Skip to main content

Ръководство за инсталиране на BriefCam

SAML – Настройка на доверяваща се страна за ADFS за изискванията на BriefCam

Last Updated: 4 minute read
Версия2025r1
ЕзикБългарски
  1. За да използвате ADFS, за да влезете в BriefCam екземпляра си, ви трябват следните компоненти:

    • Инстанция на Active Directory.

    • Това ръководство използва екранни снимки от сървър 2012R2, но подобни стъпки трябва да са възможни и при други версии.

    • SSL сертификат за подписване на страницата за вход в ADFS и пръстовия отпечатък за този сертификат.

    • След като изпълните тези основни изисквания, трябва да инсталирате ADFS на сървъра си. Конфигурирането и инсталирането на ADFS е извън обхвата на това ръководство, но е описано подробно в статия на Microsoft KB .

    Забележка

    BriefCam Използва имейла на потребителя, предоставен от ADFS, като част от твърденията на SAML, за да идентифицира потребителя.

  2. Когато имате напълно инсталирана ADFS инсталация, обърнете внимание на стойността на SAML 2.0/W-Federation URL в раздела за крайни точки на ADFS . Ако изберете настройките по подразбиране за инсталацията, това ще бъде '/adfs/ls/'…

Стъпка 1: Добавяне на доверие на доверяващата се страна

  1. На този етап трябва да сте готови да настроите ADFS връзката с вашия BriefCam екземпляр. Връзката между ADFS и BriefCam е дефинирана с помощта на доверено лице (RPT).

  2. Изберете папката "Доверие на довереното лице" от ADFS Management и добавете нов Standard Relying Party Trust от страничната лента "Действия". Това стартира съветника за конфигуриране на ново доверяване.

    SAML welcome.png
  3. В екрана Избери източник на данни изберете последната опция, Въведете ръчно данни за доверяващата страна.

    SAML select source.png
  4. На следващия екран въведете показвано име, което ще разпознавате в бъдеще, и всички бележки, които искате да направите.

    SAML display name.png
  5. На следващия екран изберете радио бутона за профила на AD FS .

    SAML AD FS profile.png
  6. На следващия екран оставете настройките за сертификати с техните настройки по подразбиране.

    SAML configure certificate.png
  7. На следващия екран поставете отметка в квадратчето, озаглавено Разреши поддръжка за протокола SAML 2.0 WebSSO. URL адресът на услугата ще бъде: https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSaml

    Заместване <WebServices> с адреса на сървъра BriefCam за уеб услуги. Имайте предвид, че в края на URL адреса няма наклонена черта.

    SAML Enable support for protocol.png
  8. На следващия екран добавете идентификатор на довереник на доверяваща страна .

    https://<WebServices>/prowebapi Трябва да съвпада с точния адрес на Prowebapi в настройките (той е чувствителен към случая).

    Заместване <WebServices> с адреса на сървъра за BriefCam уеб услуги.

    SAML relying identifier.png

    HTTPS е задължителен за адреса.

  9. На следващия екран можете да конфигурирате многофакторна автентикация, но това е извън обхвата на това ръководство.

    SAML multi-factor.png
  10. На следващия екран изберете бутона "Разреши достъп на всички потребители до тази разчитаща страна".

    SAML permit all.png
  11. На следващите два екрана съветникът ще покаже общ преглед на настройките ви. На последния екран използвайте бутона Затвори, за да излезете и да отворите редактора на правилата за искове.

    SAML claim rules.png

Стъпка 2: Създаване на правила за искове

След като доверието на доверяващата се страна бъде създадено, можете да създадете правилата за искове.

  1. За да създадете ново правило, кликнете върху "Добави правило". Създаване на правило за изпращане на LDAP атрибути като искове.

    SAML claim rule template.png
  2. На следващия екран, използвайки Active Directory като хранилище на атрибути, направете следното:

    • От колоната LDAP атрибут изберете имейл адреси.

    • От типа на изходящите искове изберете имейл адрес.

      SAML configure rule.png
  3. Повторете стъпката за UPN.

  4. Щракнете върху OK, за да запазите новото правило.

Стъпка 3: Конфигуриране BriefCam

  1. След настройване на ADFS трябва да конфигурирате екземпляра си BriefCam за удостоверяване с помощта на SAML.

  2. Ще използвате пълния си URL адрес на ADFS сървъра с крайната точка на SAML като URL адрес на SSO.

  3. Пръстовият отпечатък ще бъде отпечатъкът на сертификата за подписване на токен, инсталиран във Вашия екземпляр на ADFS. В сервизната програма за Windows сертификати това се нарича също така SHA-1 тъмбпринт.

  4. Експортиране на сертификата за подписване на ADFS токен (на ADFS сървъра) в PowerShell като администратор:

    $Certificate=Get-AdfsCertificate -CertificateType-Token-Signing

    $certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.X509Certificates.X509ContentType]::Cert)

    [System.IO.File]::WriteAllBytes("c:\foo.cer", $certBytes)

  5. Копирай c:\foo.cer на BriefCam сървъра.

  6. Отвори mmc.

  7. Добавяне на файл -> премахване на екземпляри.

  8. Сертификати -> добави -> компютърен акаунт -> локален компютър.

  9. Отидете на Сертификати -> Лични -> Сертификати.

  10. Кликнете с десния бутон върху сертификати и изберете Всички задачи -> Импортиранеfoo.cer.

    SAML import certificate.png
  11. Щракнете двукратно върху новия сертификат, отидете на раздела за подробности и копирайте миниатюрата на сертификата.

  12. Поставете отпечатъка в текстов редактор, премахнете интервалите, след което го копирайте и поставете в раздела ProWebAPI в полето Настройки на уеб администратора > SampCertificate.

  13. Конфигурирайте следните полета в настройките на BriefCam Administrator Consoleсредата:

    • SamlLogUrl = https:// <ADFS Server address>/adfs/ls/idpinitiated signon

    • SamlLogoutUrl = URL адрес за изход на ADFS сървъра

    • Пробен сертификат = <SAML Certificate>

    Забележка

    Не променяйте настройките на средата ProWebApiAddress и ProWebClientAddress (оставете стойностите по подразбиране).

  14. В IIS Manager на компютъра Web Services отидете на BriefCam Web Services > Bindings > Add, от падащото меню Type изберете https и щракнете върху OK.

    SAML Add binding.png
  15. Рестартирайте IIS услугите (като отворите услугите на Windows, щракнете с десния бутон върху World Wide Web Publishing Service и щракнете върху Рестартиране).

  16. Сега трябва да сте готови и да започнете. За да тествате, изпълнете: https://localhost/authenticationApi/RequestAuthenticationRoute

Ако сте били пренасочени към страницата за вход, влезли сте в профила си и сте получили валиден изход (идентификатор на сесията и потребителско име), поздравления, че успешно сте оцелели в това ръководство.

В противен случай се уверете, че сте изпълнили правилно всички стъпки.