Skip to main content

XProtect Management Client

Zewnętrzny IDP

Last Updated: 6 minute read
Wersja2025r3
JęzykPolski

XProtect obsługuje zewnętrzne IDP, które są kompatybilne z OpenID Connect (OIDC).

Uwierzytelnianie użytkownika

Po skonfigurowaniu IDP zewnętrznego klienci XProtect obsługują korzystanie z zewnętrznych IDP jako dodatkowej opcji uwierzytelniania.

Gdy adres komputera na ekranie logowania klienta wskazuje XProtect VMS ze skonfigurowanym IDP zewnętrznym, wywołanie API zostanie wyzwolone, a opcja uwierzytelniania dla IDP zewnętrznego będzie dostępna na ekranie logowania. Wywołanie API jest aktywowane po uruchomieniu klienta i każdej zmianie adresu.

Konkretny interfejs API, który klient odpytuje, jest publicznym interfejsem API, który nie wymaga żadnego uwierzytelniania użytkownika, więc ta informacja może być zawsze odczytana przez klienta.

Roszczenia

Roszczenie to oświadczenie, które podmiot taki jak użytkownik lub aplikacja składa na swój temat.

Roszczenie składa się z nazwy roszczenia i wartości roszczenia. Na przykład nazwa oświadczenia może być standardową nazwą, która opisuje zawartość wartości oświadczenia, a wartość oświadczenia może być nazwą grupy. Więcej przykładów oświadczeń z IDP zewnętrznego: Przykłady oświadczeń z IDP zewnętrznego.

Roszczenia nie są obowiązkowe. Są one jednak wymagane do automatycznego łączenia IDP zewnętrznych z rolami w XProtect VMS w celu określenia uprawnień użytkowników. Oświadczenia są uwzględniane w tokenie ID użytkownika z IDP zewnętrznego i poprzez powiązanie z rolami określają uprawnienia użytkownika w XProtect.

Jeśli oświadczenia związane z XProtect rolami VMS nie są dostarczane dla IDP zewnętrznych, użytkownicy zewnętrzni mogą zostać utworzeni w nowym XProtect VMS podczas pierwszego logowania. W takim przypadku IDP zewnętrzni nie są powiązani z żadnymi rolami. Administrator XProtect VMS musi następnie ręcznie dodać użytkowników do ról.

Wymagania wstępne dla zewnętrznych IDP

Przed skonfigurowaniem IDP zewnętrznego w systemie VMS należy wykonać poniższe czynności.

  • Identyfikator klienta i klucz tajny do wykorzystania z XProtect systemem VMS muszą zostać utworzone w IDP zewnętrznym. Więcej informacji – patrz Unikatowe nazwy IDP zewnętrznych.

  • Musi być znany urząd uwierzytelniania IDP zewnętrznego. Aby uzyskać więcej informacji, zapoznaj się z informacjami o autoryzacji uwierzytelniania dla IDP zewnętrznego w oknie dialogowym opcji.

  • Identyfikatory URI przekierowań do XProtect systemu VMS muszą być skonfigurowane w IDP. Więcej informacji – patrz Dodawanie identyfikatorów URI przekierowań dla klientów sieci Web.

  • Opcjonalnie oświadczenia związane z VMS muszą być skonfigurowane dla użytkowników lub grup w IDP.

  • XProtect VMS musi być w pełni skonfigurowany z certyfikatami, aby zapewnić, że cała komunikacja odbywa się przez szyfrowane HTTPS. W przeciwnym razie większość zewnętrznych IDP nie będzie akceptować żądań od nowego XProtect VMS i jego klientów lub część przepływu komunikacji i wymiany tokenów bezpieczeństwa nie powiedzie się.

  • Musi istnieć możliwość skontaktowania się przez XProtect VMS oraz wszystkie komputery klienckie lub smartfony, które powinny korzystać z IDP zewnętrznego, z adresem logowania zewnętrznego IDP

Umożliwienie użytkownikom logowania się do systemu XProtect VMS z poziomu IDP zewnętrznego

  • Na IDP zewnętrznym utwórz użytkowników i utwórz oświadczenia, aby zidentyfikować użytkowników jako IDP zewnętrznych w XProtect systemie VMS. Tworzenie oświadczeń nie jest obowiązkowym krokiem, ale w ten sposób można włączyć automatyczne łączenie użytkowników z rolami. Więcej informacji – patrz Roszczenia.

  • Z poziomu XProtect systemu VMS utwórz konfigurację, która umożliwi systemowi Identity Provider, wbudowanemu w system VMS, kontakt z IDP zewnętrznym. Więcej informacji na temat tworzenia konfiguracji IDP zewnętrznego zawiera sekcja Dodaj i skonfiguruj IDP zewnętrzny.

  • W XProtect systemie VMS należy ustanowić uwierzytelnianie użytkowników poprzez mapowanie oświadczeń użytkowników z IDP zewnętrznego na XProtect użytkowników. Aby uzyskać więcej informacji na temat mapowania oświadczeń na role, zapoznaj się z Mapowanie oświadczeń z IDP zewnętrznego do ról w XProtect.

  • Logowanie do klienta XProtect za pomocą zewnętrznego IDP w celu uwierzytelniania użytkowników – patrz Logowanie przez IDP zewnętrzny.

Przekierowanie identyfikatorów URI

Identyfikator URI przekierowania określa stronę, do której użytkownik jest wysyłany po pomyślnym uwierzytelnieniu. W IDP zewnętrznym należy dodać adres serwera zarządzania oraz ścieżkę wywołania zwrotnego zdefiniowaną w XProtect Management Client. Na przykład, https://management-server-computer.company.com/idp/signin-oidc

W zależności od sposobu uzyskiwania dostępu do XProtect systemu VMS, konfiguracji sieci, serwerów i systemu Microsoft Active Directory może być potrzebnych kilka identyfikatorów URI przekierowania. Poniżej przedstawiono kilka przykładów:

Przykłady:

Serwer zarządzający z lub bez domeny w adresie URL:

  • “https://[server_name]/idp/signin-oidc”

  • “https://[server_name].[domain_name]/idp/signin-oidc”

Serwer mobilny z lub bez domeny w adresie URL:

  • “https://[server_name]:[mobile_port]/idp/signin-oidc”

  • “https://[server_name].[domain_name]:[mobile_port]/idp/signin-oidc”

Jeśli serwer usług mobilnych skonfigurowano tak, aby był dostępny przez Internet, należy również dodać adres publiczny i porty.

Unikatowe nazwy IDP zewnętrznych

Nazwy użytkowników są tworzone automatycznie dla użytkowników, którzy logują się do Milestone XProtect za pośrednictwem IDP zewnętrznego.

IDP zewnętrzny zapewnia zestaw oświadczeń w celu automatycznego utworzenia nazwy użytkownika w XProtect, a w XProtect algorytmie służy do wybrania nazwy z IDP zewnętrznego, która jest unikatowa w bazie danych VMS.

Przykładowe roszczenia IDP zewnętrznego

Oświadczenia składają się z nazwy oświadczenia i wartości oświadczenia. Na przykład:

Nazwa oświadczenia

Wartość oświadczenia

Nazwa

Raz Van

adres e-mail:

123@domain.com

AMR

PWD

IDP

00o2ghkgazGgi9BIE5d7

Preferowana_nazwa użytkownika

321@domain.com

VMSrole

Operator

Ustawienia regionalne

pl-PL

nazwa_nadana

Raz

nazwa_rodziny

Lindberg

Informacje o strefie

Ameryka/Los_Angeles

e-mail_verified

Prawda

Używanie numeru sekwencyjnego oświadczenia do tworzenia nazw użytkowników w XProtect

W XProtectpriorytet wyszukiwania podczas tworzenia użytkownika w systemie XProtect VMS jest kontrolowany przez numer sekwencyjny oświadczeń w poniższej tabeli. W XProtect systemie VMS zostanie użyta pierwsza dostępna nazwa oświadczenia:

Nazwa oświadczenia

Numer sekwencji

Opis

UserNameClaimType

1

Skonfigurowano mapowanie z jednym oświadczeniem w celu zdefiniowania nazwy użytkownika. Oświadczenie jest definiowane w polu Oświadczenie do użycia w celu utworzenia nazwy użytkownika na karcie Zewnętrzny IDP w sekcji Narzędzia > Opcje.

Preferowana_nazwa użytkownika

2

Roszczenia, które mogą pochodzić z IDP zewnętrznego. Standardowe oświadczenie, które jest zwykle używane w tym celu w Oidc (OpenID Connect).

Nazwa

3

imię_nazwisko_nazwa_rodziny

4

Imię i nazwisko w kombinacji, takie jak Bob Johnson.

adres e-mail:

5

Pierwsze dostępne roszczenie + #(pierwszy dostępny numer)

6

Na przykład Bob#1

Definiowanie określonych oświadczeń w celu utworzenia nazw użytkowników w XProtect

Administratorzy XProtect mogą zdefiniować konkretne oświadczenie z IDP zewnętrznego, które powinno zostać użyte do utworzenia nazwy użytkownika w nowym XProtect VMS. Gdy administrator definiuje oświadczenie, które ma być używane do tworzenia nazwy użytkownika w XProtect VMS, nazwa oświadczenia musi być zapisana dokładnie tak, jak nazwa oświadczenia pochodząca z IDP zewnętrznego.

  • Oświadczenie, które ma być używane dla nazwy użytkownika, można zdefiniować w polu Oświadczenie, które ma być używane do tworzenia nazwy użytkownika na karcie Zewnętrzny IDP w sekcji Narzędzia > Opcje.

Usuwanie IDP zewnętrznych

Użytkownicy utworzeni w XProtect przez IDP zewnętrzny są usuwani w taki sam sposób jak użytkownik podstawowy, a użytkownik może zostać usunięty w każdej chwili po utworzeniu użytkownika.

Jeśli użytkownik zostanie usunięty w XProtect i zaloguje się ponownie z IDP zewnętrznego, w XProtectzostanie utworzony nowy użytkownik. Utracone zostają jednak dane powiązane z użytkownikiem w XProtect , takie jak widoki prywatne i role, a informacje te należy ponownie utworzyć dla użytkownika w XProtect.

Jeśli w Management Clientzostanie usunięty IDP zewnętrzny, usunięci zostaną również wszyscy użytkownicy podłączeni do systemu VMS za pośrednictwem IDP zewnętrznego.