Configura il single sign-on in StorageGRID
Puoi seguire la procedura guidata di configurazione dell'SSO ed entrare in modalità sandbox per configurare e testare il single sign-on (SSO) prima di abilitarlo per tutti gli utenti di StorageGRID. Dopo che l'SSO è stato abilitato, puoi tornare alla modalità sandbox quando necessario per modificare o ritestare la configurazione.
-
Sei connesso a Grid Manager utilizzando un "browser web supportato".
-
Hai il "Permesso di accesso root".
-
Hai configurato la federazione delle identità per il tuo sistema StorageGRID.
-
Per il tipo di servizio di federazione delle identità LDAP, hai selezionato Active Directory o Entra ID, in base al provider di identità SSO che vuoi utilizzare.
Tipo di servizio LDAP configurato Opzioni per il provider di identità SSO Active Directory Federation Service (AD FS)
-
Active Directory
-
Entra ID
-
PingFederate
Entra ID
Entra ID
-
Quando l'SSO è abilitato e un utente tenta di accedere a un Admin Node, StorageGRID invia una richiesta di autenticazione al SSO identity provider. A sua volta, il SSO identity provider invia una risposta di autenticazione a StorageGRID, indicando se la richiesta di autenticazione ha avuto successo. Per le richieste riuscite:
-
La risposta di Active Directory o PingFederate include un identificatore univoco universale (UUID) per l'utente.
-
La risposta di Entra ID include un User Principal Name (UPN).
Per consentire a StorageGRID (il service provider) e al provider di identità SSO di comunicare in modo sicuro sulle richieste di autenticazione degli utenti, devi completare queste attività:
-
Configura le impostazioni in StorageGRID.
-
Usa il software del provider di identità SSO per creare un'attendibilità relying party (AD FS), un'applicazione aziendale (Entra ID) o un Service Provider (PingFederate) per ciascun Admin Node.
-
Torna a StorageGRID per abilitare l'SSO.
La modalità sandbox semplifica la configurazione avanti e indietro e ti permette di testare tutte le impostazioni prima di abilitare SSO. Quando usi la modalità sandbox, gli utenti non possono accedere tramite SSO.
Accedi al wizard
-
Seleziona Configurazione > Controllo dell'accesso > Single sign-on. Viene visualizzata la pagina Single sign-on.
Se il pulsante Configura impostazioni SSO è disabilitato, conferma di aver configurato l'identity provider come origine dell'identità federata. Fai riferimento a "Requisiti e considerazioni per single sign-on". -
Seleziona Configure SSO settings. Viene visualizzata la pagina Provide identity provider details.
Fornisci i dettagli del provider di identità
-
Seleziona il tipo di SSO dall'elenco a discesa.
-
Se hai selezionato Active Directory come tipo di SSO, inserisci il Federation service name per il provider di identità, esattamente come appare in Active Directory Federation Service (AD FS).
Per individuare il nome del servizio di federazione, vai su Windows Server Manager. Seleziona Tools > AD FS Management. Dal menu Action, seleziona Edit Federation Service Properties. Il Federation Service Name viene mostrato nel secondo campo. -
Specifica quale certificato TLS verrà utilizzato per proteggere la connessione quando il provider di identità invia le informazioni di configurazione SSO in risposta alle richieste di StorageGRID.
-
Utilizza il certificato CA del sistema operativo: Utilizza il certificato CA predefinito installato sul sistema operativo per proteggere la connessione.
-
Utilizza un certificato CA personalizzato: Utilizza un certificato CA personalizzato per proteggere la connessione.
Se selezioni questa impostazione, copia il testo del certificato personalizzato e incollalo nella casella di testo Certificato CA.
-
Non usare TLS: Non usare un certificato TLS per proteggere la connessione.
Se modifichi il certificato CA, "riavvia il servizio mgmt-api sugli Admin Nodes"e verifica subito che l'SSO in Grid Manager abbia esito positivo.
-
-
Seleziona Continua. Viene visualizzata la pagina Fornisci l'identificativo del relying party.
Fornisci l'identificativo della relying party
-
Completa i campi nella pagina "Fornisci l'identificativo della relying party" in base al tipo di SSO che hai selezionato.
Active Directory-
Specifica l'identificatore del relying party per StorageGRID. Questo valore controlla il nome utilizzato per ciascun trust del relying party in AD FS.
-
Ad esempio, se la griglia ha un solo nodo amministratore e non pensi di aggiungerne altri in futuro, inserisci
SGoStorageGRID. -
Se la tua grid include più di un nodo Admin, includi la stringa
[HOSTNAME]nell'identificatore. Ad esempio,SG-[HOSTNAME]. L'inclusione di questa stringa genera una tabella che mostra l'identificatore del relying party per ciascun nodo Admin nella grid, in base all'hostname del nodo.Devi creare una relazione di attendibilità relying party per ciascun Admin Node nel tuo sistema StorageGRID. La presenza di una relazione di attendibilità relying party per ciascun Admin Node garantisce che gli utenti possano accedere e disconnettersi in modo sicuro da qualsiasi Admin Node.
-
-
Seleziona Salva ed entra in modalità sandbox.
Entra ID-
Nella sezione Applicazione aziendale, specifica il nome dell'applicazione aziendale per StorageGRID. Questo valore controlla il nome che usi per ogni applicazione aziendale in Entra ID.
-
Ad esempio, se la griglia ha un solo nodo amministratore e non pensi di aggiungerne altri in futuro, inserisci
SGoStorageGRID. -
Se la tua griglia include più di un Admin Node, includi la stringa
[HOSTNAME]nell'identificatore. Per esempio,SG-[HOSTNAME]. Includere questa stringa genera una tabella che mostra un nome di applicazione aziendale per ciascun Admin Node nel tuo sistema, in base all'hostname del nodo.Devi creare un'applicazione aziendale per ciascun nodo Admin nel tuo sistema StorageGRID. La presenza di un'applicazione aziendale per ciascun nodo Admin garantisce che gli utenti possano accedere e disconnettersi in modo sicuro da qualsiasi nodo Admin.
-
-
Segui i passaggi descritti in "Crea applicazioni aziendali in Entra ID" per creare un'applicazione aziendale per ciascun Admin Node elencato nella tabella.
-
Da Entra ID, copia l'URL dei metadati di federazione per ogni applicazione aziendale. Quindi, incolla questo URL nel campo Federation metadata URL corrispondente in StorageGRID.
-
Dopo aver copiato e incollato un URL dei metadati di federazione per tutti gli Admin Node, seleziona Salva ed entra in modalità sandbox.
PingFederate-
Nella sezione service provider (SP), specifica l'ID connessione SP per StorageGRID. Questo valore controlla il nome che utilizzi per ciascuna connessione SP in PingFederate.
-
Ad esempio, se la griglia ha un solo nodo amministratore e non pensi di aggiungerne altri in futuro, inserisci
SGoStorageGRID. -
Se la tua griglia include più di un Admin Node, includi la stringa
[HOSTNAME]nell'identificatore. Per esempio,SG-[HOSTNAME]. Includere questa stringa genera una tabella che mostra l'ID di connessione SP per ogni Admin Node nel tuo sistema, in base all'hostname del nodo.Devi creare una connessione SP per ciascun Admin Node nel tuo sistema StorageGRID. La presenza di una connessione SP per ciascun Admin Node garantisce che gli utenti possano accedere e disconnettersi in modo sicuro da qualsiasi Admin Node.
-
-
Specifica l'URL dei metadati di federazione per ogni Admin Node nel campo Federation metadata URL.
Usa il seguente formato:
https://<Federation Service Name>:<port>/pf/federation_metadata.ping?PartnerSpId=<SP Connection ID>
-
Seleziona Salva ed entra in modalità sandbox.
-
Configura trust di relying party, applicazioni aziendali o connessioni SP
Dopo aver salvato la configurazione ed essere entrato in modalità sandbox, puoi completare e testare la configurazione per il tipo di single sign-on selezionato.
StorageGRID può rimanere in modalità sandbox per tutto il tempo necessario. Tuttavia, solo gli utenti federati e gli utenti locali possono accedere.
-
Vai su Active Directory Federation Services (AD FS).
-
Crea uno o più relying party trust per StorageGRID, utilizzando ciascun relying party identifier mostrato nella tabella nella pagina Configura SSO.
Devi creare una relazione di trust per ogni Admin Node mostrato nella tabella.
Per le istruzioni, vai a "Crea trust di parti affidabili in AD FS".
-
Dalla pagina Single sign-on per l'Admin Node a cui sei attualmente connesso, seleziona il pulsante per scaricare e salvare i metadati SAML.
-
Quindi, per tutti gli altri nodi amministratore nella tua griglia, ripeti questi passaggi:
-
Accedi al nodo.
-
Seleziona Configurazione > Controllo accessi > Single sign-on.
-
Scarica e salva i metadati SAML per quel nodo.
-
-
Vai al portale di Azure.
-
Segui i passaggi in "Crea applicazioni aziendali in Entra ID" per caricare il file di metadati SAML per ciascun Admin Node nella corrispondente applicazione enterprise Entra ID.
-
Dalla pagina Single sign-on per l'Admin Node a cui sei attualmente connesso, seleziona il pulsante per scaricare e salvare i metadati SAML.
-
Quindi, per tutti gli altri nodi amministratore nella tua griglia, ripeti questi passaggi:
-
Accedi al nodo.
-
Seleziona Configurazione > Controllo accessi > Single sign-on.
-
Scarica e salva i metadati SAML per quel nodo.
-
-
Vai su PingFederate.
-
"Crea una o più connessioni service provider (SP) per StorageGRID". Usa l'ID di connessione SP per ogni nodo Admin (mostrato nella tabella nella pagina Configura SSO) e i metadati SAML che hai scaricato per quel nodo Admin.
Devi creare una connessione SP per ogni Admin Node mostrato nella tabella.
Configurazione di test
Prima di imporre l'utilizzo del single sign-on per l'intero sistema StorageGRID, assicurati che single sign-on e single logout siano configurati correttamente per ciascun Admin Node.
-
Dalla pagina Configura SSO, individua il collegamento nella fase Test configuration della setup wizard.
L'URL è derivato dal valore che hai inserito nel campo Federation service name.
-
Seleziona il link oppure copia e incolla l'URL in un browser per accedere alla pagina di sign-on del tuo identity provider.
-
Per confermare che puoi utilizzare l'SSO per accedere a StorageGRID, seleziona Accedi a uno dei seguenti siti, seleziona l'identificativo della relying party per il tuo Admin Node primario e seleziona Accedi.
-
Inserisci il tuo nome utente federato e la tua password.
-
Se l'accesso e la disconnessione SSO hanno esito positivo, viene visualizzato un messaggio di successo.
-
Se l'operazione SSO non va a buon fine, viene visualizzato un messaggio di errore. Risolvi il problema, cancella i cookie del browser e riprova.
-
-
Ripeti questi passaggi per verificare la connessione SSO per ogni Admin Node nella tua griglia.
-
Vai alla pagina di single sign-on nel portale Azure.
-
Seleziona Test this application.
-
Inserisci le credenziali di un utente federato.
-
Se l'accesso e la disconnessione SSO hanno esito positivo, viene visualizzato un messaggio di successo.
-
Se l'operazione SSO non va a buon fine, viene visualizzato un messaggio di errore. Risolvi il problema, cancella i cookie del browser e riprova.
-
-
Ripeti questi passaggi per verificare la connessione SSO per ogni Admin Node nella tua griglia.
-
Dalla pagina Configura SSO, seleziona il primo collegamento nel messaggio Sandbox mode.
Seleziona e testa un collegamento alla volta.
-
Inserisci le credenziali di un utente federato.
-
Se l'accesso e la disconnessione SSO hanno esito positivo, viene visualizzato un messaggio di successo.
-
Se l'operazione SSO non va a buon fine, viene visualizzato un messaggio di errore. Risolvi il problema, cancella i cookie del browser e riprova.
-
-
Seleziona il collegamento successivo per verificare la connessione single sign-on per ciascun Admin Node nella tua grid.
Se visualizzi il messaggio "Pagina scaduta", seleziona il pulsante Indietro nel tuo browser e inserisci nuovamente le tue credenziali.
Abilita single sign-on
Quando hai confermato che puoi usare il single sign-on (SSO) per accedere a ciascun Admin Node, puoi abilitare il single sign-on (SSO) per l'intero sistema StorageGRID.
|
|
Quando l'SSO è abilitato, tutti gli utenti devono utilizzare l'SSO per accedere a Grid Manager, Tenant Manager, Grid Management API e Tenant Management API. Gli utenti locali non possono più accedere a StorageGRID. |
-
Dalla fase di configurazione del test della setup wizard SSO, seleziona Abilita SSO.
-
Esamina il messaggio di avviso e seleziona Abilita SSO.
Il single sign-on è ora abilitato. Viene visualizzata la pagina Single sign-on, che ora include i dettagli per l'SSO che hai appena configurato.
-
Per modificare la configurazione, seleziona Modifica.
-
Per disabilitare il single sign-on, seleziona Disabilita SSO.
|
|
Se usi il portale di Azure e accedi a StorageGRID dallo stesso computer che usi per accedere a Entra ID, assicurati che l'utente del portale di Azure sia anche un utente autorizzato di StorageGRID (un utente in un gruppo federato importato in StorageGRID) oppure esci dal portale di Azure prima di provare ad accedere a StorageGRID. |