Skip to main content
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Créez des groupes d'applications dans AD FS pour OIDC dans StorageGRID

Contributeurs netapp-pcarriga

Vous devez utiliser Active Directory Federation Services (AD FS) pour créer un groupe d'applications pour chaque nœud d'administration pour OpenID Connect (OIDC) dans votre système.

Avant de commencer
  • Vous disposez du domaine complet (ou de l'adresse IP) et de l'identifiant de la partie de confiance pour chaque nœud d'administration de votre système.

    Remarque Chaque nœud d'administration de votre système StorageGRID doit être associé à un groupe d'applications. Cela garantit que les utilisateurs peuvent se connecter et se déconnecter en toute sécurité de n'importe quel nœud d'administration. Vous pouvez créer un seul groupe d'applications pour tous les nœuds d'administration (recommandé) ou un groupe d'applications différent pour chaque nœud d'administration.
  • Vous avez de l'expérience dans la création de groupes d'applications dans AD FS, ou vous avez accès à la documentation Microsoft AD FS.

  • Vous utilisez le composant logiciel enfichable AD FS Management et vous appartenez au groupe administrateurs.

Description de la tâche

Ces instructions concernent Windows Server 2022 AD FS. Si vous utilisez une autre version d'AD FS, vous constaterez de légères différences dans la procédure. Consultez la documentation Microsoft AD FS si vous avez des questions.

Étape 1 : Créer un groupe d'applications

Vous pouvez utiliser Windows PowerShell pour créer rapidement un groupe d'applications.

Étapes
  1. Dans le Gestionnaire de serveur Windows, sélectionnez Outils > AD FS Management.

  2. Sélectionnez Groupes d'applications > Ajouter un groupe d'applications

  3. Pour Nom, saisissez l’identifiant de la partie de confiance.

  4. Sous Modèle, sélectionnez Applications client-serveur > Application serveur accédant à une API Web.

  5. Sélectionnez Suivant.

  6. Enregistrez la valeur de l'Client Identifier.

  7. Sous URI de redirection, saisissez le nom de domaine complet (ou l’adresse IP) callback et logged-out les URI pour le nœud d’administration :

    Saisissez les URI de chaque nœud d'administration si vous utilisez un seul groupe d'applications pour tous les nœuds d'administration. Si vous utilisez un groupe d'applications différent pour chaque nœud d'administration, saisissez uniquement les URI du nœud d'administration correspondant.

  8. Sélectionnez Ajouter.

  9. Sélectionnez Générer un secret partagé, notez la valeur de Secret, puis sélectionnez Suivant.

  10. Saisissez l'identifiant du client pour Identifiant.

  11. Sélectionnez Ajouter, puis sélectionnez Suivant.

  12. Sélectionnez Autoriser tout le monde.

  13. Vérifiez que l'application serveur est sélectionnée sous Application cliente (appelante).

  14. Sous Étendues autorisées, vérifiez que seules les options suivantes sont sélectionnées :

    • allatclaims

    • e-mail

    • openid

    • profil

  15. Sélectionnez Suivant > Suivant.

  16. Sélectionnez Fermer.

Étape 2 : Configurer les règles de transformation d’émission

Configurez les règles de transformation d'émission pour chaque groupe d'applications.

Étapes
  1. Dans la page Gestion AD FS, cliquez avec le bouton droit sur le groupe d'applications, puis sélectionnez Propriétés.

  2. Sélectionnez l'API web créée précédemment, puis sélectionnez Modifier.

  3. Sélectionnez Règles de transformation d'émission > Ajouter une règle…​.

  4. Sous Modèle de règle de revendication :, sélectionnez Envoyer l’attribut LDAP en tant que revendications.

  5. Sélectionnez Suivant.

  6. Saisissez le nom d'une règle de revendication.

  7. Sélectionnez Active Directory pour le magasin d'attributs.

  8. Ajoutez les mappages d'attributs LDAP aux types de revendications sortantes :

    • E-Mail Addresses - E-Mail Address

    • Token-Groups - Unqualified Names - Group

  9. Sélectionnez Terminer.

  10. Sélectionnez Appliquer > OK > OK.

Et ensuite

Après avoir créé des groupes d'applications, "Configurer l'authentification unique (SSO) à l'aide d'OIDC".