Skip to main content
Eine neuere Version dieses Produkts ist erhältlich.
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Erstellen Sie Dienstanbieterverbindungen in PingFederate für StorageGRID

Änderungen vorschlagen

Sie verwenden PingFederate, um eine SP-Verbindung (Service Provider) für jeden Admin-Node in Ihrem System zu erstellen. Um den Vorgang zu beschleunigen, werden die SAML-Metadaten aus StorageGRID importiert.

Bevor Sie beginnen
  • Sie haben Single Sign-On für StorageGRID konfiguriert und Ping Federate als SSO-Typ ausgewählt.

  • Sie haben "Sandbox-Modus wurde aktiviert" im Grid Manager.

  • Sie verfügen über die SP-Verbindungskennung für jeden Admin Node in Ihrem System. Sie finden diese Werte in der Detailtabelle der Admin Nodes auf der Seite „Configure SSO“.

  • Sie haben die SAML-Metadaten für jeden Admin Node in Ihrem System heruntergeladen.

  • Sie haben Erfahrung in der Erstellung von SP Verbindungen im PingFederate Server.

  • Sie haben die "Administrator-Referenzhandbuch" für den PingFederate Server. Die PingFederate Dokumentation enthält detaillierte Schritt-für-Schritt-Anleitungen und Erklärungen.

  • Sie haben die "Administratorberechtigung" für den PingFederate Server.

Über diese Aufgabe

Diese Anleitung fasst zusammen, wie der PingFederate Server Version 10.3 als SSO-Anbieter für StorageGRID konfiguriert wird. Wenn eine andere Version von PingFederate verwendet wird, müssen diese Anweisungen möglicherweise angepasst werden. In der PingFederate Server-Dokumentation finden Sie ausführliche Anweisungen für Ihre Version.

Voraussetzungen in PingFederate abschließen

Bevor Sie die SP Verbindungen für StorageGRID erstellen können, müssen Sie die erforderlichen Voraufgaben in PingFederate abschließen. Informationen aus diesen Voraufgaben werden bei der Konfiguration der SP Verbindungen verwendet.

Datenspeicher erstellen

Falls noch nicht geschehen, einen Datenspeicher erstellen, um PingFederate mit dem AD FS LDAP-Server zu verbinden. Die Werte verwenden, die beim "Konfiguration der Identitätsföderation" in StorageGRID verwendet wurden.

  • Typ: Verzeichnis (LDAP)

  • LDAP-Typ: Active Directory

  • Name des Binärattributs: objectGUID ist auf der Registerkarte LDAP-Binärattribute exakt wie angegeben einzugeben.

Passwort-Anmeldeinformationsvalidator erstellen

Falls noch nicht geschehen, einen Passwort-Anmeldeinformationsprüfer erstellen.

  • Typ: LDAP-Benutzername Passwort Credential Validator

  • Datenspeicher: Der von Ihnen erstellte Datenspeicher wird ausgewählt.

  • Suchbasis: Informationen aus LDAP eingeben (z. B. DC=saml,DC=sgws).

  • Suchfilter: sAMAccountName=${username}

  • Gültigkeitsbereich: Teilbaum

IdP Adapterinstanz erstellen

Falls noch nicht geschehen, eine IdP-Adapterinstanz erstellen.

Schritte
  1. Wechseln Sie zu Authentifizierung > Integration > IdP Adapter.

  2. Neue Instanz erstellen auswählen.

  3. Auf der Registerkarte „Typ“ ist HTML Form IdP Adapter auszuwählen.

  4. Auf der Registerkarte „IdP-Adapter“ die Option Neue Zeile zu 'Credential Validators' hinzufügen auswählen.

  5. Wählen Sie die Passwort-Anmeldeinformationsprüfer aus, die Sie erstellt haben.

  6. Auf der Registerkarte Adapterattribute ist das Attribut username für Pseudonym auszuwählen.

  7. Speichern auswählen.

Signaturzertifikat erstellen oder importieren

Falls noch nicht geschehen, das Signaturzertifikat erstellen oder importieren.

Schritte
  1. Wechseln Sie zu Sicherheit > Signatur- und Entschlüsselungsschlüssel & Zertifikate.

  2. Das Signaturzertifikat wird erstellt oder importiert.

Eine SP Verbindung in PingFederate erstellen

Wenn eine SP-Verbindung in PingFederate erstellt wird, wird die SAML-Metadaten-Datei importiert, die zuvor von StorageGRID für den Admin-Node heruntergeladen wurde. Die Metadatendatei enthält viele der benötigten spezifischen Werte.

Tipp Sie müssen für jeden Admin-Knoten in Ihrem StorageGRID-System eine SP-Verbindung erstellen, damit sich Benutzer sicher an jedem Knoten an- und abmelden können. Diese Anweisungen dienen dazu, die erste SP-Verbindung zu erstellen. Anschließend zu Zusätzliche SP Verbindungen erstellen können alle weiteren benötigten Verbindungen erstellt werden.

SP Verbindungstyp auswählen

Schritte
  1. Wechseln Sie zu Anwendungen > Integration > SP Connections.

  2. Verbindung erstellen auswählen.

  3. Für diese Verbindung keine Vorlage verwenden auswählen.

  4. Browser SSO Profiles und SAML 2.0 als Protokoll auswählen.

SP Metadaten importieren

Schritte
  1. Auf der Registerkarte „Metadaten importieren“ wird Datei ausgewählt.

  2. Wählen Sie die SAML-Metadatendatei aus, die Sie von der Seite „SSO konfigurieren“ für den Admin Node heruntergeladen haben.

  3. Die Metadatenübersicht und die Informationen auf der Registerkarte „Allgemeine Informationen“ werden angezeigt.

    Die Partner-Entitäts-ID und der Verbindungsname sind auf die StorageGRID SP Verbindung-ID festgelegt. (zum Beispiel 10.96.105.200-DC1-ADM1-105-200). Die Basis-URL ist die IP des StorageGRID Admin Node.

  4. Weiter auswählen.

IdP Browser-SSO konfigurieren

Schritte
  1. Auf der Registerkarte „Browser SSO“ die Option „Browser SSO konfigurieren“ auswählen.

  2. Auf der Registerkarte SAML-Profile die Optionen SP-initiiertes SSO, SP-initiales SLO, IdP-initiiertes SSO und IdP-initiiertes SLO auswählen.

  3. Weiter auswählen.

  4. Auf der Registerkarte „Assertion Lifetime“ werden keine Änderungen vorgenommen.

  5. Auf der Registerkarte „Assertion Creation“ die Option Assertion Creation konfigurieren auswählen.

    1. Auf der Registerkarte „Identitätszuordnung“ wird Standard ausgewählt.

    2. Auf der Registerkarte „Attributvertrag“ wird SAML_SUBJECT als Attributvertrag und das importierte, nicht spezifizierte Namensformat verwendet.

  6. Wählen Sie unter „Vertrag verlängern“ die Option Löschen, um das urn:oid zu entfernen, das nicht verwendet wird.

Adapterinstanz zuordnen

Schritte
  1. Auf der Registerkarte „Zuordnung der Authentifizierungsquelle“ die Option Neue Adapterinstanz zuordnen auswählen.

  2. Auf der Registerkarte „Adapterinstanz“ die von Ihnen erstellte Adapterinstanz Instanz auswählen.

  3. Auf der Registerkarte „Mapping-Methode“ ist Zusätzliche Attribute aus einem Datenspeicher abrufen auszuwählen.

  4. Auf der Registerkarte „Attributquelle & Benutzersuche“ Attributquelle hinzufügen auswählen.

  5. Geben Sie auf der Registerkarte „Datenspeicher“ eine Beschreibung an und wählen Sie die Datenspeicher aus, die Sie hinzugefügt haben.

  6. Auf der Registerkarte „LDAP-Verzeichnissuche“:

    • Geben Sie den Basis-DN ein, der exakt mit dem Wert übereinstimmen muss, den Sie in StorageGRID für den LDAP-Server eingegeben haben.

    • Für den Suchbereich Unterbaum auswählen.

    • Für die Root-Objektklasse nach einem der folgenden Attribute suchen und entweder objectGUID oder userPrincipalName hinzufügen.

  7. Auf der Registerkarte LDAP Binary Attribute Encoding Types ist für das Attribut objectGUID der Typ Base64 auszuwählen.

  8. Auf der Registerkarte LDAP-Filter sAMAccountName=${username} eingeben.

  9. Auf der Registerkarte „Attributvertragserfüllung“ im Dropdown-Menü „Quelle“ LDAP (Attribut) auswählen und im Dropdown-Menü „Wert“ entweder objectGUID oder userPrincipalName auswählen.

  10. Die Attributquelle wird überprüft und anschließend gespeichert.

  11. Auf der Registerkarte „Failsave-Attributquelle“ die Option SSO-Transaktion abbrechen auswählen.

  12. Die Zusammenfassung kann überprüft und Fertig ausgewählt werden.

  13. Fertig auswählen.

Protokolleinstellungen konfigurieren

Schritte
  1. Auf der Registerkarte SP Connection > Browser SSO > Protocol Settings ist Configure Protocol Settings auszuwählen.

  2. Auf der Registerkarte „Assertion Consumer Service URL“ die Standardwerte übernehmen, die aus den StorageGRID SAML-Metadaten importiert wurden (POST für Binding und /api/saml-response für Endpoint URL).

  3. Auf der Registerkarte SLO Service URLs die Standardwerte übernehmen, die aus den StorageGRID SAML-Metadaten importiert wurden (REDIRECT für Binding und /api/saml-logout für Endpoint URL).

  4. Auf der Registerkarte „Zulässige SAML-Bindungen“ sind ARTIFACT und SOAP zu deaktivieren. Nur POST und REDIRECT sind erforderlich.

  5. Auf der Registerkarte „Signaturrichtlinie“ bleiben die Kontrollkästchen Authn-Anfragen müssen signiert werden und Assertion immer signieren ausgewählt.

  6. Auf der Registerkarte „Verschlüsselungsrichtlinie“ ist Keine auszuwählen.

  7. Die Zusammenfassung kann überprüft und mit Fertig die Protokolleinstellungen gespeichert werden.

  8. Die Zusammenfassung kann überprüft und mit Fertig die Browser SSO-Einstellungen gespeichert werden.

Anmeldeinformationen konfigurieren

Schritte
  1. Wählen Sie auf der Registerkarte SP Connection die Option Anmeldeinformationen.

  2. Auf der Registerkarte „Anmeldeinformationen“ die Option Anmeldeinformationen konfigurieren auswählen.

  3. Wählen Sie die Unterzeichnungszertifikat aus, die Sie erstellt oder importiert haben.

  4. Weiter auswählen, um zu Einstellungen für die Signaturprüfung verwalten zu gelangen.

    1. Auf der Registerkarte „Vertrauensmodell“ die Option „Nicht verankert“ auswählen.

    2. Auf der Registerkarte „Signaturverifizierungszertifikat“ werden die Informationen zum Signaturzertifikat angezeigt, die aus den StorageGRID SAML-Metadaten importiert wurden.

  5. Die Zusammenfassungsbildschirme werden überprüft und mit Speichern wird die SP Verbindung gespeichert.

Zusätzliche SP Verbindungen erstellen

Sie können die erste SP-Verbindung kopieren, um die SP-Verbindungen zu erstellen, die Sie für jeden Admin-Knoten in Ihrem Grid benötigen. Für jede Kopie werden neue Metadaten hochgeladen.

Hinweis Die SP Verbindungen für verschiedene Admin-Knoten verwenden identische Einstellungen, mit Ausnahme der Partner Entity ID, der Base URL, der Connection ID, des Connection Name, der Signature Verification und der SLO Response URL.
Schritte
  1. Wählen Sie Aktion > Kopieren, um eine Kopie der ursprünglichen SP-Verbindung für jeden zusätzlichen Admin-Knoten zu erstellen.

  2. Geben Sie die Verbindungs-ID und den Verbindungsnamen für die Kopie ein und wählen Sie Speichern.

  3. Wählen Sie die Metadatendatei aus, die dem Admin-Node entspricht:

    1. Aktion > Mit Metadaten aktualisieren auswählen.

    2. Datei auswählen auswählen und die Metadaten hochladen.

    3. Weiter auswählen.

    4. Speichern auswählen.

  4. Der Fehler aufgrund des ungenutzten Attributs wird behoben:

    1. Die neue Verbindung auswählen.

    2. Browser SSO konfigurieren > Assertionserstellung konfigurieren > Attributvertrag auswählen.

    3. Löschen Sie den Eintrag für urn:oid.

    4. Speichern auswählen.