Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Crie conexões de provedor de serviços em PingFederate para StorageGRID

Você usa o PingFederate para criar uma conexão de provedor de serviços (SP) para cada nó de administração em seu sistema. Para acelerar o processo, você importará os metadados SAML do StorageGRID.

Antes de começar
  • Você configurou o logon único para StorageGRID e selecionou Ping Federate como o tipo de SSO.

  • Você tem "entrou no modo sandbox" no Grid Manager.

  • Você possui o ID de conexão SP para cada Nó de Administração em seu sistema. Você pode encontrar esses valores na tabela de detalhes dos Nós de Administração na página Configurar SSO.

  • Você baixou os metadados SAML para cada nó de administração em seu sistema.

  • Você tem experiência em criar conexões SP no PingFederate Server.

  • Você tem o "Guia de Referência do Administrador" para o PingFederate Server. A documentação do PingFederate fornece instruções detalhadas passo a passo e explicações.

  • Você tem o "Permissão de administrador" para o PingFederate Server.

Sobre esta tarefa

Estas instruções resumem como configurar o PingFederate Server versão 10.3 como um provedor SSO para StorageGRID. Se você estiver usando outra versão do PingFederate, talvez precise adaptar estas instruções. Consulte a documentação do PingFederate Server para obter instruções detalhadas para a sua versão.

Conclua os pré-requisitos em PingFederate

Antes que você possa criar as conexões SP que usará para StorageGRID, é necessário concluir as tarefas de pré-requisito no PingFederate. Você usará as informações desses pré-requisitos ao configurar as conexões SP.

Criar armazenamento de dados

Se ainda não o fez, crie um armazenamento de dados para conectar PingFederate ao servidor LDAP do AD FS. Use os valores que você usou ao "configurando a federação de identidades" no StorageGRID.

  • Tipo: Diretório (LDAP)

  • Tipo LDAP: Active Directory

  • Nome do Atributo Binário: insira objectGUID na guia Atributos Binários do LDAP exatamente como mostrado.

Criar validador de credencial de senha

Se ainda não fez isso, crie um validador de credencial de senha.

  • Tipo: Validador de credencial LDAP com nome de usuário e senha

  • Armazenamento de dados: selecione o armazenamento de dados que você criou.

  • Base de pesquisa: Insira informações do LDAP (por exemplo, DC=saml,DC=sgws).

  • Filtro de pesquisa: sAMAccountName=${username}

  • Escopo: Subárvore

Criar instância do adaptador IdP

Se ainda não o fez, crie uma instância do adaptador IdP.

Passos
  1. Acesse Autenticação > Integração > Adaptadores IdP.

  2. Selecione Criar nova instância.

  3. Na guia Tipo, selecione HTML Form IdP Adapter.

  4. Na guia Adaptador IdP, selecione Adicionar uma nova linha a 'Validadores de credencial'.

  5. Selecione o validador de credencial de senha que você criou.

  6. Na guia Atributos do Adaptador, selecione o atributo username para Pseudonym.

  7. Selecione Salvar.

Criar ou importar certificado de assinatura

Se ainda não fez isso, crie ou importe o certificado de assinatura.

Passos
  1. Acesse Segurança > Chaves e certificados de assinatura e descriptografia.

  2. Crie ou importe o certificado de assinatura.

Crie uma conexão SP em PingFederate

Ao criar uma conexão SP em PingFederate, você importa os metadados SAML que baixou do StorageGRID para o Nó de Administração. O arquivo de metadados contém muitos dos valores específicos de que você precisa.

Dica Você deve criar uma conexão SP para cada nó de administração no seu sistema StorageGRID, para que os usuários possam entrar e sair de qualquer nó com segurança. Use estas instruções para criar a primeira conexão SP. Em seguida, acesse Criar conexões SP adicionais para criar as conexões adicionais necessárias.

Escolha o tipo de conexão SP

Passos
  1. Acesse Aplicações > Integração > SP Connections.

  2. Selecione Criar conexão.

  3. Selecione Não usar um modelo para esta conexão.

  4. Selecione Perfis de SSO do navegador e SAML 2.0 como o protocolo.

Importar metadados do SP

Passos
  1. Na guia Importar Metadados, selecione Arquivo.

  2. Selecione o arquivo de metadados SAML que você baixou da página Configurar SSO para o Admin Node.

  3. Analise o Resumo de Metadados e as informações fornecidas na aba Informações Gerais.

    O ID da entidade parceira e o nome da conexão são definidos como o ID de conexão do StorageGRID SP. (por exemplo, 10.96.105.200-DC1-ADM1-105-200). O URL base é o endereço IP do nó de administração do StorageGRID.

  4. Selecione Next.

Configurar SSO do navegador IdP

Passos
  1. Na guia SSO do navegador, selecione Configurar SSO do navegador.

  2. Na guia Perfis SAML, selecione as opções SSO iniciado pelo SP, SLO iniciado pelo SP, SSO iniciado pelo IdP e SLO iniciado pelo IdP.

  3. Selecione Next.

  4. Na aba "Tempo de Vida da Asserção", não faça alterações.

  5. Na guia Criação de Asserção, selecione Configurar Criação de Asserção.

    1. Na guia Mapeamento de Identidade, selecione Standard.

    2. Na guia Contrato de Atributo, use SAML_SUBJECT como Contrato de Atributo e o formato de nome não especificado que foi importado.

  6. Para prorrogar o contrato, selecione Excluir para remover o urn:oid, que não está sendo usado.

Mapear instância do adaptador

Passos
  1. Na guia Mapeamento da Fonte de Autenticação, selecione Mapear nova instância do adaptador.

  2. Na guia Instância do Adaptador, selecione a instância do adaptador que você criou.

  3. Na guia Método de Mapeamento, selecione Recuperar Atributos Adicionais de um Armazenamento de Dados.

  4. Na guia Origem do Atributo & Pesquisa de Usuário, selecione Adicionar Origem do Atributo.

  5. Na aba "Data Store", forneça uma descrição e selecione o armazenamento de dados que você adicionou.

  6. Na guia Pesquisa de diretório LDAP:

    • Insira o DN base, que deve corresponder exatamente ao valor que você inseriu no StorageGRID para o servidor LDAP.

    • Para o escopo de pesquisa, selecione Subárvore.

    • Para a classe de objeto raiz, procure e adicione um destes atributos: objectGUID ou userPrincipalName.

  7. Na guia Tipos de codificação de atributos binários LDAP, selecione Base64 para o atributo objectGUID.

  8. Na guia Filtro LDAP, insira sAMAccountName=${username}.

  9. Na guia Cumprimento do Contrato de Atributo, selecione LDAP (atributo) na lista suspensa Origem e selecione objectGUID ou userPrincipalName na lista suspensa Valor.

  10. Revise e depois salve a fonte de atributos.

  11. Na guia Origem do atributo Failsave, selecione Abort the SSO Transaction.

  12. Revise o resumo e selecione Concluído.

  13. Selecione Concluído.

Configurar as configurações do protocolo

Passos
  1. Na guia Conexão SP > SSO do navegador > Configurações de protocolo, selecione Configurar configurações de protocolo.

  2. Na guia URL do serviço de consumo de asserção, aceite os valores padrão, que foram importados dos metadados SAML do StorageGRID (POST para Binding e /api/saml-response para Endpoint URL).

  3. Na guia URLs do serviço SLO, aceite os valores padrão, que foram importados dos metadados SAML do StorageGRID (REDIRECT para Binding e /api/saml-logout para Endpoint URL).

  4. Na aba "Associações SAML Permitidas", desmarque ARTIFACT e SOAP. Somente POST e REDIRECT são obrigatórios.

  5. Na guia Política de Assinatura, deixe as caixas de seleção Exigir que as solicitações de autenticação sejam assinadas e Sempre assinar a declaração marcadas.

  6. Na guia Política de Criptografia, selecione None.

  7. Analise o resumo e selecione Concluído para salvar as configurações do protocolo.

  8. Analise o resumo e selecione Concluído para salvar as configurações de SSO do navegador.

Configurar credenciais

Passos
  1. Na guia Conexão do SP, selecione Credenciais.

  2. Na aba Credenciais, selecione Configurar Credenciais.

  3. Selecione o certificado de assinatura que você criou ou importou.

  4. Selecione Avançar para ir para Gerenciar configurações de verificação de assinatura.

    1. Na aba Trust Model, selecione Unanchored.

    2. Na aba Certificado de Verificação de Assinatura, revise as informações do certificado de assinatura, que foram importadas dos metadados SAML do StorageGRID.

  5. Analise as telas de resumo e selecione Salvar para salvar a conexão SP.

Criar conexões SP adicionais

Você pode copiar a primeira conexão SP para criar as conexões SP necessárias para cada Nó de Administração em sua grade. Você carrega novos metadados para cada cópia.

Observação As conexões SP para diferentes Nós de Administração usam configurações idênticas, com exceção do ID da Entidade do Parceiro, URL Base, ID da Conexão, Nome da Conexão, Verificação de Assinatura e URL de Resposta do SLO.
Passos
  1. Selecione Ação > Copiar para criar uma cópia da conexão SP inicial para cada Nó de Administração adicional.

  2. Insira o ID da conexão e o nome da conexão para a cópia e selecione Salvar.

  3. Escolha o arquivo de metadados correspondente ao nó de administração:

    1. Selecione Ação > Atualizar com metadados.

    2. Selecione Escolher arquivo e carregue os metadados.

    3. Selecione Next.

    4. Selecione Salvar.

  4. Corrija o erro devido ao atributo não utilizado:

    1. Selecione a nova conexão.

    2. Selecione Configurar SSO do navegador > Configurar criação de declaração > Contrato de atributo.

    3. Exclua a entrada para urn:oid.

    4. Selecione Salvar.