Configurar SSO no StorageGRID usando SAML
Siga o assistente Configure SSO para SAML e entre no modo sandbox para configurar e testar o single sign-on (SSO) antes de habilitá-lo para todos os usuários do StorageGRID. Depois de habilitar o SSO, você pode retornar ao modo sandbox quando necessário para alterar ou testar novamente a configuração.
-
Você está conetado ao Gerenciador de Grade usando um "navegador da web suportado".
-
Você tem o "Permissão de acesso à raiz".
-
Você configurou a federação de identidade para o seu sistema StorageGRID.
-
Para a federação de identidade tipo de serviço LDAP, você selecionou Active Directory ou Entra ID, com base no provedor de identidade SSO que planeja usar.
Tipo de serviço LDAP configurado Opções para provedor de identidade SSO Serviço de Federação do ative Directory (AD FS)
-
Ative Directory
-
ID de entrada
-
PingFederate
ID de entrada
ID de entrada
-
Quando o SSO está ativado e um usuário tenta entrar em um nó de administrador, o StorageGRID envia uma solicitação de autenticação para o provedor de identidade SSO. Por sua vez, o provedor de identidade SSO envia uma resposta de autenticação de volta ao StorageGRID, indicando se a solicitação de autenticação foi bem-sucedida. Para solicitações bem-sucedidas:
-
A resposta do ative Directory ou PingFederate inclui um identificador universal único (UUID) para o usuário.
-
A resposta do Entra ID inclui um Nome Principal do Usuário (UPN).
Para permitir que StorageGRID (o provedor de serviços) e o provedor de identidade SSO se comuniquem com segurança sobre solicitações de autenticação de usuários, você deve concluir estas tarefas:
-
Configurar definições no StorageGRID.
-
Use o software do provedor de identidade SSO para criar uma relação de confiança com a parte confiável (AD FS), Aplicativo Empresarial (Entra ID) ou Provedor de Serviços (PingFederate) para cada Admin Node.
-
Retorne ao StorageGRID para habilitar o SSO.
O modo sandbox facilita a execução dessa configuração de ida e volta e o teste de todas as suas configurações antes de habilitar o SSO. Quando você usa o modo sandbox, os usuários não podem fazer login usando SSO.
Etapa 1: forneça os detalhes do provedor de identidade
Acesse o assistente e preencha os campos na página Fornecer detalhes do provedor de identidade.
-
Acesse o assistente:
-
Selecione Configuração > Controle de acesso > Logon único. A página de logon único é exibida.
Se o botão Configurar configurações de SSO estiver desabilitado, confirme se você configurou o provedor de identidade como a fonte de identidade federada. Consulte "Requisitos e considerações para logon único" . -
Selecione Configurar configurações de SSO. A página Fornecer detalhes do provedor de identidade é exibida.
-
-
Em Protocolo, selecione SAML.
-
Selecione o SSO type na lista suspensa.
-
Se você selecionou o Active Directory como o tipo de SSO, insira o Nome do serviço de federação para o provedor de identidade, exatamente como ele aparece no Serviço de Federação do Active Directory (AD FS).
Para localizar o nome do serviço de federação, vá para Gerenciador do Windows Server. Selecione Ferramentas > Gerenciamento do AD FS. No menu Ação, selecione Editar Propriedades do Serviço de Federação. O Nome do Serviço de Federação é apresentado no segundo campo. -
Especifique qual certificado TLS será usado para proteger a conexão quando o provedor de identidade enviar informações de configuração SSO em resposta a solicitações StorageGRID.
-
Use o certificado CA do sistema operacional: Use o certificado CA padrão instalado no sistema operacional para proteger a conexão.
-
Usar certificado CA personalizado: Use um certificado CA personalizado para proteger a conexão.
Se você selecionar essa configuração, copie o texto do certificado personalizado e cole-o na caixa de texto certificado CA.
-
Não utilize TLS: Não utilize um certificado TLS para proteger a conexão.
Se você alterar o certificado da CA, "Reinicie o serviço mgmt-api nos nós de administração"imediatamente e testar se há um SSO bem-sucedido no Gerenciador de Grade.
-
-
Selecione Continuar. A página Fornecer identificador de parte confiável é exibida.
Etapa 2: Forneça relações de confiança de terceiros, aplicativos corporativos ou conexões SP
Preencha os campos na Etapa 2 do assistente com base no tipo de SSO que você selecionou.
Preencha os campos na etapa Fornecer identificador da parte confiável.
-
Especifique o Identificador da parte confiável para StorageGRID. Este valor controla o nome que você usa para cada parte confiável no AD FS.
-
Por exemplo, se sua grade tiver apenas um nó Admin e você não antecipar a adição de mais nós Admin no futuro, digite
SGouStorageGRID. -
Se sua grade incluir mais de um nó de administração, inclua a string
[HOSTNAME]no identificador. Por exemplo,SG-[HOSTNAME]. Incluir essa sequência resulta em uma tabela que mostra o identificador da parte confiável para cada nó de administração na grade, com base no nome do host do nó.Você deve criar uma confiança de parte confiável para cada nó de administrador no seu sistema StorageGRID. Ter uma confiança de parte confiável para cada nó de administração garante que os usuários possam entrar e sair com segurança de qualquer nó de administração.
-
-
Selecione Salvar e entrar no modo sandbox.
Preencha os campos na etapa Configurar aplicativos corporativos.
-
Na seção Aplicativo Corporativo, especifique o Nome do aplicativo corporativo para StorageGRID. Este valor controla o nome que você usa para cada aplicativo empresarial no Entra ID.
-
Por exemplo, se sua grade tiver apenas um nó Admin e você não antecipar a adição de mais nós Admin no futuro, digite
SGouStorageGRID. -
Se sua grade incluir mais de um nó de administração, inclua a string
[HOSTNAME]no identificador. Por exemplo,SG-[HOSTNAME]. Incluir essa sequência resulta em uma tabela que mostra um nome de aplicativo empresarial para cada nó de administração no seu sistema, com base no nome do host do nó.Você deve criar um aplicativo empresarial para cada nó de administração no sistema StorageGRID. Ter um aplicativo corporativo para cada nó de administração garante que os usuários possam entrar e sair com segurança de qualquer nó de administração.
-
-
Siga os passos descritos em "Crie aplicativos corporativos no Entra ID" para criar uma aplicação empresarial para cada Admin Node listado na tabela.
-
No Entra ID, copie o URL de metadados da federação para cada aplicativo empresarial. Em seguida, cole esta URL no campo URL de metadados da federação correspondente no StorageGRID.
-
Depois de copiar e colar uma URL de metadados de federação para todos os nós de administração, selecione Salvar e entrar no modo sandbox.
Preencha os campos na etapa Fornecer ID de conexão SP.
-
Na seção Fornecedor de Serviços (SP), especifique o ID de conexão SP para StorageGRID. Esse valor controla o nome que você usa para cada conexão SP no PingFederate.
-
Por exemplo, se sua grade tiver apenas um nó Admin e você não antecipar a adição de mais nós Admin no futuro, digite
SGouStorageGRID. -
Se sua grade incluir mais de um nó de administração, inclua a string
[HOSTNAME]no identificador. Por exemplo,SG-[HOSTNAME]. Incluir essa sequência resulta em uma tabela que mostra o ID de conexão do SP para cada nó de administração no seu sistema, com base no nome do host do nó.Você deve criar uma conexão SP para cada nó de administração no sistema StorageGRID. Ter uma conexão SP para cada nó de administração garante que os usuários possam entrar e sair com segurança de qualquer nó de administração.
-
-
Especifique o URL de metadados de federação para cada nó Admin no campo URL de metadados de Federação.
Use o seguinte formato:
https://<Federation Service Name>:<port>/pf/federation_metadata.ping?PartnerSpId=<SP Connection ID>
-
Selecione Salvar e entrar no modo sandbox.
Etapa 3: configure relações de confiança com terceiros confiáveis, aplicativos corporativos ou conexões SP
Depois de salvar a configuração e entrar no modo sandbox, você pode concluir e testar a configuração para o tipo de SSO selecionado.
O StorageGRID pode permanecer no modo sandbox pelo tempo que for necessário. No entanto, somente usuários federados e usuários locais podem fazer login.
-
Vá para Serviços de Federação do ative Directory (AD FS).
-
Crie um ou mais trusts de terceira parte confiável para StorageGRID, usando cada identificador de terceira parte confiável mostrado na tabela na página Configurar SSO.
Você deve criar uma confiança para cada nó Admin mostrado na tabela.
Para obter instruções, acesse "Criar confiança de parte confiável no AD FS".
-
Na página de logon único para o nó Admin ao qual você está conetado atualmente, selecione o botão para baixar e salvar os metadados SAML.
-
Em seguida, para qualquer outro nó Admin na sua grade, repita estas etapas:
-
Faça login no nó.
-
Selecione Configuração > Controle de acesso > Logon único.
-
Baixe e salve os metadados SAML para esse nó.
-
-
Acesse o portal do Azure.
-
Siga os passos em "Crie aplicativos corporativos no Entra ID" para fazer upload do arquivo de metadados SAML de cada Admin Node no respectivo aplicativo corporativo Entra ID.
-
Na página de logon único para o nó Admin ao qual você está conetado atualmente, selecione o botão para baixar e salvar os metadados SAML.
-
Em seguida, para qualquer outro nó Admin na sua grade, repita estas etapas:
-
Faça login no nó.
-
Selecione Configuração > Controle de acesso > Logon único.
-
Baixe e salve os metadados SAML para esse nó.
-
-
Vá para PingFederate.
-
"Crie uma ou mais conexões de provedor de serviços (SP) para o StorageGRID". Use o ID de conexão do SP para cada Nó de Administração (mostrado na tabela na página Configurar SSO) e os metadados SAML que você baixou para esse Nó de Administração.
Você deve criar uma conexão SP para cada nó de administrador mostrado na tabela.
Etapa 4: testar configuração
Antes de impor o uso do logon único para todo o seu sistema StorageGRID , confirme se o logon único e o logout único estão configurados corretamente para cada nó de administração.
-
Na página Configurar SSO, localize o link na etapa Testar configuração do assistente.
O URL é derivado do valor inserido no campo Nome do serviço de Federação.
-
Selecione o link ou copie e cole o URL em um navegador para acessar a página de logon do provedor de identidade.
-
Para confirmar que você pode usar o SSO para entrar no StorageGRID, selecione entrar em um dos seguintes sites, selecione o identificador de parte confiável para seu nó de administrador principal e selecione entrar.
-
Introduza o seu nome de utilizador federado e a palavra-passe.
-
Se as operações de login e logout SSO forem bem-sucedidas, uma mensagem de sucesso será exibida.
-
Se a operação SSO não for bem-sucedida, será exibida uma mensagem de erro. Corrija o problema, limpe os cookies do navegador e tente novamente.
-
-
Repita estas etapas para verificar a conexão SSO para cada nó Admin na grade.
-
Vá para a página de logon único no portal do Azure.
-
Selecione Teste este aplicativo.
-
Insira as credenciais de um usuário federado.
-
Se as operações de login e logout SSO forem bem-sucedidas, uma mensagem de sucesso será exibida.
-
Se a operação SSO não for bem-sucedida, será exibida uma mensagem de erro. Corrija o problema, limpe os cookies do navegador e tente novamente.
-
-
Repita estas etapas para verificar a conexão SSO para cada nó Admin na grade.
-
Na página Configurar SSO, selecione o primeiro link na mensagem do modo Sandbox.
Selecione e teste um link de cada vez.
-
Insira as credenciais de um usuário federado.
-
Se as operações de login e logout SSO forem bem-sucedidas, uma mensagem de sucesso será exibida.
-
Se a operação SSO não for bem-sucedida, será exibida uma mensagem de erro. Corrija o problema, limpe os cookies do navegador e tente novamente.
-
-
Selecione o próximo link para verificar a conexão SSO para cada nó Admin na grade.
Se você vir uma mensagem Página expirada, selecione o botão voltar no seu navegador e reenvie suas credenciais.
Etapa 5: habilitar o login único
Após confirmar que é possível usar o SSO para fazer login em cada nó de administração, você pode habilitar o SSO para todo o seu sistema StorageGRID.
|
|
Quando o SSO está ativado, todos os usuários devem usar o SSO para acessar o Gerenciador de Grade, o Gerenciador de Locatário, a API de Gerenciamento de Grade e a API de Gerenciamento de Locatário. Os usuários locais não podem mais acessar o StorageGRID. |
-
Na etapa de configuração de teste do assistente de configuração de SSO, selecione Ativar SSO.
-
Revise a mensagem de aviso e selecione Ativar SSO.
O logon único agora está habilitado. A página de logon único é exibida e agora inclui os detalhes do SSO que você acabou de configurar.
-
Para editar a configuração, selecione Editar.
-
Para desabilitar o logon único, selecione Desabilitar SSO.
|
|
Se você estiver usando o Portal do Azure e acessar o StorageGRID do mesmo computador que usa para acessar o Entra ID, certifique-se de que o usuário do portal do Azure também seja um usuário autorizado do StorageGRID (um usuário em um grupo federado que foi importado para o StorageGRID) ou efetue logout do portal do Azure antes de tentar entrar no StorageGRID. |
Após configurar o SSO usando SAML, configure o provedor de identidade para os Nós de Administração.
| Se o seu provedor de identidade for… | Você precisa… |
|---|---|
Active Directory |
|
ID de entrada |
|
PingFederate |