Este artículo describe cómo integrar Azure AD con EloView 3 (SAML)
A continuación se encuentra una Guía de integración de Azure AD para EloView (SAML)
Introducción
Esta guía le enseñará cómo integrar el inicio de sesión único (SSO) de EloView con Microsoft Azure Active Directory (Azure AD). También hará referencia a los pasos de configuración para Hybrid Azure AD. Al integrar EloView con Azure AD, puede:
- Controlar en Azure AD quién tiene acceso a EloView.
- Permitir que sus usuarios inicien sesión en EloView automáticamente con su cuenta de Azure AD.
- Gestionar sus cuentas en un solo lugar central: el portal de Azure
Requisitos previos
Para comenzar, necesitará los siguientes elementos:
- Suscripción de Azure AD con acceso de Administrador global o privilegio para crear aplicaciones empresariales.
- Suscripción de EloView con acceso de rol de Admin. Si no tiene una suscripción, puede registrarse para una cuenta de prueba gratuita de 45 días desde https://manage.eloview.com para su organización. Si su organización ya tiene una cuenta de EloView, pídale a un miembro que envíe una invitación desde la página de Gestión de Usuarios.
Nota para Hybrid Azure AD
Necesitará instalar Azure AD Connect (ADSync) como un servicio local para sincronizar cuentas de usuario y grupos entre Azure AD y Active Directory.
Recopilar el OrgID de EloView #
1. Inicie sesión en EloView (https://manage.eloview.com) con una cuenta con privilegios de Administrador.
2. En la sección de navegación superior, haga clic en Cuentas y luego en Configuración de la cuenta.
3. En la pestaña Detalles, anote su OrgID
Crear una aplicación empresarial llamada EloView en Azure AD
4. Inicie sesión en su portal de Azure (https://portal.azure.com) con una cuenta que tenga un rol de Administrador global o privilegio para crear aplicaciones empresariales.
5. En la barra de búsqueda, escriba "aplicación empresarial", y luego haga clic en el resultado Aplicación empresarial.
6. Haga clic en Nueva aplicación
7. Haga clic en Crear su propia aplicación
8. Proporcione un nombre para su aplicación. Por ejemplo, EloView
9. Seleccione Integrar cualquier otra aplicación que no encuentre en la galería (No galería).
10. En el panel de navegación izquierdo, haga clic en Propiedades. Suba un archivo de imagen para su aplicación, y luego haga clic en Guardar. Este es el logo de la aplicación que los usuarios verán en Mis Aplicaciones, en el lanzador de aplicaciones de Office 365, y cuando los administradores vean esta aplicación en la galería de aplicaciones.
Haga clic derecho en la imagen para guardar el logo
11. En el panel de navegación izquierdo, haga clic en Usuarios y grupo. Haga clic en Agregar usuario/grupo, haga clic en Ninguno seleccionado, elija usuarios, haga clic en Seleccionar, y luego Asignar.
12. En el panel de navegación izquierdo, haga clic en Inicio de sesión único. La siguiente sección cubrirá la configuración de las casillas 1-4. En Casilla 1, haga clic en Editar.
13. Ingrese los siguientes valores después de reemplazar las secciones en negrita con su OrgID #. Consulte los pasos 1-3 para recoger su OrgID único de EloView. Haga clic en Guardar cuando termine.
Identificador (Entity ID)
https://manage.eloview.com/restapi/org:id=1234567XXXXXXXX1/saml/metadata.xml
URL de respuesta (Assertion Consumer Service URL)
https://manage.eloview.com/restapi/org:id=1234567XXXXXXXX1/saml/consume
*Deje el valor del índice en blanco.
14. En Casilla 2, haga clic en Editar. Coincida con las siguientes afirmaciones y valores mostrados en la imagen abajo.
15. Haga clic en user.mail [nameid-format:emailAddress], cambie el formato del identificador de nombre a No especificado y luego haga clic en Guardar.
16. Haga clic en user.mail, cambie el Nombre a correo electrónico, borre el valor en Namespace, y luego haga clic en Guardar.
17. Haga clic en user.givenname, cambie el Nombre a primerNombre, borre el valor en Namespace, y luego haga clic en Guardar.
18. Haga clic en user.surname, cambie el Nombre a apellido, borre el valor en Namespace, y luego haga clic en Guardar.
19. Al lado de user.userprincipalname, haga clic en el … (puntos), y luego haga clic en Eliminar. Confirme la eliminación.
20. En Casilla 3, haga clic en el enlace de descarga de Federation Metadata XML.
21. Abra el archivo XML con un editor de texto y luego busque la cadena de texto X509Certificate.
22. Anote la larga cadena de texto entre y para uso posterior.
23. En Casilla 4, anote la URL de inicio de sesión y la URL de cierre de sesión para uso posterior.
Configurar ajustes de SAML en EloView
24. Inicie sesión en EloView (https://manage.eloview.com) con una cuenta con privilegios de Administrador.
25. En la sección de navegación superior, haga clic en Cuentas y luego en Configuración de la cuenta.
26. En la pestaña SAML, haga clic en Editar.
27. Ingrese un apodo para su proveedor de identidad (Idp). Por ejemplo, Azure AD.
28. Pegue la URL de inicio de sesión SSO obtenida de la URL de inicio de sesión. Consulte el paso 23 para obtener la URL de inicio de sesión.
29. Pegue la URL de cierre de sesión SSO obtenida de la URL de cierre de sesión.
30. Pegue la cadena de certificado obtenida del archivo Federation Metadata XML.
31. Ingrese los nombres de dominio asociados con las direcciones de correo electrónico de sus usuarios, y luego haga clic en (+) para agregar.
32. Deje el campo de Usuarios en blanco.
33. Cambie el Estado a Habilitar, y luego haga clic en Aplicar cuando termine. Después de habilitar SAML, opcionalmente habilite Inicio de sesión solo a través de SAML después de verificar exitosamente el inicio de sesión único.
Verificar SSO de EloView desde el portal Microsoft Mis Aplicaciones
34. Inicie sesión en el portal Microsoft Mis Aplicaciones (https://myapps.microsoft.com) con su cuenta de usuario de la organización para acceder a la biblioteca de aplicaciones. Esta cuenta de usuario debe tener acceso de administrador de EloView.
35. Haga clic en su nueva aplicación empresarial EloView.
36. En la página de inicio de sesión de EloView, haga clic en Habilitar como usuario SAML. Recargue la página si es necesario.
37. En la sección de navegación superior, haga clic en Cuentas y luego en Gestionar Usuarios. Si el tipo de cuenta del administrador ha cambiado a (SAMLUser) Administrador de Cuenta, la configuración de SAML fue exitosa.
Configurando roles de acceso con reclamos de grupo de seguridad en el token SAML
38. Inicie sesión en el portal de Azure.
39. Crear un nuevo grupo de seguridad en Azure AD o Active Directory. Por ejemplo, EloView_Admins o EloView Administradores.
40. Acceda a las propiedades del grupo de seguridad y recopile el ID de objeto.
41. Agregar usuarios al grupo de seguridad al que desea que tenga acceso a este rol.
42. Inicie sesión en EloView. Vaya a Cuentas, Gestionar Usuarios, y luego a la pestaña Roles.
43. Haga clic en Agregar Nuevo Rol
44. Pegue el ID de objeto del grupo de seguridad. En este momento, no se admite usar el nombre que se muestra del grupo de seguridad para nombrar el rol personalizado.
45. Usando los interruptores, habilite permisos para el rol, luego desplácese hacia la parte inferior de la página, y termine de asignar permisos haciendo clic en Hecho.
46. Regrese al portal de Azure.
47. Vaya a su “aplicación empresarial EloView”.
48. Haga clic en inicio de sesión único, y luego en el botón de editar bajo Atributos & Reclamos
49. Haga clic en Agregar un reclamo de grupo
50. Desde la ventana de Reclamos de Grupo, elija Todos los grupos.
51. Deje el atributo de origen como ID de grupo.
52. Opcionalmente, use la opción avanzada de filtro de grupo para limitar el alcance de la búsqueda cuando hay muchas asociaciones de grupos de seguridad. Por ejemplo, establezca Atributo para coincidir como Nombre para mostrar, Coincidir con como Contiene, y luego Cadena como EloView. Esto buscará grupos de seguridad asociados con el usuario que contengan “EloView” en el nombre.
53. Bajo Personalizar el nombre del reclamo del grupo, en el campo Nombre escriba el valor roles. Esto debe ser minúsculas. Deje el campo Namespace en blanco y las dos casillas de verificación sin marcar. Haga clic en Guardar cuando termine.
54. Utilice la Prueba de inicio de sesión único con “EloView” para verificar la configuración. También puede descargar la respuesta SAML para inspeccionar el XML en busca de la presencia del ID de objeto del grupo de seguridad.
55. Inicie sesión en EloView, luego vaya a Cuentas, Gestionar Usuarios, Usuario pestaña. Verifique que el usuario haya sido asignado al rol correcto.
56. Regrese a su “aplicación empresarial EloView” en el portal de Azure, luego vaya a Usuarios y grupos.
57. Agregue su grupo de seguridad. Los usuarios y grupos asignados podrán acceder a la aplicación EloView desde Mis Aplicaciones.
Configurar roles de acceso especificando un rol para un reclamo en un token SAML.
58. Inicie sesión en Azure AD o Active Directory.
59. Designe una propiedad de atributo bajo el perfil de cuenta de usuario para especificar un rol de acceso de EloView. Por ejemplo, puedo usar el atributo EmployeeID para un usuario de Azure AD o ExtensionAttribute1 para un usuario de Active Directory para especificar uno de los siguientes roles predeterminados del sistema para el usuario: Administrador, Usuario Registrado, o Visualizador.
60. Vaya a su “aplicación empresarial EloView.
61. Haga clic en inicio de sesión único, y luego en el editar botón bajo Atributos & Reclamos.
62. Haga clic en Agregar nuevo reclamo.
63. En el campo Nombre, escriba roles. Esto debe estar en minúsculas. Deje el campo Namespace en blanco.
64. Para Origen, elija Atributo.
65. Para atributo de origen, elija user.employeeid o user.extensionattribute1. Haga clic Guardar cuando haya terminado.
66. Utilice la Prueba de inicio de sesión único con “EloView” para verificar la configuración. También puede descargar la respuesta SAML para inspeccionar el XML en busca de la presencia del ID de objeto del grupo de seguridad.
67. Inicie sesión en EloView, luego vaya a Cuentas, Gestionar Usuarios, Usuario pestaña. Verifique que el usuario haya sido asignado al rol correcto.
Agregar usuarios adicionales a EloView
*Si el usuario tiene una cuenta de EloView existente, necesitará establecer un alias de correo electrónico.
68. Crear un nuevo usuario en Azure AD o Active Directory (si es necesario).
Nota para Hybrid Azure AD
Crear la cuenta de usuario en Active Directory y luego esperar a que Azure AD Connect (ADSync) sincronice la cuenta de usuario a Azure AD.
69. Inicie sesión en su portal de Azure (https://portal.azure.com) con una cuenta que tenga un rol de Administrador global o privilegio para crear aplicaciones empresariales.
70. En la barra de búsqueda, escriba Aplicación empresarial, y luego haga clic en los resultados Aplicación empresarial.
71. En el panel de navegación izquierdo, haga clic en Todas las Aplicaciones y luego haga clic en su aplicación empresarial EloView.
72. En el panel de navegación izquierdo, haga clic en Usuarios y grupo. Haga clic en Agregar usuario/grupo, haga clic en Ninguno seleccionado, elija usuarios, haga clic en Seleccionar, y luego Asignar. Después de unos minutos, los usuarios agregados recientemente encontrarán la aplicación empresarial EloView agregada a su portal de Microsoft Mis Aplicaciones.
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article