Konfigurowanie SAML SSO dla ManageEngine OpManager Plus
Te kroki poprowadzą Cię przez ustawienie funkcjonalności jednolitych logowań (SSO) między ADSelfService Plus a OpManager Plus.
Wymagania wstępne
- Upewnij się, że serwer ADSelfService Plus jest dostępny przez połączenie HTTPS (adres URL dostępu musi być skonfigurowany jako HTTPS).
- Zaloguj się do ADSelfService Plus jako administrator.
- Przejdź do
Konfiguracja → Samoobsługa → Synchronizacja hasła/Single Sign On → Dodaj aplikację, następnie wybierz OpManager Plus z wyświetlonych aplikacji.
Uwaga: Możesz również znaleźć aplikację OpManager Plus w pasku wyszukiwania znajdującym się w lewym panelu lub w alfabetycznym menu nawigacyjnym w prawym panelu.
- Na stronie OpManager Plus kliknij Szczegóły IdP w prawym górnym rogu ekranu.
- Możesz skonfigurować szczegóły dostawcy tożsamości (IDP) poprzez przesłanie pliku z metadanymi lub ręczne wprowadzenie szczegółów.
- Przesyłanie pliku z metadanymi: Kliknij link Pobierz metadane IdP, aby pobrać plik z metadanymi do przesłania podczas konfiguracji OpManager Plus.
- Dla manualnej konfiguracji: W oknie, które się pojawi, skopiuj URL logowania i URL wylogowania, następnie pobierz certyfikat SSO, klikając Pobierz certyfikat X.509.
Kroki konfiguracji OpManager Plus (Dostawca usług)
- Zaloguj się do OpManager Plus z uprawnieniami administratora.
- W portalu OpManager Plus przejdź do Ustawienia > Ustawienia ogólne > Uwierzytelnianie.
- Wybierz zakładkę SAML w sekcji Uwierzytelnianie.
- Przejdź do sekcji Szczegóły dostawcy usług i skopiuj ID jednostki oraz URL konsumenta asercji. Będą one używane w późniejszym kroku.
- Szczegóły IdP można wprowadzić na dwa sposoby: za pomocą pliku z metadanymi lub ręcznie wprowadzając szczegóły IdP.
A. Użycie pliku z metadanymi
- Przejdź do sekcji Szczegóły dostawcy tożsamości, a następnie wybierz przycisk radiowy Prześlij plik metadanych IdP.
- Wprowadź "ADSelfService Plus" jako Nazwa IdP, następnie wybierz ID e-mail z rozwijanego menu Format ID Nazwy.
- Prześlij plik z metadanymi, który pobrałeś w kroku 5a Wymóg wstępny.
- Kliknij Zapisz.
- Kliknij Testuj połączenie, aby przetestować połączenie.
- Kliknij Włącz SSO SAML.
B. Ręczne wprowadzanie szczegółów IdP
- Przejdź do sekcji Szczegóły dostawcy tożsamości, a następnie wybierz przycisk radiowy Skonfiguruj informacje IdP ręcznie.
- Wprowadź "ADSelfService Plus" jako Nazwa, następnie wybierz ID e-mail z rozwijanego menu Format ID Nazwy.
- Wklej skopiowane wartości URL logowania i URL wylogowania w odpowiednie pola URL logowania IdP i URL wylogowania IdP, jak w kroku 5b Wymóg wstępny.
Uwaga: URL wylogowania jest opcjonalny i można go pominąć, jeśli wylogowanie jednokrotne (automatyczne wylogowanie z ADSelfService Plus podczas wylogowywania z OpManager Plus) nie jest wymagane.
- Prześlij plik certyfikatu X.509, który został pobrany w kroku 5b Wymóg wstępny
w polu Certyfikat IDP.
- Kliknij Zapisz.
- Kliknij Testuj połączenie, aby przetestować połączenie.
- Kliknij Włącz SAML SSO.
Kroki konfiguracji ADSelfService Plus (Dostawca tożsamości)
- Przełącz się teraz na stronę konfiguracji ADSelfService Plus OpManager Plus.
- Wprowadź Nazwę aplikacji i Opis.
- Wprowadź Nazwę domeny swojego konta OpManager Plus. Na przykład, jeśli używasz johndoe@thinktodaytech.com do logowania się do OpManager Plus, to thinktodaytech.com jest nazwą domeny.
- W polu Przypisz polityki wybierz polityki, dla których SSO musi być włączone.
Uwaga: ADSelfService Plus pozwala na tworzenie polityk opartych na OU i grupach dla Twoich domen AD. Aby utworzyć politykę, przejdź do Konfiguracja > Samoobsługa > Konfiguracja polityki > Dodaj nową politykę.
- Wybierz zakładkę SAML i zaznacz Włącz jednolity dostęp.
- Wklej Assertion Consumer URL skopiowany w kroku 4 kroków konfiguracji OpManager Plus w polu Assertion Consumer URL.
- Wklej EntityID skopiowane w kroku 4 kroków konfiguracji OpManager Plus w polu ID jednostki.
- W polu Format ID nazwy wybierz format dla wartości atrybutu logowania użytkownika specyficznego dla aplikacji.
Uwaga: Użyj Niesprecyzowany jako opcję domyślną, jeśli nie jesteś pewny formatu wartości atrybutu logowania używanego przez aplikację.
- Kliknij Dodaj aplikację.
Twoi użytkownicy powinni teraz móc logować się do OpManager Plus za pośrednictwem portalu ADSelfService Plus.
Uwaga: Dla OpManager Plus wspierane są zarówno przepływy inicjowane przez SP, jak i przez IdP.