SAML – Настройка требований проверяющей стороны ADFS для BriefCam
BriefCam Чтобы использовать ADFS для входа в ваш экземпляр, вам понадобятся следующие компоненты:
Экземпляр Active Directory.
В этом руководстве используются снимки экрана из Server 2012R2, но аналогичные действия должны быть возможны и в других версиях.
SSL-сертификат для подписи страницы входа ADFS и отпечаток этого сертификата.
После выполнения этих основных требований необходимо установить ADFS на сервер. Настройка и установка ADFS выходит за рамки данного руководства, но подробно описана в статье базы знаний Microsoft.
Примечание
BriefCam использует электронную почту пользователя, предоставленную ADFS, как часть утверждений SAML, чтобы идентифицировать пользователя.
Если у вас полностью установлена система ADFS, запишите значение URL-адреса SAML 2.0/W-Federation в разделе "Конечные точки ADFS".
'/adfs/ls/'Если для установки выбраны значения по умолчанию, будет показано следующее.
Шаг 1. Добавление отношений доверия между проверяющими сторонами
BriefCam На этом этапе вы должны быть готовы настроить соединение ADFS с вашим экземпляром. BriefCam Связь между ADFS и XP определяется с помощью отношения доверия между полагающейся стороной (RPT).
Выберите папку "Доверия проверяющей стороны" в окне "Управление ADFS" и добавьте новое Стандартное доверие проверяющей стороны в боковой панели "Действия". Запустится мастер настройки нового отношения доверия.

На экране Выбор источника данных выберите последний вариант Ввести данные о проверяющей стороне вручную.

На следующем экране введите отображаемое имя, которое вы узнаете в будущем, и любые примечания, которые вы хотите сделать.

На следующем экране установите переключатель профиль AD FS.

На следующем экране оставьте настройки сертификата со значениями по умолчанию.

На следующем экране установите флажок "Включить поддержку протокола SAML 2.0 WebSSO". URL-адрес службы будет таким:
https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSaml<WebServices>BriefCam Замените адресом сервера WebServices. Обратите внимание, что в конце URL-адреса нет косой черты.
На следующем экране добавьте идентификатор доверия проверяющей стороны.
https://<WebServices>/prowebapiдолжен точно соответствовать адресу prowebapi в настройках (учитывается регистр).<WebServices>BriefCam Замените адресом сервера веб-служб.
В адресе должен быть указан протокол HTTPS.
На следующем экране вы можете настроить многофакторную аутентификацию, но это выходит за рамки данного руководства.

На следующем экране установите переключатель Разрешить всем пользователям доступ к этой проверяющей стороне.

На следующих двух экранах мастер отобразит обзор ваших настроек. На последнем экране используйте кнопку Закрыть, чтобы выйти и открыть редактор правил заявки.

Шаг 2: Создание правил заявки
После создания отношений доверия между проверяющей стороной можно создать правила заявки.
Чтобы создать новое правило, нажмите "Добавить правило". Создание правила отправки атрибутов LDAP в качестве заявок.

На следующем экране, используя Active Directory в качестве хранилища атрибутов, выполните следующие действия:
В столбце Атрибут LDAP выберите Адреса электронной почты.
В списке Тип исходящей заявки выберите Адрес электронной почты.

Повторите этот шаг для UPN.
Нажмите кнопку OK, чтобы сохранить новое правило.
Шаг 3: настройка BriefCam
BriefCam После настройки ADFS необходимо настроить аутентификацию экземпляра через SAML.
Вы будете использовать полный URL-адрес сервера ADFS с конечной точкой SAML в качестве URL-адреса SSO.
Отпечаток будет отпечатком сертификата подписи токена, установленного в вашем экземпляре ADFS. В утилите сертификатов Windows это также называется отпечатком SHA-1.
Экспорт сертификата подписи токена ADFS (на сервере ADFS) в PowerShell от имени администратора:
$certRefs=Get-AdfsCertificate -CertificateType-Подпись Токена
$certBytes=$certRefs[0].Certificate.Export([Система.Безопасность.Криптография.X509Certificates.X509ContentType]::Cert)
[System.IO.File]::WriteAllBytes("c:\foo.cer", $certBytes)
c:\foo.cerBriefCam Копировать на сервер.Запустите mmc.
Файл -> добавить или удалить оснастки.
Сертификаты -> добавить -> учетная запись компьютера -> локальный компьютер.
Перейдите в раздел Сертификаты -> Персональные -> Сертификаты.
Нажмите правой кнопкой мыши Сертификаты и выберите Все задачи -> Импорт
foo.cer.
Дважды нажмите новый сертификат, перейдите на вкладку "Сведения" и скопируйте отпечаток сертификата.
Вставьте отпечаток в текстовый редактор, удалите пробелы, а затем скопируйте и вставьте его в раздел ProWebAPI в поле "Веб-администратор"> "Настройки" SamlCertificate ".
BriefCam Administrator ConsoleНастройте следующие поля в параметрах среды:
SamlLoginUrl = https:// <адрес сервера ADFS>/adfs/ls/idинициированный вход
SamlLogoutUrl = URL выхода сервера ADFS
SamlCertificate = <Сертификат SAML>
Примечание
Не изменяйте параметры среды ProWebApiAddress и ProWebClientAddress (оставьте значения по умолчанию).
В диспетчере IIS на компьютере с веб-службами перейдите в BriefCam Web Services > Привязки > Добавить, в раскрывающемся меню "Тип" выберите <https и нажмите <OK.

Перезапустите службы IIS (откройте службы Windows, нажмите правой кнопкой мыши World Wide Web Publishing Service и выберите "Перезапустить).
Теперь вы должны быть настроены и готовы к работе. Для тестирования запустите: https://localhost/authenticationApi/RequestAuthenticationRoute
Если вы были перенаправлены на страницу входа, вошли в систему и получили действительный вывод (идентификатор сеанса и имя пользователя), поздравляем, вы успешно пережили это руководство.
В противном случае убедитесь, что вы правильно выполнили все действия.