Crea connessioni service provider in PingFederate per StorageGRID
Usi PingFederate per creare una connessione service provider (SP) per ogni Admin Node nel tuo sistema. Per velocizzare il processo, importerai i metadati SAML da StorageGRID.
-
Hai configurato il single sign-on per StorageGRID e hai selezionato Ping Federate come tipo di SSO.
-
Hai "modalità sandbox attivata" in Grid Manager.
-
Disponi dell'ID connessione SP per ciascun nodo di amministrazione nel tuo sistema. Puoi trovare questi valori nella tabella dei dettagli dei nodi di amministrazione nella pagina Configura SSO.
-
Hai scaricato i metadati SAML per ciascun Admin Node nel tuo sistema.
-
Hai esperienza nella creazione di connessioni SP in PingFederate Server.
-
Hai il "Guida di riferimento per l'amministratore" per il server PingFederate. La documentazione di PingFederate fornisce istruzioni dettagliate passo passo e spiegazioni.
-
Hai il "Autorizzazione amministratore" per il server PingFederate.
Queste istruzioni riassumono come configurare il server PingFederate versione 10.3 come provider SSO per StorageGRID. Se stai utilizzando un'altra versione di PingFederate, potresti dover adattare queste istruzioni. Consulta la documentazione del server PingFederate per istruzioni dettagliate relative alla tua versione.
Completa i prerequisiti in PingFederate
Prima di poter creare le connessioni SP che utilizzerai per StorageGRID, devi completare le attività preliminari in PingFederate. Utilizzerai le informazioni di questi prerequisiti quando configurerai le connessioni SP.
Crea archivio dati
Se non l'hai ancora fatto, crea un archivio dati per connettere PingFederate al LDAP server di AD FS. Utilizza i valori che hai usato quando "configurare la federazione delle identità" in StorageGRID.
-
Tipo: Directory (LDAP)
-
Tipo di LDAP: Active Directory
-
Nome attributo binario: Inserisci objectGUID nella scheda Attributi binari LDAP esattamente come mostrato.
Crea un validatore di credenziali password
Se non l'hai ancora fatto, crea un validatore di credenziali per le password.
-
Tipo: Validatore di credenziali LDAP Username Password
-
Archivio dati: Seleziona l'archivio dati che hai creato.
-
Base di ricerca: Inserisci le informazioni da LDAP (ad esempio, DC=saml,DC=sgws).
-
Filtro di ricerca: sAMAccountName=${username}
-
Ambito: Sottostruttura
Crea un'istanza dell'adattatore IdP
Se non l'hai ancora fatto, crea un'istanza dell'adattatore IdP.
-
Vai su Autenticazione > Integrazione > IdP Adapters.
-
Seleziona Crea nuova istanza.
-
Nella scheda Tipo, seleziona HTML Form IdP Adapter.
-
Nella scheda Adattatore IdP, seleziona Aggiungi una nuova riga a 'Credential Validators'.
-
Seleziona validatore delle credenziali della password che hai creato.
-
Nella scheda Attributi adattatore, seleziona l'attributo username per Pseudonimo.
-
Seleziona Salva.
Crea una connessione SP in PingFederate
Quando crei una connessione SP in PingFederate, importi i metadati SAML scaricati da StorageGRID per l'Admin Node. Il file dei metadati contiene molti dei valori specifici di cui hai bisogno.
|
|
Devi creare una connessione SP per ogni Admin Node nel tuo sistema StorageGRID, così gli utenti possono accedere e disconnettersi in modo sicuro da qualsiasi nodo. Usa queste istruzioni per creare la prima connessione SP. Poi, vai su Crea connessioni SP aggiuntive per creare tutte le connessioni aggiuntive di cui hai bisogno. |
Scegli il tipo di connessione SP
-
Vai su Applicazioni > Integrazione > SP Connections.
-
Seleziona Crea connessione.
-
Seleziona Non utilizzare un modello per questa connessione.
-
Seleziona Profili SSO del browser e SAML 2.0 come protocollo.
Importa metadati SP
-
Nella scheda Importa metadati, seleziona File.
-
Scegli il file di metadati SAML che hai scaricato dalla pagina Configura SSO per l'Admin Node.
-
Esamina il riepilogo dei metadati e le informazioni fornite nella scheda Informazioni generali.
L'ID entità del partner e il nome della connessione sono impostati sull'ID di connessione dello StorageGRID SP. (ad esempio, 10.96.105.200-DC1-ADM1-105-200). L'URL di base è l'indirizzo IP del nodo di amministrazione di StorageGRID.
-
Seleziona Next.
Configura SSO del browser IdP
-
Nella scheda SSO del browser, seleziona Configura SSO del browser.
-
Nella scheda Profili SAML, seleziona le opzioni SP-initiated SSO, SP-initial SLO, IdP-initiated SSO e IdP-initiated SLO.
-
Seleziona Next.
-
Nella scheda Durata dell'asserzione, non apportare modifiche.
-
Nella scheda Creazione asserzioni, seleziona Configura creazione asserzioni.
-
Nella scheda Mappatura identità, seleziona Standard.
-
Nella scheda Contratto attributo, usa SAML_SUBJECT come Contratto attributo e il formato del nome non specificato che è stato importato.
-
-
Per estendere il contratto, seleziona Elimina per rimuovere l'
urn:oid, che non viene utilizzato.
Istanza dell'adattatore di mappa
-
Nella scheda Mapping origine autenticazione, seleziona Mappa nuova istanza adattatore.
-
Nella scheda Istanza adattatore, seleziona l'istanza dell'adattatore che hai creato.
-
Nella scheda Metodo di mappatura, seleziona Recupera attributi aggiuntivi da un archivio dati.
-
Nella scheda Origine attributi e ricerca utente, seleziona Aggiungi origine attributi.
-
Nella scheda Archivio dati, inserisci una descrizione e seleziona l'datastoreelemento che hai aggiunto.
-
Nella scheda Ricerca nella directory LDAP:
-
Inserisci il Base DN, che deve corrispondere esattamente al valore che hai inserito in StorageGRID per il LDAP server.
-
Per l'ambito di ricerca, seleziona Sottostruttura.
-
Per la classe oggetto radice, cerca e aggiungi uno di questi attributi: objectGUID o userPrincipalName.
-
-
Nella scheda Tipi di codifica degli attributi binari LDAP, seleziona Base64 per l'attributo objectGUID.
-
Nella scheda Filtro LDAP, inserisci sAMAccountName=${username}.
-
Nella scheda Attribute Contract Fulfillment, seleziona LDAP (attribute) dal menu a discesa Source e seleziona objectGUID o userPrincipalName dal menu a discesa Value.
-
Rivedi e poi salva l'origine degli attributi.
-
Nella scheda Origine attributi Failsave, seleziona Annulla la transazione SSO.
-
Rivedi il riepilogo e seleziona Fatto.
-
Seleziona Fatto.
Configura le impostazioni del protocollo
-
Nella scheda Connessione SP > SSO del browser > Impostazioni protocollo, seleziona Configura impostazioni protocollo.
-
Nella scheda URL del servizio di consumo delle asserzioni, accetta i valori predefiniti, importati dai metadati SAML di StorageGRID (POST per Binding e
/api/saml-responseper Endpoint URL). -
Nella scheda URL del servizio SLO, accetta i valori predefiniti, importati dai metadati StorageGRID (REDIRECT per Binding e
/api/saml-logoutper Endpoint URL). -
Nella scheda "Associazioni SAML consentite", deseleziona ARTIFACT e SOAP. Sono obbligatori solo POST e REDIRECT.
-
Nella scheda Criteri di firma, lascia selezionate le caselle di controllo Richiedi la firma delle richieste di Authn e Firma sempre l'asserzione.
-
Nella scheda Criteri di crittografia, seleziona Nessuno.
-
Rivedi il riepilogo e seleziona Fatto per salvare le impostazioni del protocollo.
-
Rivedi il riepilogo e seleziona Fatto per salvare le impostazioni Browser SSO.
Configura le credenziali
-
Dalla scheda Connessione SP, seleziona Credenziali.
-
Dalla scheda Credenziali, seleziona Configura credenziali.
-
Seleziona il certificato di firma che hai creato o importato.
-
Seleziona Avanti per andare su Gestisci impostazioni di verifica della firma.
-
Nella scheda Modello di fiducia, seleziona Non ancorato.
-
Nella scheda Certificato di verifica della firma, controlla le informazioni del certificato di firma, che sono state importate dai metadati SAML di StorageGRID.
-
-
Esamina le schermate di riepilogo e seleziona Salva per salvare la connessione SP.
Crea connessioni SP aggiuntive
Puoi copiare la prima connessione SP per creare le connessioni SP di cui hai bisogno per ogni Admin Node nella tua grid. Carichi nuovi metadati per ogni copia.
|
|
Le connessioni SP per i diversi Admin Node utilizzano impostazioni identiche, ad eccezione dell'Entity ID del Partner, della Base URL, del Connection ID, del Connection Name, della Signature Verification e della SLO Response URL. |
-
Seleziona Azione > Copia per creare una copia della connessione SP iniziale per ogni Admin Node aggiuntivo.
-
Inserisci l'ID di connessione e il nome della connessione per la copia e seleziona Salva.
-
Scegli il file di metadati corrispondente all'Admin Node:
-
Seleziona Action > Aggiorna con metadati.
-
Seleziona Scegli file e carica i metadati.
-
Seleziona Next.
-
Seleziona Salva.
-
-
Risolvi l'errore dovuto all'attributo non utilizzato:
-
Seleziona la nuova connessione.
-
Seleziona Configura SSO del browser > Configura creazione asserzione > Contratto attributo.
-
Elimina la voce per urn:oid.
-
Seleziona Salva.
-