SAML Single Sign-On-Setup abschließen
- Sie haben folgende Berechtigungen:
- sso.saml.settings.edit
- sso.saml.settings.read
- Die vollständigen Metadatendateien (im XML-Format) von Ihrem ID-Anbieter (IdP). Wenn Sie denselben IdP für Ihre Test- und Produktionsmandanten verwenden, ist nur eine Metadatendatei erforderlich.
- Legen Sie fest, ob Benutzer Single Sign-On (SSO) von VINDLY (Serviceanbieter) oder vom IdP initiieren.
Metadatendateien haben in der Regel das XML-Dateiformat und sind kein Zertifikat. VLDLY verwendet die Metadatendatei(en), um das SSO-Setup abzuschließen. Führen Sie die folgenden Schritte für die Test- und Produktionsmandanten aus.
- Wählen Sie im Header die Option .
- Klicken Sie im Abschnitt„Sicherheit“aufSAML Single Sign-On.
- Klicken Sie aufStandard.
- Auf dem RegisterDetailssind folgende Informationen zu beachten:OptionBeschreibungLabelGeben Sie einen Namen für den Server ein.Überschreibung der Entitäts-ID des ServiceanbietersGeben Sie eine andere Entitäts-ID ein, wenn Sie die Standard-Entitäts-ID des Serviceanbieters überschreiben und ändern möchten, wie VINDly sich selbst als SAML-Serviceanbieter identifiziert.Unaufgefordert zulassenAktivieren Sie das Kontrollkästchen, wenn Ihr Mandant für die Verwendung der vom ID-Anbieter initiierten Anmeldung eingerichtet ist, damit Benutzer eine Anmeldung vom ID-Anbieter aus initiieren können.Unterzeichnete Antwort erforderlichWählen Sie die Option aus, ob der ID-Anbieter eine signierte Antwort und/oder eine signierte Assertion benötigt. Die empfohlene Option ist"Signatur erforderlich".Zulässiger StempeluhrzeitversatzGeben Sie die Anzahl an Sekunden ein, die VINDLY zulässt, dass Assertion-Zeitstempel über den Grenzwert hinaus abweichen. Die Uhrzeit der Uhr zwischen Remote-Systemen unterscheidet sich oft erheblich in der Zeit.Beispiel: Server-Uhren sind oft nicht miteinander synchronisiert. Wenn eine Autorisierungsmeldung nach dem gültigen Datum/der gültigen Zeit eingeht, wird sie von VLDLY abgelehnt. Durch das Hinzufügen von Zeit mit dem Feld "Zeitversatz" kann zusätzliche Zeit erfasst werden, um die geringfügigen Unterschiede bei den Serveruhren zu berücksichtigen. VLDLY akzeptiert Nachrichten, die innerhalb des zulässigen Bereichs des Zeitversatzes eingehen.Metadaten - GültigkeitsdauerGeben Sie die Anzahl der Stunden ein, für die die VINDly-Metadaten als gültig markiert werden sollen.Wenn die VNdly-Metadaten ablaufen, kann Ihr ID-Anbieter automatisch eine aktualisierte VNdly-Metadatendatei abrufen.Zulässige NameID-FormateGibt die Namens-ID-Formate an, die in einem Dropdown-Menü zulässig sind. Stellen Sie sicher, dass alle Werte ausgewählt sind.BEVORZUGTE SSO-BINDUNGDefiniert die Reihenfolge, in der Vndly IdP-Metadatendateien durchsucht, wenn nach SSO-Bindungen gesucht wird.BEVORZUGTE SINGLE-MELDE-ABMELDEREIHENFOLGEDefiniert die Reihenfolge, in der Vndly IdP-Metadaten durchsucht, wenn nach Single Logout-Bindungen gesucht wird.
- Klicken Sie aufSpeichern.
- Klicken Sie auf das RegisterID-Anbieter.
- Klicken Sie aufSingle Sign-On - SAML.
- Bei der Bearbeitung der SeiteID-Anbietersind folgende Informationen zu beachten:OptionBeschreibungLabelLabel für den ID-Anbieter. Das Label wird als Dropdown-Option angezeigt, wenn die Authentifizierungsmethode eines Benutzers aktualisiert wird.Externe IDDer Wert, der verwendet wird, wenn in externen Integrationen auf den IdP verwiesen wird. Sie gibt an, welcher IdP beim Durchführen von Konto-Massen-Uploads in VINDly verwendet werden soll.Metadaten des AnbietersKopieren Sie die SAML-Metadaten aus der Metadatendatei, die Ihr IdP für diesen Mandanten bereitgestellt hat.Metadatenvalidierung umgehenAktivieren Sie das Kontrollkästchen, damit VINDLY die Metadatenvalidierung umgehen kann. Einige Metadatendateien enthalten möglicherweise SAML-Erweiterungen, die Validierungsfehler verursachen, auch wenn sie gültig sind.Format der NameID-RichtlinieWählen Sie die Namens-ID, die für Benutzer verwendet werden soll. Sie können das Richtlinienformat aus der IdP-Metadatendatei abrufen. Wenn das Format der NameID-Richtlinie in den Metadaten fehlt, wählen Sie"unspecified"aus.SignaturalgorithmusWählen Sie den in der IdP-Metadatendatei angegebenen Signaturalgorithmus aus. Sie können in der IdP-Metadatendatei nach „gehörige Schlüsselwörter fürSignatur“suchen.Digest-AlgorithmusWählen Sie den Digest-Algorithmus aus, der in der IdP-Metadatendatei angegeben ist. Sie können in der IdP-Metadatendatei nach dem Schlüsselwort-Digestsuchen.Verkettete Abmelde-URLGeben Sie eine benutzerdefinierte URL ein, wenn Sie den SAML-Abmeldeprozess überspringen und den Benutzer an die angegebene URL umleiten möchten, wenn er sich von VINDly abmeldet. Der Benutzer wird auch von allen anderen Anwendungen im IdP des Benutzers abgemeldet.Wenn die verkettete Abmelde-URL leer ist, wird ein Benutzer möglicherweise dennoch von allen Anwendungen abgemeldet, wenn in Ihrem ID-Anbieter „Single Logout“ (SLO) eingerichtet ist.Betreff als Benutzernamen verwendenAktivieren Sie das Kontrollkästchen, um den Wert für „subject“ als Option für den Benutzernamen mit der höchsten Priorität zu verwenden.SAML-Assertionen enthalten ein Feld „subject“ und zusätzliche Attribute. In der Regel stammt der Benutzername aus den Attributen. In einigen Fällen wird der IdP stattdessen das Feld „subject“ als Benutzernamen verwenden.BenutzernamensattributeFügen Sie SAML-Attribute für Vndly hinzu, nach denen bei der Authentifizierung gesucht und als Benutzername verwendet werden soll. Attribute können bei Bedarf an Ihre IdP-Konfiguration angepasst werden.Es wird empfohlen, zur Identifizierung des Benutzers das Attribut "username" zu verwenden, da das Attribut "username" in VINDly eindeutig ist. Dies bedeutet, dass beim Erstellen eines Benutzers ein Benutzername nicht zweimal verwendet werden kann.Beispiel für ein Benutzernamensattribut: test.userEmpfohlene Attribute:
- NameID
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn
- Aliasname
- principalname
- urn:mace:dir:attribute-def:eduPersonPrincipalName
- urn:oid:1.3.6.1.4.1.5923.1.1.1.6
- Benutzername
Ein Beispiel für die vom IdP bereitgestellten Benutzerattribute kann beim Mapping von Benutzerattributen in VINDly hilfreich sein.E-Mail-AttributeFügen Sie SAML-Attribute für Vndly hinzu, die bei der Authentifizierung als E-Mail-Adresse gesucht und verwendet werden sollen. Attribute können bei Bedarf angepasst werden.Es wird nicht empfohlen, zur Identifizierung des Benutzers ein E-Mail-Feld zu verwenden, da mehrere Benutzerkonten in VINDly dieselbe E-Mail-Adresse haben können.Beispiel für E-Mail-Attribut: test@email.comEmpfohlene Attribute:- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
- urn:Mace:dir:attribute-def:mail
- urn:oid:0.9.2342.19200300.100.1.3
Um Zeit zu sparen, notieren Sie sich den Wert, den Sie für dieexterne ID ()verwendet haben. Sie benötigen dies in einem späteren Schritt, wenn Sie die Authentifizierungsmethode für Benutzer festlegen. - Klicken Sie aufSpeichern.
- (Optional) So konfigurieren Sie einen zusätzlichen IdP:
- Navigieren Sie zum RegisterID-Anbieter.
- Klicken Sie aufErstellen.
- Führen Sie die Schritte 8 und 9 für den zusätzlichen IdP aus.
- Wiederholen Sie die oben genannten Schritte für Ihren anderen VINDly-Mandanten.Es wird empfohlen, die ursprüngliche Metadatendatei aus Ihrem ID-Anbieter zu speichern, für den Fall, dass Sie Aktualisierungen vornehmen oder auf eine frühere Version zurücksetzen müssen.