Skip to main content

Przewodnik instalacji BriefCam

SAML – ADFS Relying Party Setup for BriefCam Requirements

Last Updated: 4 minute read
Wersja2025r1
JęzykPolski
  1. Aby korzystać z usług ADFS w celu logowania się do instancji BriefCam , potrzebne są następujące składniki:

    • Instancja Active Directory.

    • Ten przewodnik wykorzystuje zrzuty ekranu z serwera 2012R2, ale podobne kroki powinny być możliwe w innych wersjach.

    • Certyfikat SSL do podpisania strony logowania usługi ADFS oraz odcisk palca dla tego certyfikatu.

    • Po spełnieniu tych podstawowych wymagań należy zainstalować usługi ADFS na serwerze. Konfigurowanie i instalowanie usług ADFS wykracza poza zakres tego przewodnika, ale zostało to szczegółowo opisane w artykule KB firmy Microsoft.

    Uwaga

    BriefCam wykorzystuje adres e-mail użytkownika dostarczony przez ADFS w ramach potwierdzeń SAML w celu identyfikacji użytkownika.

  2. W przypadku pełnej instalacji usług ADFS zanotuj wartość adresu URL SAML 2.0/W-Federation w sekcji Punkty końcowe usług ADFS. W przypadku wybrania domyślnych ustawień instalacji zostanie to '/adfs/ls/'.

Krok 1: Dodanie zaufania jednostki uzależnionej

  1. Na tym etapie należy być gotowym do skonfigurowania połączenia ADFS z instancją BriefCam . Połączenie między usługami ADFS i BriefCam jest definiowane za pomocą protokołu RPT (Relying Party Trust).

  2. Wybierz folder Zaufania jednostek uzależnionych z zarządzania usługami ADFS i dodaj nowe standardowe zaufanie jednostek uzależnionych na pasku bocznym akcji. Spowoduje to uruchomienie kreatora konfiguracji nowego zaufania.

    SAML welcome.png
  3. Na ekranie Wybierz źródło danych wybierz ostatnią opcję, wpisz dane o jednostce uzależnionej ręcznie.

    SAML select source.png
  4. Na następnym ekranie wpisz nazwę wyświetlaną, którą rozpoznasz w przyszłości, oraz wszystkie notatki, które chcesz zrobić.

    SAML display name.png
  5. Na następnym ekranie wybierz przycisk opcji Profil usług AD FS.

    SAML AD FS profile.png
  6. Na następnym ekranie zostaw ustawienia certyfikatów z ich ustawieniami domyślnymi.

    SAML configure certificate.png
  7. Na następnym ekranie zaznacz pole wyboru Włącz obsługę protokołu SAML 2.0 WebSSO. Adres URL usługi będzie następujący: https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSaml

    Zastąp <WebServices> adresem serwera usług BriefCam Web Services. Pamiętaj, że na końcu adresu URL nie ma końcowego ukośnika.

    SAML Enable support for protocol.png
  8. Na następnym ekranie dodaj identyfikator zaufania jednostki uzależnionej.

    https://<WebServices>/prowebapi Musi odpowiadać dokładnemu adresowi Prowebapi w ustawieniach (rozróżniana jest wielkość liter).

    Zastąp <WebServices> adresem serwera usług BriefCam Web Services.

    SAML relying identifier.png

    W adresie jest wymagany protokół HTTPS.

  9. Na następnym ekranie można skonfigurować uwierzytelnianie wieloskładnikowe, ale wykracza to poza zakres tego przewodnika.

    SAML multi-factor.png
  10. Na następnym ekranie wybierz przycisk opcji Zezwól wszystkim użytkownikom na dostęp do jednostki uzależnionej.

    SAML permit all.png
  11. Na kolejnych dwóch ekranach kreator wyświetli przegląd ustawień. Na ekranie końcowym użyj przycisku Zamknij, aby wyjść i otworzyć edytor Reguł zgłaszania.

    SAML claim rules.png

Krok 2: Tworzenie Reguł Roszczeń

Po utworzeniu zaufania jednostki uzależnionej można utworzyć reguły oświadczeń.

  1. Aby utworzyć nową regułę, kliknij przycisk Dodaj regułę. Tworzenie reguły Wyślij atrybuty LDAP jako oświadczenia.

    SAML claim rule template.png
  2. Na następnym ekranie, korzystając z Active Directory jako magazynu atrybutów, wykonaj następujące czynności:

    • W kolumnie Atrybut LDAP wybierz opcję Adresy e-mail.

    • W sekcji Typ oświadczenia wychodzącego wybierz opcję Adres e-mail.

      SAML configure rule.png
  3. Powtórz krok dla głównej nazwy użytkownika.

  4. Kliknij OK, aby zapisać nową regułę.

Krok 3: Konfigurowanie BriefCam

  1. Po skonfigurowaniu usług ADFS należy skonfigurować instancję BriefCam w celu uwierzytelniania za pomocą protokołu SAML.

  2. Użyjesz pełnego adresu URL serwera ADFS z punktem końcowym SAML jako adresem URL logowania jednokrotnego.

  3. Odcisk palca będzie odciskiem palca certyfikatu podpisywania tokenu zainstalowanego w wystąpieniu usług ADFS. W narzędziu do certyfikatów systemu Windows jest to również określane jako odcisk palca SHA-1.

  4. Eksportuj certyfikat podpisywania tokenu ADFS (na serwerze ADFS) w programie PowerShell jako administrator:

    $certRefs=Get-AdfsCertificate -CertificateType Token-Signing

    $certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.X509Certificates.X509ContentType]::Cert)

    [System.IO.File]::WriteAllBytes("c:\foo.cer", $certBytes)

  5. Kopiuj c:\foo.cer na BriefCam serwera.

  6. Uruchom narzędzie MMC.

  7. Plik -> dodaj lub usuń przystawki.

  8. Certyfikaty -> dodaj -> konto komputera -> komputer lokalny.

  9. Przejdź do sekcji Certyfikaty -> Osobiste -> Certyfikaty.

  10. Kliknij prawym przyciskiem myszy na Certyfikaty i wybierz Wszystkie zadania -> Importfoo.cer.

    SAML import certificate.png
  11. Kliknij dwukrotnie nowy certyfikat, przejdź na kartę szczegółów i skopiuj odcisk palca certyfikatu.

  12. Wklej odcisk kciuka do edytora tekstu, usuń spacje, a następnie skopiuj i wklej go do sekcji ProWebAPI w polu web admin > Ustawienia SamlCertificate.

  13. Skonfiguruj następujące pola w ustawieniach środowiska BriefCam Administrator Console:

    • SamlLoginUrl = https:// <adres serwera ADFS>/adfs/ls/idpinitiatedSignon

    • SamlLogoutUrl = adres URL wylogowywania z serwera ADFS

    • SamlCertificate = <Certyfikat SAML>

    Uwaga

    Nie należy zmieniać ustawień środowiska ProWebApiAddress i ProWebClientAddress (należy pozostawić wartości domyślne).

  14. W menedżerze IIS na komputerze z usługami Web Services przejdź do opcji BriefCam Web Services > Powiązania > Dodaj, w menu rozwijanym Typ wybierz https i kliknij OK.

    SAML Add binding.png
  15. Uruchom ponownie usługi IIS (otwierając usługi Windows, klikając prawym przyciskiem myszy usługę publikowania w sieci WWW i klikając przycisk Uruchom ponownie).

  16. Powinieneś być teraz skonfigurowany i gotowy do pracy. Aby przetestować, uruchom: https://localhost/authenticationApi/RequestAuthenticationRoute

Jeśli użytkownik został przekierowany na stronę logowania, zalogował się i otrzymał prawidłowe wyjście (identyfikator sesji i nazwa użytkownika), gratulujemy przetrwania tego przewodnika.

W przeciwnym razie upewnij się, że wszystkie kroki zostały prawidłowo wykonane.