Instellingen voor eenmalige aanmelding via SAML voltooien
- Beschikt over de volgende machtigingen:
- sso.saml.settings.edit
- sso.saml.settings.read
- De volledige metagegevensbestanden (in XML-indeling) van uw identiteitsprovider (IdP). Als u dezelfde IdP gebruikt voor uw test- en productietenants, is slechts één metagegevensbestand vereist.
- Bepaal of gebruikers eenmalige aanmelding (SSO) starten vanuit VNDLY (serviceprovider) of vanuit de IdP.
Metagegevensbestanden hebben meestal een XML-bestandsindeling en zijn geen certificaat. VNDLY gebruikt het (de) metagegevensbestand(en) om de instelling voor eenmalige aanmelding te voltooien. Voer de volgende stappen uit voor de test- en productietenants.
- Selecteer in de koptekst .
- Klik in de sectieBeveiligingopEenmalige aanmelding via SAML.
- Klik opStandaard.
- Houd op het tabbladDetailsrekening met het volgende:OptieOmschrijvingLabelVoer een naam in voor de server.Overschrijving entiteit-ID serviceproviderVoer een andere entiteits-ID in als u de standaard entiteits-ID van de serviceverlener wilt overschrijven en wilt wijzigen hoe VNDLY zichzelf als SAML-serviceverlener identificeert.Ongevraagd toestaanSchakel het selectievakje in als uw tenant is ingesteld om aanmelding op basis van IDP te gebruiken, zodat gebruikers zich vanaf de IdP kunnen aanmelden.Ondertekend antwoord vereistSelecteer de optie of de IdP een ondertekend antwoord en/of een ondertekende verklaring vereist. De aanbevolen optie is'Ondertekend antwoord vereist'.Toegestane klokverschuivingVoer het aantal seconden in dat VNDLY toestaat om tijdstempels voor beweringen na hun uiterste datum te laten scheeftrekken. Klokken tussen externe systemen kunnen vaak aanzienlijke hoeveelheden tijd verschillen en scheefgetrokken klokken kunnen helpen om rekening te houden met de verschillende tijdsverschillen.Voorbeeld: serverklokken zijn vaak niet gesynchroniseerd met elkaar. Als een autorisatiebericht na de geldige datum/tijd binnenkomt, wordt het door VNDLY afgewezen. Als u tijd toevoegt met het veld voor de scheeftrekking van de klok, krijgt u extra tijd om rekening te houden met de kleine verschillen in de serverklokken. VNDLY accepteert berichten die binnen het toegestane bereik voor de scheeftrekking van de klok binnenkomen.Geldige duur metagegevensVoer het aantal uren in om de VNDLY-metagegevens als geldig te markeren.Wanneer de VNDLY-metagegevens verlopen, kan uw IdP automatisch een bijgewerkt VNDLY-metagegevensbestand ophalen.Toegestane notaties voor naam-ID'sHiermee wordt in een vervolgkeuzemenu aangegeven welke notaties voor naam-ID's zijn toegestaan. Zorg ervoor dat alle waarden zijn geselecteerd.VOORKEURSORDER VOOR BINDENDE SINGLE SIGN-ONDefinieert de volgorde waarin VNDLY naar IdP-metagegevensbestanden zoekt bij het zoeken naar SSO-bindingen.VOORKEUR IN BINDVOLGORDE VOOR EENMALIG UITLOGGENDefinieert de volgorde waarin VNDLY IdP-metagegevens doorzoekt bij het zoeken naar bindingen voor enkelvoudige afmelding.
- Klik opOpslaan.
- Klik op het tabbladIdentiteitsproviders.
- Klik opEenmalige aanmelding - SAML.
- Houd bij het invullen van de paginaIdentiteitsproviderrekening met het volgende:OptieOmschrijvingLabelLabel voor de identiteitsprovider. Het label wordt weergegeven als vervolgkeuzelijst bij het bijwerken van de verificatiemethode van een gebruiker.Externe IDWaarde die wordt gebruikt bij het verwijzen naar de IdP in externe integraties. Hiermee wordt aangegeven welke IdP moet worden gebruikt bij het bulksgewijs uploaden van rekeningen in VNDLY.IdP-metagegevensKopieer en plak de SAML-metagegevens uit het metagegevensbestand dat door uw IdP voor deze tenant is geleverd.Validatie metagegevens overslaanSchakel het selectievakje in om VNDLY in te schakelen voor het overslaan van de metagegevensvalidatie. Sommige metagegevensbestanden kunnen SAML-extensies bevatten die validatiefouten veroorzaken, zelfs als ze geldig zijn.Beleidsnotatie naam-IDSelecteer de naam-ID die voor gebruikers moet worden gebruikt. U kunt de beleidsnotatie ophalen in het IdP-metagegevensbestand. Als de beleidsnotatie voor de naam-ID ontbreekt in de metagegevens, selecteert uniet-opgegeven.OndertekeningsalgoritmeSelecteer het ondertekeningsalgoritme dat is aangegeven in het IdP-metagegevensbestand. U kunt zoeken naartrefwoordondertekeningin het IdP-metagegevensbestand.SamenvattingsalgoritmeSelecteer het samenvattingsalgoritme dat is aangegeven in het IdP-metagegevensbestand. U kunt zoeken naartrefwoordsamenvattingin het IdP-metagegevensbestand.URL voor geketende afmeldingVoer een aangepaste URL in als u het SAML-afmeldingsproces wilt overslaan en de gebruiker wilt omleiden naar de opgegeven URL wanneer de gebruiker zich afmeldt bij VNDLY. De gebruiker wordt ook afgemeld bij alle andere toepassingen via de IdP van de gebruiker.Als de URL voor gekoppelde afmelding leeg is, kan een gebruiker nog steeds worden afgemeld bij alle toepassingen als eenmalige afmelding (SLO) is ingesteld in uw IdP.Onderwerp als gebruikersnaam gebruikenSchakel het selectievakje in om het onderwerp te gebruiken als gebruikersnaam met de hoogste prioriteit.SAML-verklaringen bevatten een onderwerpveld en aanvullende kenmerken. Meestal is de gebruikersnaam afkomstig van de kenmerken. In sommige gevallen verwacht de IdP in plaats daarvan het onderwerpveld als gebruikersnaam te gebruiken.GebruikersnaamkenmerkenVoeg SAML-kenmerken toe voor VNDLY om te zoeken en gebruik deze als gebruikersnaam tijdens verificatie. Kenmerken kunnen zo nodig worden aangepast om ze af te stemmen op uw IdP-configuratie.U wordt aangeraden het kenmerk 'Gebruikersnaam' te gebruiken om de gebruiker te identificeren, omdat het kenmerk 'Gebruikersnaam' in VNDLY uniek is. Dit betekent dat dezelfde gebruikersnaam niet tweemaal kan worden gebruikt bij het maken van een gebruiker.Voorbeeld van gebruikersnaamkenmerk: test.userAanbevolen kenmerken:
- NameID
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn
- bijnaam
- hoofdnaam
- urn:mace:dir:attribute-def:eduPersonPrincipalName
- urn:oid:1.3.6.1.4.1.5923.1.1.1.6
- Gebruikersnaam
Een voorbeeld van gebruikerskenmerken die door de IdP worden weergegeven, kan helpen bij het toewijzen van gebruikerskenmerken in VNDLY.E-mailkenmerkenVoeg SAML-kenmerken voor VNDLY toe om te zoeken en gebruik deze als e-mailadres tijdens verificatie. Kenmerken kunnen indien nodig worden aangepast.Het wordt niet aanbevolen om een e-mailveld te gebruiken om de gebruiker te identificeren, omdat meerdere gebruikersaccounts in VNDLY hetzelfde e-mailadres kunnen hebben.Voorbeeld van e-mailkenmerk: test@email.comAanbevolen kenmerken:- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
- urn:mace:dir:attribute-def:mail
- urn:oid:0.9.2342.19200300.100.1.3
Om tijd te besparen, moet u de waarde noteren die u hebt gebruikt voor deexterne ID ''. U hebt dit nodig in een latere stap bij het instellen van de verificatiemethode voor gebruikers. - Klik opOpslaan.
- (Optioneel) Een aanvullende IdP configureren:
- Navigeer naar het tabbladIdentiteitsproviders.
- Klik opMaken.
- Voltooi stap 8 en 9 voor de aanvullende IdP.
- Herhaal de bovenstaande stappen voor uw andere VNDLY-tenant.U wordt aangeraden het oorspronkelijke metagegevensbestand van uw IdP op te slaan voor het geval u wijzigingen moet aanbrengen of een vorige versie moet terugzetten.