Аутентификация ADFS (SAML)

В настоящее время Ivanti Neurons предлагает возможность выбора ADFS (службы Active Directory Federation Services) в качестве внешнего поставщика аутентификации для вашего Tenant. Аутентификация ADFS — это система единого входа (SSO), которая позволяет пользователям безопасно получать доступ к приложениям и ресурсам в разных доменах с помощью единого входа с использованием маркеров безопасности. Это упрощает работу пользователей, повышает безопасность за счет сокращения повторного использования паролей и упрощает управление идентификационными данными организаций.

Аутентификация ADFS поддерживает только метод входа на основе SAML.

Конфигурация и включение внешней аутентификации

Конфигурация автоподготовки

Включение автоподготовки автоматически предоставит всем участникам доступ к платформе Ivanti Neurons во время регистрации приложения ADFS без необходимости выполнения этого процесса после приглашения. Когда новый участник выполнит вход в первый раз, новая учетная запись платформы Ivanti Neurons будет подготовлена в разделе Ivanti Neurons > Участники. Всем новым автоматически подготовленным участникам будут предоставлены роли управления доступом, которые были заданы во время настройки.

После включения станет доступна возможность редактирования ролей управления доступом по умолчанию и отключения функции автоматической подготовки. Эти изменения будут использоваться только для участников, созданных после выполнения изменений, и не повлияют на уже существующих участников.

(Необязательно) Обновление настроек поставщика (платформа Ivanti Neurons)

Это действие позволяет выбрать, использовать ли подписанные запросы, зашифрованные утверждения или и то, и другое.

  1. В платформе Ivanti Neurons перейдите Admin > Аутентификация.

    Появится страница Аутентификация.

  2. В разделе Внешняя аутентификация выберите Действия > Обновить настройку поставщика.

    Появится страница Обновить поставщика SAML.

  3. В настройках конфигурации ADFS можно выбрать следующее:

    • Включить подписанные запросы: включите этот параметр, чтобы отправлять подписанные цифровым способом запросы внешнему поставщику аутентификации и конфигурировать поставщика так, чтобы он проверял, получены ли подписанные запросы от Tenant Ivanti Neurons. Кроме того, вы можете отключить этот параметр, чтобы прекратить отправку подписанных запросов.

    • Включить зашифрованные утверждения: включите этот параметр, чтобы получить зашифрованную информацию о пользователе от внешнего поставщика аутентификации, и вы можете настроить Tenant Neurons на расшифровку информации. В качестве альтернативы вы можете отключить этот параметр, чтобы прекратить получение зашифрованной информации о пользователе.

  4. Щелкните Применить изменения.

    Теперь вы можете загрузить обновленный файл метаданных и сертификат поставщика услуг в соответствии с вашими требованиями.

    После загрузки обновленного зашифрованного сертификата убедитесь, что новый сертификат загружен в ПО ADFS system manager. Чтобы загрузить сертификат, см. раздел Настройка ADFS (консоль Server Manager).

  5. Нажмите Продолжить для проверки метаданных.

  6. На странице Проверка настроек поставщика SAML нажмите Проверить настройку.

  7. На странице входа вашей организации будет открыта новая вкладка. Введите свои учетные данные и выполните вход.

    Проверка выполняется автоматически. В случае успешного входа будет открыт экран подтверждения.

  8. Вернитесь на страницу Проверка настроек нового поставщика и установите флажок, чтобы подтвердить успешный вход.

  9. Нажмите Продолжить.

  10. Нажмите Сохранить изменения для завершения процесса.

    Отобразится оповещение, подтверждающее успешное обновление секрета клиента.

(Необязательно) Обновление сертификата (платформа Ivanti Neurons)

Этот параметр можно использовать для обновления сертификата с истекшим сроком действия или в случае приближения завершения срока действия сертификата.

Функция обновления предназначена для использования в часы низкой нагрузки. После обновления сертификата Neurons начинает использовать его немедленно. Это приведет к ошибке проверки у поставщика идентификации, пока он не будет обновлен для ожидания нового сертификата. Спланируйте соответствующим образом и убедитесь, что в вашем программном обеспечении другой аутентификации происходят скоординированные изменения.

  1. В платформе Ivanti Neurons перейдите Admin > Аутентификация.
    Появится страница Аутентификация.

  2. В разделе Внешняя аутентификация нажмите Действия > Обновить сертификат.
    Появится экран Обновить сертификат.

  3. Нажмите Продолжить.
    Появится вкладка Обновить.

  4. На вкладке Обновить можно загрузить метаданные и сертификат поставщика услуг.

    После загрузки зашифрованного сертификата перед проверкой убедитесь, что новый сертификат загружен на консоль поставщика идентификации.

  5. Нажмите Продолжить, чтобы перейти на страницу Проверка нового сертификата.

  6. Щелкните Проверить сертификат.
    Проверка выполняется автоматически. В случае успешного входа будет открыт экран подтверждения.

  7. Вернитесь на страницу Проверка настроек подключения и установите параметр для подтверждения входа.

  8. Нажмите Продолжить.
    Откроется страница Сохранить новый сертификат.

  9. Щелкните Сохранить изменения.

(Необязательно) Загрузка метаданных или сертификата SP (платформа Ivanti Neurons)

Если необходимо повторить настройку внешней аутентификации для ADFS из-за проблем или ошибок, потребуется либо сертификат, либо метаданные SP. Их можно загрузить из выпадающего списка действий с Ivanti Neurons, как показано ниже:

  1. В платформе Ivanti Neurons перейдите в Admin > Аутентификация.

    Появится страница Аутентификация.

  2. В разделе Внешняя аутентификация (SSO) щелкните Действия. В раскрывающемся списке можно щелкнуть следующие кнопки:

    • Загрузить метаданные SP: щелкните этот параметр, чтобы загрузить метаданные поставщика услуг вместе с сертификатом в формате XML.

    • Загрузить только сертификат: щелкните этот параметр, чтобы загрузить только сертификат (в формате .pem).

    Файл метаданных SP будет иметь последнюю сохраненную версию настроек конфигурации поставщика, а сертификат будет последним активным сертификатом.

(Необязательно) Удаление метода аутентификации (платформа Ivanti Neurons)

  1. В платформе Ivanti Neurons перейдите в Admin > Аутентификация.

    Появится страница Аутентификация.

  2. В разделе Внешняя аутентификация (SSO) нажмите Действия > Удаление метода аутентификации.

    Отобразится экран Удаление внешней аутентификации.

  3. Нажмите Выйти и повторить аутентификацию.

    Платформа Ivanti Neurons выполнит выход.

  4. Нажмите Выполнить вход с помощью адреса эл. почты и пароля.

  5. Введите учетные данные и нажмите Вход.

  6. Перейдите Admin > Аутентификация > Внешняя аутентификация, а затем Действия > Удалить метод аутентификации.

    Отобразится экран Удаление внешней аутентификации.

  7. Нажмите Удаление метода аутентификации.

    Существующий метод аутентификации теперь удален.