Jak skonfigurować role aplikacji Microsoft Entra ID (Azure AD) i roszczenia SAML dla pojedynczego logowania EloView
Odbiorcy: Publiczny / Klienci Elo, Architekci Tożsamości w Chmurze i Administratorzy IT
Typ artykułu: Przewodnik po konfiguracji pojedynczego logowania (SSO) i tożsamości w chmurze
Ten kompleksowy przewodnik opisuje, jak tworzyć niestandardowe Role aplikacji w Microsoft Entra ID (dawniej Azure Active Directory), przypisywać je do użytkowników i grup w katalogu oraz przekazywać je jako roszczenia tokenu SAML do EloView® w celu kontroli dostępu opartej na rolach (RBAC).
Architektura: Role aplikacji vs. Grupy zabezpieczeń
Zrozumienie, jak Entra ID obsługuje uprawnienia na poziomie aplikacji w porównaniu do grup zabezpieczeń w całym katalogu:
| Role aplikacji (Zalecane) | Grupy zabezpieczeń |
|---|---|
| Specyficzne dla aplikacji i zadeklarowane bezpośrednio w manifeście rejestracji aplikacji. | Ogólne obiekty katalogu w skali całego najemcy, które nie są specyficzne dla żadnej indywidualnej aplikacji. |
| Cykl życia jest związany z rejestracją aplikacji; automatycznie usuwane, jeśli aplikacja zostanie usunięta. | Pozostają nienaruszone w katalogu, nawet jeśli aplikacja korporacyjna zostanie usunięta. |
Czysto emitowane w tokenie SAML w ramach roszczenia user.assignedroles. |
Emitowane w ramach roszczenia groups (co może przekraczać limity rozmiaru tokenu). |
Przykład mapowania ról EloView
Tworzenie niestandardowych ról zabezpieczeń w EloView, które są zgodne z twoimi zespołami organizacyjnymi:
| Wartość roli aplikacji (Azure AD / EloView) | Docelowy zespół organizacyjny |
|---|---|
| EloView_Admins | Pełni Administratorzy Systemu |
| EloView_Support | Wsparcie Techniczne i Operacje na Miejscu |
| EloView_Viewers | Użytkownicy tylko do odczytu i Pracownicy Sklepu |
Krok 1: Zadeklaruj role aplikacji w rejestracjach aplikacji Azure
- Zaloguj się do Portalu Azure (lub centrum administracyjnego Microsoft Entra).
- Przejdź do Azure Active Directory (Microsoft Entra ID) > Rejestracje aplikacji.
-
Wybierz swoją zarejestrowaną aplikację EloView.
-
W lewym menu nawigacyjnym w sekcji Zarządzaj kliknij Role aplikacji, a następnie wybierz Utwórz rolę aplikacji.
-
W panelu Utwórz rolę aplikacji skonfiguruj parametry roli:
-
Nazwa wyświetlana: Może zawierać spacje (np.
EloView Admins). - Dozwolone typy członków: Wybierz Użytkownicy/Grupy.
-
Wartość: Dokładny ciąg tokena roli — nie może zawierać spacji (np.
EloView_Admins). - Opis: Wewnętrzny opis administracyjny.
-
Nazwa wyświetlana: Może zawierać spacje (np.
-
Kliknij Zastosuj, aby zapisać rolę, i powtórz dla wszystkich wymaganych ról EloView.
Krok 2: Przypisz użytkowników i grupy do ról aplikacji
-
W Portalu Azure przejdź do Aplikacje przedsiębiorstw > Wszystkie aplikacje i wybierz swoją aplikację przedsiębiorstwa EloView.
-
W sekcji Zarządzaj kliknij Użytkownicy i grupy, a następnie wybierz Dodaj użytkownika/grupę.
-
Wybierz docelowego Użytkownika lub Grupę, a następnie kliknij Wybierz rolę, aby przypisać odpowiednią rolę aplikacji (np.
EloView_Admins). - Kliknij Wybierz, a następnie kliknij Przypisz. Powtórz dla wszystkich pozostałych użytkowników i grup zabezpieczeń.
Krok 3: Mapuj roszczenie roli SAML w pojedynczym logowaniu
- W ramach swojej aplikacji przedsiębiorstwa przejdź do Zarządzaj > Pojedyncze logowanie (SAML).
-
W sekcji Atrybuty i roszczenia kliknij Edytuj.
-
Kliknij Dodaj nowe roszczenie i skonfiguruj następujące parametry:
-
Nazwa:
roles(Czułość na wielkie litery: Musi być ścisłe małe litery, bez przestrzeni nazw) - Źródło: Atrybut
-
Atrybut źródłowy:
user.assignedroles
-
Nazwa:
- Kliknij Zapisz.
Krok 4: Testuj SSO i weryfikuj wydawanie tokenów
-
Testuj token SAML w Azure: Użyj narzędzia Testuj pojedyncze logowanie w Azure, aby sprawdzić wydane roszczenie SAML. Upewnij się, że atrybut pojawia się z twoją skonfigurowaną rolą:
roles = EloView_Admins
-
Weryfikuj przypisanie roli w portalu: Zaloguj się do Portalu EloView przez SSO i potwierdź, że aktywna sesja użytkownika odzwierciedla przypisaną rolę (np. (SAMLUser)EloView_Admins).
roles jest brakujące, źle napisane lub błędnie skonfigurowane, EloView przypisuje użytkownikowi domyślną ograniczoną rolę (SAMLUser)Viewer.Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article