Requisitos e considerações para SSO do StorageGRID
Antes de habilitar o login único (SSO) para um sistema StorageGRID, revise os requisitos e as considerações.
Requisitos do provedor de identidade
StorageGRID é compatível com os seguintes provedores de identidade SSO (IdP):
-
Serviço de Federação do Active Directory (AD FS)
-
Microsoft Entra ID
-
PingFederate
Você precisa configurar a federação de identidades para seu sistema StorageGRID antes de configurar um provedor de identidade SSO. O tipo de serviço LDAP que você usa para a federação de identidades controla qual tipo de SSO você pode implementar.
| Tipo de serviço LDAP configurado | Opções para provedor de identidade SSO |
|---|---|
Active Directory |
|
Entra ID |
Entra ID |
Requisitos do AD FS
Você pode usar qualquer uma das seguintes versões do AD FS:
-
Windows Server 2022 AD FS
-
Windows Server 2019 AD FS
-
Windows Server 2016 AD FS
|
|
Windows Server 2016 deve usar a "Atualização KB3201845", ou superior. |
Requisitos adicionais
-
Segurança da Camada de Transporte (TLS) 1.2 ou 1.3
-
Microsoft .NET Framework, versão 3.5.1 ou superior
Considerações sobre Entra ID
Se você usar o Entra ID como tipo de SSO e os usuários tiverem nomes principais de usuário que não usam o sAMAccountName como prefixo, podem ocorrer problemas de login se StorageGRID perder a conexão com o servidor LDAP. Para permitir que os usuários façam login, você deve restaurar a conexão com o servidor LDAP.
Requisitos de certificado do servidor
Por padrão, StorageGRID usa um certificado de interface de gerenciamento em cada nó administrativo para proteger o acesso ao Grid Manager, ao Tenant Manager, à API de Gerenciamento de Grid e à API de Gerenciamento de Locatários. Ao configurar relações de confiança de terceiros (AD FS), aplicativos corporativos (Entra ID) ou conexões de provedor de serviços (PingFederate) para StorageGRID, você usa o certificado do servidor como o certificado de assinatura para as solicitações do StorageGRID.
Se você ainda não "configurou um certificado personalizado para a interface de gerenciamento", deve fazer isso agora. Ao instalar um certificado de servidor personalizado, ele é usado em todos os Admin Nodes e você pode usá-lo em todas as relações de confiança de relying party do StorageGRID, aplicações empresariais ou conexões SP.
|
|
Não é recomendável usar o certificado de servidor padrão de um nó de administração em uma relação de confiança com terceiros, aplicativo corporativo ou conexão SP. Se o nó falhar e você o recuperar, um novo certificado de servidor padrão será gerado. Antes de fazer login no nó recuperado, você deve atualizar a relação de confiança com terceiros, o aplicativo corporativo ou a conexão SP com o novo certificado. |
Você pode acessar o certificado do servidor de um nó de administração fazendo login no shell de comando do nó e indo para o /var/local/mgmt-api diretório. Um certificado de servidor personalizado é nomeado custom-server.crt. O certificado de servidor padrão do nó é nomeado server.crt.
Requisitos de porta
O login único (SSO) não está disponível nas portas restritas do Grid Manager ou do Tenant Manager. Você deve usar a porta HTTPS padrão (443) se quiser que os usuários se autentiquem com login único. Consulte "Controle de acesso no firewall externo".