Skip to main content

Installationsguide för BriefCam

SAML – ADFS Reying Party Setup for BriefCam Requirements

Last Updated: 3 minute read
Version2024r2
SpråkSvenska
  1. För att använda ADFS för att logga in på din BriefCam instans behöver du följande komponenter:

    • En Active Directory-instans.

    • Denna guide använder skärmbilder från Server 2012R2, men liknande steg bör vara möjliga i andra versioner.

    • Ett SSL-certifikat för att signera din ADFS-inloggningssida och fingeravtrycket för det certifikatet.

    • Efter att du har uppfyllt dessa grundläggande krav måste du installera ADFS på din server. Att konfigurera och installera ADFS ligger utanför räckvidden för denna guide, men beskrivs i en Microsoft KB-artikel.

    Notera

    BriefCam använder användarens e-postadress som tillhandahålls av ADFS som en del av SAML-påståendena för att identifiera användaren.

  2. När du har en helt installerad ADFS-installation antecknar du värdet för SAML 2.0/W-Federation URL i avsnittet ADFS-slutpunkter. Om du väljer standardinställningar för installationen kommer detta att vara '/adfs/ls/'.

Steg 1: Lägga till Förlitande Part-Förtroende

  1. Vid det här laget bör du vara redo att konfigurera ADFS-anslutning med din BriefCam instans. Anslutningen mellan ADFS och BriefCam anges med ett förlitande part-förtroende (RPT).

  2. Välj mappen Förlitande part-förtroenden från ADFS-hantering och lägg till ett nytt Förlitande part-standardförtroende från sidofältet Åtgärder. Detta startar konfigurationsguiden för ett nytt förtroende.

    SAML welcome.png
  3. På skärmen Välj datakälla, välj det senaste alternativet och ange data om den förlitande parten manuellt.

    SAML select source.png
  4. På nästa skärm, ange ett visningsnamn som du kommer att känna igen i framtiden, och alla anteckningar du vill göra.

    SAML display name.png
  5. På nästa skärm, välj alternativknappen AD FS-profil.

    SAML AD FS profile.png
  6. På nästa skärm, lämna certifikatinställningarna med standardinställningar.

    SAML configure certificate.png
  7. På nästa skärm, markera rutan märkt Aktivera stöd för SAML 2.0 WebSSO-protokollet. Tjänstens URL kommer att vara: https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSaml

    Ersätt <WebServices> med din BriefCam WebServices-serveradress. Observera att det inte finns något avslutande snedstreck i slutet av URL:en.

    SAML Enable support for protocol.png
  8. På nästa skärm, lägg till en identifierare för förlitande parts förtroende.

    https://<WebServices>/prowebapi Måste matcha den exakta Prowebapi-adressen i inställningarna (det är skiftlägeskänsligt).

    Ersätt <WebServices> med din BriefCam Web Services-serveradress.

    SAML relying identifier.png

    HTTPS krävs i adressen.

  9. På nästa skärm kan du konfigurera multifaktorautentisering, men det ligger utanför räckvidden för denna guide.

    SAML multi-factor.png
  10. På nästa skärm, välj alternativknappen Tillåt alla användare att tillgå denna förlitande part.

    SAML permit all.png
  11. På de följande två skärmarna visar guiden en översikt över dina inställningar. I slutfönstret, använd knappen Stäng för att avsluta och öppna redigeraren Anspråksregler.

    SAML claim rules.png

Steg 2: Skapa Anspråksregler

När förlitande part-förtroendet har skapats kan du skapa anspråksreglerna.

  1. För att skapa en ny regel, klicka på Lägg till regel. Skapa en regel för att skicka LDAP-attribut som anspråk.

    SAML claim rule template.png
  2. På nästa skärm, använda Active Directory som ditt attributarkiv, gör följande:

    • Från kolumnen LDAP-attribut, välj E-postadresser.

    • Från typen av utgående anspråk , välj E-postadress.

      SAML configure rule.png
  3. Upprepa steg för UPN.

  4. Klicka på OK för att spara den nya regeln.

Steg 3: Konfigurera BriefCam

  1. Efter du har konfigurerat ADFS behöver du konfigurera din BriefCam instans att autentisera med SAML.

  2. Du använder hela din ADFS-server med SAML-slutpunkt som SSO-URL.

  3. Fingeravtrycket kommer att vara fingeravtrycket för det tokensigneringscertifikat som installerats i din ADFS-instans. I Windows certifikatverktyg kallas detta även SHA-1-tumavtrycket.

  4. Exportera ADFS-tokensigneringscertifikatet (på ADFS-servern) i PowerShell som admin:

    $certRefs=Get-AdfsCertificate -CertificateType Token-Signing

    $certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.X509Certificates.X509ContentType]::Cert)

    [System.IO.File]::WriteAllBytes(”c:\foo.cer”, $certBytes)

  5. Kopiera c:\foo.cer till BriefCam servern.

  6. Starta mmc.

  7. Arkiv -> lägg till ta bort snap ins.

  8. Certifikat -> lägg till -> datorkonto -> lokal dator.

  9. Gå till Certifikat -> Personliga -> Certifikat.

  10. Högerklicka på Certifikat och välj Alla aktiviteter -> Importerafoo.cer.

    SAML import certificate.png
  11. Dubbelklicka på det nya certifikatet, gå till fliken detaljer och kopiera certifikatets tumavtryck.

  12. Klistra in tumavtrycket i en textredigerare, ta bort mellanslagen och kopiera och klistra sedan in det i avsnittet ProWebAPI i fältet Webbadmin > Inställningar SamlCertificate.

  13. Konfigurera följande fält i BriefCam Administrator Consolemiljöinställningarna:

    • SamlLoginUrl = https:// <ADFS Server address>/adfs/ls/idpinitiatedsignon

    • SamlLogoutUrl = ADFS Server Logout URL

    • SamlCertificate = <SAML Certificate>

    Notera

    Ändra inte miljöinställningarna ProWebApiAddress och ProWebClientAddress (lämna standardvärdena).

  14. I IIS-hanteraren på WebServices-datorn, gå till BriefCam Web Services > Bindningar > Lägg till, välj https och klicka på OK i listrutan Typ.

    SAML Add binding.png
  15. Starta om IIS-tjänsterna (genom att öppna Windows-tjänsterna, högerklicka på World Wide Web Publishing Service och klicka på Starta om).

  16. Du bör nu vara konfigurerad och redo att gå vidare. För att testa, kör: https://localhost/authenticationApi/RequestAuthenticationRoute

Om du omdirigerades till inloggningssidan, loggade in och fick en giltig utdata (sessions-ID och användarnamn), grattis du har överlevt denna guide.

Annars ska du se till att du följde alla steg korrekt.