Artykuł ten opisuje, jak zintegrować Azure AD z EloView 3 (SAML)
Poniżej oraz w załączniku znajduje się przewodnik dotyczący integracji Azure AD z EloView (SAML)
Wprowadzenie
Niniejszy przewodnik nauczy Cię, jak zintegrować jednolity dostęp (SSO) EloView z Microsoft Azure Active Directory (Azure AD). Odnosi się również do kroków konfiguracyjnych dla Hybrid Azure AD. Kiedy integrować EloView z Azure AD, możesz:
- Kontrolować w Azure AD, kto ma dostęp do EloView.
- Umożliwić użytkownikom automatyczne logowanie do EloView za pomocą ich konta Azure AD.
- Zarządzać swoimi kontami w jednym centralnym miejscu - w portalu Azure
Wymagania wstępne
Aby rozpocząć, będziesz potrzebować następujących rzeczy:
- Subskrypcji Azure AD z dostępem Global Administrator lub uprawnieniem do tworzenia aplikacji przedsiębiorstw.
- Subskrypcji EloView z dostępem roli Admin. Jeśli nie masz subskrypcji, możesz zarejestrować się na bezpłatne 45-dniowe konto próbne na https://manage.eloview.com dla swojej organizacji. Jeśli Twoja organizacja już ma konto EloView, poproś członka, aby wysłał zaproszenie z strony zarządzania użytkownikami.
Uwaga dla Hybrid Azure AD
Będziesz potrzebować zainstalować Azure AD Connect (ADSync) jako usługę lokalną w celu synchronizacji kont użytkowników i grup między Azure AD a Active Directory.
Zbierz numer OrgID EloView #
1. Zaloguj się do EloView (https://manage.eloview.com) używając konta z uprawnieniami Admin.
2. W sekcji górnego menu kliknij Konta, a następnie Ustawienia konta.
3. Na karcie Szczegóły, zanotuj swój OrgID
Utwórz aplikację przedsiębiorstwa o nazwie EloView w Azure AD
4. Zaloguj się do swojego portalu Azure (https://portal.azure.com) używając konta z rolą Global Administrator lub uprawnieniem do tworzenia aplikacji przedsiębiorstw.
5. W pasku wyszukiwania wpisz aplikację przedsiębiorstwa, a następnie kliknij w wynik Aplikacja przedsiębiorstwa.
6. Kliknij Nowa aplikacja
7. Kliknij Utwórz własną aplikację
8. Podaj nazwa dla swojej aplikacji. Na przykład, EloView
9. Wybierz Integruj każdą inną aplikację, której nie znajdziesz w galerii (Non-gallery).
10. W lewym panelu nawigacyjnym kliknij Właściwości. Prześlij plik graficzny dla swojej aplikacji, a następnie kliknij Zapisz. To jest logo aplikacji, które użytkownicy zobaczą na Moje aplikacje, w aplikacji uruchamiającej Office 365, a także gdy administratorzy wyświetlą tę aplikację w galerii aplikacji.
Prawym przyciskiem myszy kliknij zapisz logo
11. W lewym panelu nawigacyjnym kliknij Użytkownicy i grupy. Kliknij Dodaj użytkownika/grupę, kliknij Brak wybrany, wybierz użytkowników, kliknij Wybierz, a następnie Przyznaj.
12. W lewym panelu nawigacyjnym kliknij Jednolity dostęp. Następna sekcja dotyczy konfiguracji pól 1-4. W Pole 1, kliknij Edytuj.
13. Wprowadź następujące wartości po zastąpieniu pogrubionych sekcji swoim OrgID #. Odnieś się do kroków 1-3, aby zebrać unikalny OrgID z EloView. Kliknij Zapisz po zakończeniu.
Identyfikator (Entity ID)
https://manage.eloview.com/restapi/org:id=1234567XXXXXXXX1/saml/metadata.xml
URL odpowiedzi (Assertion Consumer Service URL)
https://manage.eloview.com/restapi/org:id=1234567XXXXXXXX1/saml/consume
*Pozostaw wartość indeksu pustą.
14. W Pole 2, kliknij Edytuj. Dopasuj następujące roszczenia i wartości przedstawione na poniższym obrazku.
15. Kliknij user.mail [nameid-format:emailAddress], zmień format identyfikatora nazwy na Niesprecyzowane, a następnie kliknij Zapisz.
16. kliknij user.mail, zmień Nazwę na email, wyczyść wartość w Namespace, a następnie kliknij Zapisz.
17. kliknij user.givenname, zmień Nazwę na firstName, wyczyść wartość w Namespace, a następnie kliknij Zapisz.
18. kliknij user.surname, zmień Nazwę na lastName, wyczyść wartość w Namespace, a następnie kliknij Zapisz.
19. Obok user.userprincipalname, kliknij … (kropki), a następnie kliknij Usuń. Potwierdź usunięcie.
20. W Pole 3, kliknij link do pobrania pliku Federation Metadata XML.
21. Otwórz plik XML w edytorze tekstu, a następnie przeszukaj ciąg tekstowy X509Certificate.
22. Zapisz długi ciąg tekstu między i do późniejszego użycia.
23. W Pole 4, zanotuj URL logowania oraz URL wylogowania do późniejszego użycia.
Skonfiguruj ustawienia SAML w EloView
24. Zaloguj się do EloView (https://manage.eloview.com) używając konta z uprawnieniami Admin.
25. W sekcji górnego menu kliknij Konta, a następnie Ustawienia konta.
26. Na karcie SAML, kliknij Edytuj.
27. Wprowadź pseudonim dla swojego dostawcy tożsamości (Idp). Na przykład, Azure AD.
28. Wklej w URL logowania SSO pobrany z URL logowania. Odnies się do kroku 23, aby uzyskać URL logowania.
29. Wklej w URL wylogowania SSO pobrany z URL wylogowania.
30. Wklej w ciąg certyfikatu pobrany z pliku Federation Metadata XML.
31. Wprowadź nazwy domen związane z adresami e-mail użytkowników, a następnie kliknij (+), aby dodać.
32. Pozostaw pole Użytkownicy puste.
33. Przełącz Status na Włącz, a następnie kliknij Zastosuj po zakończeniu. Po włączeniu SAML, opcjonalnie włącz Logowanie tylko przez SAML po pomyślnym zweryfikowaniu jednolitego logowania.
Zweryfikuj SSO EloView z portalu Microsoft My Apps
34. Zaloguj się do portalu Microsoft My Apps (https://myapps.microsoft.com) używając swojego konta użytkownika organizacji, aby uzyskać dostęp do biblioteki aplikacji. To konto użytkownika powinno mieć dostęp do konta administratora EloView.
35. Kliknij na swoją nową EloView aplikację przedsiębiorstwa.
36. Na stronie logowania EloView, kliknij Włącz jako użytkownik SAML. Odśwież stronę, jeśli to konieczne.
37. W sekcji górnego menu kliknij Konta, a następnie Zarządzaj użytkownikami. Jeśli typ konta dla konta administratora zmienił się na (SAMLUser) Administrator konta, konfiguracja SAML była udana.
Konfiguracja ról dostępu z roszczeniami grup bezpieczeństwa w tokenie SAML
38. Zaloguj się do portalu Azure.
39. Stwórz nową grupę zabezpieczeń w Azure AD lub Active Directory. Na przykład, EloView_Admins lub EloView Admins.
40. Przejdź do właściwości grupy zabezpieczeń i zbierz Object Id.
41. Dodaj użytkowników do grupy zabezpieczeń, którą chcesz, aby mieli dostęp do tej roli.
42. Zaloguj się do EloView. Przejdź do Konta, Zarządzaj użytkownikami, a następnie do zakładki Rola.
43. kliknij Dodaj nową rolę
44. Wklej w Object Id grupy zabezpieczeń. W tej chwili, używanie wyświetlanej nazwy grupy zabezpieczeń jako nazwy niestandardowej roli nie jest wspierane.
45. Używając przełączników, włącz uprawnienia dla roli, następnie przewiń na dół strony i zakończ przypisywanie uprawnień, klikając Zakończ.
46. Wróć do portalu Azure.
47. Przejdź do swojej aplikacji przedsiębiorstwa "EloView".
48. kliknij jednolity dostęp, a następnie przycisk edytuj pod Atrybuty i roszczenia
49. kliknij Dodaj roszczenie grupy
50. W oknie Roszczenia grupy, wybierz Wszystkie grupy.
51. Pozostaw Atrybut źródłowy jako ID grupy.
52. Opcjonalnie, użyj opcji zaawansowanej filtru grupy, aby ograniczyć zakres wyszukiwania, gdy jest wiele powiązań grup zabezpieczeń. Na przykład, ustaw Atrybut na dopasowanie jako Wyświetlaną nazwę, Dopasuj z jako Zawiera, a następnie Ciąg jako EloView. To przeszuka grupy zabezpieczeń powiązane z użytkownikiem, które zawierają „EloView” w nazwie.
53. W sekcji Dostosuj nazwę roszczenia grupy, w polu Nazwa wpisz wartość roles. To powinno być małymi literami. Pozostaw pole Namespace puste, a dwa checkboxy odznaczone. Kliknij Zapisz po zakończeniu.
54. Użyj Testuj jednolity dostęp z “EloView”, aby zweryfikować konfigurację. Możesz również pobrać odpowiedź SAML, aby sprawdzić XML pod kątem obecności Object ID grupy zabezpieczeń.
55. Zaloguj się do EloView, a następnie przejdź do zakładki Konta, Zarządzaj użytkownikami, Użytkownicy. Zweryfikuj, czy użytkownik ma przypisaną poprawną rolę.
56. Wróć do swojej aplikacji przedsiębiorstwa "EloView" w portalu Azure, a następnie przejdź do Użytkowników i grup.
57. Dodaj w swoją grupę zabezpieczeń. Przypisani użytkownicy i grupy będą mogły uzyskać dostęp do aplikacji EloView z Moje aplikacje.
Konfiguracja ról dostępu poprzez określenie roli dla roszczenia w tokenie SAML.
58. Zaloguj się do Azure AD lub Active Directory.
59. Ustal właściwość atrybutu pod profil użytkownika, aby określić rolę dostępu EloView. Na przykład, mogę użyć atrybutu EmployeeID dla użytkownika Azure AD lub ExtensionAttribute1 dla użytkownika Active Directory, aby określić jedną z następujących domyślnych ról systemowych dla użytkownika: Admin, Zarejestrowany użytkownik lub Widok.
60. Przejdź do swojej “EloView” aplikacji przedsiębiorstwa.
61. kliknij jednolity dostęp, a następnie przycisk edytuj pod Atrybuty i roszczenia.
62. kliknij Dodaj nowe roszczenie.
63. W polu Nazwa, wpisz roles. To powinno być małymi literami. Pozostaw pole Namespace puste.
64. Dla Źródła, wybierz Atrybut.
65. Dla Atrybutu źródłowego, wybierz user.employeeid lub user.extensionattribute1. kliknij Zapisz gdy skończysz.
66. Użyj Testuj jednolity dostęp z “EloView”, aby zweryfikować konfigurację. Możesz również pobrać odpowiedź SAML, aby sprawdzić XML pod kątem obecności Object ID grupy zabezpieczeń.
67. Zaloguj się do EloView, a następnie przejdź do zakładki Konta, Zarządzaj użytkownikami, Użytkownicy. Zweryfikuj, czy użytkownik ma przypisaną poprawną rolę.
Dodawanie dodatkowych użytkowników do EloView
*Jeśli użytkownik ma istniejące konto EloView, będziesz musiał ustawić alias e-mailowy.
68. Utwórz nowego użytkownika w Azure AD lub Active Directory (jeśli to konieczne).
Uwaga dla Hybrid Azure AD
Utwórz konto użytkownika w Active Directory, a następnie poczekaj, aż Azure AD Connect (ADSync) zsynchronizuje konto użytkownika z Azure AD.
69. Zaloguj się do swojego portalu Azure (https://portal.azure.com) używając konta z rolą Global Administrator lub uprawnieniem do tworzenia aplikacji przedsiębiorstw.
70. W pasku wyszukiwania wpisz Aplikacja przedsiębiorstwa, a następnie kliknij w wyniki Aplikacja przedsiębiorstwa.
71. W lewym panelu nawigacyjnym kliknij Wszystkie aplikacje, a następnie kliknij na swoje aplikację przedsiębiorstwa EloView.
72. W lewym panelu nawigacyjnym kliknij Użytkownicy i grupy. kliknij Dodaj użytkownika/grupę, kliknij Brak wybrany, wybierz użytkowników, kliknij Wybierz, a następnie Przyznaj. Po kilku minutach nowo dodani użytkownicy znajdą aplikację przedsiębiorstwa EloView dodaną do swojego portalu Microsoft My App.
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article