Skip to main content
简体中文版经机器翻译而成,仅供参考。如与英语版出现任何冲突,应以英语版为准。

在 AD FS 中为 StorageGRID 中的 OIDC 创建应用程序组

贡献者 netapp-pcarriga

必须使用 Active Directory Federation Services (AD FS) 为系统中每个管理节点的 OpenID Connect (OIDC) 创建应用程序组。

开始之前
  • 您拥有系统中每个管理节点的完全限定域名(或 IP 地址)和依赖方标识符。

    备注 您的 StorageGRID 系统中的每个管理节点都必须有一个应用程序组。这可确保用户可以安全地登录和退出任何管理节点。您可以为所有管理节点创建单个应用程序组(推荐),也可以为每个管理节点创建不同的应用程序组。
  • 您具有在 AD FS 中创建应用程序组的经验,或者您可以访问 Microsoft AD FS 文档。

  • 您正在使用 AD FS 管理单元,并且属于管理员组。

关于此任务

这些说明适用于 Windows Server 2022 AD FS。如果使用的是不同版本的 AD FS,您会注意到操作过程中的细微差异。如果有疑问,请参阅 Microsoft AD FS 文档。

步骤 1:创建应用程序组

您可以使用 Windows PowerShell 快速创建应用程序组。

步骤
  1. 在 Windows Server Manager 中,选择 * 工具 * > * AD FS 管理 * 。

  2. 选择*应用程序组* > 添加应用程序组

  3. 对于 Name,输入信赖方标识符。

  4. 在模板下,选择*客户端-服务器应用程序* > 访问 Web API 的服务器应用程序

  5. 选择 * 下一步 * 。

  6. 记录*客户标识符*值。

  7. Redirect URI 下,输入管理节点的 FQDN(或 IP 地址) callbacklogged-out URI:

    如果要对所有管理节点使用一个应用程序组,请输入每个管理节点的 URI。如果要为每个管理节点使用不同的应用程序组,请仅输入相应管理节点的 URI。

  8. 选择 * 添加 * 。

  9. 选择 Generate a shared secret,记录 Secret 的值,然后选择 Next

  10. 输入*标识符*的客户端标识符。

  11. 选择*添加*,然后选择*下一步*。

  12. 选择*Permit everyone*。

  13. 验证是否在*客户端应用程序(调用方)*下选择了服务器应用程序。

  14. 在*允许的范围*下,验证是否仅选择以下选项:

    • allatclaims

    • 电子邮件

    • openid

    • 配置文件

  15. 选择 Next > Next

  16. 选择 Close

步骤 2:配置颁发转换规则

为每个应用程序组配置颁发转换规则。

步骤
  1. AD FS Management 页面中,右键选择应用程序组,然后选择 Properties

  2. 选择先前创建的 Web API,然后选择*编辑*。

  3. 选择*颁发转换规则* > 添加规则……

  4. 在*声明规则模板:下,选择*将 LDAP 属性作为声明发送

  5. 选择 * 下一步 * 。

  6. 输入声明规则名称。

  7. 选择 Active Directory 作为属性存储。

  8. 将 LDAP 属性映射添加到传出声明类型:

    • E-Mail Addresses - E-Mail Address

    • Token-Groups - Unqualified Names - Group

  9. 选择 * 完成 * 。

  10. 选择*Apply* > OK > OK

下一步

创建应用程序组后,"使用 OIDC 配置 SSO"