Configurar SSO no StorageGRID
Você pode seguir o assistente de configuração do SSO e entrar no modo sandbox para configurar e testar o logon único (SSO) antes de habilitá-lo para todos os usuários do StorageGRID. Após o SSO ter sido habilitado, você pode retornar ao modo sandbox quando necessário para alterar ou testar novamente a configuração.
-
Você está conectado ao Gerenciador de Grade usando um "navegador web compatível".
-
Você tem o "Permissão de acesso root".
-
Você configurou a federação de identidades para o seu sistema StorageGRID.
-
Para o tipo de serviço LDAP de federação de identidades, você selecionou Active Directory ou Entra ID, com base no provedor de identidade SSO que você pretende usar.
Tipo de serviço LDAP configurado Opções para provedor de identidade SSO Serviço de Federação do Active Directory (AD FS)
-
Active Directory
-
Entra ID
-
PingFederate
Entra ID
Entra ID
-
Quando o SSO está habilitado e um usuário tenta fazer login em um Nó de Administração, o StorageGRID envia uma solicitação de autenticação ao provedor de identidade SSO. Por sua vez, o provedor de identidade SSO envia uma resposta de autenticação de volta para o StorageGRID, indicando se a solicitação de autenticação foi bem-sucedida. Para solicitações bem-sucedidas:
-
A resposta do Active Directory ou PingFederate inclui um identificador único universal (UUID) para o usuário.
-
A resposta do Entra ID inclui um Nome Principal do Usuário (UPN).
Para permitir que StorageGRID (o provedor de serviços) e o provedor de identidade SSO se comuniquem com segurança sobre as solicitações de autenticação do usuário, você deverá concluir estas tarefas:
-
Configure as configurações no StorageGRID.
-
Use o software do provedor de identidade SSO para criar uma relação de confiança com a parte confiável (AD FS), Aplicativo Empresarial (Entra ID) ou Provedor de Serviços (PingFederate) para cada Admin Node.
-
Retorne ao StorageGRID para ativar o SSO.
O modo sandbox facilita a realização dessa configuração bidirecional e permite testar todas as suas configurações antes de ativar o SSO. Quando você está usando o modo sandbox, os usuários não podem fazer login usando o SSO.
Acesse o assistente
-
Selecione Configuração > Controle de acesso > Single sign-on. A página de Single sign-on é exibida.
Se o botão Configurar configurações de SSO estiver desativado, confirme se você configurou o provedor de identidade como a fonte de identidade federada. Consulte "Requisitos e considerações para single sign-on". -
Selecione Configurar definições de SSO. A página Fornecer detalhes do provedor de identidade é exibida.
Forneça os detalhes do provedor de identidade
-
Selecione o tipo de SSO na lista suspensa.
-
Se você selecionou o Active Directory como o tipo de SSO, insira o nome do serviço de federação para o provedor de identidade, exatamente como aparece no Active Directory Federation Service (AD FS).
Para localizar o nome do serviço de federação, acesse o Windows Server Manager. Selecione Tools > AD FS Management. No menu Action, selecione Edit Federation Service Properties. O nome do serviço de federação é exibido no segundo campo. -
Especifique qual certificado TLS será usado para proteger a conexão quando o provedor de identidade enviar informações de configuração SSO em resposta às solicitações do StorageGRID.
-
Usar certificado CA do sistema operacional: Use o certificado CA padrão instalado no sistema operacional para proteger a conexão.
-
Usar certificado CA personalizado: Use um certificado CA personalizado para proteger a conexão.
Se você selecionar essa configuração, copie o texto do certificado personalizado e cole-o na caixa de texto CA Certificate.
-
Não utilize TLS: Não utilize um certificado TLS para proteger a conexão.
Se você alterar o certificado da CA, imediatamente "reinicie o serviço mgmt-api nos nós de administração" e teste se o SSO no Grid Manager foi bem-sucedido.
-
-
Selecione Continuar. A página Fornecer identificador da parte confiável é exibida.
Forneça o identificador da parte confiável
-
Preencha os campos na página "Fornecer identificador da parte confiável" com base no tipo de SSO que você selecionou.
Active Directory-
Especifique o Identificador da parte confiável para StorageGRID. Esse valor controla o nome que você usa para cada relação de confiança com a parte confiável no AD FS.
-
Por exemplo, se sua grade tiver apenas um Nó de Administração e você não prevê adicionar mais Nós de Administração no futuro, insira
SGouStorageGRID. -
Se sua grid incluir mais de um Admin Node, inclua a string
[HOSTNAME]no identificador. Por exemplo,SG-[HOSTNAME]. Incluir essa string resulta em uma tabela que mostra o identificador da relying party para cada Admin Node na grid, com base no hostname do nó.Você deve criar uma relação de confiança de terceiros para cada Nó de Administração no seu sistema StorageGRID. Ter uma relação de confiança de terceiros para cada Nó de Administração garante que os usuários possam fazer login e logout com segurança em qualquer Nó de Administração.
-
-
Selecione Salvar e entrar no modo sandbox.
Entra ID-
Na seção Aplicativo Empresarial, especifique o nome do aplicativo empresarial para StorageGRID. Esse valor controla o nome que você usa para cada aplicativo empresarial no Entra ID.
-
Por exemplo, se sua grade tiver apenas um Nó de Administração e você não prevê adicionar mais Nós de Administração no futuro, insira
SGouStorageGRID. -
Se a sua grid incluir mais de um Admin Node, inclua a string
[HOSTNAME]no identificador. Por exemplo,SG-[HOSTNAME]. Incluir essa string resulta em uma tabela que mostra o nome do aplicativo corporativo para cada Admin Node em seu sistema, com base no hostname do nó.Você deve criar um aplicativo corporativo para cada Nó de Administração em seu sistema StorageGRID. Ter um aplicativo corporativo para cada Nó de Administração garante que os usuários possam entrar e sair de qualquer Nó de Administração com segurança.
-
-
Siga os passos descritos em "Crie aplicativos empresariais no Entra ID" para criar uma aplicação empresarial para cada Admin Node listado na tabela.
-
No Entra ID, copie a URL dos metadados de federação para cada aplicação empresarial. Em seguida, cole essa URL no campo Federation metadata URL correspondente no StorageGRID.
-
Depois de copiar e colar uma URL de metadados de federação para todos os Admin Nodes, selecione Salvar e entrar no modo sandbox.
PingFederate-
Na seção Provedor de Serviços (SP), especifique o SP connection ID para StorageGRID. Esse valor controla o nome que você usa para cada conexão SP em PingFederate.
-
Por exemplo, se sua grade tiver apenas um Nó de Administração e você não prevê adicionar mais Nós de Administração no futuro, insira
SGouStorageGRID. -
Se sua grid incluir mais de um Nó de Administração, inclua a string
[HOSTNAME]no identificador. Por exemplo,SG-[HOSTNAME]. Incluir essa string resulta em uma tabela que mostra o ID de conexão do SP para cada Nó de Administração em seu sistema, com base no hostname do nó.Você deve criar uma conexão SP para cada Nó de Administração no seu sistema StorageGRID. Ter uma conexão SP para cada Nó de Administração garante que os usuários possam fazer login e logout com segurança em qualquer Nó de Administração.
-
-
Especifique a URL de metadados de federação para cada Nó de Administração no campo URL de metadados de federação.
Utilize o seguinte formato:
https://<Federation Service Name>:<port>/pf/federation_metadata.ping?PartnerSpId=<SP Connection ID>
-
Selecione Salvar e entrar no modo sandbox.
-
Configurar relações de confiança com terceiros confiáveis, aplicativos corporativos ou conexões SP
Após salvar a configuração e entrar no modo sandbox, você pode concluir e testar a configuração do tipo de SSO que você selecionou.
StorageGRID pode permanecer em modo sandbox pelo tempo que for necessário. No entanto, somente usuários federados e usuários locais podem fazer login.
-
Acesse o Active Directory Federation Services (AD FS).
-
Crie uma ou mais relações de confiança de terceiros para StorageGRID, usando cada identificador de terceiro exibido na tabela na página Configurar SSO.
Você deve criar uma relação de confiança para cada Admin Node mostrado na tabela.
Para obter instruções, acesse "Crie relações de confiança de terceiros no AD FS".
-
Na página de login único do nó de administração em que você está conectado, selecione o botão para baixar e salvar os metadados SAML.
-
Em seguida, para quaisquer outros nós de administração em sua grade, repita estas etapas:
-
Faça login no nó.
-
Selecione Configuração > Controle de acesso > Single sign-on.
-
Baixe e salve os metadados SAML para esse nó.
-
-
Acesse o portal do Azure.
-
Siga os passos em "Crie aplicativos empresariais no Entra ID" para carregar o arquivo de metadados SAML de cada Nó de Administração em seu respectivo aplicativo corporativo Entra ID.
-
Na página de login único do nó de administração em que você está conectado, selecione o botão para baixar e salvar os metadados SAML.
-
Em seguida, para quaisquer outros nós de administração em sua grade, repita estas etapas:
-
Faça login no nó.
-
Selecione Configuração > Controle de acesso > Single sign-on.
-
Baixe e salve os metadados SAML para esse nó.
-
-
Vá para PingFederate.
-
"Crie uma ou mais conexões de provedor de serviços (SP) para StorageGRID". Use o ID de conexão do SP para cada Nó de Administração (mostrado na tabela na página Configurar SSO) e os metadados SAML que você baixou para esse Nó de Administração.
Você deve criar uma conexão SP para cada nó de administração mostrado na tabela.
Testar configuração
Antes de impor o uso de single sign-on para todo o seu sistema StorageGRID, confirme que o single sign-on e o single logout estão configurados corretamente para cada Admin Node.
-
Na página Configurar SSO, localize o link na etapa Testar configuração do assistente.
A URL é derivada do valor que você inseriu no campo Nome do serviço de federação.
-
Selecione o link ou copie e cole a URL em um navegador para acessar a página de login do seu provedor de identidade.
-
Para confirmar que você pode usar o SSO para entrar no StorageGRID, selecione Entrar em um dos seguintes sites, selecione o identificador da parte confiável para seu nó de administração principal e selecione Entrar.
-
Insira seu nome de usuário federado e sua senha.
-
Se as operações de login e logout do SSO forem bem-sucedidas, uma mensagem de sucesso será exibida.
-
Se a operação de SSO falhar, uma mensagem de erro será exibida. Corrija o problema, limpe os cookies do navegador e tente novamente.
-
-
Repita estes passos para verificar a conexão SSO de cada Admin Node em sua grid.
-
Acesse a página de logon único no portal do Azure.
-
Selecione Test this application.
-
Insira as credenciais de um usuário federado.
-
Se as operações de login e logout do SSO forem bem-sucedidas, uma mensagem de sucesso será exibida.
-
Se a operação de SSO falhar, uma mensagem de erro será exibida. Corrija o problema, limpe os cookies do navegador e tente novamente.
-
-
Repita estes passos para verificar a conexão SSO de cada Admin Node em sua grid.
-
Na página Configurar SSO, selecione o primeiro link na mensagem de modo Sandbox.
Selecione e teste um link de cada vez.
-
Insira as credenciais de um usuário federado.
-
Se as operações de login e logout do SSO forem bem-sucedidas, uma mensagem de sucesso será exibida.
-
Se a operação de SSO falhar, uma mensagem de erro será exibida. Corrija o problema, limpe os cookies do navegador e tente novamente.
-
-
Selecione o link a seguir para verificar a conexão SSO de cada nó de administração em sua grade.
Se você vir a mensagem "Página Expirada", selecione o botão Voltar no seu navegador e envie suas credenciais novamente.
Ativar single sign-on
Depois de confirmar que você pode usar o SSO para fazer login em cada nó de administração, você pode ativar o SSO para todo o seu sistema StorageGRID.
|
|
Quando o SSO está habilitado, todos os usuários devem usar o SSO para acessar o Grid Manager, o Tenant Manager, a Grid Management API e a Tenant Management API. Usuários locais não podem mais acessar StorageGRID. |
-
Na etapa Test configuration do assistente de configuração de SSO, selecione Enable SSO.
-
Analise a mensagem de aviso e selecione Ativar SSO.
O login único agora está ativado. A página de login único é exibida e agora inclui os detalhes do SSO que você acabou de configurar.
-
Para editar a configuração, selecione Editar.
-
Para desativar o single sign-on, selecione Disable SSO.
|
|
Se você estiver usando o Azure Portal e acessar o StorageGRID do mesmo computador que usa para acessar o Entra ID, certifique-se de que o usuário do Azure Portal também seja um usuário autorizado do StorageGRID (um usuário em um grupo federado que foi importado para o StorageGRID) ou faça logout do Azure Portal antes de tentar entrar no StorageGRID. |