Skip to main content
È disponibile una versione più recente di questo prodotto.
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Crea connessioni service provider in PingFederate per StorageGRID

Usi PingFederate per creare una connessione service provider (SP) per ogni Admin Node nel tuo sistema. Per velocizzare il processo, importerai i metadati SAML da StorageGRID.

Prima di iniziare
  • Hai configurato il single sign-on per StorageGRID e hai selezionato Ping Federate come tipo di SSO.

  • Hai "modalità sandbox attivata" in Grid Manager.

  • Disponi dell'ID connessione SP per ciascun nodo di amministrazione nel tuo sistema. Puoi trovare questi valori nella tabella dei dettagli dei nodi di amministrazione nella pagina Configura SSO.

  • Hai scaricato i metadati SAML per ciascun Admin Node nel tuo sistema.

  • Hai esperienza nella creazione di connessioni SP in PingFederate Server.

  • Hai il "Guida di riferimento per l'amministratore" per il server PingFederate. La documentazione di PingFederate fornisce istruzioni dettagliate passo passo e spiegazioni.

  • Hai il "Autorizzazione amministratore" per il server PingFederate.

Informazioni su questa attività

Queste istruzioni riassumono come configurare il server PingFederate versione 10.3 come provider SSO per StorageGRID. Se stai utilizzando un'altra versione di PingFederate, potresti dover adattare queste istruzioni. Consulta la documentazione del server PingFederate per istruzioni dettagliate relative alla tua versione.

Completa i prerequisiti in PingFederate

Prima di poter creare le connessioni SP che utilizzerai per StorageGRID, devi completare le attività preliminari in PingFederate. Utilizzerai le informazioni di questi prerequisiti quando configurerai le connessioni SP.

Crea archivio dati

Se non l'hai ancora fatto, crea un archivio dati per connettere PingFederate al LDAP server di AD FS. Utilizza i valori che hai usato quando "configurare la federazione delle identità" in StorageGRID.

  • Tipo: Directory (LDAP)

  • Tipo di LDAP: Active Directory

  • Nome attributo binario: Inserisci objectGUID nella scheda Attributi binari LDAP esattamente come mostrato.

Crea un validatore di credenziali password

Se non l'hai ancora fatto, crea un validatore di credenziali per le password.

  • Tipo: Validatore di credenziali LDAP Username Password

  • Archivio dati: Seleziona l'archivio dati che hai creato.

  • Base di ricerca: Inserisci le informazioni da LDAP (ad esempio, DC=saml,DC=sgws).

  • Filtro di ricerca: sAMAccountName=${username}

  • Ambito: Sottostruttura

Crea un'istanza dell'adattatore IdP

Se non l'hai ancora fatto, crea un'istanza dell'adattatore IdP.

Passaggi
  1. Vai su Autenticazione > Integrazione > IdP Adapters.

  2. Seleziona Crea nuova istanza.

  3. Nella scheda Tipo, seleziona HTML Form IdP Adapter.

  4. Nella scheda Adattatore IdP, seleziona Aggiungi una nuova riga a 'Credential Validators'.

  5. Seleziona validatore delle credenziali della password che hai creato.

  6. Nella scheda Attributi adattatore, seleziona l'attributo username per Pseudonimo.

  7. Seleziona Salva.

Crea o importa un certificato di firma

Se non l'hai ancora fatto, crea o importa il certificato di firma.

Passaggi
  1. Vai su Sicurezza > Chiavi e certificati di firma e decrittazione.

  2. Crea o importa il certificato di firma.

Crea una connessione SP in PingFederate

Quando crei una connessione SP in PingFederate, importi i metadati SAML scaricati da StorageGRID per l'Admin Node. Il file dei metadati contiene molti dei valori specifici di cui hai bisogno.

Suggerimento Devi creare una connessione SP per ogni Admin Node nel tuo sistema StorageGRID, così gli utenti possono accedere e disconnettersi in modo sicuro da qualsiasi nodo. Usa queste istruzioni per creare la prima connessione SP. Poi, vai su Crea connessioni SP aggiuntive per creare tutte le connessioni aggiuntive di cui hai bisogno.

Scegli il tipo di connessione SP

Passaggi
  1. Vai su Applicazioni > Integrazione > SP Connections.

  2. Seleziona Crea connessione.

  3. Seleziona Non utilizzare un modello per questa connessione.

  4. Seleziona Profili SSO del browser e SAML 2.0 come protocollo.

Importa metadati SP

Passaggi
  1. Nella scheda Importa metadati, seleziona File.

  2. Scegli il file di metadati SAML che hai scaricato dalla pagina Configura SSO per l'Admin Node.

  3. Esamina il riepilogo dei metadati e le informazioni fornite nella scheda Informazioni generali.

    L'ID entità del partner e il nome della connessione sono impostati sull'ID di connessione dello StorageGRID SP. (ad esempio, 10.96.105.200-DC1-ADM1-105-200). L'URL di base è l'indirizzo IP del nodo di amministrazione di StorageGRID.

  4. Seleziona Next.

Configura SSO del browser IdP

Passaggi
  1. Nella scheda SSO del browser, seleziona Configura SSO del browser.

  2. Nella scheda Profili SAML, seleziona le opzioni SP-initiated SSO, SP-initial SLO, IdP-initiated SSO e IdP-initiated SLO.

  3. Seleziona Next.

  4. Nella scheda Durata dell'asserzione, non apportare modifiche.

  5. Nella scheda Creazione asserzioni, seleziona Configura creazione asserzioni.

    1. Nella scheda Mappatura identità, seleziona Standard.

    2. Nella scheda Contratto attributo, usa SAML_SUBJECT come Contratto attributo e il formato del nome non specificato che è stato importato.

  6. Per estendere il contratto, seleziona Elimina per rimuovere l' urn:oid, che non viene utilizzato.

Istanza dell'adattatore di mappa

Passaggi
  1. Nella scheda Mapping origine autenticazione, seleziona Mappa nuova istanza adattatore.

  2. Nella scheda Istanza adattatore, seleziona l'istanza dell'adattatore che hai creato.

  3. Nella scheda Metodo di mappatura, seleziona Recupera attributi aggiuntivi da un archivio dati.

  4. Nella scheda Origine attributi e ricerca utente, seleziona Aggiungi origine attributi.

  5. Nella scheda Archivio dati, inserisci una descrizione e seleziona l'datastoreelemento che hai aggiunto.

  6. Nella scheda Ricerca nella directory LDAP:

    • Inserisci il Base DN, che deve corrispondere esattamente al valore che hai inserito in StorageGRID per il LDAP server.

    • Per l'ambito di ricerca, seleziona Sottostruttura.

    • Per la classe oggetto radice, cerca e aggiungi uno di questi attributi: objectGUID o userPrincipalName.

  7. Nella scheda Tipi di codifica degli attributi binari LDAP, seleziona Base64 per l'attributo objectGUID.

  8. Nella scheda Filtro LDAP, inserisci sAMAccountName=${username}.

  9. Nella scheda Attribute Contract Fulfillment, seleziona LDAP (attribute) dal menu a discesa Source e seleziona objectGUID o userPrincipalName dal menu a discesa Value.

  10. Rivedi e poi salva l'origine degli attributi.

  11. Nella scheda Origine attributi Failsave, seleziona Annulla la transazione SSO.

  12. Rivedi il riepilogo e seleziona Fatto.

  13. Seleziona Fatto.

Configura le impostazioni del protocollo

Passaggi
  1. Nella scheda Connessione SP > SSO del browser > Impostazioni protocollo, seleziona Configura impostazioni protocollo.

  2. Nella scheda URL del servizio di consumo delle asserzioni, accetta i valori predefiniti, importati dai metadati SAML di StorageGRID (POST per Binding e /api/saml-response per Endpoint URL).

  3. Nella scheda URL del servizio SLO, accetta i valori predefiniti, importati dai metadati StorageGRID (REDIRECT per Binding e /api/saml-logout per Endpoint URL).

  4. Nella scheda "Associazioni SAML consentite", deseleziona ARTIFACT e SOAP. Sono obbligatori solo POST e REDIRECT.

  5. Nella scheda Criteri di firma, lascia selezionate le caselle di controllo Richiedi la firma delle richieste di Authn e Firma sempre l'asserzione.

  6. Nella scheda Criteri di crittografia, seleziona Nessuno.

  7. Rivedi il riepilogo e seleziona Fatto per salvare le impostazioni del protocollo.

  8. Rivedi il riepilogo e seleziona Fatto per salvare le impostazioni Browser SSO.

Configura le credenziali

Passaggi
  1. Dalla scheda Connessione SP, seleziona Credenziali.

  2. Dalla scheda Credenziali, seleziona Configura credenziali.

  3. Seleziona il certificato di firma che hai creato o importato.

  4. Seleziona Avanti per andare su Gestisci impostazioni di verifica della firma.

    1. Nella scheda Modello di fiducia, seleziona Non ancorato.

    2. Nella scheda Certificato di verifica della firma, controlla le informazioni del certificato di firma, che sono state importate dai metadati SAML di StorageGRID.

  5. Esamina le schermate di riepilogo e seleziona Salva per salvare la connessione SP.

Crea connessioni SP aggiuntive

Puoi copiare la prima connessione SP per creare le connessioni SP di cui hai bisogno per ogni Admin Node nella tua grid. Carichi nuovi metadati per ogni copia.

Nota Le connessioni SP per i diversi Admin Node utilizzano impostazioni identiche, ad eccezione dell'Entity ID del Partner, della Base URL, del Connection ID, del Connection Name, della Signature Verification e della SLO Response URL.
Passaggi
  1. Seleziona Azione > Copia per creare una copia della connessione SP iniziale per ogni Admin Node aggiuntivo.

  2. Inserisci l'ID di connessione e il nome della connessione per la copia e seleziona Salva.

  3. Scegli il file di metadati corrispondente all'Admin Node:

    1. Seleziona Action > Aggiorna con metadati.

    2. Seleziona Scegli file e carica i metadati.

    3. Seleziona Next.

    4. Seleziona Salva.

  4. Risolvi l'errore dovuto all'attributo non utilizzato:

    1. Seleziona la nuova connessione.

    2. Seleziona Configura SSO del browser > Configura creazione asserzione > Contratto attributo.

    3. Elimina la voce per urn:oid.

    4. Seleziona Salva.