Skip to main content

BriefCam安装指南

SAML – BriefCam要求的ADFS依赖方设置

Last Updated: 5 minute read
版本2025r1
语言中文(简体)
  1. 要使用ADFS登录到您的BriefCam实例,您需要以下组件:

    • Active Directory实例。

    • 本指南使用来自Server 2012R2的屏幕截图,但在其他版本上也可以执行类似的步骤。

    • 用于签署ADFS登录页面的SSL证书以及该证书的指纹。

    • 在满足这些基本要求后,您需要在服务器上安装ADFS。配置和安装ADFS超出了本指南的范围,但在Microsoft知识库文章中有详细介绍。

    注意

    BriefCam 使用ADFS提供的用户电子邮件作为SAML声明的一部分,以便识别用户。

  2. 完整安装ADFS后,请记下ADFS端点部分中SAML 2.0/W-Federation URL的值。如果您选择的是安装的默认值,则为'/adfs/ls/'默认值。

步骤1:添加信赖方信任

  1. 此时,您应该准备好建立与实BriefCam例的ADFS连接。ADFS和BriefCam之间的连接使用信赖方信任(RPT)定义。

  2. 从ADFS管理选择信赖方信任文件夹,并从操作侧边栏添加新的标准信赖方信任。此操作将启动新信任的配置向导。

    SAML welcome.png
  3. 在选择数据源屏幕中,选择最后一个选项,手动输入有关依赖方的数据。

    SAML select source.png
  4. 在下一个屏幕上,输入您将来可以识别的显示名称,以及您要制作的任何备注。

    SAML display name.png
  5. 在下一个屏幕上,选择AD FS配置文件单选按钮。

    SAML AD FS profile.png
  6. 在下一个屏幕中,保留证书设置及其默认值。

    SAML configure certificate.png
  7. 在下一个屏幕上,选中标有“启用对SAML 2.0 WebSSO协议的支持”的复选框。服务URL将是: https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSaml

    替换<WebServices>为您的BriefCamWebServices服务器地址。请注意,URL的末尾没有斜杠。

    SAML Enable support for protocol.png
  8. 在下一个屏幕上,添加依赖方信任标识符。

    https://<WebServices>/prowebapi 必须与设置中的prowebapi地址完全匹配(区分大小写)。

    替换<WebServices>为您的BriefCamWeb服务服务器地址。

    SAML relying identifier.png

    地址中必须包含HTTPS。

  9. 在下一个屏幕上,您可以配置多因素身份验证,但这超出了本指南的范围。

    SAML multi-factor.png
  10. 在下一个屏幕上,选择“允许所有用户访问此依赖方”单选按钮。

    SAML permit all.png
  11. 在接下来的两个屏幕上,向导将显示您的设置概览。在最后一个屏幕上,使用关闭按钮退出并打开声明规则编辑器。

    SAML claim rules.png

步骤2:创建声明规则

一旦创建了依赖方信任,您就可以创建声明规则。

  1. 要创建新规则,请单击“添加规则”。创建“将LDAP属性作为声明发送”规则。

    SAML claim rule template.png
  2. 在下一个屏幕上,使用Active Directory作为属性存储,执行以下操作:

    • 从LDAP属性列中,选择电子邮件地址。

    • 从传出声明类型中,选择电子邮件地址。

      SAML configure rule.png
  3. 对UPN重复上述步骤。

  4. 单击确定保存新规则。

步骤3:配置 BriefCam

  1. 设置ADFS后,您需要配置实BriefCam例以使用SAML进行身份验证。

  2. 您将使用带有SAML端点的完整ADFS服务器URL作为SSO URL。

  3. 指纹将是安装在ADFS实例中的令牌签名证书的指纹。在Windows证书实用程序中,这也称为SHA-1指纹。

  4. 将PowerShell中的ADFS令牌签名证书(在ADFS服务器上)导出为管理员:

    $certRefs=Get-AdfsCertificate -CertificateType Token-Signing

    $certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.X509Certificates.X509ContentType]::Cert)

    [System.IO.File]::WriteAllBytes("c:\foo.cer",$certBytes)

  5. 复制c:\foo.cer到服BriefCam务器。

  6. 启动mmc。

  7. 文件->添加和删除快照。

  8. 证书->添加->计算机帐户->本地计算机。

  9. 转到证书->个人->证书。

  10. 右键单击证书并选择所有任务->导入foo.cer。

    SAML import certificate.png
  11. 双击新证书,转到“详细信息”选项卡并复制证书指纹。

  12. 将缩略图粘贴到文本编辑器中,删除空格,然后将其复制并粘贴到Web管理>设置示例Certificate字段中的ProWebAPI部分。

  13. 在BriefCam Administrator Console的环境设置中配置以下字段:

    • SamlLoginUrl = https:// <ADFS服务器地址>/adfs/ls/idpinitiatedsignon

    • SamlLogoutUrl = ADFS服务器注销URL

    • SamlCertificate = <SAML证书>

    注意

    请勿更改ProWebApiAddress和ProWebClientAddress环境设置(保留默认值)。

  14. 在Web服务计算机上的IIS管理器中,转到BriefCam Web服务>绑定>添加,从类型下拉菜单中,选择https并单击OKept。

    SAML Add binding.png
  15. 重新启动IIS服务(通过打开Windows服务,右键单击万维网发布服务并单击“重新启动”)。

  16. 您现在应该已设置好并做好了启动准备。要测试,请运行:https://localhost/authenticationApi/RequestAuthenticationRoute

如果您被重新路由到登录页面,登录并收到有效的输出(会话id和用户名),恭喜您成功完成本指南。

否则,请确保正确执行了所有步骤。