SAML – Настройка на доверяваща се страна за ADFS за изискванията на BriefCam
За да използвате ADFS, за да влезете в BriefCam екземпляра си, ви трябват следните компоненти:
Инстанция на Active Directory.
Това ръководство използва екранни снимки от сървър 2012R2, но подобни стъпки трябва да са възможни и при други версии.
SSL сертификат за подписване на страницата за вход в ADFS и пръстовия отпечатък за този сертификат.
След като изпълните тези основни изисквания, трябва да инсталирате ADFS на сървъра си. Конфигурирането и инсталирането на ADFS е извън обхвата на това ръководство, но е описано подробно в статия на Microsoft KB .
Забележка
BriefCam Използва имейла на потребителя, предоставен от ADFS, като част от твърденията на SAML, за да идентифицира потребителя.
Когато имате напълно инсталирана ADFS инсталация, обърнете внимание на стойността на SAML 2.0/W-Federation URL в раздела за крайни точки на ADFS . Ако изберете настройките по подразбиране за инсталацията, това ще бъде
'/adfs/ls/'…
Стъпка 1: Добавяне на доверие на доверяващата се страна
На този етап трябва да сте готови да настроите ADFS връзката с вашия BriefCam екземпляр. Връзката между ADFS и BriefCam е дефинирана с помощта на доверено лице (RPT).
Изберете папката "Доверие на довереното лице" от ADFS Management и добавете нов Standard Relying Party Trust от страничната лента "Действия". Това стартира съветника за конфигуриране на ново доверяване.

В екрана Избери източник на данни изберете последната опция, Въведете ръчно данни за доверяващата страна.

На следващия екран въведете показвано име, което ще разпознавате в бъдеще, и всички бележки, които искате да направите.

На следващия екран изберете радио бутона за профила на AD FS .

На следващия екран оставете настройките за сертификати с техните настройки по подразбиране.

На следващия екран поставете отметка в квадратчето, озаглавено Разреши поддръжка за протокола SAML 2.0 WebSSO. URL адресът на услугата ще бъде:
https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSamlЗаместване
<WebServices>с адреса на сървъра BriefCam за уеб услуги. Имайте предвид, че в края на URL адреса няма наклонена черта.
На следващия екран добавете идентификатор на довереник на доверяваща страна .
https://<WebServices>/prowebapiТрябва да съвпада с точния адрес на Prowebapi в настройките (той е чувствителен към случая).Заместване
<WebServices>с адреса на сървъра за BriefCam уеб услуги.
HTTPS е задължителен за адреса.
На следващия екран можете да конфигурирате многофакторна автентикация, но това е извън обхвата на това ръководство.

На следващия екран изберете бутона "Разреши достъп на всички потребители до тази разчитаща страна".

На следващите два екрана съветникът ще покаже общ преглед на настройките ви. На последния екран използвайте бутона Затвори, за да излезете и да отворите редактора на правилата за искове.

Стъпка 2: Създаване на правила за искове
След като доверието на доверяващата се страна бъде създадено, можете да създадете правилата за искове.
За да създадете ново правило, кликнете върху "Добави правило". Създаване на правило за изпращане на LDAP атрибути като искове.

На следващия екран, използвайки Active Directory като хранилище на атрибути, направете следното:
От колоната LDAP атрибут изберете имейл адреси.
От типа на изходящите искове изберете имейл адрес.

Повторете стъпката за UPN.
Щракнете върху OK, за да запазите новото правило.
Стъпка 3: Конфигуриране BriefCam
След настройване на ADFS трябва да конфигурирате екземпляра си BriefCam за удостоверяване с помощта на SAML.
Ще използвате пълния си URL адрес на ADFS сървъра с крайната точка на SAML като URL адрес на SSO.
Пръстовият отпечатък ще бъде отпечатъкът на сертификата за подписване на токен, инсталиран във Вашия екземпляр на ADFS. В сервизната програма за Windows сертификати това се нарича също така SHA-1 тъмбпринт.
Експортиране на сертификата за подписване на ADFS токен (на ADFS сървъра) в PowerShell като администратор:
$Certificate=Get-AdfsCertificate -CertificateType-Token-Signing
$certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.X509Certificates.X509ContentType]::Cert)
[System.IO.File]::WriteAllBytes("c:\foo.cer", $certBytes)
Копирай
c:\foo.cerна BriefCam сървъра.Отвори mmc.
Добавяне на файл -> премахване на екземпляри.
Сертификати -> добави -> компютърен акаунт -> локален компютър.
Отидете на Сертификати -> Лични -> Сертификати.
Кликнете с десния бутон върху сертификати и изберете Всички задачи -> Импортиране
foo.cer.
Щракнете двукратно върху новия сертификат, отидете на раздела за подробности и копирайте миниатюрата на сертификата.
Поставете отпечатъка в текстов редактор, премахнете интервалите, след което го копирайте и поставете в раздела ProWebAPI в полето Настройки на уеб администратора > SampCertificate.
Конфигурирайте следните полета в настройките на BriefCam Administrator Consoleсредата:
SamlLogUrl = https:// <ADFS Server address>/adfs/ls/idpinitiated signon
SamlLogoutUrl = URL адрес за изход на ADFS сървъра
Пробен сертификат = <SAML Certificate>
Забележка
Не променяйте настройките на средата ProWebApiAddress и ProWebClientAddress (оставете стойностите по подразбиране).
В IIS Manager на компютъра Web Services отидете на BriefCam Web Services > Bindings > Add, от падащото меню Type изберете https и щракнете върху OK.

Рестартирайте IIS услугите (като отворите услугите на Windows, щракнете с десния бутон върху World Wide Web Publishing Service и щракнете върху Рестартиране).
Сега трябва да сте готови и да започнете. За да тествате, изпълнете: https://localhost/authenticationApi/RequestAuthenticationRoute
Ако сте били пренасочени към страницата за вход, влезли сте в профила си и сте получили валиден изход (идентификатор на сесията и потребителско име), поздравления, че успешно сте оцелели в това ръководство.
В противен случай се уверете, че сте изпълнили правилно всички стъпки.