Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

SAML-Authentifizierung für Remote-ONTAP Benutzer konfigurieren

Beitragende netapp-bhouser netapp-dbagwell netapp-aaron-holt netapp-mwallis netapp-thomi netapp-lenida netapp-aherbin
Änderungen vorschlagen

Ab ONTAP 9.3 kann die Security Assertion Markup Language (SAML) Authentifizierung für Webdienste konfiguriert werden. Wenn die SAML Authentifizierung konfiguriert und aktiviert ist, erfolgt die Benutzerauthentifizierung über einen externen Identity Provider (IdP) anstelle von Verzeichnisdienstanbietern wie Active Directory und LDAP. Wenn die SAML Authentifizierung deaktiviert ist, werden die konfigurierten Verzeichnisdienstanbieter wie Active Directory und LDAP für die Authentifizierung verwendet.

SAML-Authentifizierung aktivieren

Um die SAML Authentifizierung mit System Manager oder mit der CLI zu aktivieren, sind die folgenden Schritte erforderlich. Wenn Ihr Cluster ONTAP 9.7 oder eine frühere Version ausführt, unterscheiden sich die Schritte für System Manager. Die Online-Hilfe für System Manager, die auf Ihrem System verfügbar ist, enthält weitere Informationen.

Hinweis Nach der Aktivierung der SAML-Authentifizierung können nur Remote-Benutzer, die für die SAML-Authentifizierung konfiguriert sind, auf die System Manager GUI zugreifen. Lokale Benutzer können nach der Aktivierung der SAML-Authentifizierung nicht mehr auf die System Manager GUI zugreifen.

Arbeitsablauf für die Einrichtung der Multifaktor-Authentifizierung mit SAML

Über diese Aufgabe
  • Die SAML Authentifizierung gilt nur für die ONTAP http und ontapi Anwendungen.

    Die http und ontapi Anwendungen werden von den folgenden Webdiensten genutzt: Service Processor Infrastructure, ONTAP APIs und System Manager.

  • Die SAML Authentifizierung ist nur für den Zugriff auf die Admin SVM anwendbar.

  • Ab ONTAP 9.17.1 können vom IdP bereitgestellte Gruppeninformationen ONTAP Rollen zugeordnet werden. Dies ermöglicht die Zuweisung von Rollen an Benutzer basierend auf im IdP definierten Gruppen. Weitere Informationen finden sich unter "Arbeiten mit OAuth 2.0 oder SAML IdP-Gruppen in ONTAP".

Die folgenden IdPs wurden mit System Manager validiert:

  • Microsoft Entra ID (validiert mit ONTAP 9.17.1 und höher)

  • Active Directory Federation Services

  • Cisco Duo (validiert mit den folgenden ONTAP Versionen:)

    • 9.7P21 und spätere 9.7 Releases (siehe "System Manager Classic Dokumentation")

    • 9.8P17 und spätere 9.8 Patch-Versionen

    • 9.9.1P13 und spätere 9.9.1-Patch-Versionen

    • 9.10.1P9 und spätere 9.10.1 Patch-Versionen

    • 9.11.1P4 und spätere 9.11.1 Patch-Versionen

    • 9.12.1 und spätere Versionen

  • Shibboleth

Bevor Sie beginnen
  • Der Identitätsanbieter (IdP), den Sie für die Remote-Authentifizierung verwenden möchten, muss konfiguriert sein. Die URI des IdP muss vorhanden sein. Die IdP-URI ist die Webadresse, an die ONTAP Authentifizierungsanfragen sendet und von der ONTAP Antworten empfängt.

  • Port 443 muss zwischen dem ONTAP Cluster und dem IdP geöffnet sein.

  • Der ONTAP Cluster und der IdP müssen jeweils den vollqualifizierten Domainnamen des anderen anpingen können. Es ist sicherzustellen, dass DNS korrekt konfiguriert ist und das Clusterzertifikat nicht abgelaufen ist.

  • Falls erforderlich, die vertrauenswürdige Zertifizierungsstelle (CA) des IdP zu ONTAP hinzufügen. Sie können "ONTAP Zertifikate mit System Manager verwalten". Gegebenenfalls ist das ONTAP Clusterzertifikat im IdP zu konfigurieren.

  • Sie müssen auf die "Service Processor (SP)"Konsole des ONTAP Clusters zugreifen können. Falls SAML falsch konfiguriert ist, muss es über die SP Konsole deaktiviert werden.

  • Wenn Sie Entra ID verwenden (gültig ab ONTAP 9.17.1), muss Entra ID mit den ONTAP Metadaten konfiguriert werden, bevor die ONTAP SAML-Konfiguration erstellt wird. Entra ID stellt die IdP-URI erst bereit, wenn sie mit den ONTAP Metadaten konfiguriert ist. Die IdP-URI ist erforderlich, um die ONTAP SAML-Konfiguration zu erstellen.

    • Wenn Sie SAML mit System Manager konfigurieren, bleibt das Feld „IdP-URI“ leer, bis System Manager die ONTAP Metadaten bereitstellt. Entra ID wird mit den ONTAP Metadaten konfiguriert, danach wird die IdP-URI in System Manager eingefügt, bevor die SAML-Konfiguration aktiviert wird.

    • Wenn Sie die ONTAP CLI zur Konfiguration von SAML verwenden, müssen die ONTAP Metadaten generiert werden, bevor die ONTAP SAML-Konfiguration aktiviert wird. Die ONTAP Metadatendatei kann mit dem folgenden Befehl generiert werden:

      security saml-sp default-metadata create -sp-host <ontap_host_name>

      ontap_host_name ist der Hostname oder die IP-Adresse des SAML-Dienstanbieter-Hosts, in diesem Fall das ONTAP System. Standardmäßig wird die Cluster-Management-IP-Adresse verwendet. Optional können Sie die ONTAP Serverzertifikatsinformationen angeben. Standardmäßig werden die ONTAP Webserverzertifikatsinformationen verwendet.

    Entra ID mit den bereitgestellten Metadaten konfigurieren. Entra ID muss vor der Erstellung der ONTAP SAML Konfiguration konfiguriert werden. Nach der Konfiguration von Entra erfolgt die Fortsetzung mit dem untenstehenden CLI-Verfahren.

    • Die ONTAP Metadaten für Entra ID können erst generiert werden, wenn alle Knoten im Cluster die Version 9.17.1 verwenden.

Schritte

Je nach Umgebung sind die folgenden Schritte auszuführen:

System Manager
  1. Cluster > Einstellungen auswählen.

  2. Neben SAML Authentifizierung auf Aktionssymbol klicken.

  3. Stellen Sie sicher, dass das Kontrollkästchen SAML Authentifizierung aktivieren aktiviert ist.

  4. Geben Sie die URL des IdP-URI (einschließlich "https://") ein. Falls Entra ID verwendet wird, entfällt dieser Schritt.

  5. Die Hostsystemadresse kann bei Bedarf geändert werden. Dies ist die Adresse, an die der IdP nach der Authentifizierung weiterleitet. Standardmäßig ist dies die Cluster-Management-IP-Adresse.

  6. Sichergestellt ist, dass das richtige Zertifikat verwendet wird:

    • Wenn Ihr System nur mit einem Zertifikat vom Typ "server" verknüpft ist, wird dieses Zertifikat als Standard betrachtet und nicht angezeigt.

    • Wenn Ihrem System mehrere Zertifikate vom Typ „Server“ zugeordnet wurden, wird eines dieser Zertifikate angezeigt. Zur Auswahl eines anderen Zertifikats steht Ändern zur Verfügung.

  7. Auf Speichern klicken. Ein Bestätigungsfenster zeigt die Metadateninformationen an, die automatisch in Ihre Zwischenablage kopiert wurden.

  8. Wechseln Sie zum angegebenen IdP-System und kopieren Sie die Metadaten aus Ihrer Zwischenablage, um die Systemmetadaten zu aktualisieren. Wenn Sie Entra ID verwenden, kopieren Sie die IdP-URI in ONTAP, nachdem Entra ID mit den Systemmetadaten konfiguriert wurde.

  9. Zurück zum Bestätigungsfenster (im System Manager) und das Kontrollkästchen Ich habe den IdP mit der Host-URI oder Metadaten konfiguriert aktivieren.

  10. Klicken Sie auf Abmelden, um die SAML-basierte Authentifizierung zu aktivieren. Das IdP-System zeigt einen Authentifizierungsbildschirm an.

  11. Geben Sie auf der IdP-Anmeldeseite Ihre SAML-basierten Anmeldeinformationen ein. Nach der Überprüfung Ihrer Anmeldeinformationen erfolgt eine Weiterleitung zur Startseite des System Manager.

CLI
  1. Eine SAML Konfiguration erstellen, damit ONTAP auf die IdP-Metadaten zugreifen kann:

    security saml-sp create -idp-uri <idp_uri> -sp-host <ontap_host_name>

    idp_uri ist die FTP- oder HTTP-Adresse des IdP-Hosts, von dem die IdP-Metadaten heruntergeladen werden können.

    Hinweis Manche URLs enthalten das Fragezeichen (?). Das Fragezeichen aktiviert die aktive Hilfe der ONTAP-Befehlszeile. Um eine URL mit einem Fragezeichen einzugeben, müssen Sie die aktive Hilfe zunächst mit dem Befehl set -active-help false deaktivieren. Sie können die aktive Hilfe später mit dem Befehl set -active-help true wieder aktivieren. Weitere Informationen befinden sich in der "ONTAP-Befehlsreferenz".

    ontap_host_name ist der Hostname oder die IP-Adresse des SAML-Dienstanbieter-Hosts, in diesem Fall das ONTAP System. Standardmäßig wird die IP-Adresse des Cluster-Management-LIF verwendet.

    Optional können Sie die ONTAP Serverzertifikatsinformationen angeben. Standardmäßig werden die ONTAP Webserverzertifikatsinformationen verwendet.

    cluster_12::> security saml-sp create -idp-uri https://example.url.net/idp/shibboleth
    
    Warning: This restarts the web server. Any HTTP/S connections that are active
             will be disrupted.
    Do you want to continue? {y|n}: y
    [Job 179] Job succeeded: Access the SAML SP metadata using the URL:
    https://10.0.0.1/saml-sp/Metadata
    
    Configure the IdP and ONTAP users for the same directory server domain to ensure that users are the same for different authentication methods. See the "security login show" command for the ONTAP user configuration.

    Die URL für den Zugriff auf die ONTAP Host-Metadaten wird angezeigt.

  2. Vom IdP-Host den IdP konfigurieren mit den ONTAP Host-Metadaten. Wenn Sie Entra ID verwenden, ist dieser Schritt bereits abgeschlossen.

  3. Sobald der IdP konfiguriert ist, kann die SAML-Konfiguration aktiviert werden:

    security saml-sp modify -is-enabled true

    Jeder bestehende Benutzer, der auf die http oder ontapi Anwendung zugreift, wird automatisch für die SAML-Authentifizierung konfiguriert.

  4. Wenn Benutzer für die http oder ontapi Anwendung nach der SAML-Konfiguration erstellt werden sollen, ist SAML als Authentifizierungsverfahren für die neuen Benutzer anzugeben. Vor ONTAP 9.17.1 wird für bestehende http oder ontapi Benutzer automatisch ein SAML-Login erstellt, wenn SAML aktiviert ist. Neue Benutzer müssen für SAML konfiguriert werden. Ab ONTAP 9.17.1 werden alle Benutzer, die mit password, domain oder nsswitch Authentifizierungsverfahren erstellt werden, automatisch beim IdP authentifiziert, wenn SAML aktiviert ist.

    1. Eine Anmeldemethode für neue Benutzer mit SAML-Authentifizierung erstellen. Der user_name muss mit dem im IdP konfigurierten Benutzernamen übereinstimmen.

      Hinweis Der user_name Wert ist case-sensitiv. Sofern Sie nicht Entra ID verwenden, geben Sie nur den Benutzernamen an und lassen Sie jeglichen Teil der Domäne weg. Wenn Sie Entra ID verwenden, können Sie den Benutzernamen mit der Domäne erstellen, zum Beispiel user_name@domain.com.

      security login create -user-or-group-name <user_name> -application [http | ontapi] -authentication-method saml -vserver <svm_name>

      Beispiel:

      cluster_12::> security login create -user-or-group-name admin1 -application http -authentication-method saml -vserver cluster_12
    2. Es wird überprüft, ob der Benutzereintrag erstellt wurde:

      security login show

      Beispiel:

    cluster_12::> security login show
    
    Vserver: cluster_12
                                                                     Second
    User/Group                 Authentication                 Acct   Authentication
    Name           Application Method        Role Name        Locked Method
    -------------- ----------- ------------- ---------------- ------ --------------
    admin          console     password      admin            no     none
    admin          http        password      admin            no     none
    admin          http        saml          admin            -      none
    admin          ontapi      password      admin            no     none
    admin          ontapi      saml          admin            -      none
    admin          service-processor
                               password      admin            no     none
    admin          ssh         password      admin            no     none
    admin1         http        password      backup           no     none
    admin1         http        saml          backup           -      none

    + Weitere Informationen zu security login show finden sich in der "ONTAP-Befehlsreferenz".

SAML-Authentifizierung deaktivieren

Sie können die SAML Authentifizierung deaktivieren, wenn die Authentifizierung von Remote System Manager Benutzern mit einem externen Identity Provider (IdP) beendet werden soll. Wenn die SAML Authentifizierung deaktiviert ist, wird zur Benutzerauthentifizierung entweder die lokale Benutzerauthentifizierung oder die konfigurierten Verzeichnisdienste wie Active Directory und LDAP verwendet.

Je nach Umgebung sind die folgenden Schritte auszuführen:

Beispiel 1. Schritte
System Manager
  1. Cluster > Einstellungen auswählen.

  2. Unter SAML-Authentifizierung den Schalter Aktiviert auswählen.

  3. Optional: Sie können auch auf Aktionssymbol neben SAML-Authentifizierung klicken und dann das Kontrollkästchen SAML-Authentifizierung aktivieren deaktivieren.

CLI
  1. SAML-Authentifizierung deaktivieren:

    security saml-sp modify -is-enabled false

  2. Wenn die SAML Authentifizierung nicht mehr verwendet werden soll oder der Identitätsanbieter (IdP) geändert werden soll, ist die SAML Konfiguration zu löschen:

    security saml-sp delete

Drittanbieter-IdP konfigurieren

Über diese Aufgabe

Um sich bei ONTAP zu authentifizieren, müssen Sie möglicherweise die Einstellungen für Ihren IdP ändern. Die folgenden Abschnitte enthalten Konfigurationsinformationen für unterstützte IdPs.

Entra ID

Bei der Konfiguration von Entra ID wird eine neue Anwendung erstellt und die SAML-Anmeldung mit den von ONTAP bereitgestellten Metadaten konfiguriert. Nachdem die Anwendung erstellt wurde, wird der Abschnitt „Attribute & Ansprüche“ der SAML-Einstellungen der Anwendung so bearbeitet, dass er den folgenden Einstellungen entspricht:

Einstellung Wert

Name

urn:oid:0.9.2342.19200300.100.1.1

Namensraum

Leer lassen

Namensformat

URI

Quelle

Attribut

Quellattribut

user.userprincipalname

Wenn Sie Gruppen mit Entra ID verwenden möchten, fügen Sie einen Gruppenanspruch mit den folgenden Einstellungen hinzu:

Einstellung Wert

Name

urn:oid:1.3.6.1.4.1.5923.1.5.1.1

Namensraum

Leer lassen

Quellattribut

Gruppen-ID

Entra ID stellt Gruppeninformationen im UUID-Format bereit. Weitere Informationen zur Verwendung von Gruppen mit Entra ID sind unter "Gruppen mit UUIDs verwalten" zu finden.

Die im Abschnitt "SAML-Zertifikat" der Anwendungs-SAML-Einstellungen angegebene App Federation Metadata URL ist die IdP-URI, die in ONTAP eingegeben wird.

Informationen zur Konfiguration der Entra ID Multifaktor-Authentifizierung sind unter "Planung einer Microsoft Entra Multifaktor Authentifizierung Implementierung" zu finden.

Weitere Informationen enthält die "Entra ID Dokumentation".

Active Directory Federation Services

Bei der Konfiguration von Active Directory Federation Services (AD FS) ist eine neue anspruchsbasierte Relying Party Trust mit den von ONTAP bereitgestellten Service Provider-Metadaten hinzuzufügen. Nachdem die Relying Party Trust erstellt wurde, sind der Claim Issuance Policy der Relying Party Trust mithilfe der Vorlage „LDAP-Attribute als Ansprüche senden“ die folgenden Anspruchsregeln hinzuzufügen:

Attributspeicher LDAP-Attribut Ausgehender Anspruchstyp

Active Directory

SAM-Kontoname

Name-ID

Active Directory

SAM-Kontoname

urn:oid:0.9.2342.19200300.100.1.1

Active Directory

Namensformat

urn:oasis:names:tc:SAML:2.0:attrname-format:uri

Active Directory

Token-Gruppen Qualifiziert durch den Domänennamen

urn:oid:1.3.6.1.4.1.5923.1.5.1.1

Active Directory

sAMAccountName

urn:oid:1.2.840.113556.1.4.221

AD FS stellt Gruppeninformationen im Namensformat bereit. Weitere Informationen zur Verwendung von Gruppen mit AD FS sind unter "Gruppen mit Namen verwalten" zu finden.

Weitere Informationen enthält die "AD FS-Dokumentation".

Cisco Duo

In der "Cisco Duo Dokumentation" finden Sie Informationen zur Konfiguration.

Shibboleth

Vor der Konfiguration des Shibboleth IdP muss ein LDAP Server konfiguriert sein.

Beim Aktivieren von SAML auf ONTAP die bereitgestellte Host-Metadaten-XML speichern. Auf dem Host, auf dem Shibboleth installiert ist, den Inhalt von metadata/sp-metadata.xml im Shibboleth IdP-Home-Verzeichnis durch die Host-Metadaten-XML ersetzen.

Weitere Informationen finden sich unter "Shibboleth".

Probleme mit der SAML Konfiguration beheben

Wenn die Konfiguration der Security Assertion Markup Language (SAML) Authentifizierung fehlschlägt, kann jeder Knoten, auf dem die SAML-Konfiguration fehlgeschlagen ist, manuell repariert und der Fehler behoben werden. Während des Reparaturvorgangs wird der Webserver neu gestartet und alle aktiven HTTP- oder HTTPS-Verbindungen werden unterbrochen.

Über diese Aufgabe

Wenn die SAML Authentifizierung konfiguriert wird, wendet ONTAP die SAML Konfiguration für jeden einzelnen Knoten an. Wenn die SAML Authentifizierung aktiviert wird, versucht ONTAP automatisch, jeden Knoten zu reparieren, falls Konfigurationsprobleme vorliegen. Wenn auf einem Knoten Probleme mit der SAML Konfiguration auftreten, kann die SAML Authentifizierung deaktiviert und anschließend wieder aktiviert werden. Es kann Situationen geben, in denen die SAML Konfiguration auf einem oder mehreren Knoten auch nach erneuter Aktivierung der SAML Authentifizierung nicht angewendet wird. Der Knoten, auf dem die SAML Konfiguration fehlgeschlagen ist, kann identifiziert und anschließend manuell repariert werden.

Schritte
  1. Anmeldung auf der erweiterten Berechtigungsebene:

    set -privilege advanced

  2. Den Knoten ermitteln, auf dem die SAML Konfiguration fehlgeschlagen ist:

    security saml-sp status show -instance

    Beispiel:

    cluster_12::*> security saml-sp status show -instance
    
                             Node: node1
                    Update Status: config-success
                   Database Epoch: 9
       Database Transaction Count: 997
                       Error Text:
    SAML Service Provider Enabled: false
            ID of SAML Config Job: 179
    
                             Node: node2
                    Update Status: config-failed
                   Database Epoch: 9
       Database Transaction Count: 997
                       Error Text: SAML job failed, Reason: Internal error. Failed to receive the SAML IDP Metadata file.
    SAML Service Provider Enabled: false
            ID of SAML Config Job: 180
    2 entries were displayed.

    Weitere Informationen zu security saml-sp status show finden sich in der "ONTAP-Befehlsreferenz".

  3. Die SAML-Konfiguration auf dem ausgefallenen Knoten reparieren:

    security saml-sp repair -node <node_name>

    Beispiel:

    cluster_12::*> security saml-sp repair -node node2
    
    Warning: This restarts the web server. Any HTTP/S connections that are active
             will be disrupted.
    Do you want to continue? {y|n}: y
    [Job 181] Job is running.
    [Job 181] Job success.

    Der Webserver wird neu gestartet und alle aktiven HTTP-Verbindungen oder HTTPS-Verbindungen werden unterbrochen.

    Weitere Informationen zu security saml-sp repair finden sich in der "ONTAP-Befehlsreferenz".

  4. Es wird überprüft, ob SAML auf allen Knoten erfolgreich konfiguriert ist:

    security saml-sp status show -instance

    Beispiel:

    cluster_12::*> security saml-sp status show -instance
    
                             Node: node1
                    Update Status: config-success
                   Database Epoch: 9
       Database Transaction Count: 997
                       Error Text:
    SAML Service Provider Enabled: false
            ID of SAML Config Job: 179
    
                             Node: node2
                    Update Status: config-success
                   Database Epoch: 9
       Database Transaction Count: 997
                       Error Text:
    SAML Service Provider Enabled: false
            ID of SAML Config Job: 180
    2 entries were displayed.

    Weitere Informationen zu security saml-sp status show finden sich in der "ONTAP-Befehlsreferenz".