Skip to main content
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

在 PingFederate 中為 StorageGRID 建立服務提供者連線

您需要使用 PingFederate 為系統中的每個管理節點建立一個服務供應商 (SP) 連線。為了加快此過程,您將從 StorageGRID 匯入 SAML 中繼資料。

開始之前
  • 您已為 StorageGRID 設定單一登入,並選取 Ping Federate 作為 SSO 類型。

  • 您在 Grid Manager 中有 "進入沙盒模式"

  • 您擁有系統中每個管理節點的 SP 連線 ID。您可以在「設定 SSO」頁面的管理節點詳細資料表中找到這些值。

  • 您已下載系統中每個管理節點的 SAML 中繼資料

  • 您有在 PingFederate Server 中建立 SP 連線的經驗。

  • 您已取得 "管理員參考指南" PingFederate 伺服器端所需的檔案。PingFederate 文件中提供了詳細的逐步說明和解釋。

  • 您已取得 "管理員權限" PingFederate 伺服器端所需的檔案。

關於此任務

這些說明摘要介紹如何將 PingFederate Server 10.3 版設定為 StorageGRID 的 SSO 供應商。如果您使用的是其他版本的 PingFederate,您可能需要調整這些說明。有關您版本的詳細說明,請參閱 PingFederate Server 文件。

完成 PingFederate 中的先決條件

在您可以建立將用於 StorageGRID 的 SP 連線之前,您必須先在 PingFederate 中完成先決條件工作。當您設定 SP 連線時,將會使用來自這些先決條件的資訊。

建立資料儲存區

如果您尚未執行此操作,請建立資料儲存區以將 PingFederate 連線至 AD FS LDAP 伺服器。請使用您在 StorageGRID 中 "設定身分識別聯盟" 時所使用的值。

  • 類型:目錄(LDAP)

  • LDAP 類型:Active Directory

  • 二進位屬性名稱:在 LDAP 二進位屬性標籤中,以所示方式輸入 objectGUID

建立密碼認證資料驗證器

如果您還沒有建立密碼認證資料驗證器,請建立一個。

  • 類型:LDAP Username Password Credential Validator

  • 資料儲存區:選擇您建立的資料儲存區。

  • 搜尋基準:輸入來自 LDAP 的資訊(例如,DC=saml,DC=sgws)。

  • 搜尋篩選條件:sAMAccountName=${username}

  • 範圍:子樹

建立 IdP 介面卡執行個體

如果還沒有建立 IdP 介面卡執行個體,請建立一個。

步驟
  1. 前往 Authentication > Integration > IdP Adapters

  2. 選擇 Create New Instance

  3. 在「類型」標籤上,選擇「HTML Form IdP Adapter」。

  4. 在 IdP Adapter 標籤上,選擇「在『Credential Validators』新增一行」。

  5. 選取您建立的 密碼認證資料驗證器

  6. 在「介面卡屬性」標籤上,為「Pseudonym」選擇「username」屬性。

  7. 選取 Save

建立或匯入簽章憑證

如果尚未建立或匯入簽署憑證,請先建立或匯入。

步驟
  1. 前往 Security > Signing & Decryption Keys & Certificates

  2. 建立或匯入簽署憑證。

在 PingFederate 中建立 SP 連線

在 PingFederate 中建立 SP 連線時,您需要匯入從 StorageGRID 下載的管理節點 SAML 中繼資料。該中繼資料檔案包含您需要的許多特定值。

提示 您必須為 StorageGRID 系統中的每個管理節點建立一個 SP 連線,以便使用者可以安全地登入和登出任何節點。請依照以下說明建立第一個 SP 連線。然後,前往 建立額外的 SP 連線 建立您所需的任何其他連線。

選擇 SP 連線類型

步驟
  1. 前往 Applications > Integration > SP Connections

  2. 選擇 Create Connection

  3. 選擇 Do not use a template for this connection

  4. 選擇 Browser SSO ProfilesSAML 2.0 作為協定。

匯入 SP 中繼資料

步驟
  1. 在「匯入中繼資料」索引標籤上,選取 檔案

  2. 選擇您從管理節點的「設定 SSO」頁面下載的 SAML 中繼資料檔案。

  3. 請審查中繼資料摘要及「一般資訊」索引標籤上提供的資訊。

    合作夥伴實體 ID 和連線名稱設定為 StorageGRID SP 連線 ID。(例如,10.96.105.200-DC1-ADM1-105-200)。基本 URL 是 StorageGRID 管理節點的 IP 位址。

  4. 選擇 Next

設定 IdP 瀏覽器單一登入

步驟
  1. 在「瀏覽器 SSO」標籤中,選擇「設定瀏覽器 SSO」。

  2. 在 SAML 設定檔標籤上,選擇 SP-initiated SSOSP-initial SLOIdP-initiated SSOIdP-initiated SLO 選項。

  3. 選擇 Next

  4. 在「斷言生命週期」標籤上,不要進行任何變更。

  5. 在「斷言建立」標籤上,選取「設定斷言建立」。

    1. 在「身分映射」標籤上,選取 Standard

    2. 在「屬性合約」標籤上,使用 SAML_SUBJECT 作為屬性合約,並使用匯入的未指定名稱格式。

  6. 如需延長合約,請選擇 Delete 以移除 urn:oid(未使用)。

對應介面卡執行個體

步驟
  1. 在「驗證來源對應」標籤上,選擇 Map New Adapter Instance

  2. 在「介面卡執行個體」標籤上,選擇您建立的介面卡執行個體

  3. 在「映射方法」標籤上,選取*從資料儲存區擷取其他屬性*。

  4. 在「屬性來源和使用者尋找」標籤上,選擇 Add Attribute Source

  5. 在「資料儲存區」標籤上,提供執行摘要並選擇您新增的 資料儲存區

  6. 在 LDAP 目錄搜尋標籤上:

    • 輸入 Base DN,該值應與您在 StorageGRID 中為 LDAP 伺服器輸入的值完全相符。

    • 在搜尋範圍中,選擇 Subtree

    • 對於根物件類別,搜尋並新增下列屬性之一:objectGUIDuserPrincipalName

  7. 在 LDAP 二進位屬性編碼類型標籤上,為 objectGUID 屬性選擇 Base64

  8. 在 LDAP 篩選器標籤上,輸入 sAMAccountName=${username}

  9. 在「屬性合約履行」標籤上,從「來源」下拉清單中選擇 LDAP (屬性),然後從「值」下拉清單中選擇 objectGUIDuserPrincipalName

  10. 審查並儲存屬性來源。

  11. 在「Failsave 屬性來源」標籤上,選取 中止 SSO 交易

  12. 審查摘要並選擇 Done

  13. 選擇 Done

設定通訊協定設定

步驟
  1. 在「SP Connection」>「Browser SSO」>「Protocol Settings」標籤上,選擇「Configure Protocol Settings」。

  2. 在「Assertion Consumer Service URL」索引標籤上,接受預設值,這些預設值是從 StorageGRID SAML 中繼資料匯入的(Binding 為 POST,Endpoint URL 為 /api/saml-response)。

  3. 在 SLO 服務 URL 索引標籤上,接受預設值,這些預設值是從 StorageGRID SAML 中繼資料匯入的(Binding 為 REDIRECT, `/api/saml-logout`為端點 URL)。

  4. 在「允許的 SAML 綁定」標籤中,清除 ARTIFACTSOAP。只需 POSTREDIRECT

  5. 在「簽署原則」標籤上,保持選取「要求對驗證要求進行簽署」和「始終簽署判斷提示」核取方塊。

  6. 在「加密原則」索引標籤上,選取 None

  7. 審查摘要並選取 Done 以儲存通訊協定設定。

  8. 審查摘要並選擇「完成」以儲存瀏覽器 SSO 設定。

設定認證資料

步驟
  1. 在 SP Connection 標籤中,選擇「憑證」。

  2. 在「認證資料」標籤中,選擇「設定認證資料」。

  3. 選擇您建立或匯入的 簽署憑證

  4. 選擇 Next 以前往 Manage Signature Verification Settings

    1. 在「信任模型」標籤上,選擇 Unanchored

    2. 在「簽章驗證憑證」標籤上,審查從 StorageGRID SAML 中繼資料匯入的簽署憑證資訊。

  5. 審查總結畫面,然後選擇「儲存」以儲存 SP 連線。

建立額外的 SP 連線

您可以複製第一個 SP 連線,為網格中的每個管理節點建立所需的 SP 連線。每個複本都需要上傳新的中繼資料。

註 不同管理節點的 SP 連線使用相同的設定,但合作夥伴的實體 ID、基本 URL、連線 ID、連線名稱、簽章驗證和 SLO 回應 URL 除外。
步驟
  1. 選擇 Action > Copy,為每個額外的管理節點建立初始 SP 連線的複本。

  2. 輸入複本的連線 ID 和連線名稱,然後選擇 Save

  3. 選擇與管理節點對應的中繼資料檔案:

    1. 選擇 Action > Update with Metadata

    2. 選擇 Choose File 並上傳中繼資料。

    3. 選擇 Next

    4. 選取 Save

  4. 解決因未使用屬性而導致的錯誤:

    1. 選取新連線。

    2. 選擇「Configure Browser SSO > Configure Assertion Creation > Attribute Contract」。

    3. 刪除 urn:oid 的條目。

    4. 選取 Save