Как настроить Microsoft Entra ID (Azure AD) роли приложений и SAML претензии для EloView SSO
Аудитория: Публичная / Клиенты Elo, Архитекторы облачной идентичности и IT-администраторы
Тип статьи: Руководство по единому входу (SSO) и настройке облачной идентичности
В этом исчерпывающем руководстве описывается, как создать пользовательские Роли приложений в Microsoft Entra ID (ранее Azure Active Directory), сопоставить их с пользователями и группами каталога, а также передать их в качестве претензий SAML токена в EloView® для управления доступом на основе ролей (RBAC).
Архитектура: Роли приложений против групп безопасности
Понимание того, как Entra ID обрабатывает права доступа на уровне приложения по сравнению с групповыми правами в каталоге:
| Роли приложений (Рекомендуется) | Группы безопасности |
|---|---|
| Специфичны для приложения и объявлены непосредственно внутри манифеста регистрации приложения. | Широкие объекты каталога на уровне арендатора, не специфичные для какого-либо отдельного приложения. |
| Цикл жизни привязан к регистрации приложения; автоматически удаляются, если приложение удалено. | Остаются в каталоге даже если корпоративное приложение удалено. |
Четко эмитируются в SAML токене под претензией user.assignedroles. |
Эмитируются под претензией groups (которое может превышать ограничения размеров токена). |
Примеры сопоставления ролей EloView
Создайте пользовательские роли безопасности в EloView, которые соответствуют вашим организационным командам:
| Значение роли приложения (Azure AD / EloView) | Целевая организационная команда |
|---|---|
| EloView_Admins | Полные системные администраторы |
| EloView_Support | Техническая поддержка и полевые операции |
| EloView_Viewers | Читатели и сотрудники магазина с правами только на просмотр |
Шаг 1: Объявление ролей приложений в регистрациях приложений Azure
- Войдите в Azure Portal (или в центр администрирования Microsoft Entra).
- Перейдите в раздел Azure Active Directory (Microsoft Entra ID) > Регистрация приложений.
-
Выберите вашу зарегистрированную программу EloView.
-
В левом навигационном меню под Управление нажмите Роли приложений, затем выберите Создать роль приложения.
-
В панели Создание роли приложения настройте параметры роли:
-
Отображаемое имя: Может содержать пробелы (например,
EloView Admins). - Типы членов: Выберите Пользователи/Группы.
-
Значение: Точная строка токена роли — не может содержать пробелы (например,
EloView_Admins). - Описание: Внутреннее административное описание.
-
Отображаемое имя: Может содержать пробелы (например,
-
Нажмите Применить, чтобы сохранить роль, и повторите для всех необходимых ролей EloView.
Шаг 2: Назначение пользователей и групп ролям приложений
-
В Azure Portal перейдите в Корпоративные приложения > Все приложения и выберите ваше Корпоративное приложение EloView.
-
Под Управление нажмите Пользователи и группы, затем выберите Добавить пользователя/группу.
-
Выберите целевого Пользователя или Группу, затем нажмите Выбрать роль, чтобы назначить соответствующую роль приложения (например,
EloView_Admins). - Нажмите Выбрать, затем нажмите Назначить. Повторите для всех остальных пользователей и групп безопасности.
Шаг 3: Сопоставление SAML претензий роли в едином входе
- Под вашим корпоративным приложением перейдите в Управление > Единый вход (SAML).
-
В разделе Атрибуты и претензии нажмите Правка.
-
Нажмите Добавить новую претензию и настройте следующие параметры:
-
Имя:
roles(Чувствительно к регистру: Должно быть строго в нижнем регистре без пространства имен) - Источник: Атрибут
-
Источник атрибута:
user.assignedroles
-
Имя:
- Нажмите Сохранить.
Шаг 4: Протестируйте SSO и проверьте выпуск токена
-
Проверьте SAML токен в Azure: Используйте утилиту Тест единого входа в Azure для просмотра выданного утверждения SAML. Убедитесь, что атрибут отображается с вашей настроенной ролью:
roles = EloView_Admins
-
Проверьте назначение роли в портале: Войдите в EloView Portal через SSO и убедитесь, что активная сессия пользователя отражает сопоставленную роль (например, (SAMLUser)EloView_Admins).
roles отсутствует, написана с ошибкой или неправильно настроена, EloView назначит пользователю роль по умолчанию (SAMLUser)Viewer.Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article