Crie conexões de provedor de serviços em PingFederate para StorageGRID
Você usa o PingFederate para criar uma conexão de provedor de serviços (SP) para cada nó de administração em seu sistema. Para acelerar o processo, você importará os metadados SAML do StorageGRID.
-
Você configurou o logon único para StorageGRID e selecionou Ping Federate como o tipo de SSO.
-
Você tem "entrou no modo sandbox" no Grid Manager.
-
Você possui o ID de conexão SP para cada Nó de Administração em seu sistema. Você pode encontrar esses valores na tabela de detalhes dos Nós de Administração na página Configurar SSO.
-
Você baixou os metadados SAML para cada nó de administração em seu sistema.
-
Você tem experiência em criar conexões SP no PingFederate Server.
-
Você tem o "Guia de Referência do Administrador" para o PingFederate Server. A documentação do PingFederate fornece instruções detalhadas passo a passo e explicações.
-
Você tem o "Permissão de administrador" para o PingFederate Server.
Estas instruções resumem como configurar o PingFederate Server versão 10.3 como um provedor SSO para StorageGRID. Se você estiver usando outra versão do PingFederate, talvez precise adaptar estas instruções. Consulte a documentação do PingFederate Server para obter instruções detalhadas para a sua versão.
Conclua os pré-requisitos em PingFederate
Antes que você possa criar as conexões SP que usará para StorageGRID, é necessário concluir as tarefas de pré-requisito no PingFederate. Você usará as informações desses pré-requisitos ao configurar as conexões SP.
Criar armazenamento de dados
Se ainda não o fez, crie um armazenamento de dados para conectar PingFederate ao servidor LDAP do AD FS. Use os valores que você usou ao "configurando a federação de identidades" no StorageGRID.
-
Tipo: Diretório (LDAP)
-
Tipo LDAP: Active Directory
-
Nome do Atributo Binário: insira objectGUID na guia Atributos Binários do LDAP exatamente como mostrado.
Criar validador de credencial de senha
Se ainda não fez isso, crie um validador de credencial de senha.
-
Tipo: Validador de credencial LDAP com nome de usuário e senha
-
Armazenamento de dados: selecione o armazenamento de dados que você criou.
-
Base de pesquisa: Insira informações do LDAP (por exemplo, DC=saml,DC=sgws).
-
Filtro de pesquisa: sAMAccountName=${username}
-
Escopo: Subárvore
Criar instância do adaptador IdP
Se ainda não o fez, crie uma instância do adaptador IdP.
-
Acesse Autenticação > Integração > Adaptadores IdP.
-
Selecione Criar nova instância.
-
Na guia Tipo, selecione HTML Form IdP Adapter.
-
Na guia Adaptador IdP, selecione Adicionar uma nova linha a 'Validadores de credencial'.
-
Selecione o validador de credencial de senha que você criou.
-
Na guia Atributos do Adaptador, selecione o atributo username para Pseudonym.
-
Selecione Salvar.
Crie uma conexão SP em PingFederate
Ao criar uma conexão SP em PingFederate, você importa os metadados SAML que baixou do StorageGRID para o Nó de Administração. O arquivo de metadados contém muitos dos valores específicos de que você precisa.
|
|
Você deve criar uma conexão SP para cada nó de administração no seu sistema StorageGRID, para que os usuários possam entrar e sair de qualquer nó com segurança. Use estas instruções para criar a primeira conexão SP. Em seguida, acesse Criar conexões SP adicionais para criar as conexões adicionais necessárias. |
Escolha o tipo de conexão SP
-
Acesse Aplicações > Integração > SP Connections.
-
Selecione Criar conexão.
-
Selecione Não usar um modelo para esta conexão.
-
Selecione Perfis de SSO do navegador e SAML 2.0 como o protocolo.
Importar metadados do SP
-
Na guia Importar Metadados, selecione Arquivo.
-
Selecione o arquivo de metadados SAML que você baixou da página Configurar SSO para o Admin Node.
-
Analise o Resumo de Metadados e as informações fornecidas na aba Informações Gerais.
O ID da entidade parceira e o nome da conexão são definidos como o ID de conexão do StorageGRID SP. (por exemplo, 10.96.105.200-DC1-ADM1-105-200). O URL base é o endereço IP do nó de administração do StorageGRID.
-
Selecione Next.
Configurar SSO do navegador IdP
-
Na guia SSO do navegador, selecione Configurar SSO do navegador.
-
Na guia Perfis SAML, selecione as opções SSO iniciado pelo SP, SLO iniciado pelo SP, SSO iniciado pelo IdP e SLO iniciado pelo IdP.
-
Selecione Next.
-
Na aba "Tempo de Vida da Asserção", não faça alterações.
-
Na guia Criação de Asserção, selecione Configurar Criação de Asserção.
-
Na guia Mapeamento de Identidade, selecione Standard.
-
Na guia Contrato de Atributo, use SAML_SUBJECT como Contrato de Atributo e o formato de nome não especificado que foi importado.
-
-
Para prorrogar o contrato, selecione Excluir para remover o
urn:oid, que não está sendo usado.
Mapear instância do adaptador
-
Na guia Mapeamento da Fonte de Autenticação, selecione Mapear nova instância do adaptador.
-
Na guia Instância do Adaptador, selecione a instância do adaptador que você criou.
-
Na guia Método de Mapeamento, selecione Recuperar Atributos Adicionais de um Armazenamento de Dados.
-
Na guia Origem do Atributo & Pesquisa de Usuário, selecione Adicionar Origem do Atributo.
-
Na aba "Data Store", forneça uma descrição e selecione o armazenamento de dados que você adicionou.
-
Na guia Pesquisa de diretório LDAP:
-
Insira o DN base, que deve corresponder exatamente ao valor que você inseriu no StorageGRID para o servidor LDAP.
-
Para o escopo de pesquisa, selecione Subárvore.
-
Para a classe de objeto raiz, procure e adicione um destes atributos: objectGUID ou userPrincipalName.
-
-
Na guia Tipos de codificação de atributos binários LDAP, selecione Base64 para o atributo objectGUID.
-
Na guia Filtro LDAP, insira sAMAccountName=${username}.
-
Na guia Cumprimento do Contrato de Atributo, selecione LDAP (atributo) na lista suspensa Origem e selecione objectGUID ou userPrincipalName na lista suspensa Valor.
-
Revise e depois salve a fonte de atributos.
-
Na guia Origem do atributo Failsave, selecione Abort the SSO Transaction.
-
Revise o resumo e selecione Concluído.
-
Selecione Concluído.
Configurar as configurações do protocolo
-
Na guia Conexão SP > SSO do navegador > Configurações de protocolo, selecione Configurar configurações de protocolo.
-
Na guia URL do serviço de consumo de asserção, aceite os valores padrão, que foram importados dos metadados SAML do StorageGRID (POST para Binding e
/api/saml-responsepara Endpoint URL). -
Na guia URLs do serviço SLO, aceite os valores padrão, que foram importados dos metadados SAML do StorageGRID (REDIRECT para Binding e
/api/saml-logoutpara Endpoint URL). -
Na aba "Associações SAML Permitidas", desmarque ARTIFACT e SOAP. Somente POST e REDIRECT são obrigatórios.
-
Na guia Política de Assinatura, deixe as caixas de seleção Exigir que as solicitações de autenticação sejam assinadas e Sempre assinar a declaração marcadas.
-
Na guia Política de Criptografia, selecione None.
-
Analise o resumo e selecione Concluído para salvar as configurações do protocolo.
-
Analise o resumo e selecione Concluído para salvar as configurações de SSO do navegador.
Configurar credenciais
-
Na guia Conexão do SP, selecione Credenciais.
-
Na aba Credenciais, selecione Configurar Credenciais.
-
Selecione o certificado de assinatura que você criou ou importou.
-
Selecione Avançar para ir para Gerenciar configurações de verificação de assinatura.
-
Na aba Trust Model, selecione Unanchored.
-
Na aba Certificado de Verificação de Assinatura, revise as informações do certificado de assinatura, que foram importadas dos metadados SAML do StorageGRID.
-
-
Analise as telas de resumo e selecione Salvar para salvar a conexão SP.
Criar conexões SP adicionais
Você pode copiar a primeira conexão SP para criar as conexões SP necessárias para cada Nó de Administração em sua grade. Você carrega novos metadados para cada cópia.
|
|
As conexões SP para diferentes Nós de Administração usam configurações idênticas, com exceção do ID da Entidade do Parceiro, URL Base, ID da Conexão, Nome da Conexão, Verificação de Assinatura e URL de Resposta do SLO. |
-
Selecione Ação > Copiar para criar uma cópia da conexão SP inicial para cada Nó de Administração adicional.
-
Insira o ID da conexão e o nome da conexão para a cópia e selecione Salvar.
-
Escolha o arquivo de metadados correspondente ao nó de administração:
-
Selecione Ação > Atualizar com metadados.
-
Selecione Escolher arquivo e carregue os metadados.
-
Selecione Next.
-
Selecione Salvar.
-
-
Corrija o erro devido ao atributo não utilizado:
-
Selecione a nova conexão.
-
Selecione Configurar SSO do navegador > Configurar criação de declaração > Contrato de atributo.
-
Exclua a entrada para urn:oid.
-
Selecione Salvar.
-