Skip to main content

BriefCam安装指南

SAML –满足BriefCam要求的ADFS依赖方设置

Last Updated: 5 minute read
版本2025r1
語言中文(繁體)
  1. 若要使用ADFS登入您的实BriefCam例,您需要下列元件:

    • Active Directory的例子。

    • 本指南使用来自Server 2012R2的屏幕截图,但在其他版本上也可以执行类似的步骤。

    • 用于签署ADFS登入页面的SSL凭证以及该凭证的指纹。

    • 满足这些基本要求后,需要在服务器上安装ADFS。配置和安装ADFS超出了本指南的范围,但在Microsoft知识库文章中有详细介绍。

    注意

    BriefCam 使用ADFS提供的用户电子邮件作为SAML声明的一部分,以识别用户。

  2. 完成安装ADFS后,记下ADFS端点部分中SAML 2.0/W-Federation URL的值。如果您选择安装的预设值,这将是'/adfs/ls/'。

步骤1:添加信赖方信任

  1. 此时,您应该准备好与实例BriefCam建立ADFS连接。ADFS和BriefCam之间的连接是使用信赖方信任(RPT)定义的。

  2. 从ADFS Management中选择信赖方信任文件夹,并从操作侧边栏中添加新的标准信赖方信任。此操作将启动新信任的配置向导。

    SAML welcome.png
  3. 在“选择数据源”屏幕中,选择最后一个选项,手动输入有关信赖方的数据。

    SAML select source.png
  4. 在下一个画面中,输入您日后会辨识出的显示名称,以及您想做的任何备注。

    SAML display name.png
  5. 在下一个屏幕上,选择AD FS配置文件单选按钮。

    SAML AD FS profile.png
  6. 在下一个屏幕中,保留证书设置的默认值。

    SAML configure certificate.png
  7. 在下一个屏幕中,选中标有“Enable Support for the SAML 2.0 WebSSO protocol(启用对SAML 2.0 WebSSO协议的支持)”的框。服务URL将为: https://<WebServices>/ProWebApi/AuthenticationApi/AuthenticateSaml

    以<WebServices>您的BriefCamWebServices伺服器位址取代。请注意,URL的结尾没有尾随斜线。

    SAML Enable support for protocol.png
  8. 在下一个屏幕上,添加信赖方信任标识符。

    https://<WebServices>/prowebapi 必须与设定中的确切prowebapi位址相符(区分大小写)。

    以<WebServices>您的BriefCamWeb服务伺服器位址取代。

    SAML relying identifier.png

    位址中需要HTTPS。

  9. 在下一个屏幕上,您可以配置多重身份验证,但这超出了本指南的范围。

    SAML multi-factor.png
  10. 在下一个屏幕上,选择“允许所有用户访问此信赖方”单选按钮。

    SAML permit all.png
  11. 在接下来的两个屏幕上,向导将显示设置的概览。在最后一个屏幕上,使用“关闭”按钮退出并打开“要求规则”编辑器。

    SAML claim rules.png

步骤2:建立要求规则

一旦创建信赖方信任,您就可以创建索赔规则。

  1. 要创建新规则,请单击“添加规则”。将Send LDAP Attributes(发送LDAP属性)创建为要求规则。

    SAML claim rule template.png
  2. 在下一个屏幕中,使用Active Directory作为属性存储,执行以下操作:

    • 从LDAP属性列中选择电子邮件地址。

    • 从传出请求类型中,选择电子邮件地址。

      SAML configure rule.png
  3. 对UPN重复步骤。

  4. 单击确定以保存新规则。

步骤3:设定 BriefCam

  1. 设定ADFS后,您需要设定执行BriefCam个体以使用SAML进行验证。

  2. 您将使用完整的ADFS伺服器URL,并以SAML端点作为SSO URL。

  3. 指纹将是安装在ADFS实例中的令牌签名证书的指纹。在Windows证书实用程序中,这也称为SHA-1指纹。

  4. 将PowerShell中的ADFS令牌签名证书(在ADFS服务器上)作为管理员导出:

    $certRefs=Get-AdfsCertificate-CertificateType Token-Signing

    $certBytes=$certRefs[0].Certificate.Export([System.Security.Cryptography.X509Certificates.X509ContentType]::Cert)

    [System.IO.File]::WriteAllBytes("c:\foo.cer",$certBytes)

  5. 复制c:\foo.cer至伺BriefCam服器。

  6. 启动mmc。

  7. 档案->新增移除快照。

  8. 凭证->新增->电脑帐户->本机电脑。

  9. 移至凭证->个人->凭证。

  10. 右键单击证书并选择所有任务->导入foo.cer。

    SAML import certificate.png
  11. 双击新证书,转到详细信息选项卡并复制证书指纹。

  12. 将缩略图粘贴到文本编辑器中,删除空格,然后将其复制并粘贴到Web管理>设置示例证书字段的ProWebAPI部分。

  13. 在的环境设定中设BriefCam Administrator Console定下列栏位:

    • SamlLoginUrl = https:// <ADFS Server address>/adfs/ls/idpinitiatedsignon

    • SamlLogoutUrl = ADFS伺服器登出URL

    • SamlCertificate = <SAML Certificate>

    注意

    请勿变更ProWebApiAddress和ProWebClientAddress环境设定(保留预设值)。

  14. 在WebServices计算机上的IIS管理器中,转到BriefCamWeb服务>绑定>添加,从类型下拉菜单中选择https并单击确定。

    SAML Add binding.png
  15. 重新启动IIS服务(打开Windows服务,右键单击全球信息网发布服务并单击重新启动)。

  16. 您现在应该已设定好并准备好离开。若要测试,请执行:https://localhost/authenticationApi/RequestAuthenticationRoute

如果您被重新路由到登录页面,登录并收到有效输出(会话ID和用户名),恭喜您成功完成本指南。

否则,请确保正确执行所有步骤。