Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Créez des connexions de fournisseur de services dans PingFederate pour StorageGRID

Vous utilisez PingFederate pour créer une connexion de fournisseur de services (SP) pour chaque nœud d'administration de votre système. Pour accélérer le processus, vous allez importer les métadonnées SAML depuis StorageGRID.

Avant de commencer
  • Vous avez configuré l'authentification unique pour StorageGRID et vous avez sélectionné Ping Federate comme type de SSO.

  • Vous avez "mode bac à sable activé" dans Grid Manager.

  • Vous disposez de l'ID de connexion SP pour chaque nœud d'administration de votre système. Vous pouvez trouver ces valeurs dans le tableau des détails des nœuds d'administration sur la page Configurer le SSO.

  • Vous avez téléchargé les métadonnées SAML pour chaque nœud d'administration de votre système.

  • Vous avez de l'expérience dans la création de connexions SP dans le serveur PingFederate.

  • Vous disposez du "Guide de référence de l'administrateur" pour le serveur PingFederate. La documentation PingFederate fournit des instructions détaillées étape par étape et des explications.

  • Vous disposez du "Autorisation d'administrateur" pour le serveur PingFederate.

À propos de cette tâche

Ces instructions résument comment configurer le serveur PingFederate version 10.3 en tant que fournisseur SSO pour StorageGRID. Si vous utilisez une autre version de PingFederate, vous devrez peut-être adapter ces instructions. Consultez la documentation du serveur PingFederate pour obtenir des instructions détaillées concernant votre version.

Effectuez les prérequis dans PingFederate

Avant de pouvoir créer les connexions SP que vous utiliserez pour StorageGRID, vous devez effectuer les tâches préalables dans PingFederate. Vous utiliserez les informations issues de ces prérequis lors de la configuration des connexions SP.

Créer un magasin de données

Si ce n'est pas déjà fait, créez un magasin de données pour connecter PingFederate au serveur LDAP AD FS. Utilisez les valeurs que vous avez utilisées lors de "configuration de la fédération d'identités" dans StorageGRID.

  • Type : Annuaire (LDAP)

  • Type LDAP : Active Directory

  • Nom de l'attribut binaire : Saisissez objectGUID dans l'onglet Attributs binaires LDAP exactement comme indiqué.

Créer un validateur d'identifiants de mot de passe

Si ce n'est pas déjà fait, créez un validateur d'identifiants de mot de passe.

  • Type : Validateur d’identifiant nom d’utilisateur/mot de passe LDAP

  • Magasin de données : Sélectionnez le magasin de données que vous avez créé.

  • Base de recherche : Saisissez les informations provenant de LDAP (par exemple, DC=saml,DC=sgws).

  • Filtre de recherche : sAMAccountName=${username}

  • Portée : Sous-arbre

Créer une instance d'adaptateur IdP

Si vous ne l'avez pas déjà fait, créez une instance d'adaptateur IdP.

Étapes
  1. Accédez à Authentification > Intégration > Adaptateurs IdP.

  2. Sélectionnez Créer une nouvelle instance.

  3. Dans l'onglet Type, sélectionnez HTML Form IdP Adapter.

  4. Dans l'onglet Adaptateur IdP, sélectionnez Ajouter une nouvelle ligne à 'Credential Validators'.

  5. Sélectionnez validateur d'identifiants de mot de passe que vous avez créé.

  6. Dans l'onglet Attributs de l'adaptateur, sélectionnez l'attribut username pour Pseudonym.

  7. Sélectionnez Enregistrer.

Créer ou importer un certificat de signature

Si vous ne l'avez pas déjà fait, créez ou importez le certificat de signature.

Étapes
  1. Accédez à Security > Signing & Decryption Keys & Certificates.

  2. Créez ou importez le certificat de signature.

Créer une connexion SP dans PingFederate

Lorsque vous créez une connexion SP dans PingFederate, vous importez les métadonnées SAML que vous avez téléchargées depuis StorageGRID pour le nœud d'administration. Le fichier de métadonnées contient de nombreuses valeurs spécifiques dont vous avez besoin.

Astuce Vous devez créer une connexion SP pour chaque nœud d'administration de votre système StorageGRID, afin que les utilisateurs puissent se connecter et se déconnecter en toute sécurité de n'importe quel nœud. Utilisez ces instructions pour créer la première connexion SP. Ensuite, allez à Créer des connexions SP supplémentaires pour créer les connexions supplémentaires dont vous avez besoin.

Choisissez le type de connexion SP

Étapes
  1. Accédez à Applications > Integration > SP Connections.

  2. Sélectionnez Créer une connexion.

  3. Sélectionnez Ne pas utiliser de modèle pour cette connexion.

  4. Sélectionnez Profils SSO du navigateur et SAML 2.0 comme protocole.

Importer les métadonnées SP

Étapes
  1. Dans l'onglet Import Metadata, sélectionnez File.

  2. Choisissez le fichier de métadonnées SAML que vous avez téléchargé depuis la page Configure SSO pour le nœud d'administration.

  3. Consultez le résumé des métadonnées et les informations fournies dans l'onglet Informations générales.

    L'identifiant d'entité du partenaire et le nom de la connexion sont définis sur l'identifiant de connexion SP de StorageGRID. (par exemple, 10.96.105.200-DC1-ADM1-105-200). L'URL de base est l'adresse IP du nœud d'administration StorageGRID.

  4. Sélectionnez Next.

Configurer l'authentification unique (SSO) du navigateur IdP

Étapes
  1. Dans l'onglet SSO du navigateur, sélectionnez Configurer le SSO du navigateur.

  2. Dans l'onglet Profils SAML, sélectionnez les options SSO initié par le SP, SLO initié par le SP, SSO initié par l'IdP et SLO initié par l'IdP.

  3. Sélectionnez Next.

  4. Dans l'onglet Durée de vie de l'assertion, ne modifiez rien.

  5. Dans l'onglet Création d'assertions, sélectionnez Configurer la création d'assertions.

    1. Dans l'onglet Mappage d'identité, sélectionnez Standard.

    2. Dans l'onglet Contrat d'attribut, utilisez SAML_SUBJECT comme contrat d'attribut et le format de nom non spécifié qui a été importé.

  6. Pour prolonger le contrat, sélectionnez Supprimer pour retirer la urn:oid, qui n'est pas utilisée.

Mapper l'instance d'adaptateur

Étapes
  1. Dans l'onglet Mappage de la source d'authentification, sélectionnez Mapper une nouvelle instance d'adaptateur.

  2. Dans l'onglet Instance d'adaptateur, sélectionnez instance d'adaptateur que vous avez créée.

  3. Dans l'onglet Méthode de mappage, sélectionnez Récupérer des attributs supplémentaires à partir d'un magasin de données.

  4. Dans l'onglet Source d'attributs et recherche d'utilisateurs, sélectionnez Ajouter une source d'attributs.

  5. Dans l'onglet « Stockage de données », saisissez une description et sélectionnez l'élément magasin de données que vous avez ajouté.

  6. Dans l'onglet Recherche dans l'annuaire LDAP :

    • Saisissez le DN de base, qui doit correspondre exactement à la valeur que vous avez saisie dans StorageGRID pour le serveur LDAP.

    • Pour l'étendue de la recherche, sélectionnez Sous-arbre.

    • Pour la classe d'objet racine, recherchez et ajoutez l'un de ces attributs : objectGUID ou userPrincipalName.

  7. Dans l'onglet Types d'encodage des attributs binaires LDAP, sélectionnez Base64 pour l'attribut objectGUID.

  8. Dans l'onglet Filtre LDAP, saisissez sAMAccountName=${username}.

  9. Dans l'onglet Exécution du contrat d'attribut, sélectionnez LDAP (attribut) dans la liste déroulante Source et sélectionnez soit objectGUID ou userPrincipalName dans la liste déroulante Valeur.

  10. Vérifiez puis enregistrez la source des attributs.

  11. Dans l'onglet Source de l'attribut Failsave, sélectionnez Annuler la transaction SSO.

  12. Vérifiez le récapitulatif et sélectionnez Terminé.

  13. Sélectionnez Terminé.

Configurer les paramètres du protocole

Étapes
  1. Dans l’onglet SP Connection > Browser SSO > Protocol Settings, sélectionnez Configure Protocol Settings.

  2. Sur l'onglet URL du service de consommation d'assertion, acceptez les valeurs par défaut, qui ont été importées des métadonnées SAML de StorageGRID (POST pour la liaison et /api/saml-response pour l'URL du point de terminaison).

  3. Dans l'onglet URL du service SLO, acceptez les valeurs par défaut, qui ont été importées des métadonnées SAML de StorageGRID (REDIRECT pour la liaison et /api/saml-logout pour l'URL du point de terminaison.

  4. Dans l'onglet Liaisons SAML autorisées, décochez ARTIFACT et SOAP. Seuls POST et REDIRECT sont requis.

  5. Dans l'onglet Signature Policy, laissez les cases à cocher Require Authn Requests to be Signed et Always Sign Assertion sélectionnées.

  6. Dans l'onglet Encryption Policy, sélectionnez None.

  7. Vérifiez le récapitulatif et sélectionnez Terminé pour enregistrer les paramètres du protocole.

  8. Vérifiez le récapitulatif et sélectionnez Terminé pour enregistrer les paramètres Browser SSO.

Configurer les identifiants

Étapes
  1. Dans l'onglet Connexion SP, sélectionnez Informations d'identification.

  2. Dans l'onglet Identifiants, sélectionnez Configurer les identifiants.

  3. Sélectionnez l’certificat de signature que vous avez créé ou importé.

  4. Sélectionnez Suivant pour accéder à Manage Signature Verification Settings.

    1. Dans l'onglet Modèle de confiance, sélectionnez Non ancré.

    2. Dans l'onglet Certificat de vérification de signature, vérifiez les informations du certificat de signature, qui ont été importées à partir des métadonnées SAML de StorageGRID.

  5. Consultez les écrans récapitulatifs et sélectionnez Enregistrer pour enregistrer la connexion SP.

Créer des connexions SP supplémentaires

Vous pouvez copier la première connexion SP pour créer les connexions SP nécessaires pour chaque nœud d'administration de votre grille. Vous téléchargez de nouvelles métadonnées pour chaque copie.

Remarque Les connexions SP pour différents nœuds d'administration utilisent des paramètres identiques, à l'exception de l'ID d'entité du partenaire, de l'URL de base, de l'ID de connexion, du nom de connexion, de la vérification de signature et de l'URL de réponse SLO.
Étapes
  1. Sélectionnez Action > Copier pour créer une copie de la connexion SP initiale pour chaque nœud d'administration supplémentaire.

  2. Saisissez l'ID de connexion et le nom de la connexion pour la copie, puis sélectionnez Enregistrer.

  3. Choisissez le fichier de métadonnées correspondant au nœud d'administration :

    1. Sélectionnez Action > Mettre à jour avec les métadonnées.

    2. Sélectionnez Choisir un fichier et téléchargez les métadonnées.

    3. Sélectionnez Next.

    4. Sélectionnez Enregistrer.

  4. Résolvez l'erreur due à l'attribut inutilisé :

    1. Sélectionnez la nouvelle connexion.

    2. Sélectionnez Configurer l'authentification unique du navigateur > Configurer la création d'assertions > Contrat d'attributs.

    3. Supprimez l'entrée pour urn:oid.

    4. Sélectionnez Enregistrer.