Dieser Artikel beschreibt, wie man Azure AD mit EloView 3 (SAML) integriert
Hier ist ein Leitfaden zur Azure AD-Integration für EloView (SAML)
Einleitung
Dieser Leitfaden zeigt Ihnen, wie Sie die Single Sign-On (SSO) von EloView mit Microsoft Azure Active Directory (Azure AD) integrieren. Es werden auch Konfigurationsschritte für Hybrid Azure AD erwähnt. Wenn Sie EloView mit Azure AD integrieren, können Sie:
- In Azure AD steuern, wer Zugang zu EloView hat.
- Es Ihren Benutzern ermöglichen, sich automatisch mit ihrem Azure AD-Konto bei EloView anzumelden.
- Ihre Konten an einem zentralen Ort verwalten - dem Azure-Portal
Voraussetzungen
Um zu beginnen, benötigen Sie folgende Elemente:
- Ein Azure AD-Abonnement mit Zugriff als globaler Administrator oder das Privileg, Unternehmensanwendungen zu erstellen.
- Ein EloView-Abonnement mit Admin-Rollen-Zugriff. Wenn Sie kein Abonnement haben, können Sie ein kostenloses 45-tägiges Testkonto unter https://manage.eloview.com für Ihre Organisation erstellen. Wenn Ihre Organisation bereits ein EloView-Konto hat, bitten Sie ein Mitglied, eine Einladung von der Benutzerverwaltungsseite zu senden.
Hinweis für Hybrid Azure AD
Sie müssen Azure AD Connect (ADSync) als lokalen Dienst installieren, um Benutzerkonten und Gruppen zwischen Azure AD und Active Directory zu synchronisieren.
Sammeln Sie die EloView OrgID #
1. Melden Sie sich bei EloView (https://manage.eloview.com) mit einem Konto mit Admin-Rechten an.
2. Im oberen Navigationsbereich klicken Sie auf Konten und dann auf Konto-Einstellungen.
3. Auf der Details-Registerkarte notieren Sie Ihre OrgID
Erstellen Sie eine Unternehmensanwendung namens EloView in Azure AD
4. Melden Sie sich an Ihrem Azure-Portal (https://portal.azure.com) mit einem Konto mit einer globalen Administratorrolle oder dem Privileg, Unternehmensanwendungen zu erstellen.
5. Geben Sie in der Suchleiste Unternehmensanwendung ein, und klicken Sie dann auf die Ergebnisse Unternehmensanwendung.
6. Klicken Sie auf Neue Anwendung
7. Klicken Sie auf Erstellen Sie Ihre eigene Anwendung
8. Geben Sie einen Namen für Ihre Anwendung ein. Zum Beispiel EloView
9. Wählen Sie Integrieren Sie jede andere Anwendung, die Sie nicht in der Galerie finden (Non-gallery).
10. Im linken Navigationsbereich klicken Sie auf Eigenschaften. Laden Sie eine Bilddatei für Ihre Anwendung hoch und klicken Sie auf Speichern. Dies ist das Anwendungslogo, das Benutzer in „Meine Apps“, im Office 365-Anwendungsstarter und wenn Administratoren diese Anwendung in der Anwendungsgalerie anzeigen, sehen werden.
Rechtsklick auf das Bild speichern Logo
11. Im linken Navigationsbereich klicken Sie auf Benutzer und Gruppen. Klicken Sie auf Benutzergruppe hinzufügen, klicken Sie auf Keine ausgewählt, wählen Sie Benutzer, klicken Sie auf Auswählen, und dann Zuweisen.
12. Im linken Navigationsbereich klicken Sie auf Single Sign-On. Der nächste Abschnitt behandelt die Konfiguration der Kästchen 1-4. In Box 1, klicken Sie auf Bearbeiten.
13. Geben Sie die folgenden Werte ein, nachdem Sie die fettdrucker Abschnitte mit Ihrer OrgID # ersetzt haben. Verwenden Sie die Schritte 1-3, um Ihre eindeutige OrgID von EloView zu sammeln. Klicken Sie auf Speichern, wenn Sie fertig sind.
Identifier (Entity ID)
https://manage.eloview.com/restapi/org:id=1234567XXXXXXXX1/saml/metadata.xml
Reply URL (Assertion Consumer Service URL)
https://manage.eloview.com/restapi/org:id=1234567XXXXXXXX1/saml/consume
*Lassen Sie den Indexwert leer.
14. In Box 2, klicken Sie auf Bearbeiten. Übereinstimmende Ansprüche und Werte aus dem Bild unten.
15. Klicken Sie auf user.mail [nameid-format:emailAddress], ändern Sie das Namensbezeichnerformat in Unbestimmt und klicken Sie dann auf Speichern.
16. Klicken Sie auf user.mail, ändern Sie den Namen in email, löschen Sie den Wert in Namespace, und klicken Sie dann auf Speichern.
17. Klicken Sie auf user.givenname, ändern Sie den Namen in firstName, löschen Sie den Wert in Namespace, und klicken Sie dann auf Speichern.
18. Klicken Sie auf user.surname, ändern Sie den Namen in lastName, löschen Sie den Wert in Namespace, und klicken Sie dann auf Speichern.
19. Neben user.userprincipalname, klicken Sie auf die … (Punkte), und klicken Sie dann auf Löschen. Löschen bestätigen.
20. In Box 3, klicken Sie auf den Download-Link für Federation Metadata XML.
21. Öffnen Sie die XML-Datei mit einem Texteditor und suchen Sie nach dem Textstring X509Certificate.
22. Notieren Sie die lange Textzeichenfolge zwischen und für späteren Gebrauch.
23. In Box 4, notieren Sie die Login-URL und die Logout-URL für späteren Gebrauch.
Konfigurieren Sie die SAML-Einstellungen in EloView
24. Melden Sie sich an bei EloView (https://manage.eloview.com) mit einem Konto mit Admin-Rechten.
25. Im oberen Navigationsbereich klicken Sie auf Konten und dann auf Konto-Einstellungen.
26. Auf der SAML-Registerkarte klicken Sie auf Bearbeiten.
27. Geben Sie einen Spitznamen für Ihren Identitätsanbieter (Idp) ein. Zum Beispiel Azure AD.
28. Fügen Sie die SSO Login-URL von der Login-URL ein. Gehen Sie zu Schritt 23, um die Login-URL zu erhalten.
29. Fügen Sie die SSO Logout-URL von der Logout-URL ein.
30. Fügen Sie die Zertifizierungszeichenfolge von der Federation Metadata XML-Datei ein.
31. Geben Sie die Domainnamen an, die mit den E-Mail-Adressen Ihrer Benutzer verbunden sind, und klicken Sie auf (+), um hinzuzufügen.
32. Lassen Sie das Feld Benutzer leer.
33. Schalten Sie den Status auf Aktivieren und klicken Sie auf Übernehmen, wenn Sie fertig sind. Nach der Aktivierung von SAML können Sie optional Login über SAML nur aktivieren, nachdem Sie die Einmalanmeldung erfolgreich verifiziert haben.
Verifizieren Sie EloView SSO vom Microsoft My Apps Portal
34. Melden Sie sich an beim Microsoft My Apps-Portal (https://myapps.microsoft.com) mit Ihrem Organisationsbenutzerkonto, um auf die Anwendungsbibliothek zuzugreifen. Dieses Benutzerkonto sollte Zugriff auf das EloView-Admin-Konto haben.
35. Klicken Sie auf Ihre neue EloView-Unternehmensanwendung.
36. Auf der EloView-Anmeldeseite klicken Sie auf Als SAML-Benutzer aktivieren. Aktualisieren Sie die Seite, falls erforderlich.
37. Im oberen Navigationsbereich klicken Sie auf Konten und dann auf Benutzer verwalten. Wenn der Kontotyp für das Administratorkonto auf (SAMLUser) Konto Administrator geändert wurde, war die SAML-Konfiguration erfolgreich.
Konfiguration von Zugriffsrollen mit Sicherheitsgruppenansprüchen im SAML-Token
38. Melden Sie sich an beim Azure-Portal.
39. Erstellen Sie eine neue Sicherheitsgruppe in Azure AD oder Active Directory. Zum Beispiel EloView_Admins oder EloView Admins.
40. Gehen Sie zu den Eigenschaften der Sicherheitsgruppe und sammeln Sie die Objekt-ID.
41. Fügen Sie Benutzer zu der Sicherheitsgruppe hinzu, auf die Sie diesen Zugriff gewähren möchten.
42. Melden Sie sich an bei EloView. Gehen Sie zu Konten, Benutzer verwalten und dann zur Registerkarte Rollen.
43. Klicken Sie auf Neue Rolle hinzufügen
44. Fügen Sie die Objekt-ID der Sicherheitsgruppe ein. Zu diesem Zeitpunkt wird die Verwendung des Anzeigenamens der Sicherheitsgruppe zur Benennung der benutzerdefinierten Rolle nicht unterstützt.
45. Verwenden Sie die Umschaltflächen, um Berechtigungen für die Rolle zu aktivieren, scrollen Sie nach unten zur Seite, und schließen Sie die Zuweisung der Berechtigungen ab, indem Sie auf Fertigstellen klicken.
46. Gehen Sie zurück zum Azure-Portal.
47. Gehen Sie zu Ihrer „EloView“-Unternehmensanwendung.
48. Klicken Sie auf Single Sign-On, und dann auf den Bearbeiten-Button unter Attribute & Ansprüche
49. Klicken Sie auf Eine Gruppenanspruch hinzufügen
50. Wählen Sie im Gruppenansprüche-Fenster Alle Gruppen aus.
51. Lassen Sie Quellattribut als Gruppen-ID.
52. Optional verwenden Sie die erweiterte Filtergruppe, um den Suchbereich einzuschränken, wenn es viele Zuordnungen zu Sicherheitsgruppen gibt. Setzen Sie zum Beispiel Attribut auf Anzeigename, Übereinstimmung mit auf Enthält, und dann Zeichenfolge als EloView. Dies wird Sicherheitsgruppen suchen, die mit dem Benutzer verbunden sind und „EloView“ im Namen enthalten.
53. Unter Den Namen des Gruppenanspruchs anpassen, geben Sie im Feld Name den Wert roles ein. Dies sollte kleingeschrieben sein. Lassen Sie das Namespace-Feld leer und die beiden Kontrollkästchen nicht aktiviert. Klicken Sie auf Speichern , wenn Sie fertig sind.
54. Verwenden Sie die Single Sign-On mit „EloView“ testen, um die Konfiguration zu verifizieren. Sie können auch die SAML-Antwort herunterladen, um das XML auf das Vorhandensein der Sicherheitsgruppen-Objekt-ID zu überprüfen.
55. Melden Sie sich bei EloView an, gehen Sie dann zur Konten, Benutzer verwalten, Benutzer-Registerkarte. Überprüfen Sie, ob der Benutzer die richtige Rolle zugewiesen bekommen hat.
56. Gehen Sie zurück zu Ihrer „EloView“-Unternehmensanwendung im Azure-Portal, dann gehen Sie zu Benutzer und Gruppen.
57. Fügen Sie hinzu Ihre Sicherheitsgruppe. Zugewiesene Benutzer und Gruppen können auf die EloView-App über „Meine Apps“ zugreifen.
Konfiguration von Zugriffsrollen durch Angabe einer Rolle für einen Anspruch in einem SAML-Token.
58. Melden Sie sich bei Azure AD oder Active Directory an.
59. Benennen Sie eine Attributs-Eigenschaft unter dem Benutzerkonto-Profil fest, um eine EloView-Zugriffsrolle anzugeben. Zum Beispiel kann ich das Attribut EmployeeID für einen Azure AD-Benutzer oder ExtensionAttribute1 für einen Active Directory-Benutzer verwenden, um eine der folgenden Standardrollen für den Benutzer anzugeben: Admin, Registrierter Benutzer oder Viewer.
60. Gehen Sie zu Ihrer „EloView”-Unternehmensanwendung.
61. Klicken Sie auf Single Sign-On, und dann auf die Bearbeiten-Schaltfläche unter Attribute & Ansprüche.
62. Klicken Sie auf Neuen Anspruch hinzufügen.
63. Im Namefeld geben Sie ein roles ein. Dies sollte klein geschrieben sein. Lassen Sie das Namespace-Feld leer.
64. Für die Quelle wählen Sie Attribut.
65. Für das Quellattribut wählen Sie user.employeeid oder user.extensionattribute1. Klicken Sie auf Speichern , wenn Sie fertig sind.
66. Verwenden Sie die Single Sign-On mit „EloView“ testen, um die Konfiguration zu verifizieren. Sie können auch die SAML-Antwort herunterladen, um das XML auf das Vorhandensein der Sicherheitsgruppen-Objekt-ID zu überprüfen.
67. Melden Sie sich bei EloView an, gehen Sie dann zur Konten, Benutzer verwalten, Benutzer-Registerkarte. Überprüfen Sie, ob der Benutzer die richtige Rolle zugewiesen bekommen hat.
Zusätzliche Benutzer zu EloView hinzufügen
*Wenn der Benutzer über ein vorhandenes EloView-Konto verfügt, müssen Sie ein E-Mail-Alias einrichten.
68. Erstellen Sie einen neuen Benutzer in Azure AD oder Active Directory (falls erforderlich).
Hinweis für Hybrid Azure AD
Erstellen Sie das Benutzerkonto in Active Directory und warten Sie dann, bis Azure AD Connect (ADSync) das Benutzerkonto mit Azure AD synchronisiert.
69. Melden Sie sich an bei Ihrem Azure-Portal (https://portal.azure.com) mit einem Konto mit einer globalen Administratorrolle oder dem Privileg, Unternehmensanwendungen zu erstellen.
70. Geben Sie in der Suchleiste Enterprise application ein, und klicken Sie auf die Ergebnisse Unternehmensanwendung.
71. Im linken Navigationsbereich klicken Sie auf Alle Anwendungen und dann klicken Sie auf Ihre EloView-Unternehmensanwendung.
72. Im linken Navigationsbereich klicken Sie auf Benutzer und Gruppen. Klicken Sie auf Benutzergruppe hinzufügen, klicken Sie auf Keine ausgewählt, wählen Sie Benutzer, klicken Sie auf Auswählen, und dann Zuweisen. Nach ein paar Minuten werden die neu hinzugefügten Benutzer die EloView-Unternehmensanwendung in ihrem Microsoft My App-Portal finden.
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article