Skip to main content
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

在 AD FS 中為 StorageGRID 建立信賴方信任

您必須使用 Active Directory Federation Services (AD FS) 為系統中的每個管理節點建立信賴方信任。您可以使用 PowerShell 命令建立信賴方信任、從 StorageGRID 匯入 SAML 中繼資料,或手動輸入資料。

開始之前
  • 您已為 StorageGRID 設定單一登入,並選取 AD FS 作為 SSO 類型。

  • 您在 Grid Manager 中有 "進入沙盒模式"

  • 您知道系統中每個 Admin 節點的完整網域名稱(或 IP 位址)和信任憑證者識別碼。您可以在 StorageGRID 設定單一登入頁面的 Admin 節點詳細資料表中找到這些值。

    註 您必須為 StorageGRID 系統中的每個管理節點建立信賴憑證者信任。為每個管理節點建立信賴憑證者信任,可確保使用者能夠安全地登入和登出任何管理節點。
  • ${post_edited_translations.segment}

  • 您正在使用 AD FS Management 嵌入式管理單元,且您屬於 Administrators 群組。

  • ${post_edited_translations.segment}

關於此任務

這些說明適用於 Windows Server 2016 AD FS。如果您使用的是不同版本的 AD FS,您會注意到程序中的些微差異。如果您有任何疑問,請參閱 Microsoft AD FS 文件。

使用 Windows PowerShell 建立信賴憑證者信任

您可以使用 Windows PowerShell 快速建立一個或多個信賴方信任。

步驟
  1. 從 Windows 開始功能表中,以滑鼠右鍵選取 PowerShell 圖示,然後選取*以系統管理員身分執行*。

  2. 在 PowerShell 命令提示字元下,輸入以下命令:

    Add-AdfsRelyingPartyTrust -Name "Admin_Node_Identifer" -MetadataURL "https://Admin_Node_FQDN/api/saml-metadata" United States (US) - Company name: NetApp - Source text: Add-AdfsRelyingPartyTrust -Name "Admin_Node_Identifer" -MetadataURL "https://Admin_Node_FQDN/api/saml-metadata" - The source text only contains an image placeholder tag. - According to the instructions, I must keep all `` tags exactly as they appear in the source text and return only the correct translation.

Output: `Add-AdfsRelyingPartyTrust -Name "Admin_Node_Identifer" -MetadataURL "https://Admin_Node_FQDN/api/saml-metadata"`_

+ 對於 Admin_Node_Identifier,請輸入管理節點的信賴方識別碼,其內容必須與單一登入頁面上顯示的內容完全一致。例如, SG-DC1-ADM1 針對 Admin_Node_FQDN,請輸入相同 Admin Node 的完整網域。( 如有需要,您也可以改用該節點的 IP 位址。然而,如果您在此處輸入 IP 位址,請注意,如果該 IP 位址發生變更,您必須更新或重新建立此信賴憑證者信任。 )

  1. ${post_edited_translations.segment}

    AD FS 管理工具出現。

  2. ${post_edited_translations.segment}

    信賴方信任清單隨即出現。

  3. 為新建立的信賴方信任新增存取控制原則:

    1. 找到您剛建立的信賴方信任。

    2. ${post_edited_translations.segment}

    3. 選擇存取控制原則。

    4. ${post_edited_translations.segment}

  4. 為新建立的信賴方信任新增宣告發行原則:

    1. 找到您剛建立的信賴方信任。

    2. ${post_edited_translations.segment}

    3. 選擇 新增規則

    4. ${post_edited_translations.segment}

    5. 在「設定規則」頁面上,輸入該規則的顯示名稱。

      ${post_edited_translations.segment}

    6. ${post_edited_translations.segment}

    7. 在映射表的 LDAP 屬性欄中,鍵入 objectGUID 或選擇 User-Principal-Name

    8. 在對應表的「傳出宣告類型」欄位中,從下拉清單中選擇「名稱 ID」。

    9. 選擇 Finish,然後選擇 OK

  5. 確認中繼資料已成功匯入。

    1. 以滑鼠右鍵按一下信賴方信任,以開啟其屬性。

    2. 確認「端點」、「識別碼」和「簽名」標籤上的欄位已填寫。

      如果缺少中繼資料,請確認 Federation 中繼資料地址是否正確,或手動輸入值。

  6. 重複這些步驟,為 StorageGRID 系統中的所有管理節點設定信賴方信任。

  7. 完成後,返回 StorageGRID 並"測試所有信賴憑證者信任"確認其組態是否正確。

${post_edited_translations.segment}

${post_edited_translations.segment}

步驟
  1. 在 Windows Server 管理員中,選取 工具,然後選取 AD FS Management

  2. 在「操作」下,選擇 Add Relying Party Trust

  3. 在歡迎頁面上,選擇 Claims aware,然後選擇 Start

  4. 選擇「匯入有關依賴方的線上或區域網路上發佈的資料」。

  5. 在「聯合中繼資料位址(主機名稱或 URL)」中,輸入此管理節點的 SAML 中繼資料的位置:

    https://Admin_Node_FQDN/api/saml-metadata

    針對 Admin_Node_FQDN,請輸入相同 Admin Node 的完整網域。( 如有需要,您也可以改用該節點的 IP 位址。然而,如果您在此處輸入 IP 位址,請注意,如果該 IP 位址發生變更,您必須更新或重新建立此信賴憑證者信任。 )

  6. ${post_edited_translations.segment}

    註 輸入顯示名稱時,請使用管理節點的信賴方識別碼,該識別碼必須與 Grid Manager 單一登入頁面上顯示的識別碼完全一致。例如, SG-DC1-ADM1
  7. 新增聲明規則:

    1. ${post_edited_translations.segment}

    2. 選擇 新增規則

    3. ${post_edited_translations.segment}

    4. 在「設定規則」頁面上,輸入該規則的顯示名稱。

      ${post_edited_translations.segment}

    5. ${post_edited_translations.segment}

    6. 在映射表的 LDAP 屬性欄中,鍵入 objectGUID 或選擇 User-Principal-Name

    7. 在對應表的「傳出宣告類型」欄位中,從下拉清單中選擇「名稱 ID」。

    8. 選擇 Finish,然後選擇 OK

  8. 確認中繼資料已成功匯入。

    1. 以滑鼠右鍵按一下信賴方信任,以開啟其屬性。

    2. 確認「端點」、「識別碼」和「簽名」標籤上的欄位已填寫。

      如果缺少中繼資料,請確認 Federation 中繼資料地址是否正確,或手動輸入值。

  9. 重複這些步驟,為 StorageGRID 系統中的所有管理節點設定信賴方信任。

  10. 完成後,請返回 StorageGRID 並"測試所有信賴憑證者信任"以確認其已正確設定。

手動建立信賴方信任

如果您選擇不匯入依賴方信託的資料,您可以手動輸入這些值。

步驟
  1. 在 Windows Server 管理員中,選取 工具,然後選取 AD FS Management

  2. 在「操作」下,選擇 Add Relying Party Trust

  3. 在歡迎頁面上,選擇 Claims aware,然後選擇 Start

  4. 選擇 Enter data about the relying party manually,然後選擇 Next

  5. 完成信賴方信任嚮導:

    1. ${post_edited_translations.segment}

      為保持一致性,請使用管理節點的信賴方識別碼,該識別碼應與 Grid Manager 單一登入頁面上顯示的識別碼完全一致。例如, SG-DC1-ADM1

    2. ${post_edited_translations.segment}

    3. ${post_edited_translations.segment}

    4. 輸入管理節點的 SAML 服務端點 URL:

      https://Admin_Node_FQDN/api/saml-response

      針對 Admin_Node_FQDN,請輸入 Admin Node 的完整網域。(如有需要,您也可以改用該節點的 IP 位址。然而,如果您在此處輸入 IP 位址,請注意,如果該 IP 位址發生變更,您必須更新或重新建立此信賴憑證者信任。)

    5. ${post_edited_translations.segment}

      `Admin_Node_Identifier`_

      對於 Admin_Node_Identifier,請輸入管理節點的信賴方識別碼,其內容必須與單一登入頁面上顯示的內容完全一致。例如, SG-DC1-ADM1

    6. 檢查設定,儲存信賴方信任,然後結束精靈。

      「編輯宣告簽發原則」對話方塊隨即出現。

    註 ${post_edited_translations.segment}
  6. ${post_edited_translations.segment}

    1. ${post_edited_translations.segment}

    2. 在「設定規則」頁面上,輸入該規則的顯示名稱。

      ${post_edited_translations.segment}

    3. ${post_edited_translations.segment}

    4. 在映射表的 LDAP 屬性欄中,鍵入 objectGUID 或選擇 User-Principal-Name

    5. 在對應表的「傳出宣告類型」欄位中,從下拉清單中選擇「名稱 ID」。

    6. 選擇 Finish,然後選擇 OK

  7. 以滑鼠右鍵按一下信賴方信任,以開啟其屬性。

  8. ${post_edited_translations.segment}

    1. 選擇 新增 SAML

    2. ${post_edited_translations.segment}

    3. ${post_edited_translations.segment}

    4. ${post_edited_translations.segment}

      https://Admin_Node_FQDN/api/saml-logout

    對於 Admin_Node_FQDN,請輸入管理節點的完整網域名稱。(如有必要,您也可以使用節點的 IP 位址。但是,如果您在此輸入 IP 位址,請注意,如果該 IP 位址發生變更,您必須更新或重新建立此信賴方信任。)

    1. 選擇 OK

  9. 在「簽署」標籤上,指定此信賴方信任的簽署憑證:

    1. 新增自訂憑證:

      • 如果您有已上傳至 StorageGRID 的自訂管理憑證,請選擇該憑證。

      • 如果沒有自訂憑證,請登入管理節點,前往管理節點的 `/var/local/mgmt-api`目錄,然後新增 `custom-server.crt`憑證檔案。

        註 不建議使用管理節點的預設憑證 (server.crt。如果管理節點發生故障,恢復節點後將重新產生預設憑證,屆時您需要更新信賴方信任關係。
    2. ${post_edited_translations.segment}

      ${post_edited_translations.segment}

  10. 重複這些步驟,為 StorageGRID 系統中的所有管理節點設定信賴方信任。

  11. 完成後,請返回 StorageGRID 並"測試所有信賴憑證者信任"以確認其已正確設定。