SAML – ADFS Relying Party Instellingen voor BriefCam Vereisten
Je hebt de volgende onderdelen nodig om je aan te melden bij je BriefCam instantie:
Een Active Directory-instantie.
Deze handleiding maakt gebruik van screenshots van Server 2012R2, maar soortgelijke stappen moeten mogelijk zijn op andere versies.
Een SSL-certificaat om je ADFS-aanmeldpagina en de vingerafdruk voor dat certificaat te ondertekenen.
Nadat u aan deze basisvereisten hebt voldaan, moet u ADFS op uw server installeren. Het configureren en installeren van ADFS valt buiten het bereik van deze handleiding, maar wordt beschreven in een Microsoft KB-artikel.
Opmerking
BriefCam Gebruikt de e-mail van de gebruiker die door ADFS is verstrekt als onderdeel van de SAML-beweringen om de gebruiker te identificeren.
Wanneer je een volledig geïnstalleerde ADFS-installatie hebt, noteer je de waarde voor de URL van SAML 2.0/W-Federation in het gedeelte ADFS-eindpunten. Als je de standaardwaarden voor de installatie kiest, wordt dit
'/adfs/ls/'.
Stap 1: Een Relying Party Trust toevoegen
Op dit moment moet u klaar zijn om de ADFS-verbinding met uw BriefCam -instantie in te stellen. De verbinding tussen ADFS en BriefCam wordt gedefinieerd met een Relying Party Trust (RPT).
Selecteer de map Relying Party Trusts uit ADFS Management en voeg een nieuwe Standard Relying Party Trust toe vanuit de zijbalk Acties. Hiermee wordt de configuratiewizard voor een nieuwe trust gestart.

Selecteer op het scherm Gegevensbron selecteren de laatste optie en voer handmatig gegevens in over de vertrouwende partij.

Voer op het volgende scherm een weergavenaam in die je in de toekomst herkent en eventuele opmerkingen die je wilt maken.

Selecteer op het volgende scherm de radioknop AD FS-profiel.

Laat op het volgende scherm de certificaatinstellingen met de standaardwaarden achter.

Schakel op het volgende scherm het selectievakje Ondersteuning voor het SAML 2.0 WebSSO-protocol inschakelen in. De service-URL is:
https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSamlVervang
<WebServices>door uw BriefCam WebServices-serveradres. Er is geen schuine streep achter aan het einde van de URL.
Voeg op het volgende scherm een vertrouwensaanduiding voor vertrouwde partijen toe.
https://<WebServices>/prowebapiU moet het exacte ProWebAPI-adres in de instellingen overeenkomen (dit is hoofdlettergevoelig).Vervang
<WebServices>door uw BriefCam -serveradres.
HTTPS is vereist in het adres.
Op het volgende scherm kun je meervoudige verificatie configureren, maar dit valt buiten het bereik van deze handleiding.

Selecteer op het volgende scherm de optie Alle gebruikers toegang geven tot deze radioknop van vertrouwende partijen .

Op de volgende twee schermen geeft de wizard een overzicht van je instellingen weer. Gebruik op het laatste scherm de knop Sluiten om de editor voor claimregels af te sluiten en te openen.

Stap 2: Claimregels maken
Zodra het vertrouwen van de vertrouwende partij is gecreëerd, kunt u de claimregels maken.
Als je een nieuwe regel wilt maken, klik je op Regel toevoegen. Maak een Send LDAP-attributen als regel voor claims .

Ga op het volgende scherm als volgt te werk om Active Directory als je attribuutstore te gebruiken:
Selecteer E-mailadressen in de kolom LDAP - kenmerk .
Selecteer in het type uitgaande claim het e-mailadres.

Herhaal deze stap voor UPN.
Klik op OK om de nieuwe regel op te slaan.
Stap 3: configureren BriefCam
Nadat u ADFS hebt ingesteld, moet u de BriefCam instantie configureren voor verificatie met SAML.
Je gebruikt je volledige ADFS-server-URL met het SAML-eindpunt als de SSO-URL.
De vingerafdruk is de vingerafdruk van het ondertekeningscertificaat dat in uw ADFS-instantie is geïnstalleerd. In het hulpprogramma Windows-certificaat wordt dit ook wel de SHA-1-duimafdruk genoemd.
Exporteer het ADFS-ondertekeningscertificaat voor tokens (op de ADFS-server) in PowerShell als beheer:
$certRefs=Get-AdfsCertificate -CertificateType Token-Signing
$certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.x509Certificates.x509ContentType]::Cert)
[System.IO.File]: WriteAllBytes("c:\foo.cer", $certBytes)
c:\foo.cernaar de BriefCam kopiëren.MMC starten.
Bestand -> voeg snap ins toe.
Certificaten -> toevoegen -> Computeraccount -> lokale computer.
Ga naar Certificaten -> Persoonlijk -> Certificaten.
Rechtsklik op Certificaten en selecteer Alle taken -> Importeren
foo.cer.
Dubbelklik op het nieuwe certificaat, ga naar het tabblad Details en kopieer de duimafdruk van het certificaat.
Plak de duimafdruk in een teksteditor, verwijder de spaties en kopieer deze vervolgens naar het gedeelte ProWebAPI in het veld Webbeheer > Instellingen voor SampleCertificate.
Configureer de volgende velden in de omgevingsinstellingen van de BriefCam Administrator Console:
SampleLoginURL = https:// <ADFS Server-adres>/adfs/ls/niet-geïnitieerde handtekening
SampleLogoutURL = ADFS-server afmeldings-URL
Sample-certificaat = <SAML-certificaat>
Opmerking
Wijzig de omgevingsinstellingen ProWebAppAddress en ProWebClientAddress niet (laat de standaardwaarden staan).
Ga in IIS-beheer op de computer met WebServices naar BriefCam Web Services > Bindingen > Toevoegen, selecteer in het vervolgkeuzemenu Typehttps en klik op OK.

Start de IIS-services opnieuw op (door de Windows-services te openen, te rechtsklikken op de World Wide Web Publishing Service en te klikken op Opnieuw starten).
Je moet nu ingesteld zijn en klaar zijn om te gaan. Om te testen, voer uit: https://localhost/authenticationApi/RequestAuthenticationRoute
Als je bent omgeleid naar de aanmeldpagina, bent aangemeld en een geldige uitvoer hebt ontvangen (sessie-ID en gebruikersnaam), dan feliciteer je met het feit dat je deze handleiding hebt overleefd.
Zorg er anders voor dat je alle stappen correct hebt gevolgd.