Skip to main content
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Crea gruppi di applicazioni in AD FS per OIDC in StorageGRID

Collaboratori netapp-pcarriga

Devi usare Active Directory Federation Services (AD FS) per creare un gruppo di applicazioni per ogni Admin Node per OpenID Connect (OIDC) nel tuo sistema.

Prima di iniziare
  • Hai il fully qualified domain name (o l'indirizzo IP) e l'identificatore della relying party per ogni Admin Node nel tuo sistema.

    Nota Ogni Admin Node nel tuo sistema StorageGRID deve avere un gruppo di applicazioni. Questo garantisce che gli utenti possano accedere e disconnettersi in modo sicuro da qualsiasi Admin Node. Puoi creare un unico gruppo di applicazioni per tutti gli Admin Node (consigliato) oppure un gruppo di applicazioni diverso per ciascun Admin Node.
  • Hai esperienza nella creazione di gruppi di applicazioni in AD FS o hai accesso alla documentazione di Microsoft AD FS.

  • Si sta utilizzando lo snap-in di gestione di ad FS e si appartiene al gruppo Administrators.

A proposito di questa attività

Queste istruzioni si applicano a Windows Server 2022 AD FS. Se usi una versione diversa di AD FS, noterai lievi differenze nella procedura. Consulta la documentazione di Microsoft AD FS se hai domande.

Passaggio 1: Crea un gruppo di applicazioni

Puoi usare Windows PowerShell per creare rapidamente un gruppo di applicazioni.

Fasi
  1. Da Gestione server Windows, selezionare Strumenti > Gestione di ad FS.

  2. Seleziona Gruppi di applicazioni > Aggiungi gruppo di applicazioni

  3. Per Nome, inserisci l'identificativo della relying party.

  4. Nella sezione Modelli, seleziona Applicazioni client-server > Applicazione server che accede a un'API web.

  5. Selezionare Avanti.

  6. Segna il valore di Client Identifier.

  7. Nella sezione URI di reindirizzamento, inserisci il FQDN (o l'indirizzo IP) callback e logged-out gli URI per il nodo di amministrazione:

    Se usi un unico gruppo di applicazioni per tutti gli Admin Node, inserisci gli URI per ciascun Admin Node. Se usi un gruppo di applicazioni diverso per ogni Admin Node, inserisci solo gli URI relativi al corrispondente Admin Node.

  8. Selezionare Aggiungi.

  9. Seleziona Genera un segreto condiviso, annota il valore per Segreto, quindi seleziona Avanti.

  10. Inserisci l'identificativo del client per Identificativo.

  11. Seleziona Aggiungi, poi seleziona Avanti.

  12. Seleziona Consenti a tutti.

  13. Verifica che l'applicazione server sia selezionata in Applicazione client (chiamante).

  14. Nella sezione Ambiti consentiti, verifica che siano selezionate solo le seguenti opzioni:

    • tutte le rivendicazioni

    • email

    • openid

    • profilo

  15. Seleziona Avanti > Avanti.

  16. Seleziona Chiudi.

Passaggio 2: Configura le regole di trasformazione dell'emissione

Configura le regole di trasformazione dell'emissione per ciascun gruppo di applicazioni.

Fasi
  1. Nella pagina Gestione AD FS, fai clic con il pulsante destro del mouse sul gruppo di applicazioni, quindi seleziona Proprietà.

  2. Seleziona l'API web creata in precedenza, quindi seleziona Modifica.

  3. Seleziona Regole di trasformazione dell'emissione > Aggiungi regola …​.

  4. Sotto Modello di regola di rivendicazione:, seleziona Invia attributo LDAP come rivendicazioni.

  5. Selezionare Avanti.

  6. Inserisci il nome di una regola di claim.

  7. Seleziona Active Directory come archivio attributi.

  8. Aggiungi le mappature degli attributi LDAP ai tipi di claim in uscita:

    • E-Mail Addresses - E-Mail Address

    • Token-Groups - Unqualified Names - Group

  9. Selezionare fine.

  10. Seleziona Applica > OK > OK.

Cosa c'è dopo

Dopo aver creato i gruppi di applicazioni, "Configura SSO tramite OIDC".