В этой статье описано, как интегрировать Azure AD с EloView 3 (SAML)
Ниже и в приложении приведено руководство по интеграции Azure AD с EloView (SAML)
Введение
Это руководство научит вас, как интегрировать единую систему входа (SSO) EloView с Microsoft Azure Active Directory (Azure AD). Также будут указаны шаги по настройке для гибридного Azure AD. Когда вы интегрируете EloView с Azure AD, вы можете:
- Контролировать в Azure AD, кто имеет доступ к EloView.
- Позволить вашим пользователям автоматически входить в EloView с помощью своей учетной записи Azure AD.
- Управлять вашими учетными записями в одном центральном месте - в портале Azure.
Предварительные требования
Чтобы начать, вам понадобятся следующие элементы:
- Подписка на Azure AD с правами глобального администратора или привилегией на создание корпоративных приложений.
- Подписка на EloView с доступом роли администратора. Если у вас нет подписки, вы можете зарегистрироваться для получения бесплатного пробного аккаунта на 45 дней по адресу https://manage.eloview.com для вашей организации. Если у вашей организации уже есть учетная запись EloView, попросите участника отправить приглашение со страницы управления пользователями.
Примечание для гибридного Azure AD
Вам нужно будет установить Azure AD Connect (ADSync) в качестве локальной службы для синхронизации учетных записей пользователей и групп между Azure AD и Active Directory.
Соберите OrgID # EloView
1. Войдите в EloView (https://manage.eloview.com) с учетной записью с правами администратора.
2. В верхней навигационной панели нажмите Учетные записи, а затем Настройки учетной записи.
3. На вкладке Подробности запишите ваш OrgID
Создайте корпоративное приложение с именем EloView в Azure AD
4. Войдите в ваш портал Azure (https://portal.azure.com) с учетной записью с правами глобального администратора или привилегией на создание корпоративных приложений.
5. В строке поиска введите корпоративное приложение и затем нажмите на результат Корпоративное приложение.
6. Нажмите Новое приложение
7. Нажмите Создайте свое собственное приложение
8. Укажите имя для вашего приложения. Например, EloView
9. Выберите Интегрировать любое другое приложение, которого нет в галерее (Не из галереи).
10. На левой панели навигации нажмите Свойства. Загрузите файл изображения для вашего приложения, а затем нажмите Сохранить. Это логотип приложения, который пользователи увидят в Моих приложениях, в запускателе приложений Office 365, а также когда администраторы просматривают это приложение в галерее приложений.
Щелкните правой кнопкой мыши на изображение логотипа для сохранения
11. На левой панели навигации нажмите Пользователи и группы. Нажмите на Добавить пользователя/группу, нажмите Ничего не выбрано, выберите пользователей, нажмите Выбрать, а затем Назначить.
12. На левой панели навигации нажмите Единый вход. Следующий раздел охватывает настройку полей 1-4. В Поле 1 нажмите Изменить.
13. Введите следующие значения после замены жирных секций на ваш OrgID #. Смотрите шаги 1-3 для сбора вашего уникального OrgID из EloView. Нажмите Сохранить, когда закончите.
Идентификатор (Entity ID)
https://manage.eloview.com/restapi/org:id=1234567XXXXXXXX1/saml/metadata.xml
URL ответа (URL сервиса потребления утверждений)
https://manage.eloview.com/restapi/org:id=1234567XXXXXXXX1/saml/consume
*Оставьте значение индекса пустым.
14. В Поле 2 нажмите Изменить. Соответствуйте следующим уведомлениям и значениям, показанным на изображении ниже.
15. Нажмите user.mail [nameid-format:emailAddress], измените формат идентификатора имени на Неуказано, а затем нажмите Сохранить.
16. Нажмите user.mail, измените Имя на email, очистите значение в Namespace, а затем нажмите Сохранить.
17. Нажмите user.givenname, измените Имя на firstName, очистите значение в Namespace, а затем нажмите Сохранить.
18. Нажмите user.surname, измените Имя на lastName, очистите значение в Namespace, а затем нажмите Сохранить.
19. Рядом с user.userprincipalname нажмите … (точки), а затем нажмите Удалить. Подтвердите удаление.
20. В Поле 3 нажмите на ссылку для загрузки Федеративных метаданных XML.
21. Откройте файл XML с помощью текстового редактора и затем найдите текстовую строку X509Certificate.
22. Запишите длинную строку текста между и для дальнейшего использования.
23. В Поле 4 запишите Login URL и Logout URL для дальнейшего использования.
Настройка параметров SAML в EloView
24. Войдите в EloView (https://manage.eloview.com) с учетной записью с правами администратора.
25. В верхней навигационной панели нажмите Учетные записи, а затем Настройки учетной записи.
26. На вкладке SAML нажмите Изменить.
27. Введите псевдоним для вашего поставщика идентификации (Idp). Например, Azure AD.
28. Вставьте в URL входа SSO, взятый из Login URL. Смотрите шаг 23 для получения URL входа.
29. Вставьте в URL выход SSO, взятый из Logout URL.
30. Вставьте в строку сертификата, взятую из файла Федеративных метаданных XML.
31. Введите имена доменов, связанные с адресами электронной почты ваших пользователей, а затем нажмите (+), чтобы добавить.
32. Оставьте поле Пользователи пустым.
33. Переключите Статус на Включить, а затем нажмите Применить, когда закончите. После включения SAML, при желании включите Вход только через SAML после успешной проверки единого входа.
Проверьте SSO EloView из портала Microsoft My Apps
34. Войдите в портал Microsoft My Apps (https://myapps.microsoft.com) с вашей учетной записью пользователя организации, чтобы получить доступ к библиотеке приложений. Эта учетная запись пользователя должна иметь доступ к учетной записи администратора EloView.
35. Нажмите на ваше новое EloView корпоративное приложение.
36. На странице входа EloView нажмите Включить как пользователя SAML. Обновите страницу, если необходимо.
37. В верхней навигационной панели нажмите Учетные записи, а затем Управление пользователями. Если тип учетной записи для учетной записи администратора изменился на (SAMLUser) Администратор учетной записи, то конфигурация SAML прошла успешно.
Настройка ролей доступа с утверждениями группы безопасности в токене SAML
38. Войдите в портал Azure.
39. Создайте новую группу безопасности в Azure AD или Active Directory. Например, EloView_Admins или EloView Admins.
40. Перейдите в свойства группы безопасности и соберите Object Id.
41. Добавьте пользователей в группу безопасности, которым нужно предоставить доступ к этой роли.
42. Войдите в EloView. Перейдите в Учетные записи, Управление пользователями, а затем на вкладку Роли.
43. Нажмите Добавить новую роль
44. Вставьте в Object Id группы безопасности. На данный момент использование отображаемого имени группы безопасности для наименования пользовательской роли не поддерживается.
45. Используя переключатели, включите разрешения для роли, затем прокрутите вниз до конца страницы и завершите назначение разрешений, нажав Готово.
46. Вернитесь в портал Azure.
47. Перейдите в ваше корпоративное приложение “EloView”.
48. Нажмите единый вход, затем кнопку редактирования под Атрибуты и утверждения
49. Нажмите Добавить утверждение группы
50. В окне Утверждения группы выберите Все группы.
51. Оставьте Source attribute как Group ID.
52. При необходимости используйте параметр фильтра группы, чтобы ограничить область поиска, когда имеется множество ассоциаций групп безопасности. Например, установите Атрибут в отображаемое имя, Совпадение с как Содержит, а затем Строка как EloView. Это будет искать группы безопасности, связанные с пользователем, которые содержат "EloView" в названии.
53. В разделе Настройка имени утверждения группы, в поле Name введите значение roles. Это должно быть в строчном регистре. Оставьте поле Namespace пустым и два флажка не отмеченными. Нажмите Сохранить по завершении.
54. Используйте Тест единого входа с “EloView”, чтобы проверить конфигурацию. Вы также можете загрузить ответ SAML, чтобы проверить XML на наличие Object ID группы безопасности.
55. Войдите в EloView, затем перейдите в Учетные записи, Управление пользователями, вкладка Пользователи. Проверьте, что пользователю назначена правильная роль.
56. Вернитесь в ваше корпоративное приложение “EloView” в портале Azure, затем перейдите в Пользователи и группы.
57. Добавьте в вашу группу безопасности. Назначенные пользователи и группы смогут получить доступ к приложению EloView из Моих приложений.
Настройка ролей доступа, указывая роль для утверждения в токене SAML.
58. Войдите в Azure AD или Active Directory.
59. Назначьте атрибутное свойство в профиле учетной записи пользователя, чтобы указать роль доступа EloView. Например, я могу использовать атрибут EmployeeID для пользователя Azure AD или ExtensionAttribute1 для пользователя Active Directory, чтобы указать одну из следующих ролей системы по умолчанию для пользователя: Администратор, Зарегистрированный пользователь или Просмотрщик.
60. Перейдите в ваше корпоративное приложение “EloView”.
61. Нажмите единый вход, а затем кнопку редактирования под Атрибуты и утверждения.
62. Нажмите Добавить новое утверждение.
63. В поле Name введите roles. Это должно быть в строчном регистре. Оставьте поле Namespace пустым.
64. Для Source выберите Attribute.
65. Для Source attribute выберите user.employeeid или user.extensionattribute1. Нажмите Сохранить по завершении.
66. Используйте Тест единого входа с “EloView”, чтобы проверить конфигурацию. Вы также можете загрузить ответ SAML, чтобы проверить XML на наличие Object ID группы безопасности.
67. Войдите в EloView, затем перейдите в Учетные записи, Управление пользователями, вкладка Пользователи. Проверьте, что пользователю назначена правильная роль.
Добавление дополнительных пользователей в EloView
*Если у пользователя уже есть учетная запись EloView, вам нужно будет настроить псевдоним электронной почты.
68. Создайте нового пользователя в Azure AD или Active Directory (если требуется).
Примечание для гибридного Azure AD
Создайте учетную запись пользователя в Active Directory, а затем дождитесь, пока Azure AD Connect (ADSync) синхронизирует учетную запись пользователя с Azure AD.
69. Войдите в ваш портал Azure (https://portal.azure.com) с учетной записью с правами глобального администратора или привилегией на создание корпоративных приложений.
70. В строке поиска введите Корпоративное приложение, затем нажмите на результаты Корпоративное приложение.
71. На левой панели навигации нажмите Все приложения, а затем нажмите на ваше корпоративное приложение EloView.
72. На левой панели навигации нажмите Пользователи и группы. Нажмите Добавить пользователя/группу, нажмите Ничего не выбрано, выберите пользователей, нажмите Выбрать, а затем Назначить. Через несколько минут недавно добавленные пользователи найдут корпоративное приложение EloView, добавленное в их портал Microsoft My App.
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article