SAML – Nastavení závislé strany ADFS pro požadavky BriefCam
K použití služby ADFS pro přihlášení k BriefCam instanci potřebujete následující komponenty:
Instance Active Directory.
Tato příručka používá snímky obrazovky ze serveru 2012R2, ale podobné kroky by měly být možné i v jiných verzích.
SSL certifikát k podpisu přihlašovací stránky ADFS a otisk prstu pro tento certifikát.
Poté, co splníte tyto základní požadavky, budete muset nainstalovat ADFS na váš server. Konfigurace a instalace ADFS je mimo rozsah této příručky, ale je podrobně popsána v článku Microsoft KB.
Poznámka
BriefCam Použije e-mail uživatele poskytnutý společností ADFS jako součást tvrzení SAML za účelem identifikace uživatele.
Pokud máte plně nainstalovanou instalaci ADFS, zaznamenejte hodnotu URL SAML 2.0/W-Federation v části Koncové body ADFS. Pokud jste vybrali výchozí nastavení instalace, bude to
'/adfs/ls/'následující.
Krok 1: Přidání důvěry spoléhající se strany
V tuto chvíli byste měli být připraveni nastavit připojení ADFS s vaší BriefCam instancí. Spojení mezi systémem BriefCam ADFS a serverem ADFS je definováno pomocí nástroje RPT (Relying Party Trust).
Vyberte složku Důvěryhodnosti strany ve vztahu k důvěryhodnosti strany v rámci služby ADFS Management a na postranním panelu Akce přidejte nový standardní vztah důvěryhodnosti strany ve vztahu k straně . Tím se spustí průvodce konfigurací pro nový vztah důvěryhodnosti.

Na obrazovce Vybrat zdroj dat vyberte poslední možnost Zadat údaje o spoléhající se straně ručně.

Na další obrazovce zadejte zobrazované jméno, které poznáte v budoucnu, a případné poznámky, které chcete provést.

Na další obrazovce vyberte přepínač profilu služby AD FS.

Na další obrazovce ponechte nastavení certifikátu s výchozími hodnotami.

Na další obrazovce zaškrtněte políčko Povolit podporu pro protokol SAML 2.0 WebSSO. Adresa URL služby bude:
https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSamlNahradit
<WebServices>adresou serveru BriefCam webových služeb. Všimněte si, že na konci URL není žádné koncové lomítko.
Na další obrazovce přidejte identifikátor důvěryhodnosti spoléhající se strany.
https://<WebServices>/prowebapiV nastavení musí odpovídat přesné adrese ProWebAPI (rozlišují se malá a velká písmena).Nahradit
<WebServices>adresou serveru BriefCam webových služeb.
Na adrese je požadován HTTPS.
Na další obrazovce můžete nakonfigurovat vícefaktorové ověřování, které však nespadá do rozsahu této příručky.

Na další obrazovce vyberte tlačítko Povolit všem uživatelům přístup k tomuto přepínači spoléhající se strany .

Na dalších dvou obrazovkách zobrazí průvodce přehled nastavení. Na poslední obrazovce můžete pomocí tlačítka Zavřít ukončit a otevřít editor pravidel deklarace.

Krok 2: Vytvoření pravidel reklamace
Jakmile dojde k vytvoření důvěry spoléhající se strany, můžete vytvořit pravidla reklamace.
Chcete-li vytvořit nové pravidlo, klikněte na Přidat pravidlo. Vytvořte pravidlo Odeslání atributů LDAP jako deklarací identity.

Na další obrazovce pomocí Active Directory jako úložiště atributů postupujte následovně:
Ve sloupci Atribut LDAP vyberte možnost E-mailové adresy.
V poli Typ odchozí deklarace vyberte možnost E-mailová adresa.

Opakujte krok pro UPN.
Kliknutím na tlačítko OK uložte nové pravidlo.
Krok 3: Konfigurace BriefCam
Po nastavení služby ADFS musíte nakonfigurovat BriefCam instanci tak, aby se ověřovala pomocí protokolu SAML.
Jako adresu URL SSO použijete celou adresu URL serveru ADFS s koncovým bodem SAML.
Otisk prstu bude otiskem prstu podpisového certifikátu tokenu nainstalovaného v instanci služby ADFS. V certifikačním nástroji systému Windows je to také označováno jako SHA-1 Thumbprint.
Exportujte podpisový certifikát tokenu ADFS (na serveru ADFS) v prostředí PowerShell jako správce:
$certRefs=Get-AdfsCertificate -CertificateType Token-Signing
$certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.X509Certificates.X509ContentType]::Cert)
[System.IO.File]::WriteAllBytes("c:\foo.cer", $certBytes)
Zkopírovat
c:\foo.cerna BriefCam server.Spustit mmc.
Soubor -> přidejte nebo odeberte snímky.
Certifikáty -> přidat -> účet počítače -> místní počítač.
Přejděte na Certifikáty -> Osobní -> Certifikáty.
Klikněte pravým tlačítkem na Certifikáty a vyberte možnost Všechny úlohy -> Import
foo.cer.
Dvakrát klikněte na nový certifikát, přejděte na kartu podrobností a zkopírujte miniaturu certifikátu.
Vložte miniaturu do textového editoru, odstraňte mezery a poté ji zkopírujte a vložte do části ProWebAPI v poli Nastavení SamlCertificate.
Konfigurace následujících polí v nastavení BriefCam Administrator Consoleprostředí:
SamlLoginUrl = https:// <adresa serveru ADFS>/adfs/ls/idInitiatedSignon
SamlLogoutUrl = URL pro odhlášení serveru ADFS
SamlCertificate = <SAML Certificate>
Poznámka
Neměňte nastavení prostředí ProWebApiAddress a ProWebClientAddress (ponechte výchozí hodnoty).
V okně Správce IIS na počítači s webovými službami přejděte na BriefCam Web Services > Vazby > Přidat, v rozevírací nabídce Typ vyberte možnost https a klikněte na OK.

Restartujte služby IIS (otevřením služeb Windows, kliknutím pravým tlačítkem myši na službu World Wide Web Publishing Service a kliknutím na příkaz Restartovat).
Nyní byste měli být připraveni a připraveni vyrazit. Pro testování spusťte: https://localhost/authenticationApi/RequestAuthenticationRoute
Pokud jste byli přesměrováni na přihlašovací stránku, přihlášeni a obdrželi platný výstup (ID relace a uživatelské jméno), gratulujeme, že jste úspěšně přežili tuto příručku.
Jinak postupujte podle všech kroků správně.