SAML –满足BriefCam要求的ADFS依赖方设置
若要使用ADFS登入您的实BriefCam例,您需要下列元件:
Active Directory的例子。
本指南使用来自Server 2012R2的屏幕截图,但在其他版本上也可以执行类似的步骤。
用于签署ADFS登入页面的SSL凭证以及该凭证的指纹。
满足这些基本要求后,需要在服务器上安装ADFS。配置和安装ADFS超出了本指南的范围,但在Microsoft知识库文章中有详细介绍。
注意
BriefCam 使用ADFS提供的用户电子邮件作为SAML声明的一部分,以识别用户。
完成安装ADFS后,记下ADFS端点部分中SAML 2.0/W-Federation URL的值。如果您选择安装的预设值,这将是
'/adfs/ls/'。
步骤1:添加信赖方信任
此时,您应该准备好与实例BriefCam建立ADFS连接。ADFS和BriefCam之间的连接是使用信赖方信任(RPT)定义的。
从ADFS Management中选择信赖方信任文件夹,并从操作侧边栏中添加新的标准信赖方信任。此操作将启动新信任的配置向导。

在“选择数据源”屏幕中,选择最后一个选项,手动输入有关信赖方的数据。

在下一个画面中,输入您日后会辨识出的显示名称,以及您想做的任何备注。

在下一个屏幕上,选择AD FS配置文件单选按钮。

在下一个屏幕中,保留证书设置的默认值。

在下一个屏幕中,选中标有“Enable Support for the SAML 2.0 WebSSO protocol(启用对SAML 2.0 WebSSO协议的支持)”的框。服务URL将为:
https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSaml以
<WebServices>您的BriefCamWebServices伺服器位址取代。请注意,URL的结尾没有尾随斜线。
在下一个屏幕上,添加信赖方信任标识符。
https://<WebServices>/prowebapi必须与设定中的确切prowebapi位址相符(区分大小写)。以
<WebServices>您的BriefCamWeb服务伺服器位址取代。
位址中需要HTTPS。
在下一个屏幕上,您可以配置多重身份验证,但这超出了本指南的范围。

在下一个屏幕上,选择“允许所有用户访问此信赖方”单选按钮。

在接下来的两个屏幕上,向导将显示设置的概览。在最后一个屏幕上,使用“关闭”按钮退出并打开“要求规则”编辑器。

步骤2:建立要求规则
一旦创建信赖方信任,您就可以创建索赔规则。
要创建新规则,请单击“添加规则”。将Send LDAP Attributes(发送LDAP属性)创建为要求规则。

在下一个屏幕中,使用Active Directory作为属性存储,执行以下操作:
从LDAP属性列中选择电子邮件地址。
从传出请求类型中,选择电子邮件地址。

对UPN重复步骤。
单击确定以保存新规则。
步骤3:设定 BriefCam
设定ADFS后,您需要设定执行BriefCam个体以使用SAML进行验证。
您将使用完整的ADFS伺服器URL,并以SAML端点作为SSO URL。
指纹将是安装在ADFS实例中的令牌签名证书的指纹。在Windows证书实用程序中,这也称为SHA-1指纹。
将PowerShell中的ADFS令牌签名证书(在ADFS服务器上)作为管理员导出:
$certRefs=Get-AdfsCertificate-CertificateType Token-Signing
$certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.X509Certificates.X509ContentType]::Cert)
[System.IO.File]::WriteAllBytes("c:\foo.cer",$certBytes)
复制
c:\foo.cer至伺BriefCam服器。启动mmc。
档案->新增移除快照。
凭证->新增->电脑帐户->本机电脑。
移至凭证->个人->凭证。
右键单击证书并选择所有任务->导入
foo.cer。
双击新证书,转到详细信息选项卡并复制证书指纹。
将缩略图粘贴到文本编辑器中,删除空格,然后将其复制并粘贴到Web管理>设置示例证书字段的ProWebAPI部分。
在的环境设定中设BriefCam Administrator Console定下列栏位:
SamlLoginUrl = https:// <ADFS Server address>/adfs/ls/idpinitiatedsignon
SamlLogoutUrl = ADFS伺服器登出URL
SamlCertificate = <SAML Certificate>
注意
请勿变更ProWebApiAddress和ProWebClientAddress环境设定(保留预设值)。
在WebServices计算机上的IIS管理器中,转到BriefCamWeb服务>绑定>添加,从类型下拉菜单中选择https并单击确定。

重新启动IIS服务(打开Windows服务,右键单击全球信息网发布服务并单击重新启动)。
您现在应该已设定好并准备好离开。若要测试,请执行:https://localhost/authenticationApi/RequestAuthenticationRoute
如果您被重新路由到登录页面,登录并收到有效输出(会话ID和用户名),恭喜您成功完成本指南。
否则,请确保正确执行所有步骤。