Créer des approbations de parties de confiance dans AD FS pour StorageGRID
Vous devez utiliser les services de fédération Active Directory (AD FS) pour créer une approbation de partie de confiance pour chaque nœud d'administration de votre système. Vous pouvez créer des approbations de partie de confiance à l'aide de commandes PowerShell, en important les métadonnées SAML depuis StorageGRID ou en saisissant les données manuellement.
-
Vous avez configuré l'authentification unique pour StorageGRID et vous avez sélectionné AD FS comme type de SSO.
-
Vous avez "mode bac à sable activé" dans Grid Manager.
-
Vous connaissez le domaine complet (ou l'adresse IP) et l'identifiant de la partie de confiance pour chaque nœud d'administration de votre système. Vous pouvez trouver ces valeurs dans le tableau des détails des nœuds d'administration sur la page Configurer SSO de StorageGRID.
Vous devez créer une relation de confiance avec une partie de confiance pour chaque nœud d'administration dans votre système StorageGRID. Le fait d'avoir une relation de confiance avec une partie de confiance pour chaque nœud d'administration garantit que les utilisateurs peuvent se connecter et se déconnecter en toute sécurité de n'importe quel nœud d'administration. -
Vous avez de l'expérience dans la création d'approbations de parties de confiance dans AD FS, ou vous avez accès à la documentation Microsoft AD FS.
-
Vous utilisez le composant logiciel enfichable Gestion AD FS et vous appartenez au groupe Administrators.
-
Si vous créez manuellement la relation de confiance avec la partie de confiance, vous disposez du certificat personnalisé qui a été téléchargé pour l'interface de gestion StorageGRID, ou vous savez comment vous connecter à un nœud d'administration à partir de l'invite de commandes.
Ces instructions concernent Windows Server 2016 AD FS. Si vous utilisez une autre version d'AD FS, vous constaterez de légères différences dans la procédure. Consultez la documentation Microsoft AD FS si vous avez des questions.
Créer une relation d'approbation de partie de confiance à l'aide de Windows PowerShell
Vous pouvez utiliser Windows PowerShell pour créer rapidement une ou plusieurs approbations de parties de confiance.
-
Dans le menu Démarrer de Windows, cliquez avec le bouton droit sur l’icône PowerShell et sélectionnez Exécuter en tant qu’administrateur.
-
À l’invite de commandes PowerShell, saisissez la commande suivante :
Add-AdfsRelyingPartyTrust -Name "Admin_Node_Identifer" -MetadataURL "https://Admin_Node_FQDN/api/saml-metadata"-
Pour
Admin_Node_Identifier, saisissez l'identifiant de la partie de confiance pour le nœud d'administration, exactement comme il apparaît sur la page d'authentification unique. Par exemple,SG-DC1-ADM1. -
Pour
Admin_Node_FQDN, saisissez le domaine complet pour le même nœud d'administration. (Si nécessaire, vous pouvez utiliser l'adresse IP du nœud à la place. Cependant, si vous saisissez une adresse IP ici, sachez que vous devrez mettre à jour ou recréer cette approbation de partie de confiance si cette adresse IP venait à changer.)
-
-
Dans le Gestionnaire de serveur Windows, sélectionnez Outils > Gestion d'AD FS.
L'outil de gestion AD FS apparaît.
-
Sélectionnez AD FS > Approbations de parties de confiance.
La liste des relations d'approbation de parties approuvées apparaît.
-
Ajoutez une stratégie de contrôle d'accès à l'approbation de partie de confiance nouvellement créée :
-
Localisez la relation d'approbation de partie utilisatrice que vous venez de créer.
-
Cliquez avec le bouton droit sur l'approbation, puis sélectionnez Modifier la stratégie de contrôle d'accès.
-
Sélectionnez une politique de contrôle d'accès.
-
Sélectionnez Appliquer, puis OK
-
-
Ajoutez une politique d'émission de revendications à la nouvelle relation de confiance de partie utilisatrice :
-
Localisez la relation d'approbation de partie utilisatrice que vous venez de créer.
-
Cliquez avec le bouton droit sur la fiducie, puis sélectionnez Modifier la politique d’émission des revendications.
-
Sélectionnez Ajouter une règle.
-
Sur la page Sélectionner le modèle de règle, sélectionnez Envoyer les attributs LDAP en tant que revendications dans la liste, puis sélectionnez Suivant.
-
Sur la page Configurer la règle, saisissez un nom d'affichage pour cette règle.
Par exemple, ObjectGUID vers Name ID ou UPN vers Name ID.
-
Pour le magasin d'attributs, sélectionnez Active Directory.
-
Dans la colonne Attribut LDAP du tableau de mappage, saisissez objectGUID ou sélectionnez User-Principal-Name.
-
Dans la colonne Outgoing Claim Type du tableau de mappage, sélectionnez Name ID dans la liste déroulante.
-
Sélectionnez Terminer, puis sélectionnez OK.
-
-
Confirmez que les métadonnées ont été importées avec succès.
-
Cliquez avec le bouton droit sur l'entité de confiance pour ouvrir ses propriétés.
-
Vérifiez que les champs des onglets Points de terminaison, Identifiants et Signature sont renseignés.
Si les métadonnées sont manquantes, vérifiez que l'adresse des métadonnées de la fédération est correcte ou saisissez les valeurs manuellement.
-
-
Répétez ces étapes pour configurer une relation de confiance de partie utilisatrice pour tous les nœuds d'administration de votre système StorageGRID.
-
Une fois que vous avez terminé, retournez sur StorageGRID "tester toutes les relations d'approbation des parties dépendantes" pour confirmer qu'ils sont correctement configurés.
Créez une relation de confiance de partie utilisatrice en important les métadonnées de fédération
Vous pouvez importer les valeurs de chaque approbation de partie de confiance en accédant aux métadonnées SAML de chaque Admin Node.
-
Dans le Gestionnaire de serveur Windows, sélectionnez Outils, puis sélectionnez Gestion d'AD FS.
-
Sous Actions, sélectionnez Ajouter une fiducie de partie de confiance.
-
Sur la page d'accueil, choisissez Claims aware, puis sélectionnez Start.
-
Sélectionnez Importer les données relatives à la partie de confiance publiées en ligne ou sur un réseau local.
-
Dans Adresse des métadonnées de la fédération (nom de l'hôte ou URL), saisissez l'emplacement des métadonnées SAML pour cet Admin Node :
https://Admin_Node_FQDN/api/saml-metadataPour
Admin_Node_FQDN, saisissez le domaine complet pour le même nœud d'administration. (Si nécessaire, vous pouvez utiliser l'adresse IP du nœud à la place. Cependant, si vous saisissez une adresse IP ici, sachez que vous devrez mettre à jour ou recréer cette approbation de partie de confiance si cette adresse IP venait à changer.) -
Terminez l'assistant de création de la fiducie de partie de confiance, enregistrez la fiducie de partie de confiance et fermez l'assistant.
Lors de la saisie du nom d'affichage, utilisez l'identifiant de la partie de confiance pour le nœud d'administration, exactement tel qu'il apparaît sur la page d'authentification unique dans le Grid Manager. Par exemple, SG-DC1-ADM1. -
Ajouter une règle de revendication :
-
Cliquez avec le bouton droit sur la fiducie, puis sélectionnez Modifier la politique d’émission des revendications.
-
Sélectionnez Ajouter une règle :
-
Sur la page Sélectionner le modèle de règle, sélectionnez Envoyer les attributs LDAP en tant que revendications dans la liste, puis sélectionnez Suivant.
-
Sur la page Configurer la règle, saisissez un nom d'affichage pour cette règle.
Par exemple, ObjectGUID vers Name ID ou UPN vers Name ID.
-
Pour le magasin d'attributs, sélectionnez Active Directory.
-
Dans la colonne Attribut LDAP du tableau de mappage, saisissez objectGUID ou sélectionnez User-Principal-Name.
-
Dans la colonne Outgoing Claim Type du tableau de mappage, sélectionnez Name ID dans la liste déroulante.
-
Sélectionnez Terminer, puis sélectionnez OK.
-
-
Confirmez que les métadonnées ont été importées avec succès.
-
Cliquez avec le bouton droit sur l'entité de confiance pour ouvrir ses propriétés.
-
Vérifiez que les champs des onglets Points de terminaison, Identifiants et Signature sont renseignés.
Si les métadonnées sont manquantes, vérifiez que l'adresse des métadonnées de la fédération est correcte ou saisissez les valeurs manuellement.
-
-
Répétez ces étapes pour configurer une relation de confiance de partie utilisatrice pour tous les nœuds d'administration de votre système StorageGRID.
-
Une fois que vous avez terminé, retournez sur StorageGRID et "tester toutes les relations d'approbation des parties dépendantes" pour confirmer qu'ils sont correctement configurés.
Créer manuellement une relation de confiance avec une partie utilisatrice
Si vous choisissez de ne pas importer les données pour les approbations de la partie dépendante, vous pouvez saisir les valeurs manuellement.
-
Dans le Gestionnaire de serveur Windows, sélectionnez Outils, puis sélectionnez Gestion d'AD FS.
-
Sous Actions, sélectionnez Ajouter une fiducie de partie de confiance.
-
Sur la page d'accueil, choisissez Claims aware, puis sélectionnez Start.
-
Sélectionnez Saisir manuellement les données relatives à la partie de confiance, puis sélectionnez Suivant.
-
Terminez l'assistant de création de fiducie de partie de confiance :
-
Saisissez un nom d'affichage pour ce nœud d'administration.
Par souci de cohérence, utilisez l'identifiant de la partie de confiance pour le nœud d'administration, exactement tel qu'il apparaît sur la page d'authentification unique dans le Grid Manager. Par exemple,
SG-DC1-ADM1. -
Ignorez l'étape de configuration d'un certificat de chiffrement de jeton facultatif.
-
Sur la page Configurer l'URL, cochez la case Activer la prise en charge du protocole WebSSO SAML 2.0.
-
Saisissez l'URL du point de terminaison du service SAML pour le nœud d'administration :
https://Admin_Node_FQDN/api/saml-responsePour
Admin_Node_FQDN, saisissez le nom de domaine complet pour le nœud d'administration. (Si nécessaire, vous pouvez utiliser l'adresse IP du nœud à la place. Cependant, si vous saisissez une adresse IP ici, sachez que vous devrez mettre à jour ou recréer cette approbation de partie de confiance si cette adresse IP venait à changer.) -
Sur la page Configurer les identifiants, spécifiez l'identifiant de la partie de confiance pour le même nœud d'administration :
Admin_Node_IdentifierPour
Admin_Node_Identifier, saisissez l'identifiant de la partie de confiance pour le nœud d'administration, exactement comme il apparaît sur la page d'authentification unique. Par exemple,SG-DC1-ADM1. -
Vérifiez les paramètres, enregistrez l'approbation de la partie de confiance et fermez l'assistant.
La boîte de dialogue Modifier la politique d'émission des réclamations s'affiche.
Si la boîte de dialogue n'apparaît pas, cliquez avec le bouton droit sur la fiducie et sélectionnez Modifier la politique d'émission des revendications. -
-
Pour démarrer l'assistant de règle de revendication, sélectionnez Ajouter une règle :
-
Sur la page Sélectionner le modèle de règle, sélectionnez Envoyer les attributs LDAP en tant que revendications dans la liste, puis sélectionnez Suivant.
-
Sur la page Configurer la règle, saisissez un nom d'affichage pour cette règle.
Par exemple, ObjectGUID vers Name ID ou UPN vers Name ID.
-
Pour le magasin d'attributs, sélectionnez Active Directory.
-
Dans la colonne Attribut LDAP du tableau de mappage, saisissez objectGUID ou sélectionnez User-Principal-Name.
-
Dans la colonne Outgoing Claim Type du tableau de mappage, sélectionnez Name ID dans la liste déroulante.
-
Sélectionnez Terminer, puis sélectionnez OK.
-
-
Cliquez avec le bouton droit sur l'entité de confiance pour ouvrir ses propriétés.
-
Dans l'onglet Points de terminaison, configurez le point de terminaison pour la déconnexion unique (SLO) :
-
Sélectionnez Ajouter SAML.
-
Sélectionnez Type de point de terminaison > Déconnexion SAML.
-
Sélectionnez Liaison > Redirection.
-
Dans le champ URL de confiance, saisissez l'URL utilisée pour la déconnexion unique (SLO) à partir de ce Admin Node :
https://Admin_Node_FQDN/api/saml-logout
Pour
Admin_Node_FQDN, saisissez le domaine complet du nœud d'administration. (Si nécessaire, vous pouvez utiliser l'adresse IP du nœud à la place. Cependant, si vous saisissez une adresse IP ici, sachez que vous devrez mettre à jour ou recréer cette approbation de partie de confiance si cette adresse IP venait à changer.)-
Sélectionnez OK.
-
-
Dans l'onglet Signature, spécifiez le certificat de signature pour cette approbation de partie de confiance :
-
Ajouter le certificat personnalisé :
-
Si vous avez téléchargé le certificat de gestion personnalisé sur StorageGRID, sélectionnez ce certificat.
-
Si vous ne possédez pas le certificat personnalisé, connectez-vous au nœud d'administration, accédez au `/var/local/mgmt-api`répertoire du nœud d'administration et ajoutez le `custom-server.crt`fichier de certificat.
L’utilisation du certificat par défaut du nœud d’administration ( server.crtn’est pas recommandée. Si le nœud d’administration échoue, le certificat par défaut sera régénéré lors de la restauration du nœud, et vous devrez mettre à jour la relation de confiance de la partie dépendante.
-
-
Sélectionnez Appliquer, puis OK.
Les propriétés de la partie utilisatrice sont enregistrées et fermées.
-
-
Répétez ces étapes pour configurer une relation de confiance de partie utilisatrice pour tous les nœuds d'administration de votre système StorageGRID.
-
Une fois que vous avez terminé, retournez sur StorageGRID et "tester toutes les relations d'approbation des parties dépendantes" pour confirmer qu'ils sont correctement configurés.