Skip to main content
È disponibile una versione più recente di questo prodotto.
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Crea trust di relying party in AD FS per StorageGRID

Devi usare Active Directory Federation Services (AD FS) per creare una relying party trust per ogni Admin Node nel tuo sistema. Puoi creare relying party trust usando i comandi PowerShell, importando i metadati SAML da StorageGRID o inserendo i dati manualmente.

Prima di iniziare
  • ${post_edited_translations.segment}

  • Hai "modalità sandbox attivata" in Grid Manager.

  • Conosci il fully qualified domain name (o l'indirizzo IP) e l'identificatore del relying party per ciascun Admin Node nel tuo sistema. Puoi trovare questi valori nella tabella dei dettagli degli Admin Node nella pagina Configure SSO di StorageGRID.

    Nota Devi creare una relazione di attendibilità relying party per ciascun Admin Node nel tuo sistema StorageGRID. La presenza di una relazione di attendibilità relying party per ciascun Admin Node garantisce che gli utenti possano accedere e disconnettersi in modo sicuro da qualsiasi Admin Node.
  • ${post_edited_translations.segment}

  • Stai utilizzando lo snap-in Gestione AD FS e appartieni al gruppo Administrators.

  • ${post_edited_translations.segment}

Informazioni su questa attività

Queste istruzioni si applicano a Windows Server 2016 AD FS. Se usi una versione diversa di AD FS, noterai lievi differenze nella procedura. Consulta la documentazione di Microsoft AD FS se hai domande.

Crea un trust di relying party utilizzando Windows PowerShell

Puoi usare Windows PowerShell per creare rapidamente uno o più trust di terze parti.

Passaggi
  1. Dal menu Start di Windows, fai clic con il pulsante destro del mouse sull'icona PowerShell e seleziona Esegui come amministratore.

  2. Al prompt dei comandi di PowerShell, immetti il seguente comando:

    Add-AdfsRelyingPartyTrust -Name "Admin_Node_Identifer" -MetadataURL "https://Admin_Node_FQDN/api/saml-metadata"

    • Per Admin_Node_Identifier, inserisci il Relying Party Identifier per l'Admin Node, esattamente come appare nella pagina di single sign-on. Ad esempio, SG-DC1-ADM1.

    • Per Admin_Node_FQDN, inserisci il fully qualified domain name per lo stesso Admin Node. (Se necessario, puoi usare l'indirizzo IP del nodo invece. Tuttavia, se inserisci un indirizzo IP qui, tieni presente che dovrai aggiornare o ricreare questa relying party trust se quell'indirizzo IP dovesse mai cambiare.)

  3. Da Windows Server Manager, seleziona Strumenti > Gestione AD FS.

    Viene visualizzato lo strumento di gestione di AD FS.

  4. Seleziona AD FS > Relying Party Trusts.

    Viene visualizzato l'elenco dei relying party trust.

  5. Aggiungi una policy di controllo degli accessi al trust della relying party appena creato:

    1. Individua il trust della parte affidabile che hai appena creato.

    2. ${post_edited_translations.segment}

    3. ${post_edited_translations.segment}

    4. ${post_edited_translations.segment}

  6. Aggiungi una Claim Issuance Policy al Relying Party Trust appena creato:

    1. Individua il trust della parte affidabile che hai appena creato.

    2. ${post_edited_translations.segment}

    3. ${post_edited_translations.segment}

    4. Nella pagina Seleziona modello di regola, seleziona Invia attributi LDAP come attestazioni dall'elenco e seleziona Avanti.

    5. ${post_edited_translations.segment}

      Ad esempio, ObjectGUID to Name ID o UPN to Name ID.

    6. Per l'archivio attributi, seleziona Active Directory.

    7. Nella colonna Attributo LDAP della tabella Mapping, digita objectGUID oppure seleziona User-Principal-Name.

    8. Nella colonna Tipo di reclamo in uscita della tabella di mappatura, seleziona Name ID dall'elenco a discesa.

    9. Seleziona Fine e seleziona OK.

  7. Conferma che i metadati sono stati importati correttamente.

    1. Fai clic con il pulsante destro del mouse sul relying party trust per aprirne le proprietà.

    2. Conferma che i campi nelle schede Endpoints, Identifiers e Signature siano compilati.

      Se i metadati sono mancanti, verifica che l'indirizzo dei metadati della Federation sia corretto oppure inserisci i valori manualmente.

  8. Ripeti questi passaggi per configurare una relying party trust per tutti i nodi di amministrazione nel tuo sistema StorageGRID.

  9. Al termine, torna a StorageGRID e "testa tutti i trust della relying party" per verificare che siano configurati correttamente.

Crea un trust della relying party importando i metadati di federazione

Puoi importare i valori per ogni relying party trust accedendo ai metadati SAML per ogni Admin Node.

Passaggi
  1. In Windows Server Manager, seleziona Strumenti e poi Gestione AD FS.

  2. Nella sezione Azioni, seleziona Aggiungi attendibilità della parte affidabile.

  3. Nella pagina di benvenuto, scegli Claims aware e seleziona Start.

  4. Seleziona Importa i dati relativi alla parte affidabile pubblicati online o su una rete locale.

  5. In Federation metadata address (host name o URL), digita la posizione dei metadati SAML per questo Admin Node:

    https://Admin_Node_FQDN/api/saml-metadata

    Per Admin_Node_FQDN, inserisci il fully qualified domain name per lo stesso Admin Node. (Se necessario, puoi usare l'indirizzo IP del nodo invece. Tuttavia, se inserisci un indirizzo IP qui, tieni presente che dovrai aggiornare o ricreare questa relying party trust se quell'indirizzo IP dovesse mai cambiare.)

  6. Completa la procedura guidata per la creazione del trust della relying party, salva il trust della relying party e chiudi la procedura guidata.

    Nota Quando inserisci il nome visualizzato, usa il Relying Party Identifier per l'Admin Node, esattamente come appare nella pagina single sign-on nel Grid Manager. Ad esempio, SG-DC1-ADM1.
  7. Aggiungi una regola di claim:

    1. ${post_edited_translations.segment}

    2. ${post_edited_translations.segment}

    3. Nella pagina Seleziona modello di regola, seleziona Invia attributi LDAP come attestazioni dall'elenco e seleziona Avanti.

    4. ${post_edited_translations.segment}

      Ad esempio, ObjectGUID to Name ID o UPN to Name ID.

    5. Per l'archivio attributi, seleziona Active Directory.

    6. Nella colonna Attributo LDAP della tabella Mapping, digita objectGUID oppure seleziona User-Principal-Name.

    7. Nella colonna Tipo di reclamo in uscita della tabella di mappatura, seleziona Name ID dall'elenco a discesa.

    8. Seleziona Fine e seleziona OK.

  8. Conferma che i metadati sono stati importati correttamente.

    1. Fai clic con il pulsante destro del mouse sul relying party trust per aprirne le proprietà.

    2. Conferma che i campi nelle schede Endpoints, Identifiers e Signature siano compilati.

      Se i metadati sono mancanti, verifica che l'indirizzo dei metadati della Federation sia corretto oppure inserisci i valori manualmente.

  9. Ripeti questi passaggi per configurare una relying party trust per tutti i nodi di amministrazione nel tuo sistema StorageGRID.

  10. Quando hai finito, torna a StorageGRID e "testa tutti i trust della relying party" per confermare che siano configurati correttamente.

Crea manualmente un trust della relying party

${post_edited_translations.segment}

Passaggi
  1. In Windows Server Manager, seleziona Strumenti e poi Gestione AD FS.

  2. Nella sezione Azioni, seleziona Aggiungi attendibilità della parte affidabile.

  3. Nella pagina di benvenuto, scegli Claims aware e seleziona Start.

  4. ${post_edited_translations.segment}

  5. ${post_edited_translations.segment}

    1. ${post_edited_translations.segment}

      Per coerenza, usa il Relying Party Identifier per il nodo Admin, esattamente come appare nella pagina Single Sign-on in Grid Manager. Ad esempio, SG-DC1-ADM1.

    2. Salta il passaggio per configurare un certificato di crittografia del token facoltativo.

    3. Nella pagina Configura URL, seleziona la casella di controllo Abilita il supporto per il protocollo SAML 2.0 WebSSO.

    4. Inserisci l'URL dell'endpoint del servizio SAML per l'Admin Node:

      https://Admin_Node_FQDN/api/saml-response

      Per Admin_Node_FQDN, inserisci il fully qualified domain name per l'Admin Node. (Se necessario, puoi usare l'indirizzo IP del nodo al suo posto. Tuttavia, se inserisci un indirizzo IP qui, tieni presente che dovrai aggiornare o ricreare questa relying party trust se quell'indirizzo IP dovesse mai cambiare.)

    5. Nella pagina Configura identificatori, specifica l'identificativo della Relying Party per lo stesso Admin Node:

      Admin_Node_Identifier

      Per Admin_Node_Identifier, inserisci il Relying Party Identifier per l'Admin Node, esattamente come appare nella pagina di single sign-on. Ad esempio, SG-DC1-ADM1.

    6. ${post_edited_translations.segment}

      Viene visualizzata la finestra di dialogo Edit Claim Issuance Policy.

    Nota Se la finestra di dialogo non viene visualizzata, fai clic con il pulsante destro del mouse sul trust e seleziona Modifica i criteri di emissione dei sinistri.
  6. Per avviare la procedura guidata Regola di rivendicazione, seleziona Aggiungi regola:

    1. Nella pagina Seleziona modello di regola, seleziona Invia attributi LDAP come attestazioni dall'elenco e seleziona Avanti.

    2. ${post_edited_translations.segment}

      Ad esempio, ObjectGUID to Name ID o UPN to Name ID.

    3. Per l'archivio attributi, seleziona Active Directory.

    4. Nella colonna Attributo LDAP della tabella Mapping, digita objectGUID oppure seleziona User-Principal-Name.

    5. Nella colonna Tipo di reclamo in uscita della tabella di mappatura, seleziona Name ID dall'elenco a discesa.

    6. Seleziona Fine e seleziona OK.

  7. Fai clic con il pulsante destro del mouse sul relying party trust per aprirne le proprietà.

  8. Nella scheda Endpoint, configura l'endpoint per il single logout (SLO):

    1. Seleziona Aggiungi SAML.

    2. ${post_edited_translations.segment}

    3. Seleziona Associazione > Reindirizzamento.

    4. ${post_edited_translations.segment}

      https://Admin_Node_FQDN/api/saml-logout

    Per Admin_Node_FQDN, inserisci il fully qualified domain name del nodo Admin. (Se necessario, puoi usare l'indirizzo IP del nodo invece. Tuttavia, se inserisci un indirizzo IP qui, tieni presente che dovrai aggiornare o ricreare questa relying party trust se quell'indirizzo IP dovesse mai cambiare.)

    1. Seleziona OK.

  9. ${post_edited_translations.segment}

    1. ${post_edited_translations.segment}

      • ${post_edited_translations.segment}

      • Se non hai il certificato personalizzato, accedi al nodo di amministrazione, vai alla directory /var/local/mgmt-api del nodo di amministrazione e aggiungi il file del certificato custom-server.crt.

        Nota L'utilizzo del certificato predefinito dell'Admin Node (server.crt) non è consigliato. Se l'Admin Node si guasta, il certificato predefinito verrà rigenerato quando ripristini il nodo e dovrai aggiornare il relying party trust.
    2. Seleziona Applica e poi OK.

      ${post_edited_translations.segment}

  10. Ripeti questi passaggi per configurare una relying party trust per tutti i nodi di amministrazione nel tuo sistema StorageGRID.

  11. Quando hai finito, torna a StorageGRID e "testa tutti i trust della relying party" per confermare che siano configurati correttamente.