Skip to main content

Guida all'installazione di BriefCam

SAML - Configurazione componente ADFS per i requisiti BriefCam

Last Updated: 4 minute read
Versione2024r2
LinguaItaliano
  1. Per utilizzare ADFS per accedere all'BriefCamistanza, sono necessari i seguenti componenti:

    • Un'istanza di Active Directory.

    • Questa guida utilizza screenshot dal server 2012R2, ma passaggi simili dovrebbero essere possibili su altre versioni.

    • Un certificato SSL per firmare la pagina di accesso ADFS e l'impronta digitale del certificato.

    • Una volta soddisfatti questi requisiti di base, è necessario installare ADFS sul server. La configurazione e l'installazione di ADFS esula dall'ambito di questa guida, ma è descritta in dettaglio in un articolo della Microsoft KB.

    Nota

    BriefCam utilizza l'e-mail dell'utente fornita da ADFS come parte delle asserzioni SAML al fine di identificare l'utente.

  2. Una volta completata l'installazione di ADFS, annotare il valore dell'URL SAML 2.0/W-Federation nella sezione Endpoints ADFS. Se si scelgono le impostazioni predefinite per l'installazione, questo sarà '/adfs/ls/'.

Fase 1: Aggiunta di un trust tra relying party

  1. A questo punto, è necessario essere pronti per configurare la connessione ADFS con l'BriefCamistanza. La connessione tra ADFS e BriefCam viene definita utilizzando un trust tra relying party (RPT).

  2. Selezionare la cartella Relying Party Trusts da ADFS Management e aggiungere una nuova relazione standard dalla barra laterale Azioni . Verrà avviata la procedura guidata di configurazione per un nuovo trust.

    SAML welcome.png
  3. Nella schermata Seleziona origine dati, selezionare l'ultima opzione, Immettere manualmente i dati sul componente.

    SAML select source.png
  4. Nella schermata successiva, inserisci un nome visualizzato che riconoscerai in futuro e le note che desideri fare.

    SAML display name.png
  5. Nella schermata successiva, selezionare il pulsante di scelta del profilo ADFS.

    SAML AD FS profile.png
  6. Nella schermata successiva, lascia le impostazioni del certificato con le loro impostazioni predefinite.

    SAML configure certificate.png
  7. Nella schermata successiva, seleziona la casella di controllo Abilita supporto per il protocollo SAML 2.0 WebSSO. L'URL del servizio sarà: https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSaml

    Sostituire <WebServices> con l'indirizzo del server BriefCam WebServices. Nota che non c'è una barra finale alla fine dell'URL.

    SAML Enable support for protocol.png
  8. Nella schermata successiva, aggiungi un identificatore attendibilità componente.

    https://<WebServices>/prowebapi Deve corrispondere all'indirizzo Prowebapi esatto nelle impostazioni (rileva la distinzione tra maiuscole e minuscole).

    Sostituire <WebServices> con l'indirizzo del server dei servizi BriefCam Web.

    SAML relying identifier.png

    HTTPS è obbligatorio nell'indirizzo.

  9. Nella schermata successiva è possibile configurare l'autenticazione a più fattori, ma questo non rientra nell'ambito di questa guida.

    SAML multi-factor.png
  10. Nella schermata successiva, seleziona il pulsante di opzione Consenti a tutti gli utenti di accedere a questo componente.

    SAML permit all.png
  11. Nelle due schermate successive, la procedura guidata visualizzerà una panoramica delle impostazioni. Nella schermata finale, utilizzare il pulsante Chiudi per uscire e aprire l'editor Regole attestazione.

    SAML claim rules.png

Fase 2: Creazione di regole attestazione

Una volta creata l'attendibilità del componente, è possibile creare le regole attestazione.

  1. Per creare una nuova regola, fare clic su Aggiungi regola. Creazione di una regola Invia attributi LDAP come attestazioni.

    SAML claim rule template.png
  2. Nella schermata successiva, utilizzando Active Directory come archivio attributi, effettuare le seguenti operazioni:

    • Dalla colonna Attributo LDAP, selezionare Indirizzi e-mail.

    • Dal Tipo attestazione in uscita, selezionare Indirizzo e-mail.

      SAML configure rule.png
  3. Ripeti il passaggio per UPN.

  4. Scegliere OK per salvare la nuova regola.

Fase 3: Configurazione BriefCam

  1. Dopo aver configurato ADFS, è necessario configurare l'BriefCamistanza per l'autenticazione utilizzando SAML.

  2. Utilizzerai l'URL completo del server ADFS con l'endpoint SAML come URL SSO.

  3. L'impronta digitale sarà l'impronta digitale del certificato di firma del token installato nell'istanza di ADFS. Nell'utilità del certificato di Windows, questo viene indicato anche come identificazione personale SHA-1.

  4. Esporta il certificato di firma del token ADFS (sul server ADFS) in PowerShell come amministratore:

    $certRefs=Get-AdfsCertificate -CertificateType Token-Signing

    $certBytes=$certRefs[0].Certificate.Export([Sistema.Sicurezza.Crittografia.X509Certificati.X509ContentType]::Cert)

    [System.IO.File]::WriteAllBytes("c:\foo.cer", $certBytes)

  5. Copia c:\foo.cer sul BriefCam server.

  6. Avvia mmc.

  7. File -> aggiungere e rimuovere gli snap-in.

  8. Certificati -> aggiungi -> account computer -> computer locale.

  9. Accedere a Certificati -> Personali -> Certificati.

  10. Fai clic con il pulsante destro del mouse su Certificati e seleziona Tutte le attività -> Importafoo.cer.

    SAML import certificate.png
  11. Fare doppio clic sul nuovo certificato, accedere alla scheda dettagli e copiare l'identificazione personale del certificato.

  12. Incolla l'identificazione personale in un editor di testo, rimuovi gli spazi, quindi copiala e incollala nella sezione ProWebAPI del campo Amministrazione Web > Impostazioni CampioneCertificato.

  13. Configurare i seguenti campi nelle impostazioni dell'ambiente BriefCam Administrator Consoledi:

    • SamlLoginUrl = https:// <indirizzo server ADFS>/adfs/ls/idpinitiatedsignon

    • SamlLogoutUrl = URL di logout del server ADFS

    • SamlCertificate = <Certificato SAML>

    Nota

    Non modificare le impostazioni dell'ambiente ProWebApiAddress e ProWebClientAddress (lasciare i valori predefiniti).

  14. In Gestione IIS sul computer WebServices, andare a Servizi Web BriefCam > Associazioni > Aggiungi, dal menu a discesa Tipo, selezionare https e fare clic su OK.

    SAML Add binding.png
  15. Riavviare i servizi IIS aprendo i servizi Windows, facendo clic con il pulsante destro del mouse sul servizio World Wide Web Publishing e scegliendo Riavvia.

  16. Ora dovresti essere configurato e pronto a partire. Per eseguire il test, eseguire: https://localhost/authenticationApi/RequestAuthenticationRoute

Se sei stato reindirizzato alla pagina di login, effettuato l'accesso e hai ricevuto un output valido (ID sessione e nome utente), congratulazioni per essere sopravvissuto a questa guida.

Altrimenti, assicurati di aver seguito tutti i passaggi correttamente.