Skip to main content
本产品推出了新版本。
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

在 PingFederate 中为 StorageGRID 创建服务提供商连接

使用 PingFederate 为系统中的每个管理节点创建服务提供商 (SP) 连接。为了加快此过程,您将从 StorageGRID 导入 SAML 元数据。

开始之前
  • 您已为 StorageGRID 配置单点登录,并选择 Ping Federate 作为 SSO 类型。

  • 您在 Grid Manager 中拥有 "已进入沙盒模式"

  • 您拥有系统内每个管理节点的 SP 连接 ID。您可以在“配置 SSO”页面上的管理节点详细信息表中找到这些值。

  • 您已下载系统中每个管理节点的 SAML 元数据

  • 您有在 PingFederate 服务器中创建 SP 连接的经验。

  • 您有 "管理员参考指南" for PingFederate Server。PingFederate 文档提供了详细的分步说明和解释。

  • 您有 "管理员权限" for PingFederate Server。

关于此任务

这些说明概述了如何将 PingFederate Server 10.3 版本配置为 StorageGRID 的 SSO 提供程序。如果您使用的是其他版本的 PingFederate,则可能需要调整 these 说明。有关您所用版本的详细说明,请参阅 PingFederate Server 文档。

在 PingFederate 中完成先决条件

在创建用于 StorageGRID 的 SP 连接之前,您必须完成 PingFederate 中的先决条件任务。在配置 SP 连接时,您将使用这些先决条件中的信息。

创建数据存储区

如果尚未创建,请创建一个数据存储以将 PingFederate 连接到 AD FS LDAP 服务器。使用您在 StorageGRID 中 "正在配置身份联合" 时使用的值。

  • 类型:目录 (LDAP)

  • LDAP Type:Active Directory

  • Binary Attribute Name:如图所示,在 LDAP Binary Attributes 选项卡上输入 objectGUID

创建密码凭据验证器

如果尚未创建,请创建密码凭据验证器。

  • 类型:LDAP 用户名密码凭据验证器

  • 数据存储:选择您创建的数据存储。

  • 搜索库:输入来自 LDAP 的信息(例如,DC=saml,DC=sgws)。

  • 搜索过滤器: sAMAccountName=${username}

  • Scope:Subtree

创建IdP适配器实例

如果尚未创建,请创建一个 IdP 适配器实例。

步骤
  1. 转到*身份验证* > 集成 > IdP Adapters

  2. 选择*创建新实例*。

  3. 在类型选项卡上,选择 HTML Form IdP Adapter

  4. 在 IdP Adapter 选项卡上,选择 Add a new row to 'Credential Validators'

  5. 选择您创建的 密码凭据验证器

  6. 在适配器属性选项卡上,为*假名*选择*用户名*属性。

  7. 选择 Save

创建或导入签名证书

如果尚未创建或导入签名证书,请先执行此操作。

步骤
  1. 转到 Security > Signing & Decryption Keys & Certificates

  2. 创建或导入签名证书。

在 PingFederate 中创建 SP 连接

在 PingFederate 中创建 SP 连接时,您需要导入从 StorageGRID 为管理节点下载的 SAML 元数据。元数据文件包含许多您需要的特定值。

提示 必须为 StorageGRID 系统中的每个管理节点创建 SP 连接,以便用户可以安全地登录和退出任何节点。使用以下说明创建第一个 SP 连接。然后,转到创建其他 SP 连接以创建您需要的任何其他连接。

选择 SP 连接类型

步骤
  1. 转到*应用程序* > 集成 > SP Connections

  2. 选择*创建连接*。

  3. 选择*不要为此连接使用模板*。

  4. 选择 Browser SSO ProfilesSAML 2.0 作为协议。

导入 SP 元数据

步骤
  1. 在"导入元数据"选项卡上,选择*文件*。

  2. 选择您从管理节点的"配置 SSO"页面下载的 SAML 元数据文件。

  3. 查看元数据摘要以及"常规信息"选项卡上提供的信息。

    合作伙伴的实体 ID 和连接名称设置为 StorageGRID SP 连接 ID。(例如,10.96.105.200-DC1-ADM1-105-200)。基本 URL 是 StorageGRID 管理节点的 IP。

  4. 选择 Next

配置 IdP 浏览器 SSO

步骤
  1. 在浏览器 SSO 选项卡中,选择 Configure Browser SSO

  2. 在 SAML 配置文件选项卡上,选择 SP-initiated SSOSP-initial SLOIdP-initiated SSOIdP-initiated SLO 选项。

  3. 选择 Next

  4. 在 Assertion Lifetime 选项卡上,不做任何更改。

  5. 在断言创建选项卡上,选择*Configure Assertion Creation*。

    1. 在身份映射选项卡上,选择*Standard*。

    2. 在 Attribute Contract 选项卡上,使用 SAML_SUBJECT 作为 Attribute Contract 和导入的未指定名称格式。

  6. 对于 Extend the Contract,选择 Delete 以删除未使用的 urn:oid

映射适配器实例

步骤
  1. 在身份验证源映射选项卡上,选择*Map New Adapter Instance*。

  2. 在适配器实例选项卡上,选择您创建的 适配器实例

  3. 在"映射方法"选项卡上,选择*从数据存储中检索其他属性*。

  4. 在"属性源和用户查找"选项卡上,选择*添加属性源*。

  5. 在"数据存储"选项卡上,提供说明并选择您添加的 数据存储

  6. 在"LDAP 目录搜索"选项卡上:

    • 输入 Base DN,它应与您在 StorageGRID 中为 LDAP 服务器输入的值完全匹配。

    • 对于搜索范围,选择*Subtree*。

    • 对于根对象类,搜索并添加以下任一属性:objectGUIDuserPrincipalName

  7. 在 LDAP 二进制属性编码类型选项卡上,为 objectGUID 属性选择 Base64

  8. 在 LDAP 筛选器选项卡上,输入 sAMAccountName=${username}

  9. 在 Attribute Contract Fulfillment(属性合同履行)选项卡上,从 Source(来源)下拉菜单中选择 LDAP(属性),然后从 Value(值)下拉菜单中选择 objectGUIDuserPrincipalName

  10. 查看并保存属性源。

  11. 在 Failsave Attribute Source 选项卡上,选择 Abort the SSO Transaction

  12. 查看摘要并选择*完成*。

  13. 选择*完成*。

配置协议设置

步骤
  1. SP Connection > Browser SSO > Protocol Settings 选项卡上,选择 Configure Protocol Settings

  2. 在 Assertion Consumer Service URL 选项卡上,接受从 StorageGRID SAML 元数据导入的默认值(绑定为 POST,端点 URL 为 /api/saml-response)。

  3. 在 SLO Service URLs 选项卡上,接受从 StorageGRID SAML 元数据导入的默认值(绑定为 REDIRECT,端点 URL 为 /api/saml-logout

  4. 在 Allowable SAML Bindings 选项卡上,清除 ARTIFACTSOAP。只需要 POSTREDIRECT

  5. 在 Signature Policy(签名策略)选项卡上,保留 Require Authn Requests to be Signed(要求对身份验证请求进行签名)和 Always Sign Assertion(始终对断言进行签名)复选框处于选中状态。

  6. 在加密策略选项卡上,选择*None*。

  7. 查看摘要并选择*完成*以保存协议设置。

  8. 查看摘要并选择*完成*以保存浏览器 SSO 设置。

配置凭据

步骤
  1. 在 SP Connection 选项卡中,选择 Credentials

  2. 在凭据选项卡中,选择 配置凭据

  3. 选择您创建或导入的 签名证书

  4. 选择*下一步*转到*管理签名验证设置*。

    1. 在信任模型选项卡上,选择*Unanchored*。

    2. 在"签名验证证书"选项卡上,查看从 StorageGRID SAML 元数据导入的签名证书信息。

  5. 查看摘要屏幕,然后选择 Save 保存 SP 连接。

创建其他 SP 连接

您可以复制第一个 SP 连接,以为网格中的每个管理节点创建所需的 SP 连接。您需要为每个副本上传新的元数据。

备注 不同管理节点的 SP 连接使用相同的设置,但合作伙伴的实体 ID、基本 URL、连接 ID、连接名称、签名验证和 SLO 响应 URL 除外。
步骤
  1. 选择 Action > Copy 为每个其他管理节点创建初始 SP 连接的副本。

  2. 输入副本的连接 ID 和连接名称,然后选择*保存*。

  3. 选择与管理节点对应的元数据文件:

    1. 选择*操作* > 使用元数据更新

    2. 选择*Choose File*并上传元数据。

    3. 选择 Next

    4. 选择 Save

  4. 解决由于未使用的属性导致的错误:

    1. 选择新连接。

    2. 选择 Configure Browser SSO > Configure Assertion Creation > Attribute Contract

    3. 删除 urn:oid 的条目。

    4. 选择 Save