SAML – Opsætning af ADFS-genoprettelsespart til BriefCam-krav
For at bruge ADFS til at logge på din BriefCam instans skal du bruge følgende komponenter:
En Active Directory-instans.
Denne vejledning bruger skærmbilleder fra Server 2012R2, men lignende trin bør være mulige i andre versioner.
Et SSL-certifikat til signering af din ADFS-logonside og fingeraftrykket for certifikatet.
Når du har opfyldt disse grundlæggende krav, skal du installere ADFS på din server. Konfiguration og installation af ADFS er ikke omfattet af denne vejledning, men er beskrevet i en Microsoft KB-artikel.
Bemærk
BriefCam bruger brugerens e-mail leveret af ADFS som en del af SAML-påstandene for at identificere brugeren.
Når du har en fuldt installeret ADFS-installation, skal du notere værdien for SAML 2.0/W-Federation URL i sektionen ADFS Endpoints. Hvis du vælger standardindstillingerne for installationen, vil dette være
'/adfs/ls/'.
Trin 1: Tilføjelse af en tillid til en beroligende part
På dette tidspunkt skal du være klar til at konfigurere ADFS-forbindelsen med din BriefCam instans. Forbindelsen mellem ADFS og BriefCam er defineret ved hjælp af en Relying Party Trust (RPT).
Vælg mappen Pålidelige partstillidsforhold fra ADFS Management, og tilføj et nyt Pålideligt partstillidsforhold fra sidepanelet Handlinger. Dette starter konfigurationsguiden for et nyt tillidsforhold.

På skærmen Vælg datakilde skal du vælge den sidste mulighed og indtaste data om den afhængige part manuelt.

På den næste skærm skal du indtaste et visningsnavn, som du vil genkende i fremtiden, og eventuelle noter, du ønsker at lave.

På den næste skærm skal du vælge alternativknappen AD FS-profil.

På den næste skærm skal du lade certifikatindstillingerne være med standardværdierne.

På den næste skærm skal du markere afkrydsningsfeltet Aktiver understøttelse af SAML 2.0 WebSSO-protokollen. Tjenestens URL vil være:
https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSamlErstat
<WebServices>med adressen for din BriefCam Web Services-server. Bemærk, at der ikke er nogen efterfølgende skråstreg i slutningen af URL-adressen.
På den næste skærm skal du tilføje et tillidsidentifikator for en afhængig part.
https://<WebServices>/prowebapiskal matche den præcise prowebapi-adresse i indstillingerne (der skelnes mellem store og små bogstaver).Erstat
<WebServices>med adressen til din BriefCam webtjenesteserver.
HTTPS er krævet i adressen.
På den næste skærm kan du konfigurere multifaktorgodkendelse, men dette er udenfor denne vejlednings område.

På den næste skærm skal du vælge alternativknappen Tillad alle brugere adgang til denne afhængige part.

På de næste to skærme vil guiden vise en oversigt over dine indstillinger. På den sidste skærm skal du bruge knappen Luk for at afslutte og åbne editoren Påstandsregler.

Trin 2: Oprettelse af påstandsregler
Når den afhængige parts tillid er blevet oprettet, kan du oprette påstandsreglerne.
For at oprette en ny regel skal du klikke på Tilføj regel. Opret en regel for Send LDAP-attributter som påstande.

På den næste skærm skal du bruge Active Directory som dit attributlager og gøre følgende:
Fra kolonnen LDAP-attribut skal du vælge E-mail-adresser.
Vælg E-mail-adresse fra typen Udgående krav .

Gentag trin for UPN.
Klik på OK for at gemme den nye regel.
Trin 3: Konfiguration BriefCam
Når du har konfigureret ADFS, skal du konfigurere din BriefCam instans til godkendelse med SAML.
Du skal bruge din fulde ADFS-server URL med SAML-slutpunktet som SSO URL.
Fingeraftrykket vil være fingeraftrykket for det tokensigneringscertifikat, der er installeret i din ADFS-instans. I Windows-certifikathjælpeprogrammet kaldes dette også SHA-1-aftrykket.
Eksporter ADFS-tokensigneringscertifikatet (på ADFS-serveren) i PowerShell som admin:
$certRefs=Get-AdfsCertificate -CertificateType Token-Signing
$certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.X509Certificates.X509ContentType]::Cert)
[System.IO.File]::WriteAllBytes("c:\foo.cer", $certBytes)
Kopier
c:\foo.certil BriefCam serveren.Start mmc.
Fil -> tilføj, fjern snap-ins.
Certifikater -> tilføj -> computerkonto -> lokal computer.
Gå til Certifikater -> Personlige -> Certifikater.
Højreklik på Certifikater og vælg Alle opgaver -> Importer
foo.cer.
Dobbeltklik på det nye certifikat, gå til fanen med detaljer og kopier certifikataftrykket.
Indsæt aftrykket i et tekstredigeringsprogram, fjern mellemrummene og kopier og indsæt det derefter i ProWebAPI-sektionen i feltet web admin > Indstillinger SamlCertificate.
Konfigurer følgende felter i BriefCam Administrator Consolemiljøindstillingerne:
SamlLoginUrl = https:// <ADFS Server address>/adfs/ls/idpinitiatedsignon
SamlLogoutUrl = ADFS-server logout URL
SamlCertificate = <SAML-certifikat>
Bemærk
Du skal ikke ændre miljøindstillingerne ProWebApiAddress og ProWebClientAddress (lad standardværdierne forblive).
I IIS manager på computeren Web Services skal du gå til BriefCam Web Services > Bindinger > Tilføj, fra rullemenuen Type skal du vælge https og klikke på OK½.

Genstart IIS Services (ved at åbne Windows-tjenesterne, højreklikke på World Wide Web Publishing Service og klikke på Genstart).
Du skal nu være klar til at gå i gang. Test ved at køre: https://localhost/authenticationApi/RequestAuthenticationRoute
Hvis du blev omdirigeret til logon-siden, loggede på og modtog et gyldigt output (session-id og brugernavn), vil du gerne ønske tillykke med, at du har overlevet denne vejledning.
Ellers skal du sikre dig, at du har fulgt alle trinene korrekt.