SAML - Configurazione componente ADFS per i requisiti BriefCam
Per utilizzare ADFS per accedere all'BriefCamistanza, sono necessari i seguenti componenti:
Un'istanza di Active Directory.
Questa guida utilizza screenshot dal server 2012R2, ma passaggi simili dovrebbero essere possibili su altre versioni.
Un certificato SSL per firmare la pagina di accesso ADFS e l'impronta digitale del certificato.
Una volta soddisfatti questi requisiti di base, è necessario installare ADFS sul server. La configurazione e l'installazione di ADFS esula dall'ambito di questa guida, ma è descritta in dettaglio in un articolo della Microsoft KB.
Nota
BriefCam utilizza l'e-mail dell'utente fornita da ADFS come parte delle asserzioni SAML al fine di identificare l'utente.
Una volta completata l'installazione di ADFS, annotare il valore dell'URL SAML 2.0/W-Federation nella sezione Endpoints ADFS. Se si scelgono le impostazioni predefinite per l'installazione, questo sarà
'/adfs/ls/'.
Fase 1: Aggiunta di un trust tra relying party
A questo punto, è necessario essere pronti per configurare la connessione ADFS con l'BriefCamistanza. La connessione tra ADFS e BriefCam viene definita utilizzando un trust tra relying party (RPT).
Selezionare la cartella Relying Party Trusts da ADFS Management e aggiungere una nuova relazione standard dalla barra laterale Azioni . Verrà avviata la procedura guidata di configurazione per un nuovo trust.

Nella schermata Seleziona origine dati, selezionare l'ultima opzione, Immettere manualmente i dati sul componente.

Nella schermata successiva, inserisci un nome visualizzato che riconoscerai in futuro e le note che desideri fare.

Nella schermata successiva, selezionare il pulsante di scelta del profilo ADFS.

Nella schermata successiva, lascia le impostazioni del certificato con le loro impostazioni predefinite.

Nella schermata successiva, seleziona la casella di controllo Abilita supporto per il protocollo SAML 2.0 WebSSO. L'URL del servizio sarà:
https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSamlSostituire
<WebServices>con l'indirizzo del server BriefCam WebServices. Nota che non c'è una barra finale alla fine dell'URL.
Nella schermata successiva, aggiungi un identificatore attendibilità componente.
https://<WebServices>/prowebapiDeve corrispondere all'indirizzo Prowebapi esatto nelle impostazioni (rileva la distinzione tra maiuscole e minuscole).Sostituire
<WebServices>con l'indirizzo del server dei servizi BriefCam Web.
HTTPS è obbligatorio nell'indirizzo.
Nella schermata successiva è possibile configurare l'autenticazione a più fattori, ma questo non rientra nell'ambito di questa guida.

Nella schermata successiva, seleziona il pulsante di opzione Consenti a tutti gli utenti di accedere a questo componente.

Nelle due schermate successive, la procedura guidata visualizzerà una panoramica delle impostazioni. Nella schermata finale, utilizzare il pulsante Chiudi per uscire e aprire l'editor Regole attestazione.

Fase 2: Creazione di regole attestazione
Una volta creata l'attendibilità del componente, è possibile creare le regole attestazione.
Per creare una nuova regola, fare clic su Aggiungi regola. Creazione di una regola Invia attributi LDAP come attestazioni.

Nella schermata successiva, utilizzando Active Directory come archivio attributi, effettuare le seguenti operazioni:
Dalla colonna Attributo LDAP, selezionare Indirizzi e-mail.
Dal Tipo attestazione in uscita, selezionare Indirizzo e-mail.

Ripeti il passaggio per UPN.
Scegliere OK per salvare la nuova regola.
Fase 3: Configurazione BriefCam
Dopo aver configurato ADFS, è necessario configurare l'BriefCamistanza per l'autenticazione utilizzando SAML.
Utilizzerai l'URL completo del server ADFS con l'endpoint SAML come URL SSO.
L'impronta digitale sarà l'impronta digitale del certificato di firma del token installato nell'istanza di ADFS. Nell'utilità del certificato di Windows, questo viene indicato anche come identificazione personale SHA-1.
Esporta il certificato di firma del token ADFS (sul server ADFS) in PowerShell come amministratore:
$certRefs=Get-AdfsCertificate -CertificateType Token-Signing
$certBytes=$certRefs[0].Certificate.Export([Sistema.Sicurezza.Crittografia.X509Certificati.X509ContentType]::Cert)
[System.IO.File]::WriteAllBytes("c:\foo.cer", $certBytes)
Copia
c:\foo.cersul BriefCam server.Avvia mmc.
File -> aggiungere e rimuovere gli snap-in.
Certificati -> aggiungi -> account computer -> computer locale.
Accedere a Certificati -> Personali -> Certificati.
Fai clic con il pulsante destro del mouse su Certificati e seleziona Tutte le attività -> Importa
foo.cer.
Fare doppio clic sul nuovo certificato, accedere alla scheda dettagli e copiare l'identificazione personale del certificato.
Incolla l'identificazione personale in un editor di testo, rimuovi gli spazi, quindi copiala e incollala nella sezione ProWebAPI del campo Amministrazione Web > Impostazioni CampioneCertificato.
Configurare i seguenti campi nelle impostazioni dell'ambiente BriefCam Administrator Consoledi:
SamlLoginUrl = https:// <indirizzo server ADFS>/adfs/ls/idpinitiatedsignon
SamlLogoutUrl = URL di logout del server ADFS
SamlCertificate = <Certificato SAML>
Nota
Non modificare le impostazioni dell'ambiente ProWebApiAddress e ProWebClientAddress (lasciare i valori predefiniti).
In Gestione IIS sul computer WebServices, andare a Servizi Web BriefCam > Associazioni > Aggiungi, dal menu a discesa Tipo, selezionare https e fare clic su OK.

Riavviare i servizi IIS aprendo i servizi Windows, facendo clic con il pulsante destro del mouse sul servizio World Wide Web Publishing e scegliendo Riavvia.
Ora dovresti essere configurato e pronto a partire. Per eseguire il test, eseguire: https://localhost/authenticationApi/RequestAuthenticationRoute
Se sei stato reindirizzato alla pagina di login, effettuato l'accesso e hai ricevuto un output valido (ID sessione e nome utente), congratulazioni per essere sopravvissuto a questa guida.
Altrimenti, assicurati di aver seguito tutti i passaggi correttamente.