autenticación y asegúrese de que ADFS es el proveedor de autenticación externo.
El mismo usuario debe configurar la autenticación ADFS e Iniciar sesión y validar las credenciales en Ivanti Neurons, para evitar un error de Acceso denegado.
Todos los miembros recibirán un correo electrónico que confirmará la que la cuenta se ha convertido y que, de ahora en adelante, deben acceder al teniente con las credenciales de ADFS. Si el miembro no tiene credenciales de ADFS, no podrá acceder a Ivanti Neurons.
La Autenticación externa (SSO) ahora se mostrará con el estado Habilitado.
Configure el aprovisionamiento automático
Habilitar el aprovisionamiento automático dará acceso automáticamente a Ivanti Neurons a todos los miembros del Registro de aplicaciones de ADFS sin necesidad de una invitación manual. Cuando un nuevo miembro inicia sesión por primera vez, se aprovisionará una nueva cuenta en la plataforma de Ivanti Neurons en Ivanti Neurons > Miembros. Todos los miembros nuevos con aprovisionamiento automático tendrán acceso a los roles de control definidos en la instalación.
-
En la plataforma de Ivanti Neurons, acceda a Configuración > Autenticación.
Aparece la página Método de autenticación.
-
En la sección Autenticación externa, haga clic en Acciones y seleccione Activar autoaprovisionamiento.
-
En la lista desplegable Roles predeterminados, seleccione el rol de control de acceso que desea asignar a todos los nuevos miembros.
Para configurar Roles vaya a Ivanti Neurons > Administrador> Roles.
-
Haga clic en Habilitar aprovisionamiento automático para confirmar la selección de roles y habilitar el aprovisionamiento automático de todos los nuevos miembros.
Una vez activado, puede editar los roles de control de acceso predeterminados y desactivar el aprovisionamiento automático. Estos cambios solo se aplicarán a los miembros incorporados después de las modificaciones y no afectarán a los miembros existentes.
(Opcional) Actualizar la configuración del proveedor (plataforma de Ivanti Neurons)
Esta acción le permite elegir si desea utilizar solicitudes firmadas, afirmaciones cifradas o ambas.
-
En la plataforma de Ivanti Neurons, acceda a Administrador > Autenticación.
Aparece la página Autenticación.
-
En la sección Autenticación externa, haga clic en Acciones > Actualizar los ajustes del proveedor.
Aparece la página Actualizar proveedor SAML.
-
En Ajustes de configuración de ADFS, puede seleccionar lo siguiente:
-
Habilitar peticiones firmadas: habilite esta opción para enviar peticiones firmadas digitalmente a un proveedor de autenticación externo y configurar el proveedor para validar si las peticiones firmadas son del entorno de Ivanti Neurons. Como alternativa, puede deshabilitar esta opción para dejar de enviar solicitudes firmadas.
-
Habilitar afirmaciones cifradas: habilite esta opción para recibir información cifrada del usuario del proveedor de autenticación externo y puede configurar el entorno de Neurons para descifrar la información. También puede deshabilitar esta opción para dejar de recibir información cifrada del usuario.
-
-
Haga clic en Aplicar cambios.
Ahora, puede descargar el archivo de metadatos del proveedor de servicios actualizado y el certificado según sus requisitos.
Una vez que haya descargado el certificado cifrado actualizado, asegúrese de que el nuevo certificado se cargue en el administrador del sistema de ADFS. Para cargar el certificado, consulte la sección Configuración de ADFS (consola de Server Manager).
-
Haga clic en Continuar para validar los metadatos.
-
En la página Validar configuración del proveedor SAML, haga clic en Validar configuración.
-
Se abre una nueva pestaña en la página de inicio de sesión de su organización. Introduzca sus credenciales e inicie sesión.
La validación se realiza automáticamente. Si el inicio de sesión se lleva a cabo correctamente, recibirá una pantalla de confirmación.
-
Regrese a la página Validar ajustes de nuevo proveedor y seleccione la casilla de verificación para confirmar el éxito del inicio de sesión.
-
Haga clic en Continuar para continuar.
-
Haga clic en Guardar cambios para completar el proceso.
Se recibe una notificación que confirma la actualización correcta del secreto de cliente.
(Opcional)Actualizar certificado (plataforma de Ivanti Neurons)
Puede utilizar esta opción para actualizar el certificado caducado o cuando un certificado esté a punto de caducar.
La función de renovación está diseñada para utilizarse durante horas de baja utilización. Una vez que Neurons renueve el certificado, TI comenzará a usarlo TI inmediatamente. Esto provocará eventos de autenticación fallidos en el proveedor de identidad hasta que el IdP se actualice para esperar el nuevo certificado. Planifique en base a esto y asegúrese de que se producen cambios coordinados en su software IdP.
-
En la plataforma de Ivanti Neurons, acceda a Administrador > Autenticación.
Aparece la página Autenticación. -
En la sección Autenticación externa, haga clic en Acciones > Actualizar certificado.
Aparece la pantalla Actualizar certificado. -
Haga clic en Continuar.
Aparece la pestaña Actualizar. -
En la pestaña Actualizar, puede descargar los metadatos y el certificado del proveedor de servicios.
Una vez que haya descargado el certificado cifrado, asegúrese de que el nuevo certificado se cargue en la consola del proveedor de identidades antes de validar.
-
Haga clic en Continuar para ir a la página Validar nuevo certificado.
-
Haga clic en Validar certificado.
La validación se realiza automáticamente. Si el inicio de sesión se lleva a cabo correctamente, recibirá una pantalla de confirmación. -
Regrese a la página Validar ajustes de conexión y seleccione la casilla de verificación para confirmar el inicio de sesión.
-
Haga clic en Continuar.
Aparece la página Guardar nuevo certificado. -
Haga clic en Guardar cambios.
(Opcional) Descargar metadatos SP o certificados (plataforma de Ivanti Neurons)
Si la configuración de autenticación externa de ADFS se debe volver a realizar debido a problemas o errores, TI requerirá el certificado o los metadatos de SP. Se pueden descargar desde el menú desplegable de acciones de Ivanti Neurons, como se indica a continuación:
-
En la plataforma de Ivanti Neurons, acceda a Administrador > Autenticación.
Aparece la página Autenticación.
-
En la sección Autenticación externa (SSO), haga clic en Acciones. En el menú desplegable, puede hacer clic en lo siguiente:
-
Descargar metadatosde SP: haga clic en esta opción para descargar los metadatos del proveedor de servicios junto con el certificado en formato XML.
-
Descargar solo certificado: haga clic en esta opción para descargar solo el certificado (en formato .pem).
El archivo de metadatos SP tendría la última versión guardada de los ajustes de configuración del proveedor y el certificado sería el último certificado activo.
-
(Opcional) Eliminar método de autenticación (plataforma de Ivanti Neurons)
-
En la plataforma de Ivanti Neurons, acceda a Administrador > Autenticación.
Aparece la página Autenticación.
-
En la sección Autenticación externa (SSO), haga clic en Acciones > Eliminar método de autenticación.
Aparece la pantalla Eliminar autenticación externa.
-
Haga clic en Cerrar sesión y autenticar de nuevo.
Ivanti Neurons ha finalizado su sesión.
-
Haga clic en Iniciar sesión con correo electrónico y contraseña.
-
Introduzca las credenciales y haga clic en Iniciar sesión.
-
Vaya a Administrador > Autenticación > Autenticación externa y haga clic en Acciones > Eliminar método de autenticación.
Aparece la pantalla Eliminar autenticación externa.
-
Haga clic en Eliminar método de autenticación.
El método de autenticación existente ahora está eliminado.