ADFS als Identitätsanbieter konfigurieren

Bevor Sie mit dem Konfigurationsprozess beginnen, stellen Sie sicher, dass ServiceDesk Plus im HTTPS-Modus ausgeführt wird.

Konfigurieren Sie anschließend ServiceDesk Plus als Vertrauensstellung der vertrauenden Seite (RPT). Dies kann entweder manuell oder mithilfe der Metadatendatei erfolgen.

Unterstützte ADFS-Versionen: 3.0 und 4.0 (Windows Server 2016, 2019 und 2022)

 

Zur Veranschaulichung wird ADFS-Version 3.0 verwendet.

 

Schnelllinks

1. Vertrauensstellung der vertrauenden Seite konfigurieren

Manuell

Mithilfe der Metadatendatei

2. Anspruchsausstellung bearbeiten

Mit Benutzername und Domäne anmelden
Mit E-Mail anmelden
Mit UPN anmelden

3. IdP-Zertifikat herunterladen

 

Vertrauensstellung der vertrauenden Seite manuell konfigurieren 

  • Öffnen Sie die ADFS-Verwaltungsanwendung.

  • Klicken Sie mit der rechten Maustaste auf Vertrauensstellungen der vertrauenden Seite und wählen Sie Vertrauensstellung der vertrauenden Seite hinzufügen.
     

 

  • Der Assistent zum Hinzufügen einer Vertrauensstellung der vertrauenden Seite wird geöffnet.

  • Wählen Sie Anspruchsbewusst und klicken Sie auf Starten.

 

 

  • Wählen Sie Daten über die vertrauende Seite manuell eingeben und klicken Sie auf Weiter.

 

 

  • Geben Sie einen Anzeigenamen an und fügen Sie bei Bedarf Notizen hinzu.

  • Klicken Sie auf Weiter.

 

 

ServiceDesk Plus unterstützt keine verschlüsselten SAML-Antworten, daher müssen Benutzer kein Verschlüsselungszertifikat auswählen.
  • Klicken Sie auf Weiter.

 

 

  • Wählen Sie Support für das SAML 2.0 Web SSO-Protokoll aktivieren.

  • Geben Sie die SAML 2.0 SSO-Dienst-URL der vertrauenden Partei ein und klicken Sie auf Weiter.

 

 

  • Geben Sie unter Bezeichner der vertrauenden Partei die Entity ID von ServiceDesk Plus ein und klicken Sie auf Hinzufügen.

  • Klicken Sie auf Weiter.

 

 

  • Wählen Sie eine Zugriffsrichtlinie aus und klicken Sie auf Weiter.

 

 

  • Die Seite Bereit zum Hinzufügen der Vertrauensstellung wird geöffnet.

  • Klicken Sie auf Weiter.

 

 

  • Deaktivieren Sie Anspruchsausstellungsrichtlinie für diese Anwendung konfigurieren und klicken Sie auf Schließen.

 

 

  • Doppelklicken Sie auf Relying Party Trusts, um SDP-Eigenschaften zu öffnen.

  • Wählen Sie die Registerkarte Signatur.

  • Klicken Sie auf der Registerkarte Signatur auf Hinzufügen und laden Sie die von ServiceDesk Plus heruntergeladene Zertifikatsdatei hoch. Dieses Zertifikat wird verwendet, um die Signaturen der SAML-Antwort zu überprüfen.

 

 

  • Wählen Sie die Registerkarte Endpunkte.

  • Klicken Sie auf SAML hinzufügen.

 

 

  • Wählen Sie als Endpunkttyp SAML-Abmeldung.

  • Geben Sie den Wert der Single Logout Service URL aus ServiceDesk Plus in das Feld Vertrauenswürdige URL ein.

  • Klicken Sie auf OK.

 

 

  • Klicken Sie auf OK, um die Konfiguration abzuschließen.

  • Öffnen Sie das Fenster Edit Claim Issuance Policy, indem Sie mit der rechten Maustaste auf die ServiceDesk Plus-Anwendung klicken oder sie im rechten Bereich auswählen.

  • Fahren Sie mit den Schritten unter Edit Claim Issuance fort.

Vertrauenseinstellung der vertrauenden Seite mithilfe der Metadatendatei konfigurieren 

  • Öffnen Sie die ADFS-Verwaltungsanwendung.

  • Klicken Sie mit der rechten Maustaste auf Relying Party Trusts und wählen Sie Add Relying Party Trust. Der Assistent Add Relying Party Trust Wizard wird geöffnet.

 

 

  • Wählen Sie Claims Aware aus und klicken Sie auf Start.

 

 

  • Wählen Sie Import data zur vertrauenden Seite aus einer Datei aus.

  • Klicken Sie auf Browse und laden Sie die SP-Metadatendatei hoch.

  • Klicken Sie auf Next.

 

 

  • Geben Sie einen Display name für die Vertrauenseinstellung der vertrauenden Seite an und fügen Sie gegebenenfalls Notes hinzu.

  • Klicken Sie auf Next.

 

 

  • Wählen Sie eine Zugriffskontrollrichtlinie aus und klicken Sie auf Weiter.

 

 

  • Klicken Sie auf Weiter.

 

 

  • Wählen Sie Anspruchsausstellungsrichtlinie für diese Anwendung konfigurieren aus.

  • Klicken Sie auf Schließen, um die Konfiguration abzuschließen.

 

 

  • Das Fenster Anspruchsausstellungsrichtlinie bearbeiten für ServiceDesk Plus wird geöffnet.

  • Fahren Sie mit den Schritten unter Anspruchsausstellung bearbeiten fort
     

Anspruchsausstellung bearbeiten

  • Nachdem ServiceDesk Plus als Vertrauensstellung der vertrauenden Seite konfiguriert wurde, wird das Fenster „Anspruchsausstellungsrichtlinie bearbeiten“ für ServiceDesk Plus geöffnet.

 

 

  • Wenn Sie sich mit einer E-Mail-Adresse anmelden, klicken Sie auf Regel hinzufügen und wählen Sie LDAP-Attribute als Ansprüche senden in der Anspruchsregelvorlage. Geben Sie einen Namen für die Anspruchsregel ein. Wählen Sie unter Attributspeicher Active Directory aus. Ordnen Sie im Zuordnungsabschnitt die E-Mail-Adressen des LDAP-Attributs der E-Mail-Adresse des Typs für ausgehende Ansprüche zu. Klicken Sie auf OK.

 

 

  • Konfigurieren Sie die Anspruchsregel so, dass die Name-ID gesendet wird.

  • Klicken Sie erneut auf Regel hinzufügen.

  • Wählen Sie in der Dropdown-Liste für die Anspruchsregelvorlage Eingehenden Anspruch transformieren aus und klicken Sie auf Weiter.

 

 

  • Geben Sie einen Namen für die Anspruchsregel an.

  • Um sich mit Ihrem Benutzernamen und Ihrer Domäne anzumelden,

    • Wählen Sie Windows Account Name als Typ des eingehenden Anspruchs, Name ID als Typ des ausgehenden Anspruchs und Transient/Persistent Identifier als Format der ausgehenden Name-ID.

  • Um sich mit Ihrer E-Mail-Adresse anzumelden,

    • Wählen Sie email address als Typ des eingehenden Anspruchs, Name ID als Typ des ausgehenden Anspruchs und Email als Format der ausgehenden Name-ID.

       

  • Um sich mit dem in ServiceDesk Plus importierten UPN anzumelden,

    • Wählen Sie User Principal Name als Typ des eingehenden Anspruchs, Name ID als Typ des ausgehenden Anspruchs und Unspecified als Format der ausgehenden Name-ID.

  • Klicken Sie auf Finish.

 

Um bei der dynamischen Benutzerhinzufügung ein vollständiges Profil zu erstellen, konfigurieren Sie zwei weitere Anspruchsregeln, um die grundlegenden und die benutzerdefinierten Eigenschaften jeweils zu senden.

  • Klicken Sie auf Add Rule und wählen Sie Send Claims using a Custom Rule.

 

 

  • Die Syntax der benutzerdefinierten Regel finden Sie auf der Microsoft-Website.

Beispielregel zum Senden einiger gängiger Eigenschaften:

c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname"]

=> issue(store = "Active Directory", types = ("FirstName", "LastName", "DisplayName", "PhoneNumber", "MobileNumber", "EmailAddress", "EmployeeID", "JobTitle", "DepartmentName", "LoginName"), query = ";givenName,sn,displayName,telephoneNumber,mobile,mail,employeeID,title,department,sAMAccountName;{0}", param = c.Value);

 

  • Die Eigenschaften in der Abfrage sind die AD-Attribute, die Sie senden möchten, und der Name, unter dem sie gesendet werden, sollte in types definiert werden.

  • Sie können dies anpassen, um weitere Eigenschaften zu senden, und auf OK klicken, um die Regel zu konfigurieren, oder Sie können separate benutzerdefinierte Regeln hinzufügen, um zusätzliche Attribute zu senden.

 

 

So laden Sie das IdP-Zertifikat herunter  

  • Gehen Sie zu Services > Certificates und klicken Sie auf das Token-Signaturzertifikat.

 

 

  • Klicken Sie auf der Registerkarte Details auf In Datei kopieren. Der Assistent zum Zertifikatexport wird geöffnet.

 

 

  • Wählen Sie DER-codierte binäre X.509 (.CER) und klicken Sie auf Weiter.

 

 

  • Geben Sie den Speicherort zum Speichern der Datei ein und geben Sie den Dateinamen am Ende der URL an.

  • Klicken Sie auf Weiter. Sie müssen dieses Zertifikat in der ServiceDesk Plus-Anwendung hochladen, um die Integration abzuschließen.

 

Die Anmelde- und Abmelde-URLs für ADFS lauten wie folgt:
Anmelde-URL: https://yourdomainname/adfs/ls
Abmelde-URL: https://yourdomainname/adfs/ls?SingleSignOut=SingleSignOut

 

 

  • Klicken Sie auf Fertig stellen.

 

  

 

 

Sie haben ServiceDesk Plus jetzt als Dienstanbieter in ADFS konfiguriert.

Gehen Sie zur SAML-Konfigurationsseite in ServiceDesk Plus und geben Sie die IdP-Details an, um die Integration abzuschließen.