Skip to main content
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

在 StorageGRID 中為 OIDC 建立 Okta 應用程式

貢獻者 netapp-pcarriga

為 StorageGRID 系統中所有管理節點的 OpenID Connect (OIDC) 建立 Okta 應用程式。

開始之前
  • 您有建立 Okta 應用程式的經驗,或者您可以存取 Okta 文件。

  • 您擁有 Okta 管理員存取權限。

關於這項工作

Okta 應用程式必須包含所有管理節點的登入和登出重新導向 URI。重新導向 URI 可確保使用者能夠安全地登入和登出任何管理節點。您可以為所有管理節點建立單一 Okta 應用程式(建議),也可以為每個管理節點建立不同的應用程式。

除非另有說明,否則請使用預設設定。在某些情況下,您可以使用組織要求的設定。

步驟 1:建立 Okta 應用程式

使用 Okta UI 建立 Okta 應用程式。

步驟
  1. 在 Okta 中,前往 應用程式 > 應用程式

  2. 選擇 Create App Integration,然後輸入以下資訊:

    • 登入方式:OIDC - OpenID Connect

    • 應用程式類型:Web Application

  3. 選擇*下一步*。

  4. 在「應用程式整合」欄位中輸入應用程式名稱。

  5. 確認核心授權已選取「授權碼」(預設)。

  6. 為每個管理節點新增登入和登出重新導向 URI:

    • 登入重新導向 URI: https://<Admin_IP_address_or_FQDN>/api/v4/oidc-callback

    • 登出重新導向 URI: https://<Admin_IP_address_or_FQDN>/api/v4/oidc-logged-out

      註 如果為管理介面設定了一個或多個負載平衡器端點,請為每個連接埠新增重新導向 URI。例如: https://<Admin_IP_address_or_FQDN>:<port>/api/v4/oidc-callbackhttps://<Admin_IP_address_or_FQDN>:<port>/api/v4/oidc-logged-out
  7. 選擇 Save。儲存用戶端 ID 和用戶端金鑰值以備後用。

步驟 2:新增聯邦組

為 StorageGRID 建立群組或使用 Active Directory Federation Service (AD FS) 伺服器中的現有群組。

步驟
  1. 在 GRID Manager 中,選擇 Configuration > Admin groups > Create group > Federate Group

  2. 輸入 AD FS 伺服器群組名稱。

  3. 選擇「讀寫」作為存取模式,「Root 存取」作為權限設定。

  4. 選取*建立群組*。

步驟 3:匯入 AD FS 伺服器群組和使用者

在 AD FS 伺服器上安裝 Okta Active Directory 用戶端。然後,匯入 AD FS 伺服器群組和使用者。

步驟
  1. 在 Okta 中,前往 Directory > Directory Integrations > Add Directory > Add Active Directory

  2. 選擇 Set Up Active Directory > Download Agent

  3. 立即按照設定流程進行操作。

    註 如果拖延,設定可能會停滯,您將需要重新開始。
    1. 選擇 Active Directory 網域。

    2. 建立 OktaService 帳戶,而不是連結現有使用者。

    3. 選擇包含使用者的組織單元和包含群組的組織單元。

    4. 選擇使用 AD UPN 作為 Okta 使用者名稱的使用者主體名稱 (UPN)。例如:user@domain.com

  4. 搜尋 Okta AD Agent Management Utility 應用程式。然後,執行該應用程式並確認狀態訊息 `The agent is running`是否出現。

    註 當您想要使用 Okta 執行 AD FS 伺服器同步和匯入時,Okta AD 用戶端必須處於運作狀態。
  5. 在 Okta 中,前往 Directory > Directory Integrations

  6. 選擇您建立的目錄整合。

  7. 選擇 Import > Import Now

  8. 選擇要匯入的使用者,然後選擇 Confirm Assignments

  9. 前往 Directory > People,確認使用者已成功匯入。

    如果使用者狀態不是「Active」,請選擇 Activate ,然後持續重新整理頁面,直到使用者狀態變成「Active」。

  10. 前往 Directory > Groups,確認匯入使用者的群組已自動匯入。

  11. 選擇該群組並確認匯入的使用者是否屬於該群組。

步驟 4:設定申請

設定一個聲明,將 AD FS 伺服器群組包含在存取權杖中。然後,驗證該聲明是否包含已匯入使用者和 Okta 應用程式的已匯入群組。

步驟
  1. 在 Okta 中,前往 Directory > Groups

  2. 選取匯入使用者的匯入群組。

  3. 選擇 應用程式 > 指派應用程式 > 指派

  4. 前往 Security > API

  5. 選擇*預設*授權伺服器。

  6. 選擇 Claims > Add Claim。然後,使用以下憑證建立聲明:

    • 名稱:群組

    • 包含在權杖類型中:ID Token - Always

    • 值類型:Expression

    • 值:Groups.startsWith("active_directory","",100)

    • 包含範圍:任何範圍

  7. 前往 Security > API

  8. 選擇*預設*授權伺服器。

  9. 選取 Token Preview 索引標籤,然後輸入以下 Request Properties 的憑證:

    • OAuth/OIDC 用戶端:<application name>

    • 授權類型:Authorization Code

    • 使用者:匯入使用者(電子郵件地址)

    • 範圍:email, profile, openid

  10. 選擇*執行*。

    導入的群組出現在有效負載的「預覽 id_token」標籤中。

接下來

建立 Okta 應用程式後,"使用 OIDC 設定 SSO"