外部 IDP
XProtect 支援与OpenID Connect (OIDC)相容的外部IDP。
使用者验证
在设定外部IDP后,用XProtect户端支援使用外部IDP作为额外验证选项。
当用户端登入画面中的电脑位址指向已设定外部IDP的XProtectVMS时,将触发API呼叫,并且外部IDP的验证选项将在登入画面上可用。只要启动客户端并更改地址,就会激活API调用。
客户端查询的特定API是不需要任何用户身份验证的公共API,因此客户端始终可以读取此信息。
要求
要求是用户或应用程序等实体对自己的声明。
此要求由要求名称和要求值组成。例如,要求名称可以是描述要求值内容的标准名称,要求值可以是组的名称。查看来自外部IDP的索赔的更多示例:来自外部IDP的索赔示例。
索赔不是强制性的。但是,需要它们才能自动将外部IDP用户链接到VMS中的角色XProtect,以便确定用户的权限。这些要求包含在来自外部IDP的用户ID令牌中,并通过与角色的关联来确定用户的权限XProtect。
如果没有为外部IDP用户提供与XProtectVMS角色相关的要求,则可以在用户首次登录时在XProtectVMS中创建外部IDP用户。在这种情况下,外部IDP用户未链接到任何角色。然后,视讯XProtect管理软体管理员必须手动将使用者新增到角色。
外部IDP的必要条件
在视讯管理软体中设定之前,应在外部IDP中完成以下步骤。
用于VMS的客户端ID和密XProtect码必须在外部IDP中创建。如需更多資訊,請參閱外部IDP用户的唯一用户名。
必须知道外部IDP的身份验证授权机构。有关详细信息,请参阅“选项”对话框中有关外部IDP身份验证授权机构的信息。
必须在IDP中配置指向XProtectVMS的重定向URI。有关详细信息,请参阅为Web客户端添加重定向URI。
或者,必须为IDP中的用户或组配置与视频管理软件相关的要求。
VMSXProtect必须使用凭证完整设定,以确保所有通讯都透过加密的https完成。否则,大多数外部IDP将不会接受来自XProtectVMS及其用户端的要求,或者部分通讯流程和安全权杖交换将失败。
视讯管理软体与所有应使用外部IDP联络外部IDP登入位址的用户端电脑或智能型手机都必须能XProtect够连线
使用户能够从外部IDP登录到XProtectVMS
从外部IDP创建用户并创建要求,以将用户标识为XProtectVMS中的外部IDP用户。创建索赔不是必需的步骤,但您可以通过此步骤自动将用户链接至职责。如需更多資訊,請參閱要求。
从视讯XProtect管理软体建立设定,使内建于视讯管理软体中的Identity Provider能与外部IDP联络。有关如何为外部IDP创建配置的详细信息,请参阅新增并设定外部IDP。
在视讯XProtect管理软体中,将使用者要求从外部IDP对映至角XProtect色,以建立使用者验证。有关如何将要求映射到角色的详细信息,请参阅将外部IDP中的要求映射到角色 XProtect。
使用外部IDP登录到用XProtect户端以进行用户身份验证,请参阅通过外部IDP登录。
重新导向URI
重新导向URI指定使用者在验证成功后要前往的页面。在您的外部IDP中,必须添加管理服务器的地址,然后添加您在XProtect Management Client中定义的回拨路径。例如, https://management-server-computer.company.com/idp/signin-oidc
根据XProtectVMS的访问方式、网络、服务器和Microsoft Active Directory的配置方式,可能需要几个重定向URI,您可以看到以下示例:
範例:
管理伺服器(包含或不包含URL中的网域):
“
https://[server_name]/idp/signin-oidc”“
https://[server_name].[domain_name]/idp/signin-oidc”
包含或不包含URL中网域的行动装置伺服器:
“
https://[server_name]:[mobile_port]/idp/signin-oidc”“
https://[server_name].[domain_name]:[mobile_port]/idp/signin-oidc”
如果行动伺服器设定为可透过网际网路存取,您还必须新增公用位址和连接埠。
外部IDP用户的唯一用户名
系统会自动为通过外部IDP登录的用户创建Milestone XProtect用户名。
外部IDP提供一组要求来自动为用户创建名称,XProtect并且在XProtect,算法用于从外部IDP中选择在视频管理软件数据库中唯一的名称。
来自外部IDP的请求示例
这些要求由要求名称和要求值组成。範例:
要求名稱 | 要求值 |
|---|---|
名稱 | 拉兹·凡 |
電子郵件 | 123@domain.com |
amr | pwd |
idp | 00o2ghkgazggi9BIE5d7 |
preferred_username | 321@domain.com |
vmsRole | 操作員 |
语言环境 | zh-TW |
given_name | Raz |
family_name | 林德贝格 |
zoneinfo | 美洲/洛杉矶 |
电子邮件_已验证 | True |
使用要求的序号建立使用者名称 XProtect
在XProtect中,在视讯管理软体中建立使用者时的搜寻优先权由下表中的要求序号控制XProtect。第一个可用的要求名称将在XProtectVMS中使用:
要求名稱 | 序号 | 說明 |
|---|---|---|
使用者名称要求类型 | 1 | 已使用一个要求配置映射以定义用户名。此要求是在“工具”>“选项”下的“外部IDP”选项卡上的“用于创建用户名”字段的要求中定义的。 |
preferred_username | 2 | 要求可以来自外部IDP。Oidc (OpenID Connect)中通常用于此目的的标准要求。 |
名稱 | 3 | |
given_name family_name | 4 | 名字和姓氏的组合,如鲍勃·约翰逊。 |
電子郵件 | 5 | |
第一个可用要求+ #(第一个可用编号) | 6 | 例如Bob#1 |
定义特定要求以创建用户名 XProtect
管XProtect理员可以从外部IDP中定义用于在XProtectVMS中创建用户名的特定要求。当管理员定义用于在XProtectVMS中创建用户名的要求时,要求名称的写入必须与来自外部IDP的要求名称完全一致。
用于使用者名称的要求可在“工具>选项”下的“外部IDP”标签上用于建立使用者名称栏位的要求中定义。
删除外部IDP用户
由外部IDP登录创建XProtect的用户与基本用户一样被删除,并且该用户可在创建后随时被删除。
如果使用者在中删除XProtect且使用者从外部IDP再次登入,将在XProtect中建立新使用者。但是,与私人检视和角色XProtect等中的使用者相关的资料会遗失,必须为此使用者再次建立此资讯XProtect。
如果在中删除外部IDP,Management Client则通过外部IDP连接到VMS的任何用户也将被删除。