Crea client in Keycloak per OIDC in StorageGRID
Utilizza Keycloak per creare una connessione client per ogni Admin Node per OpenID Connect (OIDC) nel tuo sistema StorageGRID.
-
Hai esperienza nella creazione di client in Keycloak o hai accesso alla documentazione di Keycloak.
-
Hai un account dedicato (Bind DN) per la consultazione della directory e le credenziali di accesso.
-
Hai accesso come amministratore di Keycloak.
Ogni Admin Node nel tuo sistema StorageGRID deve avere una connessione client. Questo garantisce che gli utenti possano accedere e disconnettersi in modo sicuro da qualsiasi Admin Node. Puoi creare un'unica connessione client per tutti gli Admin Node (consigliato) oppure una connessione client diversa per ciascun Admin Node.
Utilizza le impostazioni predefinite, salvo diversa indicazione. In alcuni casi puoi utilizzare le impostazioni richieste dalla tua organizzazione.
Passaggio 1: Facoltativamente, crea un realm
Crea un realm Keycloak per configurare il provider LDAP e il client OIDC, oppure usa il realm predefinito di Keycloak.
-
Seleziona Create Realm.
-
Inserisci un nome per il realm.
-
Seleziona Enabled.
-
Selezionare Crea.
Passaggio 2: Configura il provider LDAP
Configura il provider LDAP in modo che Keycloak si connetta al server LDAP Active Directory Federation Service (AD FS).
-
Seleziona Federazione utenti > Aggiungi provider LDAP.
-
Nella scheda Impostazioni:
-
Inserisci i seguenti valori consigliati:
-
Nome visualizzato nell'interfaccia utente: Inserisci un valore univoco.
-
Fornitore: Active Directory
-
URL di connessione:
ldap://<ldap_IP_address>oldaps://<ldap_IP_address> -
Pool di connessioni: ON
-
Bind DN: Inserisci il tuo Bind DN
-
Credenziali di associazione: Inserisci la password
-
Modalità di modifica: READ_ONLY
-
DN utente: Ad esempio,
CN=Users,DC=saml,DC=sgws -
Attributo LDAP username: sAMAccountName
-
Attributo LDAP RDN: cn
-
Attributo LDAP UUID: objectGUID
-
Classi di oggetti utente:
person,organizationalPerson,user -
Filtro LDAP utente:
(sAMAccountName=*) -
Ambito di ricerca: Sottostruttura
-
Paginazione: ON
-
Importa utenti: ON
-
Sincronizzazione registrazioni: ON
-
Rimuovi utenti non validi durante le ricerche: ON
-
-
Seleziona Test connessione e Test autenticazione.
Risolvi eventuali problemi che potrebbero presentarsi prima di continuare.
-
-
Selezionare Salva.
Passaggio 3: Configura la mappatura LDAP
Configura la mappatura LDAP per mappare AD come attributo in Keycloak.
-
Vai a User federation > LDAP
-
Seleziona Provider LDAP che hai creato.
-
Nella scheda Mapper, seleziona Aggiungi mapper > Crea nuovo mapper.
-
Per Tipo di mapper, seleziona user-attribute-ldap-mapper.
-
Seleziona Salva, quindi inserisci le seguenti informazioni:
-
Attributo del modello utente: userPrincipalName
-
Attributo LDAP: userPrincipalName
-
Sola lettura: ON
-
Leggi sempre il valore da LDAP: ON
-
Obbligatorio in LDAP: OFF
-
Forza un valore predefinito: ON
-
Attributo binario: OFF
-
-
Selezionare Salva.
Passaggio 4: Crea il client OIDC
Crea il client OIDC per il tuo sistema.
-
Vai su Clienti > Crea client.
-
Per le impostazioni generali, inserisci le seguenti informazioni:
-
Nome: Inserisci un nome visualizzato per il client.
-
Tipo di client: OIDC Connect
-
ID cliente: Inserisci un valore univoco. Salva questo valore per utilizzarlo in seguito.
-
-
Selezionare Avanti.
-
Per la configurazione delle funzionalità, inserisci le seguenti informazioni:
-
Autenticazione client: ATTIVA
-
Flusso standard: Abilita
-
Concessioni di accesso diretto: Enable
-
Ruoli account di servizio: Enable
-
-
Selezionare Avanti.
-
Per le impostazioni di accesso, inserisci gli URI di reindirizzamento:
Se per l'interfaccia di gestione sono configurati uno o più endpoint del bilanciatore di carico, aggiungi gli URI di reindirizzamento per ciascuna porta. Per esempio: https://<Admin_IP_address_or_FQDN>:<port>/api/v4/oidc-callbackehttps://<Admin_IP_address_or_FQDN>:<port>/api/v4/oidc-logged-out-
URI di reindirizzamento validi:
https://<Admin_IP_address_or_FQDN>/api/v4/oidc-callbackehttps://<Admin_IP_address_or_FQDN>/api/v4/oidc-logged-out -
URI di reindirizzamento post-logout validi:
https://<Admin_IP_address_or_FQDN>/api/v4/oidc-logged-out -
Origini del web:
https://<Admin_IP_address_or_FQDN>
-
-
Selezionare Salva.
Passaggio 5: Genera il client secret
Genera un segreto client per il client OIDC che hai creato.
-
Vai su Clienti, poi seleziona il client OIDC che hai creato.
-
Nella scheda Credenziali, inserisci le seguenti informazioni:
-
authenticator client: Client Id e Secret
-
Segreto del client: Genera o imposta un segreto del client. Salva questo valore per utilizzarlo in seguito.
-
Passaggio 6: Definisci gli ambiti
Definisci gli ambiti in Keycloak.
-
Vai su Ambiti client > Crea ambito client, quindi inserisci le seguenti informazioni:
-
Tipo: Nessuno
-
Protocollo: OpenID Connect
-
Visualizzazione nella schermata di consenso: Abilitato
-
Includi nei metadati del provider OpenID: Abilitato
-
-
Selezionare Salva.
-
Nella scheda Mapper, seleziona Configura un nuovo mapper > Attributo utente, quindi inserisci le seguenti informazioni:
-
Nome: Inserisci un valore univoco.
-
Attributo utente: userPrincipalName
-
Nome richiesta token: upn
-
Tipo JSON della claim: String
-
Aggiungi al token ID: ON
-
Aggiungi al token di accesso: ON
-
Aggiungi alle informazioni utente: ON
-
Aggiungi all'introspezione del token: ON
-
-
Selezionare Salva.
-
Vai su Clienti e seleziona il client OIDC che hai creato.
-
Seleziona Ambiti client > Aggiungi ambito client.
-
Seleziona l'ambito client che hai creato.
-
Selezionare Aggiungi.
Passaggio 7: Preparati a configurare SSO tramite OIDC
Salva le informazioni necessarie per configurare l'SSO con OIDC utilizzando Keycloak nel tuo sistema StorageGRID.
-
Verifica di aver salvato il ID client e il segreto client dal client OIDC che hai creato.
-
Salva l'endpoint di rilevamento OpenID Connect per il realm. Questo è disponibile nell'endpoint di configurazione
well-known:https://<keycloak_host_ip/keycloak_host_name>/realms/<realm_name>/.well-known/openid-configurationFacoltativamente, puoi includere la porta di rete:
https://<keycloak_host_ip/keycloak_host_name>:<https_port>/realms/<realm_name>/.well-known/openid-configuration
Dopo aver creato i client OIDC, "Configura SSO tramite OIDC".