Crie relações de confiança com terceiros confiáveis no AD FS para StorageGRID
Você deve usar o Active Directory Federation Services (AD FS) para criar uma relação de confiança com outra parte para cada nó administrativo do seu sistema. Você pode criar relações de confiança com outra parte usando comandos do PowerShell, importando metadados SAML do StorageGRID ou inserindo os dados manualmente.
-
Você configurou o logon único para StorageGRID e selecionou AD FS como o tipo de SSO.
-
Você tem "entrou no modo sandbox" no Grid Manager.
-
Você conhece o nome de domínio totalmente qualificado (ou o endereço IP) e o identificador da parte confiável para cada Admin Node em seu sistema. Você pode encontrar esses valores na tabela de detalhes dos Admin Nodes na página Configure SSO do StorageGRID.
Você deve criar uma relação de confiança de terceiros para cada Nó de Administração no seu sistema StorageGRID. Ter uma relação de confiança de terceiros para cada Nó de Administração garante que os usuários possam fazer login e logout com segurança em qualquer Nó de Administração. -
Você tem experiência na criação de relações de confiança de terceiros no AD FS ou tem acesso à documentação do Microsoft AD FS.
-
Você está usando o snap-in de Gerenciamento do AD FS e pertence ao grupo Administradores.
-
Se você estiver criando a relação de confiança com a parte confiável manualmente, você possui o certificado personalizado que foi carregado para a interface de gerenciamento do StorageGRID, ou sabe como fazer login em um Admin Node a partir do shell de comando.
Estas instruções aplicam-se ao Windows Server 2016 AD FS. Se você estiver usando uma versão diferente do AD FS, notará pequenas diferenças no procedimento. Consulte a documentação do Microsoft AD FS se você tiver dúvidas.
Crie uma relação de confiança com terceiros usando Windows PowerShell
Você pode usar o Windows PowerShell para criar rapidamente uma ou mais relações de confiança com terceiros confiáveis.
-
No menu Iniciar do Windows, clique com o botão direito do mouse no ícone do PowerShell e selecione Executar como administrador.
-
No prompt de comando do PowerShell, digite o seguinte comando:
Add-AdfsRelyingPartyTrust -Name "Admin_Node_Identifer" -MetadataURL "https://Admin_Node_FQDN/api/saml-metadata"-
Para
Admin_Node_Identifier, insira o Identificador da Parte Confiável para o Nó de Administração, exatamente como aparece na página de Single Sign-on. Por exemplo,SG-DC1-ADM1. -
Para
Admin_Node_FQDN, insira o domínio totalmente qualificado para o mesmo Admin Node. (Se necessário, você pode usar o endereço IP do nó em vez disso. No entanto, se você inserir um endereço IP aqui, esteja ciente de que deverá atualizar ou recriar essa relying party trust caso esse endereço IP seja alterado.)
-
-
No Gerenciador do Servidor do Windows Server, selecione Ferramentas > Gerenciamento do AD FS.
A ferramenta de gerenciamento do AD FS é exibida.
-
Selecione AD FS > Relying Party Trusts.
A lista de relying party trusts é exibida.
-
Adicione uma política de controle de acesso à relação de confiança da parte confiável recém-criada:
-
Localize a relação de confiança da parte confiável que você acabou de criar.
-
Clique com o botão direito do mouse na relação de confiança e selecione Editar Política de Controle de Acesso.
-
Selecione uma política de controle de acesso.
-
Selecione Aplicar e selecione OK
-
-
Adicione uma política de emissão de declarações à nova relação de confiança de terceira parte criada:
-
Localize a relação de confiança da parte confiável que você acabou de criar.
-
Clique com o botão direito do mouse na trust e selecione Editar política de emissão de declarações.
-
Selecione Adicionar regra.
-
Na página Selecionar Modelo de Regra, selecione Enviar Atributos LDAP como Declarações na lista e selecione Avançar.
-
Na página Configurar Regra, insira um nome de exibição para esta regra.
Por exemplo, ObjectGUID para Name ID ou UPN para Name ID.
-
Para o Repositório de Atributos, selecione Active Directory.
-
Na coluna Atributo LDAP da tabela de Mapeamento, digite objectGUID ou selecione User-Principal-Name.
-
Na coluna Tipo de Reivindicação de Saída da tabela de Mapeamento, selecione Name ID na lista suspensa.
-
Selecione Concluir e selecione OK.
-
-
Confirme se os metadados foram importados com sucesso.
-
Clique com o botão direito do mouse na relação de confiança da parte confiável para abrir suas propriedades.
-
Confirme se os campos nas abas Endpoints, Identifiers e Signature estão preenchidos.
Se os metadados estiverem ausentes, confirme se o endereço de metadados da Federação está correto ou insira os valores manualmente.
-
-
Repita estes passos para configurar uma relação de confiança da parte confiável para todos os nós de administração em seu sistema StorageGRID.
-
Ao concluir, retorne ao StorageGRID e "testar todas as relações de confiança de terceiros" para confirmar que estão configurados corretamente.
Crie uma relação de confiança de terceiros importando metadados de federação
Você pode importar os valores para cada relação de confiança com a parte confiável acessando os metadados SAML de cada Admin Node.
-
No Gerenciador do Servidor do Windows Server, selecione Ferramentas e, em seguida, selecione Gerenciamento do AD FS.
-
Em Ações, selecione Adicionar Relying Party Trust.
-
Na página de boas-vindas, escolha Reconhecimento de reivindicações e selecione Iniciar.
-
Selecione Importar dados sobre a parte confiante publicados online ou em uma rede local.
-
Em Endereço de metadados de federação (nome do host ou URL), digite o local dos metadados SAML para este Admin Node:
https://Admin_Node_FQDN/api/saml-metadataPara
Admin_Node_FQDN, insira o domínio totalmente qualificado para o mesmo Admin Node. (Se necessário, você pode usar o endereço IP do nó em vez disso. No entanto, se você inserir um endereço IP aqui, esteja ciente de que deverá atualizar ou recriar essa relying party trust caso esse endereço IP seja alterado.) -
Conclua o assistente de Relying Party Trust, salve o relying party trust e feche o assistente.
Ao inserir o nome de exibição, use o Identificador da Parte Confiável para o Nó de Administração, exatamente como aparece na página de Single Sign-on no Grid Manager. Por exemplo, SG-DC1-ADM1. -
Adicione uma regra de reivindicação:
-
Clique com o botão direito do mouse na trust e selecione Editar política de emissão de declarações.
-
Selecione Adicionar regra:
-
Na página Selecionar Modelo de Regra, selecione Enviar Atributos LDAP como Declarações na lista e selecione Avançar.
-
Na página Configurar Regra, insira um nome de exibição para esta regra.
Por exemplo, ObjectGUID para Name ID ou UPN para Name ID.
-
Para o Repositório de Atributos, selecione Active Directory.
-
Na coluna Atributo LDAP da tabela de Mapeamento, digite objectGUID ou selecione User-Principal-Name.
-
Na coluna Tipo de Reivindicação de Saída da tabela de Mapeamento, selecione Name ID na lista suspensa.
-
Selecione Concluir e selecione OK.
-
-
Confirme se os metadados foram importados com sucesso.
-
Clique com o botão direito do mouse na relação de confiança da parte confiável para abrir suas propriedades.
-
Confirme se os campos nas abas Endpoints, Identifiers e Signature estão preenchidos.
Se os metadados estiverem ausentes, confirme se o endereço de metadados da Federação está correto ou insira os valores manualmente.
-
-
Repita estes passos para configurar uma relação de confiança da parte confiável para todos os nós de administração em seu sistema StorageGRID.
-
Ao concluir, retorne ao StorageGRID e "testar todas as relações de confiança de terceiros" para confirmar se estão configuradas corretamente.
Criar manualmente uma relação de confiança de terceiros
Caso opte por não importar os dados para os relying part trusts, você pode inserir os valores manualmente.
-
No Gerenciador do Servidor do Windows Server, selecione Ferramentas e, em seguida, selecione Gerenciamento do AD FS.
-
Em Ações, selecione Adicionar Relying Party Trust.
-
Na página de boas-vindas, escolha Reconhecimento de reivindicações e selecione Iniciar.
-
Selecione Inserir manualmente os dados da parte confiante e selecione Avançar.
-
Conclua o assistente de Confiança da Parte Confiável:
-
Insira um nome de exibição para este nó administrativo.
Para manter a consistência, use o Identificador da Parte Confiável para o Nó de Administração, exatamente como aparece na página de Autenticação Única no Gerenciador de Grade. Por exemplo,
SG-DC1-ADM1. -
Ignore a etapa de configurar um certificado de criptografia de token opcional.
-
Na página Configurar URL, selecione a caixa de seleção Ativar suporte para o protocolo SAML 2.0 WebSSO.
-
Digite a URL do endpoint do serviço SAML para o Admin Node:
https://Admin_Node_FQDN/api/saml-responsePara
Admin_Node_FQDN, insira o nome de domínio totalmente qualificado do Nó de Administração. (Se necessário, você pode usar o endereço IP do nó em vez disso. No entanto, se você inserir um endereço IP aqui, esteja ciente de que será necessário atualizar ou recriar essa relação de confiança com a parte confiável caso esse endereço IP seja alterado.) -
Na página Configurar Identificadores, especifique o Identificador da Parte Confiável para o mesmo Admin Node:
Admin_Node_IdentifierPara
Admin_Node_Identifier, insira o Identificador da Parte Confiável para o Nó de Administração, exatamente como aparece na página de Single Sign-on. Por exemplo,SG-DC1-ADM1. -
Revise as configurações, salve a relação de confiança com a parte confiável e feche o assistente.
A caixa de diálogo Edit Claim Issuance Policy é exibida.
Se a caixa de diálogo não aparecer, clique com o botão direito do mouse na trust e selecione Editar política de emissão de reivindicações. -
-
Para iniciar o assistente de regras de reivindicação, selecione Adicionar regra:
-
Na página Selecionar Modelo de Regra, selecione Enviar Atributos LDAP como Declarações na lista e selecione Avançar.
-
Na página Configurar Regra, insira um nome de exibição para esta regra.
Por exemplo, ObjectGUID para Name ID ou UPN para Name ID.
-
Para o Repositório de Atributos, selecione Active Directory.
-
Na coluna Atributo LDAP da tabela de Mapeamento, digite objectGUID ou selecione User-Principal-Name.
-
Na coluna Tipo de Reivindicação de Saída da tabela de Mapeamento, selecione Name ID na lista suspensa.
-
Selecione Concluir e selecione OK.
-
-
Clique com o botão direito do mouse na relação de confiança da parte confiável para abrir suas propriedades.
-
Na aba Endpoints, configure o endpoint para logout único (SLO):
-
Selecione Adicionar SAML.
-
Selecione Tipo de Endpoint > Logout SAML.
-
Selecione Associação > Redirecionamento.
-
No campo URL confiável, insira a URL usada para logout único (SLO) deste Admin Node:
https://Admin_Node_FQDN/api/saml-logout
Para
Admin_Node_FQDN, insira o domínio totalmente qualificado do nó de administração. (Se necessário, você pode usar o endereço IP do nó em vez disso. No entanto, se você inserir um endereço IP aqui, esteja ciente de que será necessário atualizar ou recriar essa relação de confiança com a outra parte caso esse endereço IP seja alterado.)-
Selecione OK.
-
-
Na guia Assinatura, especifique o certificado de assinatura para esta relação de confiança com a parte confiável:
-
Adicione o certificado personalizado:
-
Se você tiver o certificado de gerenciamento personalizado que carregou no StorageGRID, selecione esse certificado.
-
Se você não possui o certificado personalizado, faça login no Nó de Administração, acesse o
/var/local/mgmt-apidiretório do Nó de Administração e adicione ocustom-server.crtarquivo de certificado.Não é recomendável usar o certificado padrão do nó de administração ( server.crt. Se o nó de administração falhar, o certificado padrão será regenerado quando você recuperar o nó, e você precisará atualizar a relying party trust.
-
-
Selecione Aplicar e selecione OK.
As propriedades da Relying Party são salvas e fechadas.
-
-
Repita estes passos para configurar uma relação de confiança da parte confiável para todos os nós de administração em seu sistema StorageGRID.
-
Ao concluir, retorne ao StorageGRID e "testar todas as relações de confiança de terceiros" para confirmar se estão configuradas corretamente.