Concluir definição da autenticação única SAML
- Tem estas permissões:
- sso.saml.settings.edit
- sso.saml.settings.read
- Os arquivos de metadados completos (no formato .xml) do seu provedor de identidade (IdP). Se você usa o mesmo IdP para os locatários de teste e de produção, somente um arquivo de metadados é necessário.
- Determine se os usuários iniciarão a autenticação única (SSO) pelo VNDLY (provedor de serviços) ou pelo IdP.
Os arquivos de metadados geralmente estão no formato .xml e não são certificados. O VNDLY usa o(s) arquivo(s) de metadados para finalizar a definição da autenticação única (SSO). Conclua as etapas a seguir para os locatários de Teste e Produção.
- No cabeçalho, selecione .
- Na seçãoSegurança, clique emSAML Single Sign On.
- Clique emValor por padrão.
- Na guiaDetalhes, considere:OpçãoDescriçãoRótuloInsira um nome para o servidor.Substituição da ID da entidade provedor de serviçosInsira uma ID de entidade diferente se quiser substituir a ID de entidade provedor de serviços por padrão e alterar como o Vndly se identifica como o provedor de serviços SAML.Permitir não solicitadoMarque a caixa de seleção se o seu locatário estiver definido para usar logon iniciado pelo IdP para permitir que os usuários iniciem um logon pelo IdP.Solicitar resposta com assinaturaSelecione se o IdP requer uma resposta com assinatura e/ou uma declaração com assinatura. A opção recomendada éSolicitar resposta com assinatura.Deslocamento de gráfico permitidoInsira o número de segundos que Vndly permite para que os registros de data e hora de declaração sejam enviesados após o limite. Os pontos de marcação de ponto entre sistemas remotos geralmente podem diferir em períodos significativos de tempo, e as marcações de ponto podem ajudar a contabilizar as variações de diferenças de tempo.Exemplo: os relógios dos servidores geralmente não estão sincronizados. Se uma mensagem de autorização chega após a data/hora válida, VNDY a rejeita. A adição de horas ao campo de enviesamento de hora permite obter mais tempo para compensar as pequenas diferenças nos frequências de hora do servidor, e o Vndly aceitará mensagens que chegarem dentro da faixa de enviesação de hora permitida.Duração válida de metadadosInsira o número de horas para marcar os metadados Vndly como válidos.Quando os metadados VNDY expiram, seu IdP pode obter automaticamente um arquivo de metadados VNDY atualizado.Formatos de ID de nome permitidosIndica os formatos de ID de nome permitidos em um menu suspenso. Certifique-se de que todos os valores estejam selecionados.ORDEM DE VINCULAÇÃO DE AUTENTICAÇÃO ÚNICA PREFERENCIALDefine a ordem em que VNDly pesquisa os arquivos de metadados IdP quando procura vínculos de autenticação única (SSO).ORDEM PREFERENCIAL DE VINCULAÇÃO DE ASSINATURA ÚNICA (SSO)Define a ordem em que VNDly pesquisa os metadados de IdP quando procura por vínculos de logout único.
- Clique emSalvar.
- Clique na guiaProvedores de identidade.
- Clique emSingle Sign On - SAML.
- Durante o preenchimento da páginaProvedor de identidade, considere:OpçãoDescriçãoRótuloRótulo do provedor de identidade. O rótulo aparece como uma opção de menu suspenso quando o método de autenticação de um usuário é atualizado.ID externaValor usado para fazer referência ao IdP em integrações externas. Ele indica qual IdP deve ser usado ao executar carregamentos em massa de contas em VNDLY.Metadados IdPCopie e cole os metadados SAML do arquivo de metadados fornecido por seu IdP para este locatário.Ignorar validação de metadadosMarque a caixa de seleção para permitir que Vndly ignore a validação de metadados. Alguns arquivos de metadados podem conter extensões SAML que causam erros de validação, mesmo quando válidos.Formato da política de Name IDSelecione o identificador de nome a ser usado para os usuários. Você pode obter o formato da política no arquivo de metadados do IdP. Se o formato da política de ID de nome estiver ausente nos metadados, selecionenão especificado.Algoritmo de assinaturaSelecione o algoritmo de assinatura indicado no arquivo de metadados IdP. Você pode pesquisarassinaturapor palavra-chave no arquivo de metadados IdP.Algoritmo digest (de resumo)Selecione o algoritmo digest (de resumo) indicado no arquivo de metadados IdP. Você pode pesquisar a palavra-chaveresumono arquivo de metadados IdP.URL de logout encadeadoInsira um URL personalizado se quiser ignorar o processo de logout do SAML e redirecionar o usuário para o URL especificado quando ele fizer logout do VNDY. O usuário também é desconectado de todos os outros aplicativos pelo IdP do usuário.Quando o URL de logout encadeado está em branco, o usuário ainda pode fazer logout de todos os aplicativos se a opção de logout único (SLO) foi definida no seu IdP.Usar assunto como nome de usuárioMarque a caixa de seleção para usar o valor do assunto como a opção de nome de usuário com prioridade mais alta.As declarações SAML contêm um campo de assunto e atributos adicionais. Normalmente, o nome de usuário vem dos atributos. Em alguns casos, o IdP espera usar o campo Assunto como nome de usuário.Atributos de nome de usuárioAdicione atributos do SAML para que o VNDLY pesquise e use como nome de usuário durante a autenticação. Os atributos podem ser personalizados conforme necessário para se alinharem com a configuração do seu IdP.É recomendável usar o atributo de nome de usuário para identificar o usuário, pois o atributo de nome de usuário no VNDLY é exclusivo. Isso significa que o mesmo nome de usuário não pode ser usado duas vezes na criação de um usuário.Exemplo de atributo de nome de usuário: test.userAtributos recomendados:
- NameID
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn
- apelido
- principalname
- urn:mace:dir:attribute-def:eduPersonPrincipalName
- urn:id:1.3.6.1.4.1.5923.1.1.1.6
- Nome de usuário
Uma amostra de atributos de usuário expostos pelo IdP pode ajudar no mapeamento de atributos de usuário em VNDLY.Atributos de e-mailAdicione atributos do SAML para que Vndly pesquise e use como o e-mail durante a autenticação. Os atributos podem ser personalizados conforme necessário.Não é recomendável usar o campo E-mail para identificar o usuário, pois várias contas de usuário no VNDY podem ter o mesmo endereço de e-mail.Exemplo de atributo de e-mail: test@email.comAtributos recomendados:- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
- urn:mace:dir:attribute-def:mail
- urn:oid:0.9.2342.19200300.100.1.3
Para economizar tempo, lembre-se de anotar o valor usado para oID externo. Você exigirá isso em uma etapa posterior, durante a definição do método de autenticação dos usuários. - Clique emSalvar.
- (Opcional) Para configurar um IdP adicional:
- Navegue até a guiaProvedores de identidade.
- Clique emCriar.
- Conclua as etapas 8 e 9 para o IdP adicional.
- Repita as etapas acima para o outro locatário VNDY.É recomendável salvar o arquivo de metadados original do seu IdP para o caso de você precisar fazer atualizações ou reverter para uma versão anterior.