Skip to main content

BriefCam-installatiehandleiding

SAML – ADFS Relying Party Instellingen voor BriefCam Vereisten

Last Updated: 4 minute read
Versie2025r1
TaalNederlands
  1. Je hebt de volgende onderdelen nodig om je aan te melden bij je BriefCam instantie:

    • Een Active Directory-instantie.

    • Deze handleiding maakt gebruik van screenshots van Server 2012R2, maar soortgelijke stappen moeten mogelijk zijn op andere versies.

    • Een SSL-certificaat om je ADFS-aanmeldpagina en de vingerafdruk voor dat certificaat te ondertekenen.

    • Nadat u aan deze basisvereisten hebt voldaan, moet u ADFS op uw server installeren. Het configureren en installeren van ADFS valt buiten het bereik van deze handleiding, maar wordt beschreven in een Microsoft KB-artikel.

    Opmerking

    BriefCam Gebruikt de e-mail van de gebruiker die door ADFS is verstrekt als onderdeel van de SAML-beweringen om de gebruiker te identificeren.

  2. Wanneer je een volledig geïnstalleerde ADFS-installatie hebt, noteer je de waarde voor de URL van SAML 2.0/W-Federation in het gedeelte ADFS-eindpunten. Als je de standaardwaarden voor de installatie kiest, wordt dit '/adfs/ls/'.

Stap 1: Een Relying Party Trust toevoegen

  1. Op dit moment moet u klaar zijn om de ADFS-verbinding met uw BriefCam -instantie in te stellen. De verbinding tussen ADFS en BriefCam wordt gedefinieerd met een Relying Party Trust (RPT).

  2. Selecteer de map Relying Party Trusts uit ADFS Management en voeg een nieuwe Standard Relying Party Trust toe vanuit de zijbalk Acties. Hiermee wordt de configuratiewizard voor een nieuwe trust gestart.

    SAML welcome.png
  3. Selecteer op het scherm Gegevensbron selecteren de laatste optie en voer handmatig gegevens in over de vertrouwende partij.

    SAML select source.png
  4. Voer op het volgende scherm een weergavenaam in die je in de toekomst herkent en eventuele opmerkingen die je wilt maken.

    SAML display name.png
  5. Selecteer op het volgende scherm de radioknop AD FS-profiel.

    SAML AD FS profile.png
  6. Laat op het volgende scherm de certificaatinstellingen met de standaardwaarden achter.

    SAML configure certificate.png
  7. Schakel op het volgende scherm het selectievakje Ondersteuning voor het SAML 2.0 WebSSO-protocol inschakelen in. De service-URL is: https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSaml

    Vervang <WebServices> door uw BriefCam WebServices-serveradres. Er is geen schuine streep achter aan het einde van de URL.

    SAML Enable support for protocol.png
  8. Voeg op het volgende scherm een vertrouwensaanduiding voor vertrouwde partijen toe.

    https://<WebServices>/prowebapi U moet het exacte ProWebAPI-adres in de instellingen overeenkomen (dit is hoofdlettergevoelig).

    Vervang <WebServices> door uw BriefCam -serveradres.

    SAML relying identifier.png

    HTTPS is vereist in het adres.

  9. Op het volgende scherm kun je meervoudige verificatie configureren, maar dit valt buiten het bereik van deze handleiding.

    SAML multi-factor.png
  10. Selecteer op het volgende scherm de optie Alle gebruikers toegang geven tot deze radioknop van vertrouwende partijen .

    SAML permit all.png
  11. Op de volgende twee schermen geeft de wizard een overzicht van je instellingen weer. Gebruik op het laatste scherm de knop Sluiten om de editor voor claimregels af te sluiten en te openen.

    SAML claim rules.png

Stap 2: Claimregels maken

Zodra het vertrouwen van de vertrouwende partij is gecreëerd, kunt u de claimregels maken.

  1. Als je een nieuwe regel wilt maken, klik je op Regel toevoegen. Maak een Send LDAP-attributen als regel voor claims .

    SAML claim rule template.png
  2. Ga op het volgende scherm als volgt te werk om Active Directory als je attribuutstore te gebruiken:

    • Selecteer E-mailadressen in de kolom LDAP - kenmerk .

    • Selecteer in het type uitgaande claim het e-mailadres.

      SAML configure rule.png
  3. Herhaal deze stap voor UPN.

  4. Klik op OK om de nieuwe regel op te slaan.

Stap 3: configureren BriefCam

  1. Nadat u ADFS hebt ingesteld, moet u de BriefCam instantie configureren voor verificatie met SAML.

  2. Je gebruikt je volledige ADFS-server-URL met het SAML-eindpunt als de SSO-URL.

  3. De vingerafdruk is de vingerafdruk van het ondertekeningscertificaat dat in uw ADFS-instantie is geïnstalleerd. In het hulpprogramma Windows-certificaat wordt dit ook wel de SHA-1-duimafdruk genoemd.

  4. Exporteer het ADFS-ondertekeningscertificaat voor tokens (op de ADFS-server) in PowerShell als beheer:

    $certRefs=Get-AdfsCertificate -CertificateType Token-Signing

    $certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.x509Certificates.x509ContentType]::Cert)

    [System.IO.File]: WriteAllBytes("c:\foo.cer", $certBytes)

  5. c:\foo.cer naar de BriefCam kopiëren.

  6. MMC starten.

  7. Bestand -> voeg snap ins toe.

  8. Certificaten -> toevoegen -> Computeraccount -> lokale computer.

  9. Ga naar Certificaten -> Persoonlijk -> Certificaten.

  10. Rechtsklik op Certificaten en selecteer Alle taken -> Importerenfoo.cer.

    SAML import certificate.png
  11. Dubbelklik op het nieuwe certificaat, ga naar het tabblad Details en kopieer de duimafdruk van het certificaat.

  12. Plak de duimafdruk in een teksteditor, verwijder de spaties en kopieer deze vervolgens naar het gedeelte ProWebAPI in het veld Webbeheer > Instellingen voor SampleCertificate.

  13. Configureer de volgende velden in de omgevingsinstellingen van de BriefCam Administrator Console:

    • SampleLoginURL = https:// <ADFS Server-adres>/adfs/ls/niet-geïnitieerde handtekening

    • SampleLogoutURL = ADFS-server afmeldings-URL

    • Sample-certificaat = <SAML-certificaat>

    Opmerking

    Wijzig de omgevingsinstellingen ProWebAppAddress en ProWebClientAddress niet (laat de standaardwaarden staan).

  14. Ga in IIS-beheer op de computer met WebServices naar BriefCam Web Services > Bindingen > Toevoegen, selecteer in het vervolgkeuzemenu Typehttps en klik op OK.

    SAML Add binding.png
  15. Start de IIS-services opnieuw op (door de Windows-services te openen, te rechtsklikken op de World Wide Web Publishing Service en te klikken op Opnieuw starten).

  16. Je moet nu ingesteld zijn en klaar zijn om te gaan. Om te testen, voer uit: https://localhost/authenticationApi/RequestAuthenticationRoute

Als je bent omgeleid naar de aanmeldpagina, bent aangemeld en een geldige uitvoer hebt ontvangen (sessie-ID en gebruikersnaam), dan feliciteer je met het feit dat je deze handleiding hebt overleefd.

Zorg er anders voor dat je alle stappen correct hebt gevolgd.