Hoe Microsoft Entra ID (Azure AD) App-rollen & SAML-claims voor EloView SSO te configureren
Doelgroep: Publiek / Elo Klanten, Cloud Identiteit Architecten & IT Beheerders
Artikeltype: Single Sign-On (SSO) & Cloud Identiteit Configuratiehandleiding
Deze uitgebreide handleiding beschrijft hoe u aangepaste App-rollen in Microsoft Entra ID (voorheen Azure Active Directory) kunt maken, ze kunt koppelen aan directory-gebruikers en -groepen, en ze kunt doorgeven als SAML-tokenclaims naar EloView® voor rolgebaseerde toegangscontrole (RBAC).
Architectuur: App-rollen vs. Beveiligingsgroepen
Begrijp hoe Entra ID applicatieniveau rechten beheert in vergelijking met directory-brede beveiligingsgroepen:
| App-rollen (Aanbevolen) | Beveiligingsgroepen |
|---|---|
| Specifiek voor de applicatie en rechtstreeks verklaard in de manifest van de App-registratie. | Brede tenant-brede directory-objecten die niet specifiek zijn voor een individuele applicatie. |
| De levenscyclus is gekoppeld aan de app-registratie; wordt automatisch verwijderd als de app wordt verwijderd. | Blijft intact in de directory, zelfs als de enterprise-applicatie wordt verwijderd. |
Wordt schoon uitgegeven in het SAML-token onder de user.assignedroles claim. |
Wordt uitgegeven onder de groups claim (die de token-grootte limieten kan overschrijden). |
Voorbeeld roltoewijzingen voor EloView
Maak aangepaste beveiligingsrollen in EloView die aansluiten bij uw organisatorische teams:
| App-Rolwaarde (Azure AD / EloView) | Doel Organisatorisch Team |
|---|---|
| EloView_Admins | Volledige Systeembeheerders |
| EloView_Support | Technische Ondersteuning & Field Operations |
| EloView_Viewers | Alleen-lezen kijkers & Winkelmedewerkers |
Stap 1: Declareer App-rollen in Azure App-registraties
- Meld u aan bij het Azure-portaal (of Microsoft Entra-admincentrum).
- Navigeer naar Azure Active Directory (Microsoft Entra ID) > App-registraties.
-
Selecteer uw geregistreerde EloView-toepassing.
-
Klik in het linkermenu onder Beheren op App-rollen, selecteer vervolgens App-rol maken.
-
Configureer in het App-rol maken paneel de rolparameters:
-
Weergavenaam: Kan spaties bevatten (bijv.
EloView Admins). - Toegestane lidtypen: Selecteer Gebruikers/Groepen.
-
Waarde: Exacte rol-token string — mag geen spaties bevatten (bijv.
EloView_Admins). - Omschrijving: Interne administratieve beschrijving.
-
Weergavenaam: Kan spaties bevatten (bijv.
-
Klik op Toepassen om de rol op te slaan en herhaal dit voor alle vereiste EloView-rollen.
Stap 2: Wijs Gebruikers en Groepen toe aan App-rollen
-
Navigeer in het Azure-portaal naar Enterprise-applicaties > Alle applicaties en selecteer uw EloView Enterprise App.
-
Onder Beheren, klik op Gebruikers en groepen, selecteer vervolgens Gebruiker/groep toevoegen.
-
Selecteer de doel Gebruiker of Groep, klik vervolgens op Selecteer een rol om de bijbehorende App-rol toe te wijzen (bijv.
EloView_Admins). - Klik op Selecteren, klik vervolgens op Toewijzen. Herhaal dit voor alle resterende gebruikers en beveiligingsgroepen.
Stap 3: Koppel de SAML-rolclaim in Single Sign-On
- Onder uw Enterprise-applicatie, navigeer naar Beheren > Single sign-on (SAML).
-
Klik in de sectie Attributen & Claims op Bewerken.
-
Klik op Nieuwe claim toevoegen en configureer de volgende parameters:
-
Naam:
roles(Hoofdlettergevoelig: Moet strikt kleine letters zijn zonder namespace) - Bron: Attribuut
-
Bronattribuut:
user.assignedroles
-
Naam:
- Klik op Opslaan.
Stap 4: Test SSO & Verifieer Token-uitgifte
-
Test SAML-token in Azure: Gebruik de Test Single Sign-On tool in Azure om de uitgegeven SAML-assertie te inspecteren. Bevestig dat het attribuut verschijnt met uw geconfigureerde rol:
roles = EloView_Admins
-
Verifieer Roltoewijzing in Portaal: Log in op het EloView-portaal via SSO en verifieer dat de actieve sessie van de gebruiker de toegewezen rol weerspiegelt (bijv. (SAMLUser)EloView_Admins).
roles claim ontbreekt, verkeerd gespeld is of verkeerd is geconfigureerd, wijst EloView de gebruiker de standaard beperkte (SAMLUser)Viewer rol toe.Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article