SAML-Authentifizierung für Remote-ONTAP Benutzer konfigurieren
Ab ONTAP 9.3 kann die Security Assertion Markup Language (SAML) Authentifizierung für Webdienste konfiguriert werden. Wenn die SAML Authentifizierung konfiguriert und aktiviert ist, erfolgt die Benutzerauthentifizierung über einen externen Identity Provider (IdP) anstelle von Verzeichnisdienstanbietern wie Active Directory und LDAP. Wenn die SAML Authentifizierung deaktiviert ist, werden die konfigurierten Verzeichnisdienstanbieter wie Active Directory und LDAP für die Authentifizierung verwendet.
SAML-Authentifizierung aktivieren
Um die SAML Authentifizierung mit System Manager oder mit der CLI zu aktivieren, sind die folgenden Schritte erforderlich. Wenn Ihr Cluster ONTAP 9.7 oder eine frühere Version ausführt, unterscheiden sich die Schritte für System Manager. Die Online-Hilfe für System Manager, die auf Ihrem System verfügbar ist, enthält weitere Informationen.
|
|
Nach der Aktivierung der SAML-Authentifizierung können nur Remote-Benutzer, die für die SAML-Authentifizierung konfiguriert sind, auf die System Manager GUI zugreifen. Lokale Benutzer können nach der Aktivierung der SAML-Authentifizierung nicht mehr auf die System Manager GUI zugreifen. |

-
Die SAML Authentifizierung gilt nur für die ONTAP
httpundontapiAnwendungen.Die
httpundontapiAnwendungen werden von den folgenden Webdiensten genutzt: Service Processor Infrastructure, ONTAP APIs und System Manager. -
Die SAML Authentifizierung ist nur für den Zugriff auf die Admin SVM anwendbar.
-
Ab ONTAP 9.17.1 können vom IdP bereitgestellte Gruppeninformationen ONTAP Rollen zugeordnet werden. Dies ermöglicht die Zuweisung von Rollen an Benutzer basierend auf im IdP definierten Gruppen. Weitere Informationen finden sich unter "Arbeiten mit OAuth 2.0 oder SAML IdP-Gruppen in ONTAP".
Die folgenden IdPs wurden mit System Manager validiert:
-
Microsoft Entra ID (validiert mit ONTAP 9.17.1 und höher)
-
Active Directory Federation Services
-
Cisco Duo (validiert mit den folgenden ONTAP Versionen:)
-
9.7P21 und spätere 9.7 Releases (siehe "System Manager Classic Dokumentation")
-
9.8P17 und spätere 9.8 Patch-Versionen
-
9.9.1P13 und spätere 9.9.1-Patch-Versionen
-
9.10.1P9 und spätere 9.10.1 Patch-Versionen
-
9.11.1P4 und spätere 9.11.1 Patch-Versionen
-
9.12.1 und spätere Versionen
-
-
Shibboleth
-
Der Identitätsanbieter (IdP), den Sie für die Remote-Authentifizierung verwenden möchten, muss konfiguriert sein. Die URI des IdP muss vorhanden sein. Die IdP-URI ist die Webadresse, an die ONTAP Authentifizierungsanfragen sendet und von der ONTAP Antworten empfängt.
-
Port 443 muss zwischen dem ONTAP Cluster und dem IdP geöffnet sein.
-
Der ONTAP Cluster und der IdP müssen jeweils den vollqualifizierten Domainnamen des anderen anpingen können. Es ist sicherzustellen, dass DNS korrekt konfiguriert ist und das Clusterzertifikat nicht abgelaufen ist.
-
Falls erforderlich, die vertrauenswürdige Zertifizierungsstelle (CA) des IdP zu ONTAP hinzufügen. Sie können "ONTAP Zertifikate mit System Manager verwalten". Gegebenenfalls ist das ONTAP Clusterzertifikat im IdP zu konfigurieren.
-
Sie müssen auf die "Service Processor (SP)"Konsole des ONTAP Clusters zugreifen können. Falls SAML falsch konfiguriert ist, muss es über die SP Konsole deaktiviert werden.
-
Wenn Sie Entra ID verwenden (gültig ab ONTAP 9.17.1), muss Entra ID mit den ONTAP Metadaten konfiguriert werden, bevor die ONTAP SAML-Konfiguration erstellt wird. Entra ID stellt die IdP-URI erst bereit, wenn sie mit den ONTAP Metadaten konfiguriert ist. Die IdP-URI ist erforderlich, um die ONTAP SAML-Konfiguration zu erstellen.
-
Wenn Sie SAML mit System Manager konfigurieren, bleibt das Feld „IdP-URI“ leer, bis System Manager die ONTAP Metadaten bereitstellt. Entra ID wird mit den ONTAP Metadaten konfiguriert, danach wird die IdP-URI in System Manager eingefügt, bevor die SAML-Konfiguration aktiviert wird.
-
Wenn Sie die ONTAP CLI zur Konfiguration von SAML verwenden, müssen die ONTAP Metadaten generiert werden, bevor die ONTAP SAML-Konfiguration aktiviert wird. Die ONTAP Metadatendatei kann mit dem folgenden Befehl generiert werden:
security saml-sp default-metadata create -sp-host <ontap_host_name>ontap_host_nameist der Hostname oder die IP-Adresse des SAML-Dienstanbieter-Hosts, in diesem Fall das ONTAP System. Standardmäßig wird die Cluster-Management-IP-Adresse verwendet. Optional können Sie die ONTAP Serverzertifikatsinformationen angeben. Standardmäßig werden die ONTAP Webserverzertifikatsinformationen verwendet.
Entra ID mit den bereitgestellten Metadaten konfigurieren. Entra ID muss vor der Erstellung der ONTAP SAML Konfiguration konfiguriert werden. Nach der Konfiguration von Entra erfolgt die Fortsetzung mit dem untenstehenden CLI-Verfahren.
-
Die ONTAP Metadaten für Entra ID können erst generiert werden, wenn alle Knoten im Cluster die Version 9.17.1 verwenden.
-
Je nach Umgebung sind die folgenden Schritte auszuführen:
-
Cluster > Einstellungen auswählen.
-
Neben SAML Authentifizierung auf
klicken. -
Stellen Sie sicher, dass das Kontrollkästchen SAML Authentifizierung aktivieren aktiviert ist.
-
Geben Sie die URL des IdP-URI (einschließlich "https://") ein. Falls Entra ID verwendet wird, entfällt dieser Schritt.
-
Die Hostsystemadresse kann bei Bedarf geändert werden. Dies ist die Adresse, an die der IdP nach der Authentifizierung weiterleitet. Standardmäßig ist dies die Cluster-Management-IP-Adresse.
-
Sichergestellt ist, dass das richtige Zertifikat verwendet wird:
-
Wenn Ihr System nur mit einem Zertifikat vom Typ "server" verknüpft ist, wird dieses Zertifikat als Standard betrachtet und nicht angezeigt.
-
Wenn Ihrem System mehrere Zertifikate vom Typ „Server“ zugeordnet wurden, wird eines dieser Zertifikate angezeigt. Zur Auswahl eines anderen Zertifikats steht Ändern zur Verfügung.
-
-
Auf Speichern klicken. Ein Bestätigungsfenster zeigt die Metadateninformationen an, die automatisch in Ihre Zwischenablage kopiert wurden.
-
Wechseln Sie zum angegebenen IdP-System und kopieren Sie die Metadaten aus Ihrer Zwischenablage, um die Systemmetadaten zu aktualisieren. Wenn Sie Entra ID verwenden, kopieren Sie die IdP-URI in ONTAP, nachdem Entra ID mit den Systemmetadaten konfiguriert wurde.
-
Zurück zum Bestätigungsfenster (im System Manager) und das Kontrollkästchen Ich habe den IdP mit der Host-URI oder Metadaten konfiguriert aktivieren.
-
Klicken Sie auf Abmelden, um die SAML-basierte Authentifizierung zu aktivieren. Das IdP-System zeigt einen Authentifizierungsbildschirm an.
-
Geben Sie auf der IdP-Anmeldeseite Ihre SAML-basierten Anmeldeinformationen ein. Nach der Überprüfung Ihrer Anmeldeinformationen erfolgt eine Weiterleitung zur Startseite des System Manager.
-
Eine SAML Konfiguration erstellen, damit ONTAP auf die IdP-Metadaten zugreifen kann:
security saml-sp create -idp-uri <idp_uri> -sp-host <ontap_host_name>idp_uriist die FTP- oder HTTP-Adresse des IdP-Hosts, von dem die IdP-Metadaten heruntergeladen werden können.Manche URLs enthalten das Fragezeichen (?). Das Fragezeichen aktiviert die aktive Hilfe der ONTAP-Befehlszeile. Um eine URL mit einem Fragezeichen einzugeben, müssen Sie die aktive Hilfe zunächst mit dem Befehl set -active-help falsedeaktivieren. Sie können die aktive Hilfe später mit dem Befehlset -active-help truewieder aktivieren. Weitere Informationen befinden sich in der "ONTAP-Befehlsreferenz".ontap_host_nameist der Hostname oder die IP-Adresse des SAML-Dienstanbieter-Hosts, in diesem Fall das ONTAP System. Standardmäßig wird die IP-Adresse des Cluster-Management-LIF verwendet.Optional können Sie die ONTAP Serverzertifikatsinformationen angeben. Standardmäßig werden die ONTAP Webserverzertifikatsinformationen verwendet.
cluster_12::> security saml-sp create -idp-uri https://example.url.net/idp/shibboleth Warning: This restarts the web server. Any HTTP/S connections that are active will be disrupted. Do you want to continue? {y|n}: y [Job 179] Job succeeded: Access the SAML SP metadata using the URL: https://10.0.0.1/saml-sp/Metadata Configure the IdP and ONTAP users for the same directory server domain to ensure that users are the same for different authentication methods. See the "security login show" command for the ONTAP user configuration.Die URL für den Zugriff auf die ONTAP Host-Metadaten wird angezeigt.
-
Vom IdP-Host den IdP konfigurieren mit den ONTAP Host-Metadaten. Wenn Sie Entra ID verwenden, ist dieser Schritt bereits abgeschlossen.
-
Sobald der IdP konfiguriert ist, kann die SAML-Konfiguration aktiviert werden:
security saml-sp modify -is-enabled trueJeder bestehende Benutzer, der auf die
httpoderontapiAnwendung zugreift, wird automatisch für die SAML-Authentifizierung konfiguriert. -
Wenn Benutzer für die
httpoderontapiAnwendung nach der SAML-Konfiguration erstellt werden sollen, ist SAML als Authentifizierungsverfahren für die neuen Benutzer anzugeben. Vor ONTAP 9.17.1 wird für bestehendehttpoderontapiBenutzer automatisch ein SAML-Login erstellt, wenn SAML aktiviert ist. Neue Benutzer müssen für SAML konfiguriert werden. Ab ONTAP 9.17.1 werden alle Benutzer, die mitpassword,domainodernsswitchAuthentifizierungsverfahren erstellt werden, automatisch beim IdP authentifiziert, wenn SAML aktiviert ist.-
Eine Anmeldemethode für neue Benutzer mit SAML-Authentifizierung erstellen. Der
user_namemuss mit dem im IdP konfigurierten Benutzernamen übereinstimmen.Der user_nameWert ist case-sensitiv. Sofern Sie nicht Entra ID verwenden, geben Sie nur den Benutzernamen an und lassen Sie jeglichen Teil der Domäne weg. Wenn Sie Entra ID verwenden, können Sie den Benutzernamen mit der Domäne erstellen, zum Beispiel user_name@domain.com.security login create -user-or-group-name <user_name> -application [http | ontapi] -authentication-method saml -vserver <svm_name>Beispiel:
cluster_12::> security login create -user-or-group-name admin1 -application http -authentication-method saml -vserver cluster_12
-
Es wird überprüft, ob der Benutzereintrag erstellt wurde:
security login showBeispiel:
cluster_12::> security login show Vserver: cluster_12 Second User/Group Authentication Acct Authentication Name Application Method Role Name Locked Method -------------- ----------- ------------- ---------------- ------ -------------- admin console password admin no none admin http password admin no none admin http saml admin - none admin ontapi password admin no none admin ontapi saml admin - none admin service-processor password admin no none admin ssh password admin no none admin1 http password backup no none admin1 http saml backup - none+ Weitere Informationen zu
security login showfinden sich in der "ONTAP-Befehlsreferenz". -
SAML-Authentifizierung deaktivieren
Sie können die SAML Authentifizierung deaktivieren, wenn die Authentifizierung von Remote System Manager Benutzern mit einem externen Identity Provider (IdP) beendet werden soll. Wenn die SAML Authentifizierung deaktiviert ist, wird zur Benutzerauthentifizierung entweder die lokale Benutzerauthentifizierung oder die konfigurierten Verzeichnisdienste wie Active Directory und LDAP verwendet.
Je nach Umgebung sind die folgenden Schritte auszuführen:
-
Cluster > Einstellungen auswählen.
-
Unter SAML-Authentifizierung den Schalter Aktiviert auswählen.
-
Optional: Sie können auch auf
neben SAML-Authentifizierung klicken und dann das Kontrollkästchen SAML-Authentifizierung aktivieren deaktivieren.
-
SAML-Authentifizierung deaktivieren:
security saml-sp modify -is-enabled false -
Wenn die SAML Authentifizierung nicht mehr verwendet werden soll oder der Identitätsanbieter (IdP) geändert werden soll, ist die SAML Konfiguration zu löschen:
security saml-sp delete
Drittanbieter-IdP konfigurieren
Um sich bei ONTAP zu authentifizieren, müssen Sie möglicherweise die Einstellungen für Ihren IdP ändern. Die folgenden Abschnitte enthalten Konfigurationsinformationen für unterstützte IdPs.
Bei der Konfiguration von Entra ID wird eine neue Anwendung erstellt und die SAML-Anmeldung mit den von ONTAP bereitgestellten Metadaten konfiguriert. Nachdem die Anwendung erstellt wurde, wird der Abschnitt „Attribute & Ansprüche“ der SAML-Einstellungen der Anwendung so bearbeitet, dass er den folgenden Einstellungen entspricht:
| Einstellung | Wert |
|---|---|
Name |
urn:oid:0.9.2342.19200300.100.1.1 |
Namensraum |
Leer lassen |
Namensformat |
URI |
Quelle |
Attribut |
Quellattribut |
user.userprincipalname |
Wenn Sie Gruppen mit Entra ID verwenden möchten, fügen Sie einen Gruppenanspruch mit den folgenden Einstellungen hinzu:
| Einstellung | Wert |
|---|---|
Name |
urn:oid:1.3.6.1.4.1.5923.1.5.1.1 |
Namensraum |
Leer lassen |
Quellattribut |
Gruppen-ID |
Entra ID stellt Gruppeninformationen im UUID-Format bereit. Weitere Informationen zur Verwendung von Gruppen mit Entra ID sind unter "Gruppen mit UUIDs verwalten" zu finden.
Die im Abschnitt "SAML-Zertifikat" der Anwendungs-SAML-Einstellungen angegebene App Federation Metadata URL ist die IdP-URI, die in ONTAP eingegeben wird.
Informationen zur Konfiguration der Entra ID Multifaktor-Authentifizierung sind unter "Planung einer Microsoft Entra Multifaktor Authentifizierung Implementierung" zu finden.
Weitere Informationen enthält die "Entra ID Dokumentation".
Bei der Konfiguration von Active Directory Federation Services (AD FS) ist eine neue anspruchsbasierte Relying Party Trust mit den von ONTAP bereitgestellten Service Provider-Metadaten hinzuzufügen. Nachdem die Relying Party Trust erstellt wurde, sind der Claim Issuance Policy der Relying Party Trust mithilfe der Vorlage „LDAP-Attribute als Ansprüche senden“ die folgenden Anspruchsregeln hinzuzufügen:
| Attributspeicher | LDAP-Attribut | Ausgehender Anspruchstyp |
|---|---|---|
Active Directory |
SAM-Kontoname |
Name-ID |
Active Directory |
SAM-Kontoname |
urn:oid:0.9.2342.19200300.100.1.1 |
Active Directory |
Namensformat |
urn:oasis:names:tc:SAML:2.0:attrname-format:uri |
Active Directory |
Token-Gruppen Qualifiziert durch den Domänennamen |
urn:oid:1.3.6.1.4.1.5923.1.5.1.1 |
Active Directory |
sAMAccountName |
urn:oid:1.2.840.113556.1.4.221 |
AD FS stellt Gruppeninformationen im Namensformat bereit. Weitere Informationen zur Verwendung von Gruppen mit AD FS sind unter "Gruppen mit Namen verwalten" zu finden.
Weitere Informationen enthält die "AD FS-Dokumentation".
In der "Cisco Duo Dokumentation" finden Sie Informationen zur Konfiguration.
Vor der Konfiguration des Shibboleth IdP muss ein LDAP Server konfiguriert sein.
Beim Aktivieren von SAML auf ONTAP die bereitgestellte Host-Metadaten-XML speichern. Auf dem Host, auf dem Shibboleth installiert ist, den Inhalt von metadata/sp-metadata.xml im Shibboleth IdP-Home-Verzeichnis durch die Host-Metadaten-XML ersetzen.
Weitere Informationen finden sich unter "Shibboleth".
Probleme mit der SAML Konfiguration beheben
Wenn die Konfiguration der Security Assertion Markup Language (SAML) Authentifizierung fehlschlägt, kann jeder Knoten, auf dem die SAML-Konfiguration fehlgeschlagen ist, manuell repariert und der Fehler behoben werden. Während des Reparaturvorgangs wird der Webserver neu gestartet und alle aktiven HTTP- oder HTTPS-Verbindungen werden unterbrochen.
Wenn die SAML Authentifizierung konfiguriert wird, wendet ONTAP die SAML Konfiguration für jeden einzelnen Knoten an. Wenn die SAML Authentifizierung aktiviert wird, versucht ONTAP automatisch, jeden Knoten zu reparieren, falls Konfigurationsprobleme vorliegen. Wenn auf einem Knoten Probleme mit der SAML Konfiguration auftreten, kann die SAML Authentifizierung deaktiviert und anschließend wieder aktiviert werden. Es kann Situationen geben, in denen die SAML Konfiguration auf einem oder mehreren Knoten auch nach erneuter Aktivierung der SAML Authentifizierung nicht angewendet wird. Der Knoten, auf dem die SAML Konfiguration fehlgeschlagen ist, kann identifiziert und anschließend manuell repariert werden.
-
Anmeldung auf der erweiterten Berechtigungsebene:
set -privilege advanced -
Den Knoten ermitteln, auf dem die SAML Konfiguration fehlgeschlagen ist:
security saml-sp status show -instanceBeispiel:
cluster_12::*> security saml-sp status show -instance Node: node1 Update Status: config-success Database Epoch: 9 Database Transaction Count: 997 Error Text: SAML Service Provider Enabled: false ID of SAML Config Job: 179 Node: node2 Update Status: config-failed Database Epoch: 9 Database Transaction Count: 997 Error Text: SAML job failed, Reason: Internal error. Failed to receive the SAML IDP Metadata file. SAML Service Provider Enabled: false ID of SAML Config Job: 180 2 entries were displayed.Weitere Informationen zu
security saml-sp status showfinden sich in der "ONTAP-Befehlsreferenz". -
Die SAML-Konfiguration auf dem ausgefallenen Knoten reparieren:
security saml-sp repair -node <node_name>Beispiel:
cluster_12::*> security saml-sp repair -node node2 Warning: This restarts the web server. Any HTTP/S connections that are active will be disrupted. Do you want to continue? {y|n}: y [Job 181] Job is running. [Job 181] Job success.Der Webserver wird neu gestartet und alle aktiven HTTP-Verbindungen oder HTTPS-Verbindungen werden unterbrochen.
Weitere Informationen zu
security saml-sp repairfinden sich in der "ONTAP-Befehlsreferenz". -
Es wird überprüft, ob SAML auf allen Knoten erfolgreich konfiguriert ist:
security saml-sp status show -instanceBeispiel:
cluster_12::*> security saml-sp status show -instance Node: node1 Update Status: config-success Database Epoch: 9 Database Transaction Count: 997 Error Text: SAML Service Provider Enabled: false ID of SAML Config Job: 179 Node: node2 Update Status: config-success Database Epoch: 9 Database Transaction Count: 997 Error Text: SAML Service Provider Enabled: false ID of SAML Config Job: 180 2 entries were displayed.Weitere Informationen zu
security saml-sp status showfinden sich in der "ONTAP-Befehlsreferenz".