Skip to main content
È disponibile una versione più recente di questo prodotto.
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Configura il single sign-on in StorageGRID

Puoi seguire la procedura guidata di configurazione dell'SSO ed entrare in modalità sandbox per configurare e testare il single sign-on (SSO) prima di abilitarlo per tutti gli utenti di StorageGRID. Dopo che l'SSO è stato abilitato, puoi tornare alla modalità sandbox quando necessario per modificare o ritestare la configurazione.

Prima di iniziare
  • Sei connesso a Grid Manager utilizzando un "browser web supportato".

  • Hai il "Permesso di accesso root".

  • ${post_edited_translations.segment}

  • ${post_edited_translations.segment}

    Tipo di servizio LDAP configurato ${post_edited_translations.segment}

    Active Directory Federation Service (AD FS)

    • Active Directory

    • Entra ID

    • PingFederate

    Entra ID

    Entra ID

Informazioni su questa attività

Quando l'SSO è abilitato e un utente tenta di accedere a un Admin Node, StorageGRID invia una richiesta di autenticazione al SSO identity provider. A sua volta, il SSO identity provider invia una risposta di autenticazione a StorageGRID, indicando se la richiesta di autenticazione ha avuto successo. Per le richieste riuscite:

  • La risposta di Active Directory o PingFederate include un identificatore univoco universale (UUID) per l'utente.

  • La risposta di Entra ID include un User Principal Name (UPN).

Per consentire a StorageGRID (il service provider) e al provider di identità SSO di comunicare in modo sicuro sulle richieste di autenticazione degli utenti, devi completare queste attività:

  1. ${post_edited_translations.segment}

  2. Usa il software del provider di identità SSO per creare un'attendibilità relying party (AD FS), un'applicazione aziendale (Entra ID) o un Service Provider (PingFederate) per ciascun Admin Node.

  3. Torna a StorageGRID per abilitare l'SSO.

La modalità sandbox semplifica la configurazione avanti e indietro e ti permette di testare tutte le impostazioni prima di abilitare SSO. Quando usi la modalità sandbox, gli utenti non possono accedere tramite SSO.

Accedi al wizard

Passaggi
  1. Seleziona Configurazione > Controllo dell'accesso > Single sign-on. Viene visualizzata la pagina Single sign-on.

    Nota Se il pulsante Configura impostazioni SSO è disabilitato, conferma di aver configurato l'identity provider come origine dell'identità federata. Fai riferimento a "Requisiti e considerazioni per single sign-on".
  2. Seleziona Configure SSO settings. Viene visualizzata la pagina Provide identity provider details.

Fornisci i dettagli del provider di identità

Passaggi
  1. ${post_edited_translations.segment}

  2. Se hai selezionato Active Directory come tipo di SSO, inserisci il Federation service name per il provider di identità, esattamente come appare in Active Directory Federation Service (AD FS).

    Nota Per individuare il nome del servizio di federazione, vai su Windows Server Manager. Seleziona Tools > AD FS Management. Dal menu Action, seleziona Edit Federation Service Properties. Il Federation Service Name viene mostrato nel secondo campo.
  3. Specifica quale certificato TLS verrà utilizzato per proteggere la connessione quando il provider di identità invia le informazioni di configurazione SSO in risposta alle richieste di StorageGRID.

    • Utilizza il certificato CA del sistema operativo: Utilizza il certificato CA predefinito installato sul sistema operativo per proteggere la connessione.

    • Utilizza un certificato CA personalizzato: Utilizza un certificato CA personalizzato per proteggere la connessione.

      Se selezioni questa impostazione, copia il testo del certificato personalizzato e incollalo nella casella di testo Certificato CA.

    • Non usare TLS: Non usare un certificato TLS per proteggere la connessione.

      Avvertenza Se modifichi il certificato CA, "${post_edited_translations.segment}"e verifica subito che l'SSO in Grid Manager abbia esito positivo.
  4. Seleziona Continua. Viene visualizzata la pagina Fornisci l'identificativo del relying party.

Fornisci l'identificativo della relying party

  1. Completa i campi nella pagina "Fornisci l'identificativo della relying party" in base al tipo di SSO che hai selezionato.

    Active Directory
    1. Specifica l'identificatore del relying party per StorageGRID. Questo valore controlla il nome utilizzato per ciascun trust del relying party in AD FS.

      • Ad esempio, se la griglia ha un solo nodo amministratore e non pensi di aggiungerne altri in futuro, inserisci SG o StorageGRID.

      • Se la tua grid include più di un nodo Admin, includi la stringa [HOSTNAME] nell'identificatore. Ad esempio, SG-[HOSTNAME]. L'inclusione di questa stringa genera una tabella che mostra l'identificatore del relying party per ciascun nodo Admin nella grid, in base all'hostname del nodo.

        Nota Devi creare una relazione di attendibilità relying party per ciascun Admin Node nel tuo sistema StorageGRID. La presenza di una relazione di attendibilità relying party per ciascun Admin Node garantisce che gli utenti possano accedere e disconnettersi in modo sicuro da qualsiasi Admin Node.
    2. Seleziona Salva ed entra in modalità sandbox.

    Entra ID
    1. Nella sezione Applicazione aziendale, specifica il nome dell'applicazione aziendale per StorageGRID. Questo valore controlla il nome che usi per ogni applicazione aziendale in Entra ID.

      • Ad esempio, se la griglia ha un solo nodo amministratore e non pensi di aggiungerne altri in futuro, inserisci SG o StorageGRID.

      • Se la tua griglia include più di un Admin Node, includi la stringa [HOSTNAME] nell'identificatore. Per esempio, SG-[HOSTNAME]. Includere questa stringa genera una tabella che mostra un nome di applicazione aziendale per ciascun Admin Node nel tuo sistema, in base all'hostname del nodo.

        Nota Devi creare un'applicazione aziendale per ciascun nodo Admin nel tuo sistema StorageGRID. La presenza di un'applicazione aziendale per ciascun nodo Admin garantisce che gli utenti possano accedere e disconnettersi in modo sicuro da qualsiasi nodo Admin.
    2. Segui i passaggi descritti in "${post_edited_translations.segment}" per creare un'applicazione aziendale per ciascun Admin Node elencato nella tabella.

    3. Da Entra ID, copia l'URL dei metadati di federazione per ogni applicazione aziendale. Quindi, incolla questo URL nel campo Federation metadata URL corrispondente in StorageGRID.

    4. Dopo aver copiato e incollato un URL dei metadati di federazione per tutti gli Admin Node, seleziona Salva ed entra in modalità sandbox.

    PingFederate
    1. Nella sezione service provider (SP), specifica l'ID connessione SP per StorageGRID. Questo valore controlla il nome che utilizzi per ciascuna connessione SP in PingFederate.

      • Ad esempio, se la griglia ha un solo nodo amministratore e non pensi di aggiungerne altri in futuro, inserisci SG o StorageGRID.

      • Se la tua griglia include più di un Admin Node, includi la stringa [HOSTNAME] nell'identificatore. Per esempio, SG-[HOSTNAME]. Includere questa stringa genera una tabella che mostra l'ID di connessione SP per ogni Admin Node nel tuo sistema, in base all'hostname del nodo.

        Nota Devi creare una connessione SP per ciascun Admin Node nel tuo sistema StorageGRID. La presenza di una connessione SP per ciascun Admin Node garantisce che gli utenti possano accedere e disconnettersi in modo sicuro da qualsiasi Admin Node.
    2. ${post_edited_translations.segment}

      ${post_edited_translations.segment}

      https://<Federation Service Name>:<port>/pf/federation_metadata.ping?PartnerSpId=<SP Connection ID>
    3. Seleziona Salva ed entra in modalità sandbox.

${post_edited_translations.segment}

${post_edited_translations.segment}

StorageGRID può rimanere in modalità sandbox per tutto il tempo necessario. Tuttavia, solo gli utenti federati e gli utenti locali possono accedere.

Active Directory
Passaggi
  1. Vai su Active Directory Federation Services (AD FS).

  2. Crea uno o più relying party trust per StorageGRID, utilizzando ciascun relying party identifier mostrato nella tabella nella pagina Configura SSO.

    Devi creare una relazione di trust per ogni Admin Node mostrato nella tabella.

    Per le istruzioni, vai a "Crea trust di parti affidabili in AD FS".

Entra ID
Passaggi
  1. Dalla pagina Single sign-on per l'Admin Node a cui sei attualmente connesso, seleziona il pulsante per scaricare e salvare i metadati SAML.

  2. Quindi, per tutti gli altri nodi amministratore nella tua griglia, ripeti questi passaggi:

    1. Accedi al nodo.

    2. Seleziona Configurazione > Controllo accessi > Single sign-on.

    3. ${post_edited_translations.segment}

  3. ${post_edited_translations.segment}

  4. Segui i passaggi in "${post_edited_translations.segment}" per caricare il file di metadati SAML per ciascun Admin Node nella corrispondente applicazione enterprise Entra ID.

PingFederate
Passaggi
  1. Dalla pagina Single sign-on per l'Admin Node a cui sei attualmente connesso, seleziona il pulsante per scaricare e salvare i metadati SAML.

  2. Quindi, per tutti gli altri nodi amministratore nella tua griglia, ripeti questi passaggi:

    1. Accedi al nodo.

    2. Seleziona Configurazione > Controllo accessi > Single sign-on.

    3. ${post_edited_translations.segment}

  3. Vai su PingFederate.

  4. "Crea una o più connessioni service provider (SP) per StorageGRID". Usa l'ID di connessione SP per ogni nodo Admin (mostrato nella tabella nella pagina Configura SSO) e i metadati SAML che hai scaricato per quel nodo Admin.

    Devi creare una connessione SP per ogni Admin Node mostrato nella tabella.

${post_edited_translations.segment}

Prima di imporre l'utilizzo del single sign-on per l'intero sistema StorageGRID, assicurati che single sign-on e single logout siano configurati correttamente per ciascun Admin Node.

Active Directory
Passaggi
  1. ${post_edited_translations.segment}

    ${post_edited_translations.segment}

  2. Seleziona il link oppure copia e incolla l'URL in un browser per accedere alla pagina di sign-on del tuo identity provider.

  3. ${post_edited_translations.segment}

  4. Inserisci il tuo nome utente federato e la tua password.

    • ${post_edited_translations.segment}

    • Se l'operazione SSO non va a buon fine, viene visualizzato un messaggio di errore. Risolvi il problema, cancella i cookie del browser e riprova.

  5. ${post_edited_translations.segment}

Entra ID
Passaggi
  1. Vai alla pagina di single sign-on nel portale Azure.

  2. ${post_edited_translations.segment}

  3. ${post_edited_translations.segment}

    • ${post_edited_translations.segment}

    • Se l'operazione SSO non va a buon fine, viene visualizzato un messaggio di errore. Risolvi il problema, cancella i cookie del browser e riprova.

  4. ${post_edited_translations.segment}

PingFederate
Passaggi
  1. ${post_edited_translations.segment}

    ${post_edited_translations.segment}

  2. ${post_edited_translations.segment}

    • ${post_edited_translations.segment}

    • Se l'operazione SSO non va a buon fine, viene visualizzato un messaggio di errore. Risolvi il problema, cancella i cookie del browser e riprova.

  3. ${post_edited_translations.segment}

    Se visualizzi il messaggio "Pagina scaduta", seleziona il pulsante Indietro nel tuo browser e inserisci nuovamente le tue credenziali.

Abilita single sign-on

${post_edited_translations.segment}

Suggerimento Quando l'SSO è abilitato, tutti gli utenti devono utilizzare l'SSO per accedere a Grid Manager, Tenant Manager, Grid Management API e Tenant Management API. Gli utenti locali non possono più accedere a StorageGRID.
Passaggi
  1. ${post_edited_translations.segment}

  2. ${post_edited_translations.segment}

    Il single sign-on è ora abilitato. Viene visualizzata la pagina Single sign-on, che ora include i dettagli per l'SSO che hai appena configurato.

  3. Per modificare la configurazione, seleziona Modifica.

  4. ${post_edited_translations.segment}

Suggerimento Se usi il portale di Azure e accedi a StorageGRID dallo stesso computer che usi per accedere a Entra ID, assicurati che l'utente del portale di Azure sia anche un utente autorizzato di StorageGRID (un utente in un gruppo federato importato in StorageGRID) oppure esci dal portale di Azure prima di provare ad accedere a StorageGRID.