Skip to main content

Instalační příručka systému BriefCam

SAML – Nastavení závislé strany ADFS pro požadavky BriefCam

Last Updated: 4 minute read
Verze2024r2
JazykČeština
  1. K použití služby ADFS pro přihlášení k BriefCam instanci potřebujete následující komponenty:

    • Instance Active Directory.

    • Tato příručka používá snímky obrazovky ze serveru 2012R2, ale podobné kroky by měly být možné i v jiných verzích.

    • SSL certifikát k podpisu přihlašovací stránky ADFS a otisk prstu pro tento certifikát.

    • Poté, co splníte tyto základní požadavky, budete muset nainstalovat ADFS na váš server. Konfigurace a instalace ADFS je mimo rozsah této příručky, ale je podrobně popsána v článku Microsoft KB.

    Poznámka

    BriefCam Použije e-mail uživatele poskytnutý společností ADFS jako součást tvrzení SAML za účelem identifikace uživatele.

  2. Pokud máte plně nainstalovanou instalaci ADFS, zaznamenejte hodnotu URL SAML 2.0/W-Federation v části Koncové body ADFS. Pokud jste vybrali výchozí nastavení instalace, bude to '/adfs/ls/'následující.

Krok 1: Přidání důvěry spoléhající se strany

  1. V tuto chvíli byste měli být připraveni nastavit připojení ADFS s vaší BriefCam instancí. Spojení mezi systémem BriefCam ADFS a serverem ADFS je definováno pomocí nástroje RPT (Relying Party Trust).

  2. Vyberte složku Důvěryhodnosti strany ve vztahu k důvěryhodnosti strany v rámci služby ADFS Management a na postranním panelu Akce přidejte nový standardní vztah důvěryhodnosti strany ve vztahu k straně . Tím se spustí průvodce konfigurací pro nový vztah důvěryhodnosti.

    SAML welcome.png
  3. Na obrazovce Vybrat zdroj dat vyberte poslední možnost Zadat údaje o spoléhající se straně ručně.

    SAML select source.png
  4. Na další obrazovce zadejte zobrazované jméno, které poznáte v budoucnu, a případné poznámky, které chcete provést.

    SAML display name.png
  5. Na další obrazovce vyberte přepínač profilu služby AD FS.

    SAML AD FS profile.png
  6. Na další obrazovce ponechte nastavení certifikátu s výchozími hodnotami.

    SAML configure certificate.png
  7. Na další obrazovce zaškrtněte políčko Povolit podporu pro protokol SAML 2.0 WebSSO. Adresa URL služby bude: https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSaml

    Nahradit <WebServices> adresou serveru BriefCam webových služeb. Všimněte si, že na konci URL není žádné koncové lomítko.

    SAML Enable support for protocol.png
  8. Na další obrazovce přidejte identifikátor důvěryhodnosti spoléhající se strany.

    https://<WebServices>/prowebapi V nastavení musí odpovídat přesné adrese ProWebAPI (rozlišují se malá a velká písmena).

    Nahradit <WebServices> adresou serveru BriefCam webových služeb.

    SAML relying identifier.png

    Na adrese je požadován HTTPS.

  9. Na další obrazovce můžete nakonfigurovat vícefaktorové ověřování, které však nespadá do rozsahu této příručky.

    SAML multi-factor.png
  10. Na další obrazovce vyberte tlačítko Povolit všem uživatelům přístup k tomuto přepínači spoléhající se strany .

    SAML permit all.png
  11. Na dalších dvou obrazovkách zobrazí průvodce přehled nastavení. Na poslední obrazovce můžete pomocí tlačítka Zavřít ukončit a otevřít editor pravidel deklarace.

    SAML claim rules.png

Krok 2: Vytvoření pravidel reklamace

Jakmile dojde k vytvoření důvěry spoléhající se strany, můžete vytvořit pravidla reklamace.

  1. Chcete-li vytvořit nové pravidlo, klikněte na Přidat pravidlo. Vytvořte pravidlo Odeslání atributů LDAP jako deklarací identity.

    SAML claim rule template.png
  2. Na další obrazovce pomocí Active Directory jako úložiště atributů postupujte následovně:

    • Ve sloupci Atribut LDAP vyberte možnost E-mailové adresy.

    • V poli Typ odchozí deklarace vyberte možnost E-mailová adresa.

      SAML configure rule.png
  3. Opakujte krok pro UPN.

  4. Kliknutím na tlačítko OK uložte nové pravidlo.

Krok 3: Konfigurace BriefCam

  1. Po nastavení služby ADFS musíte nakonfigurovat BriefCam instanci tak, aby se ověřovala pomocí protokolu SAML.

  2. Jako adresu URL SSO použijete celou adresu URL serveru ADFS s koncovým bodem SAML.

  3. Otisk prstu bude otiskem prstu podpisového certifikátu tokenu nainstalovaného v instanci služby ADFS. V certifikačním nástroji systému Windows je to také označováno jako SHA-1 Thumbprint.

  4. Exportujte podpisový certifikát tokenu ADFS (na serveru ADFS) v prostředí PowerShell jako správce:

    $certRefs=Get-AdfsCertificate -CertificateType Token-Signing

    $certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.X509Certificates.X509ContentType]::Cert)

    [System.IO.File]::WriteAllBytes("c:\foo.cer", $certBytes)

  5. Zkopírovat c:\foo.cer na BriefCam server.

  6. Spustit mmc.

  7. Soubor -> přidejte nebo odeberte snímky.

  8. Certifikáty -> přidat -> účet počítače -> místní počítač.

  9. Přejděte na Certifikáty -> Osobní -> Certifikáty.

  10. Klikněte pravým tlačítkem na Certifikáty a vyberte možnost Všechny úlohy -> Importfoo.cer.

    SAML import certificate.png
  11. Dvakrát klikněte na nový certifikát, přejděte na kartu podrobností a zkopírujte miniaturu certifikátu.

  12. Vložte miniaturu do textového editoru, odstraňte mezery a poté ji zkopírujte a vložte do části ProWebAPI v poli Nastavení SamlCertificate.

  13. Konfigurace následujících polí v nastavení BriefCam Administrator Consoleprostředí:

    • SamlLoginUrl = https:// <adresa serveru ADFS>/adfs/ls/idInitiatedSignon

    • SamlLogoutUrl = URL pro odhlášení serveru ADFS

    • SamlCertificate = <SAML Certificate>

    Poznámka

    Neměňte nastavení prostředí ProWebApiAddress a ProWebClientAddress (ponechte výchozí hodnoty).

  14. V okně Správce IIS na počítači s webovými službami přejděte na BriefCam Web Services > Vazby > Přidat, v rozevírací nabídce Typ vyberte možnost https a klikněte na OK.

    SAML Add binding.png
  15. Restartujte služby IIS (otevřením služeb Windows, kliknutím pravým tlačítkem myši na službu World Wide Web Publishing Service a kliknutím na příkaz Restartovat).

  16. Nyní byste měli být připraveni a připraveni vyrazit. Pro testování spusťte: https://localhost/authenticationApi/RequestAuthenticationRoute

Pokud jste byli přesměrováni na přihlašovací stránku, přihlášeni a obdrželi platný výstup (ID relace a uživatelské jméno), gratulujeme, že jste úspěšně přežili tuto příručku.

Jinak postupujte podle všech kroků správně.