Anforderungen und Überlegungen für StorageGRID SSO
Vor der Aktivierung von Single Sign-On (SSO) für ein StorageGRID System sind die Anforderungen und Überlegungen zu prüfen.
Anforderungen an Identitätsanbieter
${post_edited_translations.segment}
-
Active Directory Federation Service (AD FS)
-
Microsoft Entra ID
-
PingFederate
Sie müssen die Identitätsföderation für Ihr StorageGRID System konfigurieren, bevor Sie einen SSO-Identitätsanbieter einrichten können. Der Typ des LDAP-Dienstes, den Sie für die Identitätsföderation verwenden, bestimmt, welche Art von SSO Sie implementieren können.
| Konfigurierter LDAP-Diensttyp | Optionen für SSO Identitätsanbieter |
|---|---|
Active Directory |
|
Entra ID |
Entra ID |
AD FS Anforderungen
Es können beliebige der folgenden Versionen von AD FS verwendet werden:
-
${post_edited_translations.segment}
-
Windows Server 2019 AD FS
-
${post_edited_translations.segment}
|
|
Windows Server 2016 sollte "${post_edited_translations.segment}" oder höher verwenden. |
Zusätzliche Anforderungen
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
Überlegungen zu Entra ID
Wenn Sie Entra ID als SSO-Typ verwenden und Benutzer über Benutzerprinzipalnamen verfügen, die nicht sAMAccountName als Präfix verwenden, können Anmeldeprobleme auftreten, wenn StorageGRID die Verbindung zum LDAP-Server verliert. Damit sich Benutzer anmelden können, muss die Verbindung zum LDAP-Server wiederhergestellt werden.
Anforderungen an Serverzertifikate
Standardmäßig verwendet StorageGRID auf jedem Admin-Knoten ein Managementoberflächenzertifikat, um den Zugriff auf den Grid Manager, den Tenant Manager, die Grid Management API und die Tenant Management API zu sichern. Bei der Konfiguration von Vertrauensstellungen zwischen vertrauenden Parteien (AD FS), Unternehmensanwendungen (Entra ID) oder Dienstanbieterverbindungen (PingFederate) für StorageGRID wird das Serverzertifikat als Signaturzertifikat für StorageGRID-Anfragen verwendet.
Falls Sie dies noch nicht "Ein benutzerdefiniertes Zertifikat für die Managementoberfläche konfiguriert" haben, sollte es jetzt erfolgen. Wenn ein benutzerdefiniertes Serverzertifikat installiert wird, wird es für alle Admin Nodes verwendet und kann in allen StorageGRID relying party trusts, enterprise applications oder SP connections genutzt werden.
|
|
Die Verwendung des Standardserverzertifikats eines Administratorknotens in einer Vertrauensstellung der vertrauenden Seite, einer Unternehmensanwendung oder SP Verbindung wird nicht empfohlen. Wenn der Knoten ausfällt und wiederhergestellt wird, wird ein neues Standardserverzertifikat generiert. Vor der Anmeldung am wiederhergestellten Knoten ist die Vertrauensstellung der vertrauenden Seite, die Unternehmensanwendung oder die SP Verbindung mit dem neuen Zertifikat zu aktualisieren. |
Sie können auf das Serverzertifikat eines Admin-Knotens zugreifen, indem Sie sich an der Befehlsshell des Knotens anmelden und zum /var/local/mgmt-api Verzeichnis wechseln. Ein benutzerdefiniertes Serverzertifikat trägt den Namen custom-server.crt. Das Standard-Serverzertifikat des Knotens trägt den Namen server.crt.
Port-Anforderungen
Single Sign-On (SSO) ist auf den eingeschränkten Ports des Grid Manager oder Tenant Manager nicht verfügbar. Der Standard-HTTPS-Port (443) muss verwendet werden, wenn Benutzer sich mit Single Sign-On authentifizieren sollen. Siehe "Zugriffskontrolle an der externen Firewall".