Аутентификация ADFS (SAML)
В настоящее время Ivanti Neurons предлагает возможность выбора ADFS (службы Active Directory Federation Services) в качестве внешнего поставщика аутентификации для вашего Tenant. Аутентификация ADFS — это система единого входа (SSO), которая позволяет пользователям безопасно получать доступ к приложениям и ресурсам в разных доменах с помощью единого входа с использованием маркеров безопасности. Это упрощает работу пользователей, повышает безопасность за счет сокращения повторного использования паролей и упрощает управление идентификационными данными организаций.
Аутентификация ADFS поддерживает только метод входа на основе SAML.
Конфигурация и включение внешней аутентификации
-
В платформе Ivanti Neurons перейдите в Admin > Аутентификация.
Появится страница Аутентификация.
-
В разделе внешней аутентификации (SSO) нажмите Конфигурация и включение.
Отобразится страница Включение внешней аутентификации (SSO).
-
В раскрывающемся списке поставщиков выберите ADFS.
Откроется страница настроек конфигурации ADFS SAML 2.0. При настройке сведений на консоли ADFS Service Manage рекомендуется оставить эту вкладку открытой для дальнейшего использования.
-
В разделе настроек конфигурации ADFS SAML 2.можно выбрать следующие параметры:
-
Включить подписанные запросы: включите этот параметр, чтобы отправлять подписанные цифровым способом запросы внешнему поставщику аутентификации и конфигурировать поставщика так, чтобы он проверял, получены ли подписанные запросы от Tenant Ivanti Neurons. Кроме того, вы можете отключить этот параметр, чтобы прекратить отправку подписанных запросов.
-
Включить зашифрованные утверждения: включите этот параметр для получения зашифрованной информации о пользователе от внешнего поставщика аутентификации, и вы можете настроить Tenant Neurons для расшифровки информации. В качестве альтернативы вы можете отключить этот параметр, чтобы прекратить получение зашифрованной информации о пользователе.
-
-
Щелкните Применить изменения.
После внесения изменений вы можете загрузить идентификационную информацию, такую как метаданные и сертификат поставщика услуг, для системы единого входа на основе SAML, как указано ниже: -
Загрузить метаданные SP: щелкните этот параметр, чтобы загрузить метаданные поставщика услуг вместе с сертификатом в формате XML.
-
Загрузить только сертификат: щелкните этот параметр, чтобы загрузить только сертификат (в формате .pem).
-
Войдите на консоль ADFS Service Manager.
Появится информационная панель. -
На панели управления Service Manager перейдите в Инструменты > AD FS Management.
Откроется программа управления AD FS. -
В разделе действий разверните AD FS и выберите параметр Добавить доверие стороны.
Откроется программа добавления доверия сторон с несколькими действиями для выполнения конфигурации.
-
На этапе Приветствие выберите параметр Претензии претензий и нажмите Начать.
-
В действиие Выбрать источник данных выберите Ввод данных о доверии стороны вручную. Затем нажмите Далее.
-
В действии Указать отображаемое имя введите имя лица доверенной стороны. Затем нажмите Далее.
-
В действии Конфигурация сертификата можно загрузить сертификат шифрования (в формате .cer), загруженный из Ivanti Neurons.
Чтобы загрузить сертификат шифрования, щелкните Обзор. Это настраивает зашифрованные утверждения для ADFS. Затем нажмите Далее.Для получения дополнительной информации о загрузке сертификата см. действия в разделе Настройка и включение внешней аутентификации (платформа Ivanti Neurons).
-
В действии Настройка URL выберите Включить поддержку протокола SAML 2.0 WebSSO и вставьте URL службы из Neurons Platform. Затем нажмите Далее.
Для получения URL-адреса службы вернитесь в Ivanti Neurons и скопируйте URL-адрес Assertion Consumer Service из раздела настроек конфигурации ADFS SAML 2.0.
-
В действии Конфигурация идентификаторов введите идентификатор доверия стороны и нажмите Добавить. Затем нажмите Далее.
Для идентификатора доверия стороны вернитесь в Ivanti Neurons и скопируйте идентификатор Entity ID в разделе настроек конфигурации ADFS SAML 2.0.
-
В действии Выберите политику управления доступом выберите политику в разделе Выберите политику управления доступом в зависимости от требований организации. Затем нажмите Далее, чтобы завершить настройку.
Это закроет программу добавления доверия стороны и создаст ее конфигурацию доверия.
-
В программе управления AD FS выберите папку Надежная сторона.
Отобращится созданная вами конфигурация доверия стороны. -
Дважды нажмите созданную конфигурацию доверия стороны и перейдите на вкладку Подпись.
-
Нажмите Добавить, чтобы просмотреть и загрузить сертификат подтверждения подписи.
Для получения дополнительной информации о загрузке сертификата см. действия в разделе Настройка и включение внешней аутентификации (платформа Ivanti Neurons).
Убедитесь, что конфигурация ADFS включает необходимые требования, применимые к Ivanti Neurons.
-
В программе управления AD FS выберите параметр Редактировать политику выдачи претензий в разделе Действия.
Программа редактирования политики выдачи претензий для выбранной конфигурации доверия стороны, которую вы создали.
-
Щелкните Добавить правило.
Откроется программа добавления правил преобразования претензий с действиями конфигурации.
-
В действии Выбор типа правила выберите параметр Отправить атрибуты LDAP как претензии и нажмите Далее.
-
В действии Настройка правила претензии введите имя претензии, выберите хранилище атрибутов и выполните необходимые назначения атрибутов LDAP.
Убедитесь, что настроены следующие назначения:
-
Адреса электронной почты -> Адрес электронной почты
-
Имя -> Имя
-
Фамилия -> Фамилия
-
Адрес электронной почты-адреса -> Идентификатор имени
-
-
Затем нажмите Готово.
Откроется программа редактирования политики выдачи претензий. -
Щелкните Применить.
После завершения конфигурации ADFS необходимо применить URL-адрес конечной системы метаданных поставщика идентификации в приложении Ivanti Neurons.
-
Определите и скопируйте URL-адрес метаданных вашего поставщика ADFS.
URL-адрес метаданных IdP вашего поставщика ADFS будет иметь следующий формат:
https://<adfs-federation-service-name>/FederationMetadata/2007-06/FederationMetadata.xml" -
Вернитесь в Ivanti Neurons Platform и вставьте URL-адрес в поле URL-адрес конечной системы метаданных поставщика идентификации.
Это позволит проверить URL-адрес. -
Нажмите Продолжить.
Для проверки настроек подключения необходимо подключиться к серверу ADFS.
-
На странице Проверка настроек подключения нажмите Проверка настроек.
Проверка выполняется автоматически. В случае успешного входа будет открыт экран подтверждения.
-
Вернитесь на страницу Проверка настроек подключения и установите параметр для подтверждения успешного входа.
-
Нажмите Продолжить для перехода на страницу Преобразование вашей учетной записи платформы Ivanti Neurons.
ПО ADFS теперь сконфигурировано, но пока не включено.
Для включения необходимо преобразовать ваши учетные записи платформы Ivanti Neurons для использования ADFS.
- На странице "Включение учетных записей платформы Ivanti Neurons" нажмите Выйти и включить.
Появится страница Вход Ivanti Neurons. - Выберите вход с помощью ADFS и введите ваши учетные данные ADFS, после чего преобразование будет завершено.
Для подтверждения выполните вход в платформу Neurons, перейдите Admin > Аутентификация и убедитесь, что ADFS - это поставщик внешней аутентификации.
Этот же пользователь должен сконфигурировать аутентификацию и вход в ADFS, выполнить вход и проверить учетные данные в платформе Ivanti Neurons для предотвращения ошибки запрета доступа.
Все участники получат электронные письма, подтверждающие, что учетные записи была преобразованы, и они должны получить доступ к Tenant с учетными данными ADFS. Если у участника нет учетных данных ADFS, он не сможет выполнить вход в Ivanti Neurons.
Для внешней аутентификации (SSO) теперь будет отображен статус Включено.
Конфигурация автоподготовки
Включение автоподготовки автоматически предоставит всем участникам доступ к платформе Ivanti Neurons во время регистрации приложения ADFS без необходимости выполнения этого процесса после приглашения. Когда новый участник выполнит вход в первый раз, новая учетная запись платформы Ivanti Neurons будет подготовлена в разделе Ivanti Neurons > Участники. Всем новым автоматически подготовленным участникам будут предоставлены роли управления доступом, которые были заданы во время настройки.
-
В платформе Ivanti Neurons перейдите в Настройка > Аутентификация.
Появится страница Метод аутентификации.
-
В разделе Внешняя аутентификация нажмите Действия и выберите Включить автоподготовку.
-
В раскрывающемся списке Роли по умолчанию выберите роль управления доступом, которую нужно назначить всем новым участникам.
Для правильной настройки ролей перейдите Ivanti Neurons > Admin > Роли.
-
Нажмите Включить автоподготовку для подтверждения выбора роли и включения автоподготовки для всех новых участников.
После включения станет доступна возможность редактирования ролей управления доступом по умолчанию и отключения функции автоматической подготовки. Эти изменения будут использоваться только для участников, созданных после выполнения изменений, и не повлияют на уже существующих участников.
(Необязательно) Обновление настроек поставщика (платформа Ivanti Neurons)
Это действие позволяет выбрать, использовать ли подписанные запросы, зашифрованные утверждения или и то, и другое.
-
В платформе Ivanti Neurons перейдите Admin > Аутентификация.
Появится страница Аутентификация.
-
В разделе Внешняя аутентификация выберите Действия > Обновить настройку поставщика.
Появится страница Обновить поставщика SAML.
-
В настройках конфигурации ADFS можно выбрать следующее:
-
Включить подписанные запросы: включите этот параметр, чтобы отправлять подписанные цифровым способом запросы внешнему поставщику аутентификации и конфигурировать поставщика так, чтобы он проверял, получены ли подписанные запросы от Tenant Ivanti Neurons. Кроме того, вы можете отключить этот параметр, чтобы прекратить отправку подписанных запросов.
-
Включить зашифрованные утверждения: включите этот параметр, чтобы получить зашифрованную информацию о пользователе от внешнего поставщика аутентификации, и вы можете настроить Tenant Neurons на расшифровку информации. В качестве альтернативы вы можете отключить этот параметр, чтобы прекратить получение зашифрованной информации о пользователе.
-
-
Щелкните Применить изменения.
Теперь вы можете загрузить обновленный файл метаданных и сертификат поставщика услуг в соответствии с вашими требованиями.
После загрузки обновленного зашифрованного сертификата убедитесь, что новый сертификат загружен в ПО ADFS system manager. Чтобы загрузить сертификат, см. раздел Настройка ADFS (консоль Server Manager).
-
Нажмите Продолжить для проверки метаданных.
-
На странице Проверка настроек поставщика SAML нажмите Проверить настройку.
-
На странице входа вашей организации будет открыта новая вкладка. Введите свои учетные данные и выполните вход.
Проверка выполняется автоматически. В случае успешного входа будет открыт экран подтверждения.
-
Вернитесь на страницу Проверка настроек нового поставщика и установите флажок, чтобы подтвердить успешный вход.
-
Нажмите Продолжить.
-
Нажмите Сохранить изменения для завершения процесса.
Отобразится оповещение, подтверждающее успешное обновление секрета клиента.
(Необязательно) Обновление сертификата (платформа Ivanti Neurons)
Этот параметр можно использовать для обновления сертификата с истекшим сроком действия или в случае приближения завершения срока действия сертификата.
Функция обновления предназначена для использования в часы низкой нагрузки. После обновления сертификата Neurons начинает использовать его немедленно. Это приведет к ошибке проверки у поставщика идентификации, пока он не будет обновлен для ожидания нового сертификата. Спланируйте соответствующим образом и убедитесь, что в вашем программном обеспечении другой аутентификации происходят скоординированные изменения.
-
В платформе Ivanti Neurons перейдите Admin > Аутентификация.
Появится страница Аутентификация. -
В разделе Внешняя аутентификация нажмите Действия > Обновить сертификат.
Появится экран Обновить сертификат. -
Нажмите Продолжить.
Появится вкладка Обновить. -
На вкладке Обновить можно загрузить метаданные и сертификат поставщика услуг.
После загрузки зашифрованного сертификата перед проверкой убедитесь, что новый сертификат загружен на консоль поставщика идентификации.
-
Нажмите Продолжить, чтобы перейти на страницу Проверка нового сертификата.
-
Щелкните Проверить сертификат.
Проверка выполняется автоматически. В случае успешного входа будет открыт экран подтверждения. -
Вернитесь на страницу Проверка настроек подключения и установите параметр для подтверждения входа.
-
Нажмите Продолжить.
Откроется страница Сохранить новый сертификат. -
Щелкните Сохранить изменения.
(Необязательно) Загрузка метаданных или сертификата SP (платформа Ivanti Neurons)
Если необходимо повторить настройку внешней аутентификации для ADFS из-за проблем или ошибок, потребуется либо сертификат, либо метаданные SP. Их можно загрузить из выпадающего списка действий с Ivanti Neurons, как показано ниже:
-
В платформе Ivanti Neurons перейдите в Admin > Аутентификация.
Появится страница Аутентификация.
-
В разделе Внешняя аутентификация (SSO) щелкните Действия. В раскрывающемся списке можно щелкнуть следующие кнопки:
-
Загрузить метаданные SP: щелкните этот параметр, чтобы загрузить метаданные поставщика услуг вместе с сертификатом в формате XML.
-
Загрузить только сертификат: щелкните этот параметр, чтобы загрузить только сертификат (в формате .pem).
Файл метаданных SP будет иметь последнюю сохраненную версию настроек конфигурации поставщика, а сертификат будет последним активным сертификатом.
-
(Необязательно) Удаление метода аутентификации (платформа Ivanti Neurons)
-
В платформе Ivanti Neurons перейдите в Admin > Аутентификация.
Появится страница Аутентификация.
-
В разделе Внешняя аутентификация (SSO) нажмите Действия > Удаление метода аутентификации.
Отобразится экран Удаление внешней аутентификации.
-
Нажмите Выйти и повторить аутентификацию.
Платформа Ivanti Neurons выполнит выход.
-
Нажмите Выполнить вход с помощью адреса эл. почты и пароля.
-
Введите учетные данные и нажмите Вход.
-
Перейдите Admin > Аутентификация > Внешняя аутентификация, а затем Действия > Удалить метод аутентификации.
Отобразится экран Удаление внешней аутентификации.
-
Нажмите Удаление метода аутентификации.
Существующий метод аутентификации теперь удален.