本文描述了如何将 Azure AD 与 EloView 3(SAML)集成
以下是用于 EloView 的 Azure AD 集成指南(SAML)
简介
本指南将教您如何将 EloView 单点登录(SSO)与 Microsoft Azure Active Directory(Azure AD)集成。它还将提到混合 Azure AD 的配置步骤。当您将 EloView 与 Azure AD 集成时,您可以:
- 在 Azure AD 中控制谁可以访问 EloView。
- 使您的用户能够自动使用他们的 Azure AD 帐户登录 EloView。
- 在一个中心位置 - Azure 门户管理您的帐户。
前提条件
要开始,您需要以下项目:
- 具有全球管理员访问权限或创建企业应用权限的 Azure AD 订阅。
- 具有管理员角色访问权限的 EloView 订阅。如果您没有订阅,可以从 https://manage.eloview.com 为您的组织注册 45 天的免费试用帐户。如果您的组织已经有 EloView 帐户,请要求成员从用户管理页面发送邀请。
有关混合 Azure AD 的注意事项
您需要安装 Azure AD Connect(ADSync)作为本地服务,以便在 Azure AD 和 Active Directory 之间同步用户帐户和组。
收集 EloView OrgID #
1. 登录 到 EloView (https://manage.eloview.com),使用具有管理员权限的帐户。
2. 在导航栏顶部,单击帐户,然后 帐户设置。
3. 在 详细信息 选项卡上,记录 您的 OrgID
在 Azure AD 中创建名为 EloView 的企业应用
4. 登录到 您的 Azure 门户 (https://portal.azure.com),使用具有全球管理员角色或创建企业应用权限的帐户。
5. 在搜索栏中,输入企业应用程序,然后单击结果 企业应用程序。
6. 单击 新应用程序
7. 单击 创建您自己的应用程序
8. 提供 一个 名称 作为您的应用程序。例如,EloView
9. 选择 集成您在画廊中找不到的任何其他应用程序(非画廊)。
10. 在左侧导航窗格中,单击 属性。上传 您的应用程序图像文件,然后 单击 保存。这是用户在我的应用程序、Office 365 应用程序启动器中以及当管理员查看此应用程序时看到的应用程序徽标。
右键单击图像保存徽标
11. 在左侧导航窗格中,单击 用户和组。单击 添加用户/组,单击 无选中,选择 用户,单击 选择,然后 分配。
12. 在左侧导航窗格中,单击 单点登录。接下来将介绍配置框 1-4。在 框 1 中,单击 编辑。
13. 输入 以下值,替换 加粗部分 为您的 OrgID #。参考步骤 1-3 从 EloView 收集您的唯一 OrgID。完成后单击“保存”。
标识符(实体 ID)
https://manage.eloview.com/restapi/org:id=1234567XXXXXXXX1/saml/metadata.xml
回复 URL(断言消费者服务 URL)
https://manage.eloview.com/restapi/org:id=1234567XXXXXXXX1/saml/consume
*将索引值留空。
14. 在 框 2 中,单击 编辑。匹配以下声明和值,如下面的图像所示。
15. 单击 user.mail [nameid-format:emailAddress],将名称标识符格式更改为未指定,然后 单击 保存。
16. 单击 user.mail,将名称更改为 email,清除 命名空间中的值,然后 单击 保存。
17. 单击 user.givenname,将名称更改为 firstName,清除 命名空间中的值,然后 单击 保存。
18. 单击 user.surname,将名称更改为 lastName,清除 命名空间中的值,然后 单击 保存。
19. 在 user.userprincipalname 旁边,单击 …(省略号),然后 单击 删除。确认删除。
20. 在 框 3 中,单击 联邦元数据 XML 下载链接。
21. 打开 XML 文件并使用文本编辑器,然后 搜索 文本字符串 X509Certificate。
22. 记录长字符串以备将来使用。
23. 在 框 4 中,记录 登录 URL 和 注销 URL 以备将来使用。
在 EloView 中配置 SAML 设置
24. 登录 到 EloView (https://manage.eloview.com) 使用具有管理员权限的帐户。
25. 在导航栏顶部,单击 帐户,然后 帐户设置。
26. 在 SAML 选项卡上,单击 编辑。
27. 输入 身份提供商(Idp)的 昵称。例如,Azure AD。
28. 粘贴 从 登录 URL 中获取的 SSO 登录 URL。参考步骤 23 获取登录 URL。
29. 粘贴 从 注销 URL 中获取的 SSO 注销 URL。
30. 粘贴 从 联邦元数据 XML 文件中获取的 证书字符串。
31. 输入 与您用户电子邮件地址相关的 域名,然后 单击 (+) 进行添加。
32. 将用户字段留空。
33. 切换 状态 为 启用,然后 单击 应用 完成。启用 SAML 后,可以选择在成功验证单点登录后 启用 仅通过 SAML 登录。
从 Microsoft My Apps 门户验证 EloView SSO
34. 登录到 Microsoft My Apps 门户 (https://myapps.microsoft.com),使用您的组织用户帐户访问应用程序库。此用户帐户应具有 EloView 管理员帐户访问权限。
35. 单击 您的新 EloView 企业应用程序。
36. 在 EloView 登录页面,单击 启用为 SAML 用户。如有需要,请 刷新 页面。
37. 在顶部导航部分,单击 帐户,然后 管理用户。如果管理员帐户的帐户类型已更改为 (SAMLUser) 账户管理员,则 SAML 配置成功。
使用安全组声明配置访问角色
38. 登录到 Azure 门户。
39. 创建 一个 新的安全组 在 Azure AD 或 Active Directory 中。例如,EloView_Admins 或 EloView Admins。
40. 进入 安全组属性 并收集 对象 ID 。
41. 将 用户 添加到您希望享有此角色的 安全组 中。
42. 登录到 EloView。前往 帐户,管理用户,然后选中 角色选项卡。
43. 单击 添加新角色
44. 粘贴 安全组 的 对象 ID。此时,不支持使用安全组的显示名称为自定义角色命名。
45. 使用切换开关,启用该角色的权限,然后 向下滚动 页面底部,最后通过 单击 完成 完成分配权限。
46. 返回 到 Azure 门户。
47. 前往 您的 “EloView” 企业应用程序。
48. 单击 单点登录,然后在 属性和声明 下的 编辑按钮。
49. 单击 添加组声明
50. 从 组声明 窗口中,选择 所有组。
51. 将 源属性 保持为 组 ID。
52. 可选择使用高级过滤组选项来限制搜索范围,当有许多安全组关联时。例如,将属性设置为匹配为显示名称,匹配为包含,然后字符串为 EloView。这将搜索与用户相关联的名称中包含 “EloView” 的安全组。
53. 在 自定义组声明名称 下,对于 名称 字段,键入值 roles。这应该是 小写。将 命名空间 字段留空,两个 复选框 保持未选中。完成后,单击 保存。
54. 使用 测试与 “EloView” 的单点登录 验证配置。您也可以下载 SAML 响应,以检查 XML 中安全组对象 ID 的存在。
55. 登录到 EloView,然后 前往 帐户,管理用户,用户 选项卡。确认用户已分配正确的角色。
56. 返回 到您的 “EloView” 企业应用程序 在 Azure 门户,然后 前往 用户和组。
57. 添加您的 安全组。已分配的用户和组将能够从我的应用程序访问 EloView 应用。
通过在 SAML 令牌中为声明指定角色来配置访问角色。
58. 登录到 Azure AD 或 Active Directory。
59. 指定 在 用户帐户资料 下的 属性,以指定 EloView 访问角色。例如,我可以使用属性 EmployeeID 为 Azure AD 用户或 ExtensionAttribute1 为 Active Directory 用户指定用户的以下默认系统角色之一: 管理员,注册用户或 查看者。
60. 前往 您的 “EloView” 企业应用程序。
61. 单击 单点登录,然后在 属性和声明 下的 编辑 按钮。
62. 单击 添加新声明。
63. 在 名称字段 中,输入 roles。这应该是小写。将 命名空间字段 留空。
64. 对于 源,选择 属性。
65. 对于 源属性,选择 user.employeeid 或 user.extensionattribute1。完成后单击 保存。
66. 使用 测试单点登录与 “EloView” 验证配置。您也可以下载 SAML 响应,以检查 XML 中安全组对象 ID 的存在。
67. 登录到 EloView,然后 前往 帐户,管理用户,用户 选项卡。确认用户已分配正确的角色。
向 EloView 添加其他用户
*如果用户已有现有的 EloView 帐户,则需要设置电子邮件别名。
68. 创建 一个 新用户 在 Azure AD 或 Active Directory 中(如有必要)。
有关混合 Azure AD 的注意事项
在 Active Directory 中创建用户帐户,然后等待 Azure AD Connect(ADSync)同步用户帐户到 Azure AD。
69. 登录到 您的 Azure 门户 (https://portal.azure.com),使用具有全球管理员角色或创建企业应用权限的帐户。
70. 在搜索框中,输入 企业应用程序,然后 单击 结果 企业应用程序。
71. 在左侧导航窗格中,单击 所有应用,然后 单击 您的 EloView 企业应用程序。
72. 在左侧导航窗格中,单击 用户和组。单击 添加用户/组,单击 无选中,选择 用户,点击 选择,然后 分配。几分钟后,最近添加的用户将在他们的 Microsoft My App 门户中看到新增的 EloView 企业应用程序。
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article