Skip to main content

XProtect Management Client

Externí IDP

Last Updated: 5 minute read
Verze2025r3
JazykČeština

XProtect podporuje externí IDP, které jsou kompatibilní s OpenID Connect (OIDC).

Ověření uživatelů

Pokud je nakonfigurován externí IDP, XProtect klienti podporují použití externích IDP jako další možnosti ověřování.

Když adresa počítače na přihlašovací obrazovce klienta odkazuje na systém XProtect VMS s nakonfigurovaným externím IDP, dojde ke spuštění volání API a na přihlašovací obrazovce bude k dispozici možnost ověření pro externí IDP. Volání API se aktivuje při spuštění klienta a při změně adresy.

Konkrétní API, které klient požaduje, je veřejné API, které nevyžaduje žádné ověření uživatelů, takže tyto informace může klient vždy přečíst.

Nároky

Tvrzení je prohlášení, které o sobě učiní subjekt, jako je uživatel nebo aplikace.

Nárok se skládá z názvu nároku a hodnoty nároku. Například název deklarace může být standardní název, který popisuje obsah hodnoty deklarace, a hodnota deklarace může být název skupiny. Viz více příkladů nároků od externího IDP: Příklad nároků od externího IDP .

Reklamace nejsou povinné. Jsou však nezbytné k tomu, aby mohly automaticky propojit externí IDP s rolemi v systému XProtect VMS a určovat tak oprávnění uživatelů. Deklarace jsou zahrnuty do ID tokenu uživatele z externí IDP a prostřednictvím přidružení k rolím určují oprávnění uživatele v XProtectaplikaci.

Pokud deklarace související s rolemi systému XProtect VMS nejsou poskytovány externím uživatelům IDP, mohou být externí uživatelé IDP vytvořeni v systému XProtect VMS při prvním přihlášení. V takovém případě nejsou externí uživatelé IDP spojeni s žádnými rolemi. Správce XProtect VMS pak musí ručně přidat uživatele do rolí.

Nezbytné podmínky pro externí IDP

Před konfigurací v systému VMS je třeba provést v externím IDP následující kroky.

  • ID klienta a tajný klíč pro použití se systémem XProtect VMS musí být vytvořeny v externím IDP. Více informací viz Jedinečná uživatelská jména pro externí IDP.

  • Musí být známa autority pro ověřování externího IDP. Více informací viz informace o autority pro ověřování externího IDP v dialogovém okně Možnosti.

  • Přesměrování identifikátorů URI do systému XProtect VMS musí být nakonfigurováno v IDP. Pro další informace viz Přidání identifikátorů URI pro přesměrování pro webové klienty.

  • Volitelně musí být deklarace související se systémem VMS nakonfigurovány pro uživatele nebo skupiny v IDP.

  • Systém XProtect VMS musí být plně nakonfigurován s certifikáty, aby bylo zajištěno, že veškerá komunikace probíhá prostřednictvím šifrovaných HTTPS. Jinak většina externích IDP nebude přijímat žádosti ze systému XProtect VMS a jeho klientů nebo dojde k selhání části komunikačního toku a výměny tokenů zabezpečení.

  • Systém XProtect VMS a všechny klientské počítače nebo chytré telefony, které by měly používat externí IDP, musí mít možnost kontaktovat přihlašovací adresu externího IDP

Umožněte uživatelům přihlásit se do systému XProtect VMS z externího IDP

  • Z externího IDP vytvořte uživatele a vytvářejte tvrzení o identifikaci uživatelů jako externích IDP v systému XProtect VMS. Vytváření deklarací není povinné, ale takto můžete aktivovat automatické propojení uživatelů s rolemi. Více informací viz Nároky.

  • V systému XProtect VMS vytvořte konfiguraci, která umožní aplikaci Identity Provider zabudované do systému VMS kontaktovat externího IDP. Více informací o tom, jak vytvořit konfiguraci pro externí IDP, Přidání a konfigurace externího IDPviz.

  • V systému XProtect VMS nastavte ověřování uživatelů přiřazením deklarací uživatele z externího IDP k XProtect rolím. Více informací o tom, jak mapovat nároky na role, viz Mapové deklarace z externího IDP na role v XProtect.

  • Přihlášení ke XProtect klientovi pomocí externího IDP pro ověření uživatelů, viz Přihlášení pomocí externího IDP.

Přesměrování identifikátorů URI

Identifikátor URI pro přesměrování určuje stránku, na kterou je uživatel odeslán po úspěšném ověření. Ve svém externím IDP musíte přidat adresu serveru pro správu následovanou cestou zpětného volání, kterou jste XProtect Management Clientdefinovali. Například https://management-server-computer.company.com/idp/signin-oidc

V závislosti na přístupu k systému XProtect VMS, konfiguraci sítě, serverů a systému Microsoft Active Directory může být zapotřebí několik identifikátorů URI pro přesměrování. Níže naleznete několik příkladů:

Příklady:

Server pro správu s nebo bez domény v adrese URL:

  • “https://[server_name]/idp/signin-oidc”

  • “https://[server_name].[domain_name]/idp/signin-oidc”

Mobilní server s doménou nebo bez domény v adrese URL:

  • “https://[server_name]:[mobile_port]/idp/signin-oidc”

  • “https://[server_name].[domain_name]:[mobile_port]/idp/signin-oidc”

Pokud je mobilní server nastaven pro přístup přes internet, musíte také přidat veřejnou adresu a porty.

Jedinečná uživatelská jména pro externí IDP

Uživatelská jména se automaticky vytvoří pro uživatele, kteří se Milestone XProtect přihlásí prostřednictvím externího IDP.

Externí IDP obsahuje sadu deklarací, které automaticky vytvářejí jméno uživatele v XProtecta v algoritmu XProtect se používá k výběru názvu z externího IDP, který je v databázi VMS jedinečný.

Příklad nároků od externího IDP

Pohledávky se skládají z názvu pohledávky a hodnoty pohledávky. Příklad:

Název deklarace

Hodnota deklarace

Název

Raz Van

e-mail

123@domain.com

AMR

PWD

IDP

00o2ghkgazGgi9BIE5d7

Preferované_uživatelské jméno

321@domain.com

Role VMS

Operátor

Národní prostředí

cs-CZ

_Název

Raz

Název_rodiny

Lindberg

Informace o zóně

Amerika / Los_Angeles

E-mail_ověřen

Pravda

Použití sekvenčního čísla nároku k vytvoření uživatelských jmen v XProtect

Priorita XProtectvyhledávání při vytváření uživatele v systému XProtect VMS je řízena sekvenčním číslem tvrzení v níže uvedené tabulce. První dostupný název deklarace bude použit v systému XProtect VMS:

Název deklarace

Číslo sekvence

Popis

UserNameClaimType

1

Nakonfigurované mapování s jedním tvrzením definujícím uživatelské jméno. Deklarace je definována v Deklaraci, která se má použít k vytvoření pole uživatelského jména na kartě Externí IDP v části Nástroje > Možnosti.

Preferované_uživatelské jméno

2

Tvrzení, které může pocházet z vnějšího IDP. Standardní deklarace, která se pro tento účel běžně používá v Oidc (OpenID Connect).

Název

3

Název_rodiny_s

4

Jméno a příjmení v kombinaci, jako je Bob Johnson.

e-mail

5

První dostupná reklamace + # (první dostupné číslo)

6

Například Bob#1

Definování specifických deklarací k vytvoření uživatelských jmen v XProtect

Správci XProtect mohou definovat konkrétní deklaraci z externího IDP, která by měla být použita k vytvoření uživatelského jména v systému XProtect VMS. Když správce definuje deklaraci identity k použití pro vytvoření uživatelského jména v XProtect systému VMS, musí být název deklarace napsán přesně jako název deklarace identity pocházející z externího IDP.

  • Tvrzení o použití pro uživatelské jméno lze definovat v poli Tvrzení o použití k vytvoření uživatelského jména na kartě Externí IDP v části Nástroje > Možnosti.

Odstraňování externích IDP

Uživatelé vytvoření XProtect externím přihlášením k IDP jsou odstraněni stejným způsobem jako základní uživatel a uživatel může být odstraněn kdykoliv po vytvoření uživatele.

Pokud je uživatel odstraněn XProtect a uživatel se znovu přihlásí z externího IDP, bude XProtectza. Data přidružená k uživateli v aplikacích, XProtect jako jsou soukromá zobrazení a role, se však ztratí a tyto informace musí být pro uživatele znovu XProtectvytvořeny.

Pokud je v aplikaci Management Clientodstraněn externí IDP, odstraněni budou také všichni uživatelé připojení k systému VMS prostřednictvím externího IDP.