SAML: configuración de usuario de confianza de AD FS para los requisitos de BriefCam
Para usar AD FS con el fin de iniciar sesión en su instancia de BriefCam , necesita los siguientes componentes:
Una instancia de Active Directory.
Esta guía utiliza capturas de pantalla del servidor 2012R2, pero pasos similares deben ser posibles en otras versiones.
Un certificado SSL para firmar su página de inicio de sesión de AD FS y la huella digital de ese certificado.
Una vez que cumpla con estos requisitos básicos, deberá instalar ADFS en su servidor. La configuración e instalación de ADFS va más allá del alcance de esta guía, pero se detalla en un artículo de Microsoft KB.
Nota
BriefCam utiliza el correo electrónico del usuario proporcionado por ADFS como parte de las aserciones SAML para identificar al usuario.
Cuando tenga una instalación de ADFS completamente instalada, anote el valor de la URL de SAML 2.0/W-Federation en la sección Extremos de ADFS. Si eligió los valores predeterminados para la instalación, esto será
'/adfs/ls/'.
Paso 1: Agregar Una Relación de Confianza para Usuario Autenticado
En este punto, debe estar listo para configurar la conexión de AD FS con su instancia de BriefCam . La conexión entre AD FS y BriefCam se define mediante una relación de confianza para usuario autenticado (RPT).
Seleccione la carpeta Confianzas de usuario de confianza en Administración de ADFS y agregue una nueva confianza de usuario de confianza estándar en la barra lateral Acciones. Esto inicia el asistente de configuración para una nueva confianza.

En la pantalla Seleccionar fuente de datos, seleccione la última opción, Introducir datos sobre el usuario de confianza manualmente.

En la siguiente pantalla, introduzca un nombre de pantalla que reconocerá en el futuro y las notas que quiera tomar.

En la pantalla siguiente, seleccione el botón de opción Perfil de AD FS.

En la siguiente pantalla, deje los ajustes del certificado con sus valores predeterminados.

En la siguiente pantalla, marque la casilla de verificación Habilitar compatibilidad con el protocolo SAML 2.0 WebSSO. La URL del servicio será:
https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSamlReemplace
<WebServices>con su BriefCam de servidor de WebServices actual. Tenga en cuenta que no hay ninguna barra final al final de la URL.
En la siguiente pantalla, añada un identificador de relación de confianza para usuario autenticado.
https://<WebServices>/prowebapiDebe coincidir con la dirección prowebapi exacta en la configuración (distingue entre mayúsculas y minúsculas).Reemplace
<WebServices>con su BriefCam de servidor de servicios web local.
Se requiere HTTPS en la dirección.
En la siguiente pantalla, puede configurar la autenticación multifactor, pero esto está fuera del alcance de esta guía.

En la siguiente pantalla, seleccione el botón de opción Permitir a todos los usuarios acceder a este usuario de confianza.

En las dos pantallas siguientes, el asistente mostrará un resumen de sus ajustes. En la pantalla final, utilice el botón Cerrar para salir y abrir el editor de reglas de reclamación.

Paso 2: Creación de Reglas de Reclamación
Una vez creada la relación de confianza para usuario autenticado, puede crear las reglas de reclamación.
Para crear una nueva regla, haga clic en Añadir regla. Crear una regla Enviar atributos LDAP como reclamaciones.

En la siguiente pantalla, utilizando Active Directory como su almacén de atributos, haga lo siguiente:
En la columna Atributo LDAP, seleccione Direcciones de Correo Electrónico.
En Tipo de reclamación saliente , seleccione Dirección de correo electrónico.

Repita el paso para UPN.
Haga clic en Aceptar para guardar la nueva regla.
Paso 3: Configuración BriefCam
Después de configurar AD FS, debe configurar su instancia de BriefCam para que se autentique mediante SAML.
Utilizará la dirección URL completa del servidor de AD FS con el extremo SAML como la dirección URL de inicio de sesión único.
La huella digital será la huella digital del certificado de firma de tokens instalado en su instancia de ADFS. En la utilidad de certificado de Windows, esto también se conoce como la huella digital SHA-1.
Exporte el certificado de firma de tokens de AD FS (en el servidor de AD FS) en PowerShell como administrador:
$certRefs=Get-AdfsCertificate -CertificateType Token-Signing
$certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.X509Certificates.X509ContentType]::Cert)
[System.IO.File]::WriteAllBytes("c:\foo.cer", $certBytes)
Copie el
c:\foo.ceral BriefCam de grabación.Iniciar mmc.
Archivo -> añadir o quitar complementos.
Certificados -> añadir -> cuenta de ordenador -> ordenador local.
Vaya a Certificados -> Personal -> Certificados.
Haga clic con el botón derecho en Certificados y seleccione Todas las tareas -> Importar
foo.cer.
Haga doble clic en el nuevo certificado, vaya a la pestaña de detalles y copie la huella del certificado.
Pegue la huella digital en un editor de texto, elimine los espacios y, a continuación, cópiela y péguela en la sección ProWebAPI en el campo web admin > Settings SamlCertificate.
Configure los siguientes campos en los ajustes del entorno del BriefCam Administrator Console:
SamlLoginUrl = https:// <ADFS Server address>/adfs/ls/idpinitiatedsignon
SamlLogoutUrl = URL de cierre de sesión del servidor ADFS
SamlCertificate = <Certificado SAML>
Nota
No cambie los ajustes de entorno de ProWebApiAddress y ProWebClientAddress (deje los valores predeterminados).
En el administrador IIS del ordenador de Servicios Web, vaya a BriefCam Web Services > Enlaces > Añadir, en el menú desplegable Tipo, seleccione https y haga clic en Aceptar.

Reinicie los servicios IIS (abriendo los servicios de Windows, haciendo clic con el botón secundario en el servicio de publicación World Wide Web y haciendo clic en Reiniciar).
Ahora debe estar configurado y listo para empezar. Para probar, ejecute: https://localhost/authenticationApi/RequestAuthenticationRoute
Si se le redirigió a la página de inicio de sesión, inició sesión y recibió una salida válida (id de sesión y nombre de usuario), felicidades por haber sobrevivido con éxito a esta guía.
De lo contrario, asegúrese de haber seguido todos los pasos correctamente.