Skip to main content

BriefCam Installationsanleitung

SAML – ADFS Relying Party Setup für BriefCam Anforderungen

Last Updated: 4 minute read
Version2024r2
SpracheDeutsch
  1. Um sich mit ADFS bei Ihrer BriefCam -Instanz anzumelden, benötigen Sie die folgenden Komponenten:

    • Eine Active Directory-Instanz.

    • Diese Anleitung verwendet Screenshots von Server 2012R2, aber ähnliche Schritte sollten auch auf anderen Versionen möglich sein.

    • Ein SSL-Zertifikat zum Signieren Ihrer ADFS-Anmeldeseite und den Fingerabdruck für dieses Zertifikat.

    • Nachdem Sie diese Grundvoraussetzungen erfüllt haben, müssen Sie ADFS auf Ihrem Server installieren. Die Konfiguration und Installation von ADFS geht über den Rahmen dieses Handbuchs hinaus, wird aber in einem Microsoft KB-Artikel ausführlich beschrieben.

    Anmerkung

    BriefCam verwendet die E-Mail-Adresse des Benutzers, die von ADFS als Teil der SAML-Aussagen bereitgestellt wird, um den Benutzer zu identifizieren.

  2. Wenn Sie ADFS vollständig installiert haben, notieren Sie sich den Wert für die SAML 2.0/W-Federation-URL im Abschnitt ADFS-Endpunkte. Wenn Sie die Standardeinstellungen für die Installation gewählt haben, wird dies '/adfs/ls/'.

Schritt 1: Hinzufügen eines Relying Party Trusts

  1. An diesem Punkt sollten Sie bereit sein, die ADFS-Verbindung mit Ihrer BriefCam -Instanz einzurichten. Die Verbindung zwischen ADFS und BriefCam wird über einen Relying Party Trust (RPT) definiert.

  2. Wählen Sie den Ordner Relying Party Trusts aus ADFS Management und fügen Sie einen neuen Standard Relying Party Trust aus der Aktionen-Seitenleiste hinzu. Dadurch wird der Konfigurationsassistent für eine neue Vertrauensstellung gestartet.

    SAML welcome.png
  3. Wählen Sie im Bildschirm Datenquelle auswählen die letzte Option, Daten über den vertrauenden Partner manuell eingeben.

    SAML select source.png
  4. Geben Sie auf dem nächsten Bildschirm einen Anzeigenamen ein, den Sie in Zukunft wiedererkennen werden, sowie alle Notizen, die Sie machen möchten.

    SAML display name.png
  5. Wählen Sie auf dem nächsten Bildschirm die Optionsschaltfläche AD FS-Profil.

    SAML AD FS profile.png
  6. Belassen Sie auf dem nächsten Bildschirm die Zertifikatseinstellungen auf den Standardwerten.

    SAML configure certificate.png
  7. Aktivieren Sie auf dem nächsten Bildschirm das Kontrollkästchen Unterstützung für das SAML 2.0 WebSSO-Protokoll aktivieren. Die Service-URL lautet: https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSaml

    Ersetzen Sie <WebServices> durch die Adresse Ihres BriefCam WebServices-Servers. Beachten Sie, dass am Ende der URL kein abschließender Schrägstrich steht.

    SAML Enable support for protocol.png
  8. Fügen Sie auf dem nächsten Bildschirm eine Vertrauenskennung für vertrauenswürdige Parteien hinzu.

    https://<WebServices>/prowebapi Sie müssen mit der genauen ProWebAPI-Adresse in den Einstellungen übereinstimmen (Groß- und Kleinschreibung wird beachtet).

    Ersetzen Sie <WebServices> durch die Adresse Ihres BriefCam Web Services Servers.

    SAML relying identifier.png

    HTTPS ist in der Adresse erforderlich.

  9. Auf dem nächsten Bildschirm können Sie die Multi-Faktor-Authentifizierung konfigurieren, aber das würde den Rahmen dieses Handbuchs sprengen.

    SAML multi-factor.png
  10. Wählen Sie auf dem nächsten Bildschirm die Optionsschaltfläche Allen Benutzern den Zugriff auf diesen vertrauenswürdigen Partner erlauben.

    SAML permit all.png
  11. Auf den nächsten beiden Bildschirmen zeigt der Assistent eine Übersicht über Ihre Einstellungen an. Klicken Sie auf dem letzten Bildschirm auf die Schaltfläche Schließen, um den Editor für Anspruchsregeln zu verlassen und zu öffnen.

    SAML claim rules.png

Schritt 2: Erstellen von Anspruchsregeln

Sobald das Vertrauen der vertrauenden Partei erstellt wurde, können Sie die Anspruchsregeln erstellen.

  1. Um eine neue Regel zu erstellen, klicken Sie auf Add Rule. Erstellen Sie die Regel LDAP-Attribute als Ansprüche senden.

    SAML claim rule template.png
  2. Gehen Sie auf dem nächsten Bildschirm wie folgt vor, wenn Sie Active Directory als Attributspeicher verwenden:

    • Wählen Sie in der Spalte LDAP-Attribut die Option E-Mail-Adressen aus.

    • Wählen Sie unter Art des ausgehenden Anspruchs die Option E-Mail-Adresse.

      SAML configure rule.png
  3. Wiederholen Sie den Schritt für UPN.

  4. Klicken Sie auf OK, um die neue Regel zu speichern.

Schritt 3: Konfigurieren BriefCam

  1. Nach der Einrichtung von ADFS müssen Sie Ihre BriefCam -Instanz für die Authentifizierung mit SAML konfigurieren.

  2. Sie verwenden Ihre vollständige ADFS-Server-URL mit dem SAML-Endpunkt als SSO-URL.

  3. Der Fingerabdruck ist der Fingerabdruck des Token-Signing-Zertifikats, das in Ihrer ADFS-Instanz installiert ist. Im Windows-Zertifikatsdienstprogramm wird dies auch als SHA-1 Thumbprint bezeichnet.

  4. Exportieren Sie das ADFS-Token-Signing-Zertifikat (auf dem ADFS-Server) in PowerShell als Administrator:

    $certRefs=Get-AdfsCertificate -CertificateType Token-Signing

    $certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.X509Certificates.X509ContentType]::Cert)

    [System.IO.File]::WriteAllBytes("c:\foo.cer", $certBytes)

  5. Kopieren Sie c:\foo.cer auf den BriefCam -Server.

  6. Starten Sie mmc.

  7. Datei -> Snap-Ins hinzufügen und entfernen.

  8. Zertifikate -> Hinzufügen -> Computerkonto -> Lokaler Computer.

  9. Gehen Sie zu Zertifikate -> Persönlich -> Zertifikate.

  10. Klicken Sie mit der rechten Maustaste auf Zertifikate und wählen Sie Alle Aufgaben -> Importierenfoo.cer.

    SAML import certificate.png
  11. Doppelklicken Sie auf das neue Zertifikat, gehen Sie zur Registerkarte Details und kopieren Sie den Daumenabdruck des Zertifikats.

  12. Fügen Sie den Thumbprint in einen Texteditor ein, entfernen Sie die Leerzeichen, kopieren Sie ihn und fügen Sie ihn in den Abschnitt ProWebAPI im Feld web admin > Settings SamlCertificate ein.

  13. Konfigurieren Sie die folgenden Felder in den Umgebungseinstellungen des BriefCam Administrator Console:

    • SamlLoginUrl = https:// <ADFS Server address>/adfs/ls/idpinitiatedsignon

    • SamlLogoutUrl = ADFS-Server-Abmelde-URL

    • SamlCertificate = <SAML-Zertifikat>

    Anmerkung

    Ändern Sie nicht die Umgebungseinstellungen für ProWebApiAddress und ProWebClientAddress (behalten Sie die Standardwerte bei).

  14. Gehen Sie im IIS-Manager auf dem WebServices-Computer zu BriefCam Web Services > Bindungen > Hinzufügen, wählen Sie im Dropdown-Menü Typ die Option https und klicken Sie auf OK¼.

    SAML Add binding.png
  15. Starten Sie die IIS-Dienste neu (indem Sie die Windows-Dienste öffnen, mit der rechten Maustaste auf den World Wide Web Publishing Service und auf Neustart klicken).

  16. Sie sollten nun eingerichtet und einsatzbereit sein. Führen Sie zum Testen Folgendes aus: https://localhost/authenticationApi/RequestAuthenticationRoute

Wenn Sie zur Anmeldeseite weitergeleitet wurden, sich angemeldet haben und eine gültige Ausgabe (Sitzungs-ID und Benutzername) erhalten haben, dann haben Sie diese Anleitung erfolgreich überstanden.

Andernfalls stellen Sie sicher, dass Sie alle Schritte korrekt ausgeführt haben.