Finalización de definición de inicio de sesión único SAML
- Tener los siguientes permisos:
- sso.saml.settings.edit
- sso.saml.settings.read
- Los archivos de metadatos completos (en formato .xml) de su proveedor de identidad (IdP). Si utiliza el mismo IdP para sus entornos de cliente de prueba y producción, solo es obligatorio un archivo de metadatos.
- Determine si los usuarios iniciarán el inicio de sesión único (SSO) desde VNDLY (proveedor de servicios) o desde el IdP.
Los archivos de metadatos suelen tener el formato de archivo .xml y no son un certificado. VNDLY utiliza los archivos de metadatos para finalizar la configuración del inicio de sesión único. Complete los siguientes pasos para los entornos de cliente Prueba y Producción.
- En la cabecera, seleccione .
- En la secciónSeguridad, haga clic enSAML Single Sign On.
- Haga clic enValor por defecto.
- En la fichaDetalles, tenga en cuenta lo siguiente:OpciónDescripciónEtiquetaIntroduzca un nombre para el servidor.Sustitución de ID de entidad de proveedor de serviciosIntroduzca un ID de entidad diferente si desea sustituir el ID de entidad de proveedor de servicios por defecto y cambiar la forma en que VNDLY se identifica como proveedor de servicios SAML.Permitir no solicitadoSeleccione la casilla si su entorno de cliente está configurado para utilizar el inicio de sesión iniciado por IdP para permitir que los usuarios inicien una conexión desde el IdP.Respuesta firmada obligatoriaSeleccione la opción si el IdP requiere una respuesta firmada o una aserción firmada. La opción recomendada esRequerir respuesta firmada.Desviación horaria permitidaIntroduzca el número de segundos que VNDLY permite para que las marcas de tiempo de aserción se desvíen más allá de su límite. Los relojes entre sistemas remotos a menudo pueden diferir en cantidades significativas de tiempo y las diferencias horarias pueden ayudar a tener en cuenta las distintas diferencias horarias.Ejemplo: los relojes de los servidores no suelen estar sincronizados entre sí. Si llega un mensaje de autorización después de su fecha/hora válida, VNDLY lo rechaza. Añadir tiempo con el campo de desviación horaria permite añadir tiempo adicional para tener en cuenta las ligeras diferencias en los relojes de los servidores y VNDLY aceptará los mensajes que lleguen dentro del rango de desviación horaria permitido.Duración válida de metadatosIntroduzca el número de horas para marcar los metadatos de VNDLY como válidos.Cuando caducan los metadatos de VNDLY, su IdP puede obtener automáticamente un archivo de metadatos de VNDLY actualizado.Formatos de ID de nombre permitidosIndica los formatos de ID de nombre que están permitidos desde un menú desplegable. Asegúrese de que todos los valores estén seleccionados.ORDEN DE VINCULACIÓN PREFERENTE DE INICIO DE SESIÓN ÚNICADefine el orden en que VNDLY busca archivos de metadatos de IdP al buscar enlaces de inicio de sesión único.ORDEN DE VINCULACIÓN PREFERENTE DE FIN DE SESIÓN ÚNICADefine el orden en que VNDLY busca metadatos de IdP cuando busca enlaces de cierre de sesión único.
- Haga clic enGuardar.
- Haga clic en la fichaProveedores de identidad.
- Haga clic enSingle Sign On - SAML.
- Mientras cumplimenta la páginaProveedor de identidad, tenga en cuenta lo siguiente:OpciónDescripciónEtiquetaEtiqueta para el proveedor de identidad. La etiqueta aparece como una opción desplegable al actualizar el método de autenticación de un usuario.Identificador externoValor utilizado al hacer referencia al IdP en integraciones externas. Indica qué IdP debe utilizarse al realizar cargas masivas de cuentas en VNDLY.IdP metadataCopie y pegue los metadatos SAML del archivo de metadatos proporcionado por su IdP para este entorno de cliente.Omitir validación de metadatosSeleccione la casilla para permitir que VNDLY omita la validación de metadatos. Algunos archivos de metadatos pueden contener extensiones SAML que provocan errores de validación aunque sean válidos.Formato de política de ID de nombreSeleccione el identificador de nombre que se utilizará para los usuarios. Puede obtener el formato de la política del archivo de metadatos de IdP. Si falta el formato de política de ID de nombre en los metadatos, seleccioneunspecified.Algoritmo de firmaSeleccione el algoritmo de firma indicado en el archivo de metadatos de IdP. Puede buscarfirmade palabras clave en el archivo de metadatos de IdP.Algoritmo de resumenSeleccione el algoritmo de resumen indicado en el archivo de metadatos de IdP. Puede buscar elresumende palabras clave en el archivo de metadatos de IdP.URL de cierre de sesión encadenadoIntroduzca una URL personalizada si desea omitir el proceso de cierre de sesión de SAML y redirigir al usuario a la URL especificada cuando el usuario cierre sesión en VNDLY. También se desconecta al usuario de todas las demás aplicaciones del IdP del usuario.Si la URL de cierre de sesión encadenado está en blanco, es posible que se cierre la sesión de un usuario en todas las aplicaciones si se ha configurado el cierre de sesión único (SLO) en su IdP.Utilizar asunto como nombre de usuarioSeleccione la casilla para utilizar el valor del asunto como la opción de nombre de usuario de mayor prioridad.Las aserciones SAML contienen un campo de asunto y atributos adicionales. Normalmente, el nombre de usuario procede de los atributos. En algunos casos, el IdP espera utilizar el campo de asunto como nombre de usuario.Atributos de nombre de usuarioAñada atributos SAML para que VNDLY busque y utilice como nombre de usuario durante la autenticación. Los atributos se pueden personalizar según sea necesario para alinearse con su configuración de IdP.Se recomienda utilizar el atributo de nombre de usuario para identificar al usuario, ya que el atributo de nombre de usuario en VNDLY es exclusivo. Esto significa que no se puede utilizar dos veces el mismo nombre de usuario al crear un usuario.Ejemplo de atributo de nombre de usuario: test.userAtributos recomendados:
- NameID
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn
- alias
- principalname
- urn:mace:dir:attribute-def:eduPersonPrincipalName
- urn:oid:1.3.6.1.4.1.5923.1.1.1.6
- Nombre de usuario
Una muestra de los atributos de usuario expuestos por el IdP puede ayudar a asignar atributos de usuario en VNDLY.Atributos de correo electrónicoAñada atributos SAML para que VNDLY busque y utilice como correo electrónico durante la autenticación. Los atributos se pueden personalizar según sea necesario.No se recomienda utilizar un campo de correo electrónico para identificar al usuario, ya que varias cuentas de usuario en VNDLY pueden tener la misma dirección de correo electrónico.Ejemplo de atributo de correo electrónico: test@email.comAtributos recomendados:- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
- urn:mace:dir:attribute-def:mail
- urn:oid:0.9.2342.19200300.100.1.3
Para ahorrar tiempo, asegúrese de tomar nota del valor que ha utilizado para elIdentificador externo. Será obligatorio en un paso posterior al definir el método de autenticación para los usuarios. - Haga clic enGuardar.
- Para configurar un IdP adicional:
- Navegue a la fichaProveedores de identidad.
- Haga clic enCrear.
- Complete los pasos 8 y 9 para el IdP adicional.
- Repita los pasos anteriores para el otro entorno de cliente de VNDLY.Se recomienda guardar el archivo de metadatos original de su IdP por si necesita realizar actualizaciones o volver a una versión anterior.