Skip to main content

Руководство по установке BriefCam

SAML – Настройка требований проверяющей стороны ADFS для BriefCam

Last Updated: 3 minute read
Версия2024r2
ЯзыкРусский
  1. BriefCam Чтобы использовать ADFS для входа в ваш экземпляр, вам понадобятся следующие компоненты:

    • Экземпляр Active Directory.

    • В этом руководстве используются снимки экрана из Server 2012R2, но аналогичные действия должны быть возможны и в других версиях.

    • SSL-сертификат для подписи страницы входа ADFS и отпечаток этого сертификата.

    • После выполнения этих основных требований необходимо установить ADFS на сервер. Настройка и установка ADFS выходит за рамки данного руководства, но подробно описана в статье базы знаний Microsoft.

    Примечание

    BriefCam использует электронную почту пользователя, предоставленную ADFS, как часть утверждений SAML, чтобы идентифицировать пользователя.

  2. Если у вас полностью установлена система ADFS, запишите значение URL-адреса SAML 2.0/W-Federation в разделе "Конечные точки ADFS". '/adfs/ls/'Если для установки выбраны значения по умолчанию, будет показано следующее.

Шаг 1. Добавление отношений доверия между проверяющими сторонами

  1. BriefCam На этом этапе вы должны быть готовы настроить соединение ADFS с вашим экземпляром. BriefCam Связь между ADFS и XP определяется с помощью отношения доверия между полагающейся стороной (RPT).

  2. Выберите папку "Доверия проверяющей стороны" в окне "Управление ADFS" и добавьте новое Стандартное доверие проверяющей стороны в боковой панели "Действия". Запустится мастер настройки нового отношения доверия.

    SAML welcome.png
  3. На экране Выбор источника данных выберите последний вариант Ввести данные о проверяющей стороне вручную.

    SAML select source.png
  4. На следующем экране введите отображаемое имя, которое вы узнаете в будущем, и любые примечания, которые вы хотите сделать.

    SAML display name.png
  5. На следующем экране установите переключатель профиль AD FS.

    SAML AD FS profile.png
  6. На следующем экране оставьте настройки сертификата со значениями по умолчанию.

    SAML configure certificate.png
  7. На следующем экране установите флажок "Включить поддержку протокола SAML 2.0 WebSSO". URL-адрес службы будет таким: https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSaml

    <WebServices>BriefCam Замените адресом сервера WebServices. Обратите внимание, что в конце URL-адреса нет косой черты.

    SAML Enable support for protocol.png
  8. На следующем экране добавьте идентификатор доверия проверяющей стороны.

    https://<WebServices>/prowebapi должен точно соответствовать адресу prowebapi в настройках (учитывается регистр).

    <WebServices>BriefCam Замените адресом сервера веб-служб.

    SAML relying identifier.png

    В адресе должен быть указан протокол HTTPS.

  9. На следующем экране вы можете настроить многофакторную аутентификацию, но это выходит за рамки данного руководства.

    SAML multi-factor.png
  10. На следующем экране установите переключатель Разрешить всем пользователям доступ к этой проверяющей стороне.

    SAML permit all.png
  11. На следующих двух экранах мастер отобразит обзор ваших настроек. На последнем экране используйте кнопку Закрыть, чтобы выйти и открыть редактор правил заявки.

    SAML claim rules.png

Шаг 2: Создание правил заявки

После создания отношений доверия между проверяющей стороной можно создать правила заявки.

  1. Чтобы создать новое правило, нажмите "Добавить правило". Создание правила отправки атрибутов LDAP в качестве заявок.

    SAML claim rule template.png
  2. На следующем экране, используя Active Directory в качестве хранилища атрибутов, выполните следующие действия:

    • В столбце Атрибут LDAP выберите Адреса электронной почты.

    • В списке Тип исходящей заявки выберите Адрес электронной почты.

      SAML configure rule.png
  3. Повторите этот шаг для UPN.

  4. Нажмите кнопку OK, чтобы сохранить новое правило.

Шаг 3: настройка BriefCam

  1. BriefCam После настройки ADFS необходимо настроить аутентификацию экземпляра через SAML.

  2. Вы будете использовать полный URL-адрес сервера ADFS с конечной точкой SAML в качестве URL-адреса SSO.

  3. Отпечаток будет отпечатком сертификата подписи токена, установленного в вашем экземпляре ADFS. В утилите сертификатов Windows это также называется отпечатком SHA-1.

  4. Экспорт сертификата подписи токена ADFS (на сервере ADFS) в PowerShell от имени администратора:

    $certRefs=Get-AdfsCertificate -CertificateType-Подпись Токена

    $certBytes=$certRefs[0].Certificate.Export([Система.Безопасность.Криптография.X509Certificates.X509ContentType]::Cert)

    [System.IO.File]::WriteAllBytes("c:\foo.cer", $certBytes)

  5. c:\foo.cerBriefCam Копировать на сервер.

  6. Запустите mmc.

  7. Файл -> добавить или удалить оснастки.

  8. Сертификаты -> добавить -> учетная запись компьютера -> локальный компьютер.

  9. Перейдите в раздел Сертификаты -> Персональные -> Сертификаты.

  10. Нажмите правой кнопкой мыши Сертификаты и выберите Все задачи -> Импортfoo.cer.

    SAML import certificate.png
  11. Дважды нажмите новый сертификат, перейдите на вкладку "Сведения" и скопируйте отпечаток сертификата.

  12. Вставьте отпечаток в текстовый редактор, удалите пробелы, а затем скопируйте и вставьте его в раздел ProWebAPI в поле "Веб-администратор"> "Настройки" SamlCertificate ".

  13. BriefCam Administrator ConsoleНастройте следующие поля в параметрах среды:

    • SamlLoginUrl = https:// <адрес сервера ADFS>/adfs/ls/idинициированный вход

    • SamlLogoutUrl = URL выхода сервера ADFS

    • SamlCertificate = <Сертификат SAML>

    Примечание

    Не изменяйте параметры среды ProWebApiAddress и ProWebClientAddress (оставьте значения по умолчанию).

  14. В диспетчере IIS на компьютере с веб-службами перейдите в BriefCam Web Services > Привязки > Добавить, в раскрывающемся меню "Тип" выберите <https и нажмите <OK.

    SAML Add binding.png
  15. Перезапустите службы IIS (откройте службы Windows, нажмите правой кнопкой мыши World Wide Web Publishing Service и выберите "Перезапустить).

  16. Теперь вы должны быть настроены и готовы к работе. Для тестирования запустите: https://localhost/authenticationApi/RequestAuthenticationRoute

Если вы были перенаправлены на страницу входа, вошли в систему и получили действительный вывод (идентификатор сеанса и имя пользователя), поздравляем, вы успешно пережили это руководство.

В противном случае убедитесь, что вы правильно выполнили все действия.