Skip to main content
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Crea conexiones de proveedor de servicios en PingFederate para OIDC en StorageGRID

Colaboradores netapp-pcarriga

Utiliza PingFederate para crear una conexión de SP para cada Admin Node de OpenID Connect (OIDC) en tu sistema.

Antes de empezar
Acerca de esta tarea

Estas instrucciones resumen cómo configurar PingFederate Server versión 12.1.10 como proveedor de SSO para StorageGRID. Si estás usando otra versión de PingFederate, puede que necesites adaptar estas instrucciones. Consulta la documentación de PingFederate Server para ver instrucciones detalladas para tu versión.

Utiliza la configuración predeterminada, salvo que se indique lo contrario. En algunos casos, puedes utilizar la configuración que requiera tu organización, como la configuración para el método de autenticación.

Paso 1: Crear un almacén de datos

Si aún no lo has hecho, crea un almacén de datos para conectar PingFederate al servidor LDAP de AD FS.

Pasos
  1. Ve a Sistema > Almacenes de datos y credenciales.

  2. Selecciona Nuevo almacén de datos.

  3. Para Tipo, selecciona Directorio (LDAP).

  4. Seleccione Siguiente.

  5. En la configuración de LDAP:

    • Introduce los valores correspondientes a Hostname, User DN (username) y Password.

      Utiliza los valores que usaste cuando "configurando la federación de identidades" en StorageGRID.

    • Para Active Directory, selecciona Tipo LDAP.

Paso 2: Crea un validador de credenciales de contraseña

Si todavía no lo ha hecho, cree un validador de credencial de contraseña.

Pasos
  1. Selecciona Validadores de credenciales de contraseña > Crear nueva instancia.

  2. En la pestaña Tipo, introduce la siguiente información:

    1. NOMBRE DE LA INSTANCIA e ID DE LA INSTANCIA: puedes usar el mismo valor para ambos.

    2. Tipo: selecciona LDAP Username Password Credential Validator.

  3. Seleccione Siguiente.

  4. En la pestaña Instance Configuration, introduce la siguiente información:

    • ALMACÉN DE DATOS LDAP: Selecciona el almacén de datos que creaste.

    • BASE DE BÚSQUEDA: Introduce la información para el Configuración de LDAP.

    • FILTRO DE BÚSQUEDA: introduce sAMAccountName=${username}.

    • ÁMBITO DE BÚSQUEDA: Selecciona Subtree.

  5. Seleccione Siguiente.

  6. En la pestaña Extended Contract, añade los siguientes atributos: memberOf, objectGUID, sAMAccountName, sn y userPrincipalName

  7. Selecciona Siguiente > Guardar.

Paso 3: Crear una instancia del adaptador IdP

Si aún no lo has hecho, crea una instancia del adaptador IdP (proveedor de identidad).

Nota Cada nodo de administración de tu sistema StorageGRID debe tener una conexión a un IdP. Esto garantiza que los usuarios puedan iniciar y cerrar sesión de forma segura en cualquier nodo de administración. Puedes crear una única conexión a un IdP para todos los nodos de administración (recomendado) o una conexión diferente a un IdP para cada nodo de administración.
Pasos
  1. Vaya a autenticación > integración > Adaptadores IDP.

  2. Seleccione Crear nueva instancia.

  3. En la pestaña Tipo, introduce la siguiente información:

    • NOMBRE DE LA INSTANCIA e ID DE LA INSTANCIA: puedes usar el mismo valor para ambos.

    • TIPO: Selecciona HTML Form IdP Adapter.

  4. Seleccione Siguiente.

  5. En la pestaña Adaptador IdP, selecciona Add a new row to 'Credential Validators'.

  6. Selecciona el validador de credenciales de contraseña que creaste.

  7. Seleccione Siguiente.

  8. En la pestaña Extended Contract, añade los atributos que asignaste para el validador de credenciales de contraseña.

  9. Seleccione Siguiente.

  10. En la pestaña «Atributos del adaptador», selecciona el atributo nombre de usuario para Seudónimo.

  11. Selecciona Siguiente > Siguiente.

  12. Revisa el resumen y selecciona Guardar.

Paso 4: Configura los parámetros del servidor OAuth y del servidor de autorización

Configura el servidor de autorización para que admita los tipos de concesión aceptados por StorageGRID.

Pasos
  1. Ve a Sistema > Configuración del servidor de autorización.

  2. Comprueba que las siguientes opciones estén seleccionadas para REUTILIZAR AUTORIZACIONES DE ACCESO PERSISTENTES EXISTENTES PARA TIPOS DE AUTORIZACIÓN:

    • IMPLÍCITO

    • CÓDIGO DE AUTORIZACIÓN

    • CREDENCIALES DE CONTRASEÑA DEL PROPIETARIO DEL RECURSO

      Nota Si tu empresa restringe el uso de las CREDENCIALES DE CONTRASEÑA DEL PROPIETARIO DEL RECURSO, solo podrás utilizar el CÓDIGO DE AUTORIZACIÓN.
  3. Para la configuración de los servicios web administrativos de OAuth, selecciona el validador de credenciales de contraseña que creaste.

Paso 5: definir los ámbitos

Define los ámbitos en PingFederate.

Pasos
  1. Ve a Sistema > OAuth Settings > Scope Management.

  2. En la pestaña «Common Scopes», añade los valores de openid, email y profile, si aún no existen.

Paso 6: Configura la asignación del adaptador del IdP

Configura la asignación del adaptador del IdP para asignar los atributos del IdP a las autorizaciones persistentes que se emiten a los clientes, como los tokens de acceso o los tokens de actualización.

Pasos
  1. Ve a Autenticación > Policy Contract Grant Mapping.

  2. Selecciona IdP Adapter Grant Mapping.

  3. En el menú desplegable SOURCE ADAPTER INSTANCE, selecciona el Adaptador de formularios HTML que creaste.

  4. Selecciona Add Mapping > Contract Fulfillment.

  5. En Fuente, selecciona Adapter para USER_KEY y USER_NAME.

  6. En Valor, selecciona sAMAccountName para USER_KEY y username para USER_NAME.

  7. Selecciona Siguiente > Siguiente para acceder a la página de resumen.

  8. Seleccione Guardar.

Paso 7: Configura la asignación de credenciales del propietario del recurso

Configura la asignación de credenciales del propietario del recurso para garantizar que las credenciales de los usuarios se validen correctamente durante la autenticación.

Pasos
  1. Ve a Autenticación > Policy Contract Grant Mapping.

  2. Selecciona Resource Owner Credentials Grant Mapping.

  3. En el menú desplegable SOURCE PASSWORD VALIDATOR INSTANCE, selecciona el validador de credenciales de contraseña que creaste.

  4. Selecciona Add Mapping > Contract Fulfillment.

  5. Agrega la asignación para USER_KEY:

    • En Fuente, selecciona Password Credential Validator.

    • En Valor, selecciona sAMAccountName.

  6. Selecciona Siguiente > Siguiente para acceder a la página de resumen.

  7. Seleccione Guardar.

Paso 8: Crear o importar un certificado de firma

Si todavía no lo ha hecho, cree o importe el certificado de firma.

Pasos
  1. Vaya a Seguridad > claves y certificados de firma y descifrado.

  2. Selecciona Crear nuevo y, a continuación, introduce la siguiente información:

    • Nombre común (CN): esto debe ser el nombre de dominio completo (FQDN) del servidor.

    • Organización (Org): introduce el nombre de tu organización.

    • País: indica el código de dos letras del país, por ejemplo, US para Estados Unidos.

    • Algoritmo de clave: selecciona el algoritmo de clave adecuado, como RSA.

    • Tamaño de la clave: establecido en 2048 bits.

    • Algoritmo de firma: selecciona RSA con SHA256 como algoritmo de firma para garantizar la seguridad de las operaciones criptográficas.

Paso 9: Configura la gestión de tokens de acceso

StorageGRID utiliza tokens de acceso para autenticar y autorizar las solicitudes de la API en PingFederate.

Pasos
  1. Ve a Aplicaciones > Gestión de tokens de acceso.

  2. Seleccione Crear nueva instancia.

  3. En la pestaña Tipo, introduce la siguiente información:

    • NOMBRE DE LA INSTANCIA e ID DE LA INSTANCIA: puedes usar el mismo valor para ambos.

    • Tipo: comprueba que el valor sea JSON Web Tokens.

  4. Seleccione Siguiente.

  5. En la pestaña «Configuración de la instancia», introduce la siguiente información para Certificados:

    • KEY ID: Introduce un identificador único para la clave.

    • Certificado: Añade el certificado que creaste.

    • ALGORITMO JWS: selecciona RSA con SHA256.

    • ID DE LA CLAVE DEL CERTIFICADO DE FIRMA ACTIVA: Selecciona el ID DE LA CLAVE que creaste en este paso.

  6. Selecciona Siguiente > Siguiente.

  7. En la pestaña Contrato de atributos del token de acceso, selecciona USER_KEY para Nombre del atributo del sujeto y username para Ampliar el contrato.

  8. Seleccione Agregar.

  9. Selecciona Siguiente > Siguiente > Siguiente para acceder a la página de resumen.

  10. Seleccione Guardar.

Paso 10: configurar la asignación de tokens de acceso

Configura la asignación del token de acceso para usar el token de acceso que creaste.

Pasos
  1. Ve a Aplicaciones > Asignaciones de tokens de acceso.

  2. Selecciona Asignaciones de tokens de acceso.

  3. Selecciona Add Mapping.

  4. Para Context, selecciona Predeterminado.

  5. Para Access Token Manager, selecciona el token de acceso que creaste.

  6. Selecciona Siguiente > Cumplimiento del contrato:

  7. En Fuente, selecciona Concesión persistente para el nombre de usuario.

  8. En Valor, selecciona USER_KEY como nombre de usuario.

  9. Selecciona Siguiente > Guardar.

Paso 11: Configura la política de OpenID Connect

Define las políticas de OpenID Connect para el acceso de los clientes a los atributos que se asignan según las especificaciones de OpenID.

Pasos
  1. Ve a Aplicaciones > Clientes OAuth.

  2. Selecciona OpenId Connect Policy Management > Add Policy.

  3. En la pestaña «Gestionar política», introduce la siguiente información:

    • ID DE LA POLÍTICA: Identificador único de la política.

    • NOMBRE DE LA POLÍTICA: un nombre descriptivo para la política.

    • ACCESS TOKEN MANAGER: Selecciona el token de acceso que creaste.

    • VIGENCIA DEL TOKEN DE IDENTIFICACIÓN: Establece la vigencia deseada para el token de identificación, por ejemplo, 60 minutos o una hora.

    • INCLUIR INFORMACIÓN DEL USUARIO EN EL TOKEN DE ID: Marca la casilla para incluir los datos del usuario en el token de ID.

  4. Seleccione Siguiente.

  5. En la pestaña Contrato de atributos, elimina cualquier atributo existente que no sea necesario para el almacén de datos que creaste. Conserva únicamente los atributos que quieras pasar de Ping Authentication a StorageGRID.

    Nota Este es un paso fundamental. Determina qué valores de atributos se incluyen en el token de identificación. StorageGRID hereda estos valores durante el proceso de autenticación.
  6. Selecciona Siguiente > Siguiente.

  7. En la pestaña «Fuente de atributos y búsqueda de usuarios», selecciona Add Attribute Source. A continuación, introduce la siguiente información:

    • ID de la fuente del atributo y Descripción de la fuente del atributo: puedes utilizar el mismo valor para ambos.

    • ALMACÉN DE DATOS ACTIVO: selecciona el almacén de datos que creaste.

  8. Seleccione Siguiente.

  9. En la ficha Búsqueda de directorios LDAP:

    1. Introduzca el DN base, que debe coincidir exactamente con el valor especificado en StorageGRID para el servidor LDAP.

    2. En el menú desplegable «ROOT OBJECT CLASS», selecciona objectClass.

    3. En el menú desplegable «ATTRIBUTE», añade un atributo para cada clase de objeto que quieras asignar. Por ejemplo:

      • InetOrgPerson: agrega displayName, givenName o HomePhone.

      • usuario: agrega LocalID o userPrincipalName (upn).

      • parte superior: agrega memberOf o nombre.

      • persona: añade n.º de serie.

  10. Seleccione Siguiente.

  11. En la ficha filtro LDAP, introduzca sAMAccountName=${username}.

    Debes personalizar el filtro LDAP para garantizar que StorageGRID recupere los atributos de usuario según la estructura específica de Active Directory o LDAP de tu organización. Consulta con tu administrador de LDAP/AD para obtener la expresión de filtro adecuada para tu configuración.

  12. Selecciona Guardar y revisa el resumen.

  13. En la pestaña «Cumplimiento del contrato», introduce la siguiente información:

    • Fuente: selecciona el Almacén de datos LDAP que creaste.

    • Valor: asigna a cada contrato de atributos el valor correspondiente.

  14. Selecciona Siguiente > Siguiente.

  15. Revisa el resumen y selecciona Guardar.

  16. Ve a Aplicaciones > Clientes OAuth > Gestión de políticas de OpenID Connect.

  17. Comprueba que la política que has creado esté configurada como política predeterminada.

Paso 12: crea un cliente OAuth para el servidor OAuth

Crea un nuevo cliente OAuth para configurar las credenciales de cliente necesarias y autorizar las conexiones entre PingFederate y StorageGRID.

Pasos
  1. Ve a Aplicaciones > Clientes OAuth.

  2. Selecciona Add Client y, a continuación, introduce la siguiente información:

    • CLIENT ID: Introduce un valor único.

    • AUTENTICACIÓN DE CLIENTES: selecciona Secreto del cliente.

    • SECRETO DEL CLIENTE: selecciona CAMBIAR SECRETO > Generar secreto.

      Esto genera la clave secreta para el cliente. Guarda esta clave para utilizarla más adelante.

    • URI DE REDIRECCIÓN: Introduce las URL de respuesta de StorageGRID en la sección URI de redirección. Estas URL deben coincidir con las URL configuradas en StorageGRID para OAuth: por ejemplo:

    • https://<Admin IP or Hostname>/api/v4/oidc-callback

    • https://<Admin IP or Hostname>/api/v4/oidc-logged-out

    • TIPOS DE GRANT PERMITIDOS: Selecciona las siguientes opciones:

      • Código de autorización: Esto inicia el flujo de OAuth.

      • Token de actualización: Obtén un nuevo token cuando caduque un token de acceso.

      • Credenciales de contraseña del propietario del recurso: si necesitas acceso directo a las credenciales de usuario para la autenticación.

    • OPENID CONNECT: Selecciona RSA con SHA-256 como algoritmo de firma del token de identificación.

    • Modo de cierre de sesión: selecciona OIDC Back-Channel.

    • URI de cierre de sesión del canal principal, URI de cierre de sesión del canal secundario y URI de redireccionamiento tras el cierre de sesión: agrega la URI de cierre de sesión de StorageGRID: https://<Admin IP or Hostname>/api/v4/oidc-logged-out

  3. Seleccione Guardar.

Qué sigue

Una vez creadas las conexiones SP, "configura el SSO usando OIDC".