Skip to main content
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Criar aplicativo Okta para OIDC no StorageGRID

Colaboradores netapp-pcarriga

Crie um aplicativo Okta para todos os nós de administração para OpenID Connect (OIDC) em seu sistema StorageGRID.

Antes de começar
  • Você tem experiência na criação de aplicativos Okta ou tem acesso à documentação do Okta.

  • Você tem acesso de administrador do Okta.

Sobre esta tarefa

Um aplicativo Okta deve conter URIs de redirecionamento de login e logout para todos os Admin Nodes. Os URIs de redirecionamento garantem que os usuários possam entrar e sair de qualquer Admin Node com segurança. Você pode criar um único aplicativo Okta para todos os Admin Nodes (recomendado) ou um aplicativo diferente para cada Admin Node.

Utilize as configurações padrão, a menos que seja especificado o contrário. Em alguns casos, você pode usar as configurações exigidas pela sua organização.

Etapa 1: Crie um aplicativo Okta

Crie um aplicativo Okta usando a interface do usuário do Okta.

Passos
  1. No Okta, acesse Aplicativos > Aplicativos.

  2. Selecione Criar integração de aplicativo e insira as seguintes informações:

    • Método de login: OIDC - OpenID Connect

    • Tipo de aplicação: Aplicação Web

  3. Selecione seguinte.

  4. Insira um nome para o aplicativo no campo App Integration.

  5. Verifique se Código de Autorização está selecionado (padrão) para concessões do Core.

  6. Adicione os URIs de redirecionamento de login e logout para cada Admin Node:

    • URI de redirecionamento de login: https://<Admin_IP_address_or_FQDN>/api/v4/oidc-callback

    • URI de redirecionamento para sign-out: https://<Admin_IP_address_or_FQDN>/api/v4/oidc-logged-out

      Observação Se um ou mais endpoints de balanceador de carga estiverem configurados para a interface de gerenciamento, adicione os URIs de redirecionamento para cada porta. Por exemplo: https://<Admin_IP_address_or_FQDN>:<port>/api/v4/oidc-callback e https://<Admin_IP_address_or_FQDN>:<port>/api/v4/oidc-logged-out
  7. Selecione Salvar. Salve os valores de ID do cliente e segredo do cliente para uso posterior.

Etapa 2: Adicione um grupo federado

Crie um grupo ou utilize um grupo existente do servidor Active Directory Federation Service (AD FS) para StorageGRID.

Passos
  1. No GRID Manager, selecione Configuração > Grupos de administração > Criar grupo > Grupo federado.

  2. Insira o nome do grupo de servidores do AD FS.

  3. Selecione Leitura e gravação para o modo de acesso e Acesso root para as permissões.

  4. Selecione criar grupo.

Etapa 3: importar grupos e usuários do servidor AD FS

Instale o cliente Okta Active Directory no servidor AD FS. Em seguida, importe os grupos e usuários do servidor AD FS.

Passos
  1. No Okta, acesse Diretório > Integrações de diretório > Adicionar diretório > Adicionar Active Directory.

  2. Selecione Configurar Active Directory > Baixar Agent.

  3. Siga imediatamente o processo de configuração.

    Observação Se você demorar, a configuração pode travar e você precisará começar de novo.
    1. Selecione o domínio do Active Directory.

    2. Crie uma conta OktaService em vez de vincular um usuário existente.

    3. Selecione as unidades organizacionais que contêm os usuários e as unidades organizacionais que contêm os grupos.

    4. Selecione o Nome Principal do Usuário (UPN) que usa o UPN do Active Directory como nome de usuário do Okta. Por exemplo: user@domain.com

  4. Procure pelo aplicativo Utilitário de Gerenciamento do Agente do Okta AD. Em seguida, execute o aplicativo e confirme que a mensagem de status The agent is running aparece.

    Observação O cliente Okta AD deve estar em execução sempre que você quiser realizar uma sincronização e importação do servidor AD FS com o Okta.
  5. No Okta, acesse Diretório > Integrações de diretório.

  6. Selecione a integração de diretório que você criou.

  7. Selecione Importar > Importar agora.

  8. Selecione o usuário que você deseja importar e, em seguida, selecione Confirmar atribuições.

  9. Acesse Diretório > Pessoas e confirme se o usuário foi importado com sucesso.

    Se o status do usuário não for Ativo, selecione Ativar e continue atualizando a página até que o usuário tenha o status Ativo.

  10. Acesse Diretório > Grupos e confirme que o grupo do usuário importado foi importado automaticamente.

  11. Selecione o grupo e verifique se o usuário importado faz parte desse grupo.

Etapa 4: configure uma reivindicação

Configure uma declaração para incluir os grupos do servidor AD FS no token de acesso. Em seguida, verifique se a declaração inclui o grupo importado para o usuário importado e o aplicativo Okta.

Passos
  1. No Okta, vá para Diretório > Grupos.

  2. Selecione o grupo importado para o usuário importado.

  3. Selecione Applications > Assign applications > Assign.

  4. Acesse Segurança > API.

  5. Selecione o servidor de autorização padrão.

  6. Selecione Reivindicações > Adicionar reivindicação. Em seguida, crie uma reivindicação com as seguintes credenciais:

    • Nome: grupos

    • Incluir no tipo de token: ID Token - Sempre

    • Tipo de valor: Expressão

    • Valor: Grupos.startsWith("active_directory","",100)

    • Incluir em: Qualquer escopo

  7. Acesse Segurança > API.

  8. Selecione o servidor de autorização padrão.

  9. Selecione a guia Visualização do Token e insira as seguintes credenciais em Propriedades da Solicitação:

    • OAuth/OIDC cliente: <application name>

    • Tipo de concessão: Código de autorização

    • Usuário: Usuário importado (endereço de e-mail)

    • Escopos: email, perfil, openid

  10. Selecione Executar.

    O grupo importado aparece na aba "Visualização id_token" do Payload.

O que vem a seguir

Após criar um aplicativo Okta, "configurar SSO usando OIDC".