SAML – ADFS Relying Party Setup für BriefCam Anforderungen
Um sich mit ADFS bei Ihrer BriefCam -Instanz anzumelden, benötigen Sie die folgenden Komponenten:
Eine Active Directory-Instanz.
Diese Anleitung verwendet Screenshots von Server 2012R2, aber ähnliche Schritte sollten auch auf anderen Versionen möglich sein.
Ein SSL-Zertifikat zum Signieren Ihrer ADFS-Anmeldeseite und den Fingerabdruck für dieses Zertifikat.
Nachdem Sie diese Grundvoraussetzungen erfüllt haben, müssen Sie ADFS auf Ihrem Server installieren. Die Konfiguration und Installation von ADFS geht über den Rahmen dieses Handbuchs hinaus, wird aber in einem Microsoft KB-Artikel ausführlich beschrieben.
Anmerkung
BriefCam verwendet die E-Mail-Adresse des Benutzers, die von ADFS als Teil der SAML-Aussagen bereitgestellt wird, um den Benutzer zu identifizieren.
Wenn Sie ADFS vollständig installiert haben, notieren Sie sich den Wert für die SAML 2.0/W-Federation-URL im Abschnitt ADFS-Endpunkte. Wenn Sie die Standardeinstellungen für die Installation gewählt haben, wird dies
'/adfs/ls/'.
Schritt 1: Hinzufügen eines Relying Party Trusts
An diesem Punkt sollten Sie bereit sein, die ADFS-Verbindung mit Ihrer BriefCam -Instanz einzurichten. Die Verbindung zwischen ADFS und BriefCam wird über einen Relying Party Trust (RPT) definiert.
Wählen Sie den Ordner Relying Party Trusts aus ADFS Management und fügen Sie einen neuen Standard Relying Party Trust aus der Aktionen-Seitenleiste hinzu. Dadurch wird der Konfigurationsassistent für eine neue Vertrauensstellung gestartet.

Wählen Sie im Bildschirm Datenquelle auswählen die letzte Option, Daten über den vertrauenden Partner manuell eingeben.

Geben Sie auf dem nächsten Bildschirm einen Anzeigenamen ein, den Sie in Zukunft wiedererkennen werden, sowie alle Notizen, die Sie machen möchten.

Wählen Sie auf dem nächsten Bildschirm die Optionsschaltfläche AD FS-Profil.

Belassen Sie auf dem nächsten Bildschirm die Zertifikatseinstellungen auf den Standardwerten.

Aktivieren Sie auf dem nächsten Bildschirm das Kontrollkästchen Unterstützung für das SAML 2.0 WebSSO-Protokoll aktivieren. Die Service-URL lautet:
https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSamlErsetzen Sie
<WebServices>durch die Adresse Ihres BriefCam WebServices-Servers. Beachten Sie, dass am Ende der URL kein abschließender Schrägstrich steht.
Fügen Sie auf dem nächsten Bildschirm eine Vertrauenskennung für vertrauenswürdige Parteien hinzu.
https://<WebServices>/prowebapiSie müssen mit der genauen ProWebAPI-Adresse in den Einstellungen übereinstimmen (Groß- und Kleinschreibung wird beachtet).Ersetzen Sie
<WebServices>durch die Adresse Ihres BriefCam Web Services Servers.
HTTPS ist in der Adresse erforderlich.
Auf dem nächsten Bildschirm können Sie die Multi-Faktor-Authentifizierung konfigurieren, aber das würde den Rahmen dieses Handbuchs sprengen.

Wählen Sie auf dem nächsten Bildschirm die Optionsschaltfläche Allen Benutzern den Zugriff auf diesen vertrauenswürdigen Partner erlauben.

Auf den nächsten beiden Bildschirmen zeigt der Assistent eine Übersicht über Ihre Einstellungen an. Klicken Sie auf dem letzten Bildschirm auf die Schaltfläche Schließen, um den Editor für Anspruchsregeln zu verlassen und zu öffnen.

Schritt 2: Erstellen von Anspruchsregeln
Sobald das Vertrauen der vertrauenden Partei erstellt wurde, können Sie die Anspruchsregeln erstellen.
Um eine neue Regel zu erstellen, klicken Sie auf Add Rule. Erstellen Sie die Regel LDAP-Attribute als Ansprüche senden.

Gehen Sie auf dem nächsten Bildschirm wie folgt vor, wenn Sie Active Directory als Attributspeicher verwenden:
Wählen Sie in der Spalte LDAP-Attribut die Option E-Mail-Adressen aus.
Wählen Sie unter Art des ausgehenden Anspruchs die Option E-Mail-Adresse.

Wiederholen Sie den Schritt für UPN.
Klicken Sie auf OK, um die neue Regel zu speichern.
Schritt 3: Konfigurieren BriefCam
Nach der Einrichtung von ADFS müssen Sie Ihre BriefCam -Instanz für die Authentifizierung mit SAML konfigurieren.
Sie verwenden Ihre vollständige ADFS-Server-URL mit dem SAML-Endpunkt als SSO-URL.
Der Fingerabdruck ist der Fingerabdruck des Token-Signing-Zertifikats, das in Ihrer ADFS-Instanz installiert ist. Im Windows-Zertifikatsdienstprogramm wird dies auch als SHA-1 Thumbprint bezeichnet.
Exportieren Sie das ADFS-Token-Signing-Zertifikat (auf dem ADFS-Server) in PowerShell als Administrator:
$certRefs=Get-AdfsCertificate -CertificateType Token-Signing
$certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.X509Certificates.X509ContentType]::Cert)
[System.IO.File]::WriteAllBytes("c:\foo.cer", $certBytes)
Kopieren Sie
c:\foo.cerauf den BriefCam -Server.Starten Sie mmc.
Datei -> Snap-Ins hinzufügen und entfernen.
Zertifikate -> Hinzufügen -> Computerkonto -> Lokaler Computer.
Gehen Sie zu Zertifikate -> Persönlich -> Zertifikate.
Klicken Sie mit der rechten Maustaste auf Zertifikate und wählen Sie Alle Aufgaben -> Importieren
foo.cer.
Doppelklicken Sie auf das neue Zertifikat, gehen Sie zur Registerkarte Details und kopieren Sie den Daumenabdruck des Zertifikats.
Fügen Sie den Thumbprint in einen Texteditor ein, entfernen Sie die Leerzeichen, kopieren Sie ihn und fügen Sie ihn in den Abschnitt ProWebAPI im Feld web admin > Settings SamlCertificate ein.
Konfigurieren Sie die folgenden Felder in den Umgebungseinstellungen des BriefCam Administrator Console:
SamlLoginUrl = https:// <ADFS Server address>/adfs/ls/idpinitiatedsignon
SamlLogoutUrl = ADFS-Server-Abmelde-URL
SamlCertificate = <SAML-Zertifikat>
Anmerkung
Ändern Sie nicht die Umgebungseinstellungen für ProWebApiAddress und ProWebClientAddress (behalten Sie die Standardwerte bei).
Gehen Sie im IIS-Manager auf dem WebServices-Computer zu BriefCam Web Services > Bindungen > Hinzufügen, wählen Sie im Dropdown-Menü Typ die Option https und klicken Sie auf OK¼.

Starten Sie die IIS-Dienste neu (indem Sie die Windows-Dienste öffnen, mit der rechten Maustaste auf den World Wide Web Publishing Service und auf Neustart klicken).
Sie sollten nun eingerichtet und einsatzbereit sein. Führen Sie zum Testen Folgendes aus: https://localhost/authenticationApi/RequestAuthenticationRoute
Wenn Sie zur Anmeldeseite weitergeleitet wurden, sich angemeldet haben und eine gültige Ausgabe (Sitzungs-ID und Benutzername) erhalten haben, dann haben Sie diese Anleitung erfolgreich überstanden.
Andernfalls stellen Sie sicher, dass Sie alle Schritte korrekt ausgeführt haben.