在 AD FS 中为 StorageGRID 创建信赖方信任
必须使用 Active Directory 联合身份验证服务 (AD FS) 为系统中的每个管理节点创建依赖方信任。您可以使用 PowerShell 命令、从 StorageGRID 导入 SAML 元数据或手动输入数据来创建依赖方信任。
-
您已为 StorageGRID 配置单点登录,并选择 AD FS 作为 SSO 类型。
-
您已在 Grid Manager 中拥有"已进入沙盒模式"。
-
您知道系统中每个管理节点的完全限定域名(或 IP 地址)和依赖方标识符。您可以在 StorageGRID 配置 SSO 页面上的管理节点详细信息表中找到这些值。
您必须为 StorageGRID 系统中的每个管理节点创建一个依赖方信任。为每个管理节点创建依赖方信任可确保用户能够安全地登录和退出任何管理节点。 -
您具有在 AD FS 中创建依赖方信任的经验,或者您具有 Microsoft AD FS 文档的访问权限。
-
您正在使用 AD FS Management 管理单元,并且您属于 Administrators 组。
-
如果要手动创建依赖方信任,则具有为 StorageGRID 管理界面上传的自定义证书,或者您知道如何从命令 Shell 登录到管理节点。
这些说明适用于 Windows Server 2016 AD FS。如果使用的是不同版本的 AD FS,您会注意到操作过程中的细微差异。如果有疑问,请参阅 Microsoft AD FS 文档。
使用 Windows PowerShell 创建信赖方信任
可以使用 Windows PowerShell 快速创建一个或多个依赖方信任。
-
从 Windows "开始"菜单中,右键选择 PowerShell 图标,然后选择*以管理员身份运行*。
-
在 PowerShell 命令提示符处输入以下命令:
Add-AdfsRelyingPartyTrust -Name "Admin_Node_Identifer" -MetadataURL "https://Admin_Node_FQDN/api/saml-metadata"-
对于
Admin_Node_Identifier,请输入管理节点的信赖方标识符,与单一登录页面上显示的完全相同。例如,SG-DC1-ADM1。 -
对于
Admin_Node_FQDN,请为同一个管理节点输入完全限定的域名。(如有必要,您可以使用节点的 IP 地址。但是,如果您在此处输入 IP 地址,请注意,如果该 IP 地址发生变化,您必须更新或重新创建此依赖方信任。)
-
-
从 Windows Server Manager 中,选择 Tools > AD FS Management。
此时将显示AD FS管理工具。
-
选择 AD FS > Relying Party Trusts。
此时将显示依赖方信任列表。
-
将访问控制策略添加到新创建的依赖方信任:
-
找到您刚刚创建的信赖方信任。
-
右键单击信任,然后选择*编辑访问控制策略*。
-
选择访问控制策略。
-
选择 Apply,然后选择 OK
-
-
将声明颁发策略添加到新创建的信赖方信任:
-
找到您刚刚创建的信赖方信任。
-
右键单击信任,然后选择 Edit claim issuance policy。
-
选择*添加规则*。
-
在"选择规则模板"页面上,从列表中选择*Send LDAP Attributes as Claims*,然后选择*Next*。
-
在"配置规则"页面上,输入此规则的显示名称。
例如,ObjectGUID to Name ID 或 UPN to Name ID。
-
对于属性存储,选择 Active Directory。
-
在 Mapping 表的 LDAP Attribute 列中,键入 objectGUID 或选择 User-Principal-Name。
-
在 Mapping 表的 Outgoing Claim Type 列中,从下拉列表中选择 Name ID。
-
选择*完成*,然后选择*确定*。
-
-
确认已成功导入元数据。
-
右键单击依赖方信任以打开其属性。
-
确认*端点*、*标识符*和*签名*选项卡上的字段已填充。
如果缺少元数据,请确认联合元数据地址正确,或手动输入值。
-
-
重复这些步骤,为 StorageGRID 系统中的所有管理节点配置依赖方信任。
-
完成后,返回 StorageGRID 并 "测试所有依赖方信任" 以确认它们配置正确。
通过导入联合元数据创建依赖方信任
您可以通过访问每个管理节点的 SAML 元数据来导入每个依赖方信任的值。
-
在 Windows Server Manager 中,选择*工具*,然后选择 AD FS Management。
-
在操作下方,选择*添加信赖方信任*。
-
在欢迎页面上,选择 Claims aware,然后选择 Start。
-
选择*导入有关在线或本地网络上发布的依赖方的数据*。
-
在*联合元数据地址(主机名或 URL)*中,键入此管理节点的 SAML 元数据的位置:
https://Admin_Node_FQDN/api/saml-metadata对于
Admin_Node_FQDN,请为同一个管理节点输入完全限定的域名。(如有必要,您可以使用节点的 IP 地址。但是,如果您在此处输入 IP 地址,请注意,如果该 IP 地址发生变化,您必须更新或重新创建此依赖方信任。) -
完成信赖方信任向导,保存信赖方信任,然后关闭此向导。
输入显示名称时,请使用管理节点的信赖方标识符,与 Grid Manager 中单点登录页面上显示的完全相同。例如, SG-DC1-ADM1。 -
添加声明规则:
-
右键单击信任,然后选择 Edit claim issuance policy。
-
选择*添加规则*:
-
在"选择规则模板"页面上,从列表中选择*Send LDAP Attributes as Claims*,然后选择*Next*。
-
在"配置规则"页面上,输入此规则的显示名称。
例如,ObjectGUID to Name ID 或 UPN to Name ID。
-
对于属性存储,选择 Active Directory。
-
在 Mapping 表的 LDAP Attribute 列中,键入 objectGUID 或选择 User-Principal-Name。
-
在 Mapping 表的 Outgoing Claim Type 列中,从下拉列表中选择 Name ID。
-
选择*完成*,然后选择*确定*。
-
-
确认已成功导入元数据。
-
右键单击依赖方信任以打开其属性。
-
确认*端点*、*标识符*和*签名*选项卡上的字段已填充。
如果缺少元数据,请确认联合元数据地址正确,或手动输入值。
-
-
重复这些步骤,为 StorageGRID 系统中的所有管理节点配置依赖方信任。
-
完成后,请返回 StorageGRID 并 "测试所有依赖方信任" 以确认它们配置正确。
手动创建依赖方信任
如果选择不导入依赖部件信任的数据,则可以手动输入值。
-
在 Windows Server Manager 中,选择*工具*,然后选择 AD FS Management。
-
在操作下方,选择*添加信赖方信任*。
-
在欢迎页面上,选择 Claims aware,然后选择 Start。
-
选择*手动输入有关依赖方的数据*,然后选择*下一步*。
-
完成信赖方信任向导:
-
输入此管理节点的显示名称。
为了保持一致性,请使用管理节点的信赖方标识符,与 Grid Manager 中"单点登录"页面上的标识符完全相同。例如,
SG-DC1-ADM1。 -
跳过此步骤以配置可选令牌加密证书。
-
在"配置 URL"页面上,选中*启用对 SAML 2.0 WebSSO 协议的支持*复选框。
-
键入管理节点的 SAML 服务端点 URL:
https://Admin_Node_FQDN/api/saml-response对于
Admin_Node_FQDN,请输入管理节点的完全限定域名。(如有必要,您可以使用节点的 IP 地址。但是,如果您在此处输入 IP 地址,请注意,如果该 IP 地址发生变化,您必须更新或重新创建此依赖方信任。) -
在"配置标识符"页面上,为同一管理节点指定信赖方标识符:
Admin_Node_Identifier对于
Admin_Node_Identifier,请输入管理节点的信赖方标识符,与单一登录页面上显示的完全相同。例如,SG-DC1-ADM1。 -
检查设置,保存依赖方信任,然后关闭此向导。
${post_edited_translations.segment}
如果未显示此对话框,请右键单击信任,然后选择*Edit claim issuance policy*。 -
-
要启动声明规则向导,请选择*添加规则*:
-
在"选择规则模板"页面上,从列表中选择*Send LDAP Attributes as Claims*,然后选择*Next*。
-
在"配置规则"页面上,输入此规则的显示名称。
例如,ObjectGUID to Name ID 或 UPN to Name ID。
-
对于属性存储,选择 Active Directory。
-
在 Mapping 表的 LDAP Attribute 列中,键入 objectGUID 或选择 User-Principal-Name。
-
在 Mapping 表的 Outgoing Claim Type 列中,从下拉列表中选择 Name ID。
-
选择*完成*,然后选择*确定*。
-
-
右键单击依赖方信任以打开其属性。
-
在 Endpoints 选项卡上,为单次注销 (SLO) 配置端点:
-
选择 Add SAML。
-
选择*端点类型* > SAML 注销。
-
选择*绑定* > 重定向。
-
在 Trusted URL 字段中,输入用于从此管理节点单次注销 (SLO) 的 URL:
https://Admin_Node_FQDN/api/saml-logout
对于
Admin_Node_FQDN,请输入管理节点的完全限定域名。(如有必要,您可以使用节点的 IP 地址。但是,如果您在此处输入 IP 地址,请注意,如果该 IP 地址发生变化,您必须更新或重新创建此依赖方信任。)-
选择 OK。
-
-
在*签名*选项卡上,指定此依赖方信任的签名证书:
-
添加自定义证书:
-
如果您有已上传到 StorageGRID 的自定义管理证书,请选择该证书。
-
如果没有自定义证书,请登录到管理节点,转到管理节点的 `/var/local/mgmt-api`目录,然后添加 `custom-server.crt`证书文件。
不建议使用管理节点的默认证书 ( server.crt)。如果管理节点发生故障,则在恢复该节点时将重新生成默认证书,您需要更新依赖方信任。
-
-
选择*应用*,然后选择*确定*。
已保存并关闭信赖方属性。
-
-
重复这些步骤,为 StorageGRID 系统中的所有管理节点配置依赖方信任。
-
完成后,请返回 StorageGRID 并 "测试所有依赖方信任" 以确认它们配置正确。