Crea conexiones de proveedores de servicios en PingFederate para StorageGRID
Utilizas PingFederate para crear una conexión de proveedor de servicios (SP) para cada nodo de administración en tu sistema. Para agilizar el proceso, importarás los metadatos SAML desde StorageGRID.
-
Has configurado el inicio de sesión único para StorageGRID y seleccionaste Ping Federate como tipo de SSO.
-
Tienes "ha entrado en modo sandbox" en Grid Manager.
-
Dispones del ID de conexión SP de cada nodo de administración de tu sistema. Puedes encontrar estos valores en la tabla de detalles de los nodos de administración en la página Configurar SSO.
-
Has descargado los metadatos SAML de cada nodo de administración en tu sistema.
-
Tienes experiencia creando conexiones de SP en PingFederate Server.
-
Tienes el "${post_edited_translations.segment}" para PingFederate Server. La documentación de PingFederate ofrece instrucciones detalladas paso a paso y explicaciones.
-
Tienes el "Permiso de administrador" para PingFederate Server.
Estas instrucciones resumen cómo configurar PingFederate Server versión 10.3 como proveedor de SSO para StorageGRID. Si estás usando otra versión de PingFederate, puede que necesites adaptar estas instrucciones. Consulta la documentación de PingFederate Server para obtener instrucciones detalladas para tu versión.
Completa los requisitos previos en PingFederate
Antes de poder crear las conexiones SP que utilizarás para StorageGRID, debes completar las tareas previas en PingFederate. Utilizarás la información de estos requisitos previos cuando configures las conexiones SP.
${post_edited_translations.segment}
Si aún no lo has hecho, crea un almacén de datos para conectar PingFederate al servidor LDAP de AD FS. Utiliza los valores que usaste al "${post_edited_translations.segment}" en StorageGRID.
-
${post_edited_translations.segment}
-
Tipo de LDAP: Active Directory
-
Nombre del atributo binario: Introduce objectGUID en la pestaña de atributos binarios de LDAP exactamente como se muestra.
${post_edited_translations.segment}
Si aún no lo has hecho, crea un validador de credenciales de contraseña.
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
Filtro de búsqueda: sAMAccountName=${username}
-
${post_edited_translations.segment}
${post_edited_translations.segment}
${post_edited_translations.segment}
-
Ve a Autenticación > Integración > Adaptadores de IdP.
-
Selecciona Crear nueva instancia.
-
En la pestaña Tipo, selecciona HTML Form IdP Adapter.
-
En la pestaña «Adaptador IdP», selecciona Add a new row to 'Credential Validators'.
-
Selecciona el ${post_edited_translations.segment} que creaste.
-
En la pestaña «Atributos del adaptador», selecciona el atributo username para Pseudonym.
-
Selecciona Guardar.
Crea una conexión de SP en PingFederate
Al crear una conexión SP en PingFederate, debes importar los metadatos SAML que descargaste de StorageGRID para el nodo de administración. El archivo de metadatos contiene muchos de los valores específicos que necesitas.
|
|
Debes crear una conexión de SP para cada nodo de administración en tu sistema StorageGRID, de modo que los usuarios puedan iniciar y cerrar sesión de forma segura en cualquier nodo. Usa estas instrucciones para crear la primera conexión de SP. Luego, ve a Crear conexiones SP adicionales para crear las conexiones adicionales que necesites. |
${post_edited_translations.segment}
-
Ve a Aplicaciones > Integración > Conexiones SP.
-
Selecciona Crear conexión.
-
${post_edited_translations.segment}
-
Selecciona Perfiles de SSO del navegador y SAML 2.0 como el protocolo.
Importar metadatos de SP
-
En la pestaña «Importar metadatos», selecciona File.
-
Selecciona el archivo de metadatos SAML que descargaste desde la página Configurar SSO para el nodo de administración.
-
Revisa el resumen de metadatos y la información que aparece en la pestaña General Info.
El ID de entidad del partner y el nombre de la conexión se establecen con el ID de conexión del SP de StorageGRID. (por ejemplo, 10.96.105.200-DC1-ADM1-105-200). La URL base es la dirección IP del nodo de administración de StorageGRID.
-
Selecciona Siguiente.
Configura el inicio de sesión único (SSO) del IdP en el navegador
-
En la pestaña SSO del navegador, selecciona Configurar SSO del navegador.
-
En la pestaña «Perfiles SAML», selecciona las opciones SSO iniciado por el SP, SLO iniciado por el SP, SSO iniciado por el IdP y SLO iniciado por el IdP.
-
Selecciona Siguiente.
-
En la pestaña «Duración de la afirmación», no hagas ningún cambio.
-
En la pestaña «Creación de aserciones», selecciona Configurar la creación de aserciones.
-
En la pestaña Asignación de identidad, selecciona Estándar.
-
En la pestaña «Contrato de atributos», usa SAML_SUBJECT como contrato de atributos y el formato de nombre no especificado que se importó.
-
-
Para "Extend the Contract", selecciona Eliminar para quitar el
urn:oid, que no se usa.
Instancia del adaptador de mapas
-
${post_edited_translations.segment}
-
En la pestaña Adapter instance, selecciona el instancia del adaptador que creaste.
-
En la pestaña «Método de asignación», selecciona Recuperar atributos adicionales de un almacén de datos.
-
En la pestaña «Fuente de atributos y búsqueda de usuarios», selecciona Add Attribute Source.
-
En la pestaña Data Store, proporciona una descripción y selecciona el almacén de datos que añadiste.
-
En la pestaña «Búsqueda en el directorio LDAP»:
-
${post_edited_translations.segment}
-
Para el Search Scope, selecciona Subtree.
-
En la clase de objeto raíz, busca y añade cualquiera de estos atributos: objectGUID o userPrincipalName.
-
-
En la pestaña «Tipos de codificación de atributos binarios LDAP», selecciona Base64 para el atributo objectGUID.
-
En la pestaña «Filtro LDAP», introduce sAMAccountName=${username}.
-
En la pestaña «Cumplimiento del contrato de atributos», selecciona LDAP (atributo) en el menú desplegable «Origen» y selecciona objectGUID o userPrincipalName en el menú desplegable «Valor».
-
${post_edited_translations.segment}
-
En la pestaña «Failsave Attribute Source», selecciona Abort the SSO Transaction.
-
${post_edited_translations.segment}
-
Selecciona Hecho.
Configura los ajustes del protocolo
-
${post_edited_translations.segment}
-
En la pestaña «URL del servicio de consumidor de aserciones», acepta los valores predeterminados, que se importaron de los metadatos SAML de StorageGRID (POST para Binding y
/api/saml-responsepara Endpoint URL). -
En la pestaña «URL de servicio SLO», acepta los valores predeterminados, que se importaron de los metadatos SAML de StorageGRID (REDIRECT para Binding y
/api/saml-logoutpara Endpoint URL. -
En la pestaña «Enlaces SAML permitidos», desmarca ARTIFACT y SOAP. Solo son obligatorios POST y REDIRECT.
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
Revisa el resumen y selecciona Hecho para guardar la configuración del protocolo.
-
Revisa el resumen y selecciona Hecho para guardar la configuración de SSO del navegador.
Configura credenciales
-
${post_edited_translations.segment}
-
En la pestaña «Credenciales», selecciona Configurar credenciales.
-
Selecciona el ${post_edited_translations.segment} que creaste o importaste.
-
${post_edited_translations.segment}
-
En la pestaña Trust Model, selecciona Unanchored.
-
En la pestaña «Certificado de verificación de firma», revisa la información del certificado de firma, que se importó desde los metadatos SAML de StorageGRID.
-
-
Revisa las pantallas de resumen y selecciona Guardar para guardar la conexión SP.
Crear conexiones SP adicionales
Puedes copiar la primera conexión SP para crear las conexiones SP que necesites para cada Admin Node en tu grid. Subes nuevos metadatos para cada copia.
|
|
Las conexiones SP para los distintos nodos de administración utilizan una configuración idéntica, salvo en lo que respecta al Partner's Entity ID, la Base URL, el Connection ID, el Connection Name, la verificación de la firma y la SLO Response URL. |
-
Selecciona Acción > Copiar para crear una copia de la conexión SP inicial para cada Admin Node adicional.
-
${post_edited_translations.segment}
-
Selecciona el archivo de metadatos correspondiente al nodo de administración:
-
Selecciona Action > Actualizar con metadatos.
-
Selecciona Elegir archivo y sube los metadatos.
-
Selecciona Siguiente.
-
Selecciona Guardar.
-
-
Soluciona el error provocado por el atributo no utilizado:
-
Selecciona la nueva conexión.
-
Selecciona Configurar SSO del navegador > Configurar la creación de aserciones > Contrato de atributos.
-
${post_edited_translations.segment}
-
Selecciona Guardar.
-