Unternehmensanwendungen in Entra ID für OIDC in StorageGRID erstellen
Entra ID kann verwendet werden, um für jeden Admin-Knoten für OpenID Connect (OIDC) in Ihrem System eine Unternehmensanwendung zu erstellen.
-
Sie verfügen über die Kennung der vertrauenden Partei und die vollqualifizierte Domain (FQDN) oder die IP-Adresse für jeden Admin-Knoten in Ihrem System.
Jeder Admin-Knoten in Ihrem StorageGRID-System muss über eine Unternehmensanwendung verfügen. Dadurch wird sichergestellt, dass sich Benutzer sicher an jedem Admin-Knoten an- und abmelden können. Es kann eine einzige Unternehmensanwendung für alle Admin-Knoten erstellt werden (empfohlen) oder eine separate Unternehmensanwendung für jeden Admin-Knoten. -
Sie haben Erfahrung in der Erstellung von Anwendungen in Entra ID.
-
Sie haben ein Entra-ID-Konto mit einem aktiven Abonnement.
-
Sie haben eine der folgenden Rollen im Entra ID-Konto: Globaler Administrator, Cloud-Anwendungsadministrator, Anwendungsadministrator oder Besitzer des Dienstprinzipals.
Schritt 1: Zugriff auf Entra ID
-
Melden Sie sich beim an "Azure-Portal".
-
Wählen Sie "Microsoft Entra ID".
-
Wählen Sie "App Registrierungen".
Schritt 2: Eine neue Anwendung registrieren
Für jeden Admin-Knoten in Ihrem System wird eine neue Unternehmensanwendung registriert.
-
Im Bereich „Entra ID Enterprise applications“ Application registrations > New registration auswählen.
-
Für Name die Kennung der vertrauenden Partei eingeben.
-
Unter Unterstützte Kontotypen werden die Kontotypen ausgewählt, die die Anwendung nutzen oder auf die API zugreifen können, zum Beispiel Nur Einzelmandant - <tenant_name>.
-
Unter Umleitungs-URI Plattform auswählen > Web auswählen.
-
Geben Sie die FQDN (oder IP-Adresse) Redirect-URI für den Admin-Node ein:
https://<FQDN>/api/v4/oidc-callbackoderhttps://<IP_address>/api/v4/oidc-callbackGeben Sie die URI für jeden Admin Node ein, wenn Sie eine Enterprise-Anwendung für alle Admin Nodes verwenden. Wenn Sie für jeden Admin Node eine andere Enterprise-Anwendung verwenden, geben Sie nur die URI für den jeweiligen Admin Node ein.
-
Registrieren auswählen.
-
Auf der Übersichtsseite für die Registrierung der neuen Anwendung sind die Application (client) ID und die Directory (tenant) ID zu notieren.
Schritt 3: Ein Clientgeheimnis konfigurieren
Für jede neue Anwendung ein Clientgeheimnis registrieren.
-
Auf der Übersichtsseite für die Registrierung der neuen Anwendung Verwalten > Zertifikate und Geheimnisse > Neues Clientgeheimnis auswählen.
-
Geben Sie das Client-Geheimnis ein und legen Sie ein gewünschtes Ablaufdatum fest.
-
Hinzufügen auswählen, um das Clientgeheimnis zu erstellen.
-
Kopieren Sie den geheimen Wert.
Der geheime Wert ist nach dem Aktualisieren oder dem Verlassen der Client-Geheimnisseite nicht mehr sichtbar.
Schritt 4: API-Berechtigungen einrichten
Die API-Berechtigungen für jede neue Anwendung einrichten.
-
Auf der Übersichtsseite für die Registrierung der neuen Anwendung Verwalten > API-Berechtigungen > Berechtigung hinzufügen auswählen.
-
Wählen Sie Microsoft APIs > Microsoft Graph > Delegierte Berechtigungen.
-
OpenId-Berechtigungen erweitern, dann email, offline_access, openid und profile auswählen.
-
Berechtigungen hinzufügen auswählen.
-
Wählen Sie Administratorzustimmung erteilen für <tenant>, dann Ja.
Schritt 5: Die URI für die Umleitung nach dem Abmelden hinzufügen
Fügen Sie für jede neue Anwendung die Abmelde-Weiterleitungs-URI hinzu.
-
Auf der Übersichtsseite der neuen Anwendungsregistrierung Verwalten > Authentifizierung auswählen.
-
Wählen Sie Umleitungs-URI hinzufügen > Web.
-
Geben Sie die FQDN (oder IP-Adresse) Redirect-URI für den Admin-Node ein:
https://<FQDN>/api/v4/oidc-logged-outoderhttps://<IP_address>/api/v4/oidc-logged-outGeben Sie die URI für jeden Admin Node ein, wenn eine Anwendungsgruppe für alle Admin Nodes verwendet wird. Wenn für jeden Admin Node eine andere Anwendungsgruppe verwendet wird, nur die URI für den jeweiligen Admin Node eingeben.
-
Konfigurieren auswählen.
Nach der Erstellung von Unternehmensanwendungen "SSO mit OIDC konfigurieren".