如何为EloView SSO配置Microsoft Entra ID(Azure AD)应用角色和SAML声明
目标受众:公众 / Elo客户,云身份架构师及IT管理员
文章类型:单点登录(SSO)和云身份配置指南
本综合指南概述了如何在Microsoft Entra ID(前称Azure Active Directory)中创建自定义应用角色,将其映射到目录用户和组,并将其作为SAML令牌声明传递到EloView®以进行基于角色的访问控制(RBAC)。
架构:应用角色与安全组
理解Entra ID如何处理应用级权限与目录范围安全组的区别:
| 应用角色(推荐) | 安全组 |
|---|---|
| 特定于应用程序,并直接在应用注册清单中声明。 | 广泛的租户级目录对象,与任何特定应用程序无关。 |
| 生命周期与应用注册关联;如果删除应用,系统会自动清理。 | 即使企业应用被删除,仍保留在目录中。 |
在SAML令牌中以清晰的形式发出,包含在user.assignedroles声明下。 |
在groups声明下发出(可能超过令牌大小限制)。 |
示例EloView角色映射
在EloView中创建与您的组织团队相符的自定义安全角色:
| 应用角色值(Azure AD / EloView) | 目标组织团队 |
|---|---|
| EloView_Admins | 完整系统管理员 |
| EloView_Support | 技术支持与现场运营 |
| EloView_Viewers | 只读查看者与门店助理 |
步骤1:在Azure应用注册中声明应用角色
- 登录到Azure门户(或Microsoft Entra管理员中心)。
- 导航到Azure Active Directory(Microsoft Entra ID) > 应用注册。
-
选择您的注册的EloView应用程序。
-
在左侧导航菜单的管理下,单击应用角色,然后选择创建应用角色。
-
在创建应用角色抽屉中,配置角色参数:
-
显示名称:可以包含空格(例如,
EloView Admins)。 - 允许的成员类型:选择用户/组。
-
值:确切的角色令牌字符串——不能包含空格(例如,
EloView_Admins)。 - 描述:内部管理描述。
-
显示名称:可以包含空格(例如,
-
点击应用以保存角色,并对所有所需的EloView角色重复此操作。
步骤2:将用户和组分配给应用角色
-
在Azure门户中,导航到企业应用程序 > 所有应用程序,并选择您的EloView企业应用。
-
在管理下,单击用户和组,然后选择添加用户/组。
-
选择目标用户或组,然后单击选择角色以分配相应的应用角色(例如,
EloView_Admins)。 - 单击选择,然后单击分配。对所有剩余用户和安全组重复此操作。
步骤3:在单点登录中映射SAML角色声明
- 在您的企业应用程序下,导航到管理 > 单点登录(SAML)。
-
在属性与声明部分,单击编辑。
-
单击添加新声明并配置以下参数:
-
名称:
roles(区分大小写:必须严格小写且无命名空间) - 来源:属性
-
源属性:
user.assignedroles
-
名称:
- 单击保存。
步骤4:测试SSO并验证令牌签发
-
在Azure中测试SAML令牌:使用Azure中的单点登录测试工具检查已签发的SAML断言。确认属性与您配置的角色一起出现:
roles = EloView_Admins
-
验证门户角色分配:通过SSO登录到EloView门户,并验证用户的活动会话反映映射的角色(例如,(SAMLUser)EloView_Admins)。
roles声明、拼写错误或配置错误,EloView将为用户分配默认受限的(SAMLUser)Viewer角色。Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article