Skip to main content
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

在 PingFederate 中為 StorageGRID 建立服務提供者連線

您需要使用 PingFederate 為系統中的每個管理節點建立一個服務供應商 (SP) 連線。為了加快此過程,您將從 StorageGRID 匯入 SAML 中繼資料。

開始之前
  • ${post_edited_translations.segment}

  • 您在 Grid Manager 中有 "進入沙盒模式"

  • 您擁有系統中每個管理節點的 SP 連線 ID。您可以在「設定 SSO」頁面的管理節點詳細資料表中找到這些值。

  • 您已下載系統中每個管理節點的 SAML 中繼資料

  • 您有在 PingFederate Server 中建立 SP 連線的經驗。

  • 您已取得 "管理員參考指南" PingFederate 伺服器端所需的檔案。PingFederate 文件中提供了詳細的逐步說明和解釋。

  • 您已取得 "管理員權限" PingFederate 伺服器端所需的檔案。

關於此任務

這些說明摘要介紹如何將 PingFederate Server 10.3 版設定為 StorageGRID 的 SSO 供應商。如果您使用的是其他版本的 PingFederate,您可能需要調整這些說明。有關您版本的詳細說明,請參閱 PingFederate Server 文件。

完成 PingFederate 中的先決條件

在您可以建立將用於 StorageGRID 的 SP 連線之前,您必須先在 PingFederate 中完成先決條件工作。當您設定 SP 連線時,將會使用來自這些先決條件的資訊。

建立資料儲存區

如果您尚未執行此操作,請建立資料儲存區以將 PingFederate 連線至 AD FS LDAP 伺服器。請使用您在 StorageGRID 中 "${post_edited_translations.segment}" 時所使用的值。

  • 類型:目錄(LDAP)

  • ${post_edited_translations.segment}

  • ${post_edited_translations.segment}

建立密碼認證資料驗證器

${post_edited_translations.segment}

  • ${post_edited_translations.segment}

  • ${post_edited_translations.segment}

  • ${post_edited_translations.segment}

  • 搜尋篩選條件:sAMAccountName=${username}

  • ${post_edited_translations.segment}

建立 IdP 介面卡執行個體

如果還沒有建立 IdP 介面卡執行個體,請建立一個。

步驟
  1. 前往 Authentication > Integration > IdP Adapters

  2. 選擇 Create New Instance

  3. 在「類型」標籤上,選擇「HTML Form IdP Adapter」。

  4. 在 IdP Adapter 標籤上,選擇「在『Credential Validators』新增一行」。

  5. 選取您建立的 ${post_edited_translations.segment}

  6. 在「介面卡屬性」標籤上,為「Pseudonym」選擇「username」屬性。

  7. 選取 Save

${post_edited_translations.segment}

${post_edited_translations.segment}

步驟
  1. 前往 Security > Signing & Decryption Keys & Certificates

  2. 建立或匯入簽署憑證。

在 PingFederate 中建立 SP 連線

在 PingFederate 中建立 SP 連線時,您需要匯入從 StorageGRID 下載的管理節點 SAML 中繼資料。該中繼資料檔案包含您需要的許多特定值。

提示 您必須為 StorageGRID 系統中的每個管理節點建立一個 SP 連線,以便使用者可以安全地登入和登出任何節點。請依照以下說明建立第一個 SP 連線。然後,前往 <<${post_edited_translations.segment}>> 建立您所需的任何其他連線。

選擇 SP 連線類型

步驟
  1. 前往 Applications > Integration > SP Connections

  2. 選擇 Create Connection

  3. 選擇 Do not use a template for this connection

  4. ${post_edited_translations.segment}

匯入 SP 中繼資料

步驟
  1. 在「匯入中繼資料」索引標籤上,選取 檔案

  2. 選擇您從管理節點的「設定 SSO」頁面下載的 SAML 中繼資料檔案。

  3. ${post_edited_translations.segment}

    合作夥伴實體 ID 和連線名稱設定為 StorageGRID SP 連線 ID。(例如,10.96.105.200-DC1-ADM1-105-200)。基本 URL 是 StorageGRID 管理節點的 IP 位址。

  4. 選擇 Next

${post_edited_translations.segment}

步驟
  1. 在「瀏覽器 SSO」標籤中,選擇「設定瀏覽器 SSO」。

  2. ${post_edited_translations.segment}

  3. 選擇 Next

  4. ${post_edited_translations.segment}

  5. 在「斷言建立」標籤上,選取「設定斷言建立」。

    1. 在「身分映射」標籤上,選取 Standard

    2. ${post_edited_translations.segment}

  6. 如需延長合約,請選擇 Delete 以移除 urn:oid(未使用)。

對應介面卡執行個體

步驟
  1. 在「驗證來源對應」標籤上,選擇 Map New Adapter Instance

  2. 在「介面卡執行個體」標籤上,選擇您建立的介面卡執行個體

  3. 在「映射方法」標籤上,選取*從資料儲存區擷取其他屬性*。

  4. 在「屬性來源和使用者尋找」標籤上,選擇 Add Attribute Source

  5. 在「資料儲存區」標籤上,提供執行摘要並選擇您新增的 資料儲存區

  6. 在 LDAP 目錄搜尋標籤上:

    • 輸入 Base DN,該值應與您在 StorageGRID 中為 LDAP 伺服器輸入的值完全相符。

    • 在搜尋範圍中,選擇 Subtree

    • 對於根物件類別,搜尋並新增下列屬性之一:objectGUIDuserPrincipalName

  7. 在 LDAP 二進位屬性編碼類型標籤上,為 objectGUID 屬性選擇 Base64

  8. 在 LDAP 篩選器標籤上,輸入 sAMAccountName=${username}

  9. 在「屬性合約履行」標籤上,從「來源」下拉清單中選擇 LDAP (屬性),然後從「值」下拉清單中選擇 objectGUIDuserPrincipalName

  10. 審查並儲存屬性來源。

  11. 在「Failsave 屬性來源」標籤上,選取 中止 SSO 交易

  12. 審查摘要並選擇 Done

  13. 選擇 Done

設定通訊協定設定

步驟
  1. 在「SP Connection」>「Browser SSO」>「Protocol Settings」標籤上,選擇「Configure Protocol Settings」。

  2. 在「Assertion Consumer Service URL」索引標籤上,接受預設值,這些預設值是從 StorageGRID SAML 中繼資料匯入的(Binding 為 POST,Endpoint URL 為 /api/saml-response)。

  3. 在 SLO 服務 URL 索引標籤上,接受預設值,這些預設值是從 StorageGRID SAML 中繼資料匯入的(Binding 為 REDIRECT, `/api/saml-logout`為端點 URL)。

  4. 在「允許的 SAML 綁定」標籤中,清除 ARTIFACTSOAP。只需 POSTREDIRECT

  5. 在「簽署原則」標籤上,保持選取「要求對驗證要求進行簽署」和「始終簽署判斷提示」核取方塊。

  6. 在「加密原則」索引標籤上,選取 None

  7. 審查摘要並選取 Done 以儲存通訊協定設定。

  8. 審查摘要並選擇「完成」以儲存瀏覽器 SSO 設定。

設定認證資料

步驟
  1. 在 SP Connection 標籤中,選擇「憑證」。

  2. ${post_edited_translations.segment}

  3. 選擇您建立或匯入的 簽署憑證

  4. ${post_edited_translations.segment}

    1. 在「信任模型」標籤上,選擇 Unanchored

    2. ${post_edited_translations.segment}

  5. ${post_edited_translations.segment}

${post_edited_translations.segment}

您可以複製第一個 SP 連線,為網格中的每個管理節點建立所需的 SP 連線。每個複本都需要上傳新的中繼資料。

註 ${post_edited_translations.segment}
步驟
  1. ${post_edited_translations.segment}

  2. ${post_edited_translations.segment}

  3. ${post_edited_translations.segment}

    1. ${post_edited_translations.segment}

    2. 選擇 Choose File 並上傳中繼資料。

    3. 選擇 Next

    4. 選取 Save

  4. ${post_edited_translations.segment}

    1. ${post_edited_translations.segment}

    2. ${post_edited_translations.segment}

    3. ${post_edited_translations.segment}

    4. 選取 Save