Konfigurowanie SAML SSO dla ManageEngine OpUtils
Te kroki poprowadzą Cię przez ustawienie funkcjonalności jednolitego logowania (SSO) między ADSelfService Plus a OpUtils.
Wymagania wstępne
- Upewnij się, że serwer ADSelfService Plus jest dostępny przez połączenie HTTPS (adres URL dostępu musi być skonfigurowany jako HTTPS).
- Zaloguj się do ADSelfService Plus jako administrator.
- Przejdź do
Konfiguracja → Samoobsługa → Synchronizacja hasła/Jednolity dostęp → Dodaj aplikację, a następnie wybierz OpUtils z wyświetlonych aplikacji.
Uwaga: Możesz również znaleźć aplikację OpUtils za pomocą paska wyszukiwania znajdującego się w lewym panelu lub opcji nawigacji alfabetycznej w prawym panelu.
- Na stronie OpUtils kliknij Szczegóły IdP w prawym górnym rogu ekranu.
- Możesz skonfigurować szczegóły dostawcy tożsamości (IDP) poprzez przesłanie pliku metadanych lub wprowadzenie szczegółów ręcznie.
- Przesyłanie pliku metadanych: Kliknij link Pobierz metadane IdP, aby pobrać plik metadanych do przesłania podczas konfiguracji OpUtils.
- Dla konfiguracji manualnej: W oknie, które się pojawi, skopiuj URL logowania i URL wylogowania, a następnie pobierz certyfikat SSO, klikając Pobierz certyfikat X.509.
Kroki konfiguracji OpUtils (Dostawca usług)
- Zaloguj się do OpUtils za pomocą danych administratora.
- W portalu OpUtils przejdź do Ustawienia > Ustawienia ogólne > Uwierzytelnianie.
- Wybierz zakładkę SAML w sekcji Uwierzytelnianie.
- Przejdź do sekcji Szczegóły dostawcy usług i skopiuj ID podmiotu oraz URL konsumenta asercji. Będą one użyte w późniejszym kroku.
- Szczegóły IdP można wprowadzić na dwa sposoby: Korzystając z pliku metadanych lub ręcznie wprowadzając szczegóły IdP.
A. Korzystając z pliku metadanych
- Przejdź do sekcji Szczegóły dostawcy tożsamości i wybierz przycisk radiowy Prześlij plik metadanych IdP.
- Wprowadź ADSelfService Plus jako Nazwa IdP, a następnie wybierz ID e-mail z rozwijanego menu Format ID Nazwy.
- Prześlij plik metadanych pobrany w kroku 5a Wymagań wstępnych.
- Kliknij Zapisz.
- Kliknij Testuj połączenie, aby przetestować połączenie.
- Kliknij Włącz SAML SSO.
B. Ręczne wprowadzanie szczegółów IdP
- Przejdź do sekcji Szczegóły dostawcy tożsamości, a następnie wybierz przycisk radiowy Skonfiguruj informacje o IdP ręcznie.
- Wprowadź "ADSelfService Plus" jako Nazwa, a następnie wybierz ID e-mail z rozwijanego menu Format ID Nazwy.
- Wklej wartości URL logowania i URL wylogowania, skopiowane w kroku 5b Wymagań wstępnych, do pól IdP URL logowania i IdP URL wylogowania, odpowiednio.
Uwaga: URL wylogowania jest opcjonalny i można go pominąć, jeśli nie jest wymagane jednorazowe wylogowanie (automatyczne wylogowanie z ADSelfService Plus po wylogowaniu z OpUtils).
- Prześlij plik certyfikatu X.509, pobrany w kroku 5b Wymagań wstępnych, w polu Certyfikat IdP.
- Kliknij Zapisz.
- Kliknij
Testuj połączenie, aby przetestować połączenie.
- Kliknij Włącz SAML SSO.
Kroki konfiguracji ADSelfService Plus (Dostawca Tożsamości)
- Teraz przejdź do strony konfiguracji OpUtils ADSelfService Plus.
- Wpisz Nazwę aplikacji i Opis.
- Wprowadź Name domeny swojego konta OpUtils. Na przykład, jeśli logujesz się do OpUtils za pomocą johndoe@thinktodaytech.com, to thinktodaytech.com jest nazwą domeny.
- W polu Przypisz zasady wybierz zasady, dla których SSO musi być włączone.
Uwaga: ADSelfService Plus pozwala na tworzenie zasad opartych na OU i grupach dla Twoich domen AD. Aby utworzyć zasadę, przejdź do Konfiguracja > Samoobsługa > Konfiguracja zasad > Dodaj nową zasadę.
- Wybierz kartę SAML i zaznacz Włącz jednolity dostęp.
- Wklej Adres URL konsumenta asercji, skopiowany w krok 4 kroków konfiguracji OpUtils, w polu Adres URL konsumenta asercji.
- Wklej EntityID, skopiowany w krok 4 kroków konfiguracji OpUtils, w polu ID encji.
- W polu Format ID Nazwy wybierz format dla wartości atrybutu logowania użytkownika specyficznego dla aplikacji.
Uwaga: Użyj Niesprecyzowane jako domyślnej opcji, jeśli nie masz pewności co do formatu wartości atrybutu logowania używanego przez aplikację.
- Kliknij Dodaj aplikację.
Twoi użytkownicy powinni teraz móc zalogować się do OpUtils przez portal ADSelfService Plus.
Uwaga: W przypadku OpUtils obsługiwane są zarówno przepływy inicjowane przez SP, jak i przez IdP.