Аутентификация Okta
В платформе Ivanti Neurons в настоящее время есть возможность выбора Okta в качестве внешнего поставщика аутентификации для вашего Tenant. Это будет правильным выбором, если нужно централизовать процесс входа конечных пользователей, уменьшить количество обращений в службу поддержки, связанных с паролем, и иметь полный контроль над политиками и журналами аудита.
Конфигурация и включение внешней аутентификации
- В платформе Ivanti Neurons перейдите в Admin > Аутентификация.
Появится страница Аутентификация. - В разделе внешней аутентификации (SSO) нажмите Конфигурация и включение.
Отобразится страница Включение внешней аутентификации (SSO). - В раскрывающемся списке Поставщик выберите Okta.
Отобразится страница Настройки конфигурации Okta.
Перед конфигурацией Ivanti Neurons вы должны выполнить некоторые действия в приложении Okta.
Перед конфигурацией Ivanti Neurons вы должны выполнить следующие действия в приложении Okta.
- Выполните вход в приложение Okta.
- В боковом меню выберите Приложения > Приложения.
Отобразится информационная панель Приложения. - Выберите Обзор каталога приложений.
Появится Обзор каталога интеграции приложений. - Найдите и выберите Ivanti Neurons.
- Выберите Добавить интеграцию.
Появится страница добавления Ivanti Neurons. - По умолчанию установлено Приложение - измените, если необходимо. Выберите Готово.
Отобразится страница Назначения. - На странице Назначения вы можете указать и разрешить доступ к приложению Ivanti Neurons отдельным лицам или группам.
Выберите Назначить людям или Назначить группе.Не забудьте сделать назначение лицу, выполняющему настройку интеграции, так как ему потребуются разрешения для доступа к приложению.
- Найдите и выберите пользователей или группу, которым вы хотите открыть доступ к приложению.
- Выберите Назначить.
- После назначения всем нужным лицам или группе выберите Готово.
- Откройте вкладку Вход.
- Выберите Правка.
- В поле Базовый URL-адрес вставьте URL-адрес, скопированный на странице платформы Ivanti Neurons > Аутентификация.
- Выберите Сохранить. Интеграция будет создана.
- Будут созданы и отображены значения ИД клиента (Client ID) и Секрет клиента (Client Secret).
Вам необходимо записать информацию домена, ИД клиента и секрет клиента, готовые к использованию в следующем действии настройки в платформе Ivanti Neurons.
Имейте в виду, что поддерживаются только SP, начатые SSO.
- Выполните вход в ПО Okta в качестве администратора.
- Откройте раскрывающийся список Приложения и нажмите Приложения.
- Нажмите Обзор каталога приложений.
- Найдите функцию создания закладки приложения, выберите ее в списке результатов и нажмите Добавить.
- Введите название приложения, которое будет представлять его имя. Например, Ivanti Neurons,Tenant, <Company Name> для Neurons.
- Скопируйте URL-адрес в поле URL-адрес. Это должен быть URL-адрес Tenant для Neurons, к которому вы пытаетесь подключиться.
- Нажмите Сохранить.
- Назначьте пользователей для теста.
Теперь настройка Okta завершена, и вы можете вернуться в платформу Ivanti для продолжения конфигурации.
После создания приложения Okta вы можете продолжить конфигурацию платформы Ivanti Neurons.
- Вернитесь на страницу настроек конфигурации Okta (Платформа Ivanti Neurons > Аутентификация > Внешняя аутентификация (SSO) > Конфигурация и включение.
- Выберите Домен Okta из раскрывающегося списка профиля пользователя, расположенного в правом верхнем углу интеграции приложения Okta.
- Не заполняйте поле ИД сервера аутентификации. Нужно указать информацию Tenant только, если вы используете собственный сервер авторизации. Для получения дополнительной информации см. Настройка приложения Okta - Особый сервер авторизации.
- Введите ИД клиента, который был создан и сохранен во время интеграции приложения Okta.
- Введите созданное и сохраненное значение секрета клиента.
- Выберите Продолжить для отображения страницы проверки настроек подключения.
Для проверки настроек подключения вы должны выполнить подключение с использованием ваших учетных данных Okta.
- На странице проверки настроек подключения нажмите Проверить настройки для открытия страницы входа вашей организации на новой вкладке и введите ваши учетные данные Okta для входа. Если вы уже выполнили вход, учетные данные не потребуются, и проверка выполняется автоматически, поэтому убедитесь, что вы это сделали с нужной для аутентификации учетной записью.
В случае успешного входа будет открыт экран подтверждения. - Вернитесь на эту вкладку (Проверка настроек подключения).
- Выберите Подтверждаю успешную проверку настроек моего подключения для подтверждения успеха входа.
- Нажмите Продолжить для перехода к преобразованию учетных записей платформы Ivanti Neurons. Отобразится страница включения учетных записей платформы Ivanti Neurons.
Имя пользователя Okta должно точно соответствовать вашему имени пользователя платформы Ivanti Neurons.
- E2018, ошибка аутентификации: Ошибка аутентификации пользователя в Okta. Убедитесь в правильности имени пользователя и пароля, и в наличии разрешений у пользователя для регистрации приложения Okta.
- E2020, не удалось выполнить привязку к учетной записи пользователя Ivanti Neurons: Имя пользователя для входа в Okta не соответствует имени пользователя платформы Ivanti Neurons. Адрес электронной почты учетной записи пользователя платформы Ivanti Neurons должен быть идентичен адресу электронной почты, который используется для входа в Okta.
ПО Okta теперь сконфигурировано, но пока не включено.
Для включения необходимо преобразовать ваши учетные записи платформы Ivanti Neurons для использования Okta.
- На странице "Включение учетных записей платформы Ivanti Neurons" нажмите Выйти и включить.
Появится страница Вход Ivanti Neurons. - Выберите Вход с помощью Okta и введите ваши учетные данные Okta, после чего будет выполнено преобразование.
Все участники получат электронные письма, подтверждающие, что учетные записи была преобразованы, и они должны получить доступ к Tenant с учетными данными Okta. Если у участника нет учетных данных Okta, он не сможет выполнить вход в Ivanti Neurons.
Для внешней аутентификации (SSO) теперь будет отображен статус Включено.
- Выполните вход в приложение Okta.
- В боковом меню выберите Приложения > Приложения.
Отобразится информационная панель Приложения. - Выберите Создание интеграции приложения.
Появится страница Создание интеграции нового приложения. - Выберите метод входа, OIDC - Подключение OpenID.
- Выберите Веб-приложение для типа приложения.
- Нажмите Далее.
Появится страница Интеграция нового веб-приложения. - Укажите имя приложения в поле Имя интеграции приложения.
- Для типа доступа выберите Неявный (гибридный).
- Введите URI-адрес входа, добавьте базовый URI-адрес (как показано в настройках конфигурации Okta для платформы Ivanti) и /signin-okta.
- Введите URI-адрес выхода, добавьте базовый URL-адрес (как показано в настройках конфигурации Okta для платформы Ivanti) и /signout-okta.
- В элементе Назначения выберите нужный уровень управления доступом.
- Выберите Сохранить. Приложение будет создано.
- Будут созданы и отображены значения ИД клиента (Client ID) и Секрет клиента (Client Secret).
Вам необходимо записать информацию домена, ИД клиента и секрет клиента, готовые к использованию в следующем действии настройки в платформе Ivanti Neurons.
Теперь настройка Okta завершена, и вы можете вернуться в платформу Ivanti Neurons.
Конфигурация автоподготовки
Включение автоподготовки автоматически предоставит всем участникам доступ к компонентам Ivanti Neurons во время регистрации приложения Okta без необходимости выполнения этого процесса после приглашения. Когда новый участник выполнит вход в первый раз, новая учетная запись платформы Ivanti Neurons будет подготовлена в разделе Ivanti Neurons > Участники. Всем новым автоматически подготовленным участникам будут предоставлены роли управления доступом, которые были заданы во время настройки.
- В платформе Ivanti Neurons перейдите в Настройка > Аутентификация.
Появится страница Метод аутентификации. - В разделе Внешняя аутентификация (SSO) нажмите Действия и выберите Включить автоподготовку.
- В раскрывающемся списке Роли по умолчанию выберите роль управления доступом, которую нужно назначить всем новым участникам.
Для настройки ролей перейдите Ivanti Neurons > Admin > Роли. - Нажмите Включить автоподготовку для подтверждения выбора роли и включения автоподготовки для всех новых участников.
После включения доступны параметры: изменения ролей управления доступом по умолчанию и выключения автоподготовки. Любые изменения ролей или отключение функции автоматической подготовки не повлияют на существующих и автоматически подготовленных участников - это относится только к тем, кто будет подготовлен после внесения изменений.
После включения функции автоматической подготовки каждый, у кого есть доступ к приложению Okta, получит доступ к платформе Ivanti Neurons. Вы можете ограничить доступ для определенных пользователей или групп в приложении Okta. Для получения дополнительной информации см. документацию для ПО Okta.
Обновление секрета клиента
Если вам нужно обновить секрет клиента Okta, вы должны создать новый секрет для продолжения использования данного метода аутентификации.
- В платформе Ivanti Neurons перейдите в Настройка > Аутентификация.
- Нажмите Действия и выберите Обновить секрет клиента.
Появится страница обновления секрета клиента. - Введите новый секрет клиента из вашего приложения Okta.
- Нажмите Продолжить.
Появится страница проверки секрета клиента. - Нажмите Проверка секрета клиента для открытия страницы входа Okta.
Введите свое имя пользователя и пароль - они будут аналогичны учетным данным для входа в платформу Ivanti Neurons. Новый секрет клиента будет проверен во время выполнения входа. В случае успешной проверки вернитесь в эту программу и продолжите обновление секретов клиентов. В случае неудачи вернитесь и проверьте правильность нового введенного секрета клиента. В случае появления других ошибок см. раздел Устранение ошибок проверки. - После успешной поверки нового секрета клиента установите параметр подтверждения Подтверждаю успешную проверку моего нового секрета клиента и нажмите Продолжить.
- Нажмите Сохранение изменений для завершения процесса. Это выполнит обновление секрета клиента с его немедленным вступлением в силу - дальнейших действий не требуется.