Външен IDP
XProtect поддържа външни IDP, които са съвместими с OpenID Connect (OIDC).
Удостоверяване на потребител
С конфигурирани външни IDP, XProtect клиентите поддържат използването на външни IDP като допълнителна опция за удостоверяване.
Когато компютърният адрес на екрана за вход на клиента сочи към XProtect VMS с конфигурирани външни IDP, ще се активира API повикване и опцията за удостоверяване на външните IDP ще бъде налична на екрана за вход. Повикването на API се активира при стартиране на клиента и при промяна на адреса.
Конкретният API, който клиентските заявки задават, е публичен API, който не изисква никаква автентикация от потребителя, така че тази информация винаги може да бъде прочетена от клиента.
Претенции
Претенцията е изявление, което субект като потребител или приложение прави за себе си.
Искът се състои от име на иска и стойност на иска. Например името на иска може да бъде стандартно име, което описва съдържанието на стойността на иска, а стойността на иска може да бъде името на групата. Вижте повече примери за претенции от външни IDP: Пример за претенции от външни IDP.
Исковете не са задължителни. Те обаче са необходими, за да могат външните потребители на IDP автоматично да се свържат с ролите във XProtect VMS, за да се определят разрешенията на потребителите. Твърденията са включени в ID токена на потребителите от външните IDP и чрез асоциацията с ролите, в които те определят разрешенията на XProtectпотребителя ..
Ако исковете, свързани с ролите на XProtect VMS, не са предоставени за външните потребители на IDP, външните потребители на IDP могат да бъдат създадени във XProtect VMS, когато влязат за първи път. В този случай външните потребители на IDP не са свързани с никакви роли. След това XProtect VMS администраторът трябва ръчно да добави потребителите към ролите.
Предпоставки за външни вътрешно разселени лица
Следните стъпки трябва да бъдат изпълнени във външните IDP, преди да бъдат конфигурирани във VMS.
Клиентският ID и секретът за използване с XProtect VMS трябва да са създадени във външните IDP. За повече информация вижте Уникални потребителски имена за външни потребители на IDP.
Органът за удостоверяване на външните IDP трябва да е известен. За повече информация вижте информацията за удостоверяващия орган за външните IDP в диалоговия прозорец Опции.
URI за пренасочване към XProtect VMS трябва да са конфигурирани в IDP. За повече информация вижте Добавяне на URI за пренасочване за уеб клиенти.
По избор свързаните с VMS претенции трябва да са конфигурирани за потребителите или групите в един и IDP файл.
VMS XProtect трябва да е напълно конфигуриран със сертификати, за да гарантира, че цялата комуникация се извършва през криптирани https. В противен случай повечето външни IDP няма да приемат заявки от XProtect VMS и неговите клиенти или част от комуникационния поток и обмена на токени за сигурност ще се провалят.
Трябва да е възможно VMS и всички XProtect клиентски компютри или смартфони, които трябва да използват външните IDP, да се свържат с адреса за вход на външния IDP
Разреши на потребители да влизат във XProtect VMS от външни IDP
От външните IDP създайте потребители и създайте претенции да идентифицирате потребители като външни потребители на IDP във XProtect VMS. Създаването на претенции не е задължителна стъпка, но това е начинът, по който разрешавате автоматично свързване на потребители с роли. За повече информация вижте Претенции.
От XProtect VMS създайте конфигурация, която позволява на Identity Provider, който е вграден във VMS, да се свърже с външните IDP. За повече информация как да създадете конфигурация за външни IDP, вижте Добавяне и конфигуриране на външни IDP…
От XProtect VMS установете автентикация на потребителите, като съпоставите потребителските претенции от външните IDP към XProtect ролите. За повече информация за това как да картографирате претенции към роли, вижте Съпоставяне на искове от външни IDP към роли XProtect…
Влезте в XProtect клиент с помощта на външни IDP за удостоверяване на потребителя, вижте Влизане чрез външни IDP..
Пренасочване на URI
URI за пренасочване указва страницата, до която е изпратен потребителят след успешна автентикация. Във вашите външни IDP трябва да добавите адреса на сървъра за управление, последван от пътя за обратно извикване, който XProtect Management Client.. Например, https://management-server-computer.company.com/idp/signin-oidc
В зависимост от това как се осъществява достъп до XProtect VMS, как е конфигурирана мрежата, сървърите и Microsoft Active Directory, може да са необходими няколко URI за пренасочване, можете да видите някои примери по-долу:
Примери:
Сървър за управление със или без домейна в URL адреса:
“
https://[server_name]/idp/signin-oidc”“
https://[server_name].[domain_name]/idp/signin-oidc”
Мобилен сървър със или без домейна в URL адреса:
“
https://[server_name]:[mobile_port]/idp/signin-oidc”“
https://[server_name].[domain_name]:[mobile_port]/idp/signin-oidc”
Ако мобилният сървър е настроен да бъде достъпен по интернет, трябва да добавите и публичния адрес и портове.
Уникални потребителски имена за външни потребители на IDP
Потребителските имена се създават автоматично за потребители, които влизат Milestone XProtect чрез външни IDP.
Външните IDP предоставят набор от претенции за автоматично създаване на име на потребителя XProtect, а в алгоритъм се XProtect използва за избиране на име от външните IDP, които са уникални във VMS базата данни.
Примери за претенции от външни IDP
Исковете се състоят от име на иска и стойност на иска. Например:
Име на претенция | Стойност на претенцията |
|---|---|
Име | Ван Раз |
имейл | 123@domain.com |
AMR | PWD |
IDP | 00o2gkgazGgi9BIE5d7 |
Предпочитан_потребител | 321@domain.com |
Роля на VMS | Оператор |
Езикова променлива | bg-BG |
Дадено_име | Раз |
Фамилия_име | Линдберг |
Информация за зона | Америка/Лос Анджелис |
Имейл_проверен | Истина |
Използване на поредица от искове за създаване на потребителски имена в XProtect
ПоXProtect-специално, приоритетът за търсене при създаване на XProtect потребител във VMS се управлява от пореден номер на претенциите в таблицата по-долу. Първото налично име на претенция ще се използва във XProtect VMS:
Име на претенция | Пореден номер | Описание |
|---|---|---|
UserNameClaimType | 1 | Конфигурирано е съпоставяне с една претенция за дефиниране на потребителското име. Твърдението е дефинирано в раздела "Инструменти > Опции ", за да се създаде поле за потребителско име във външния IDP. |
Предпочитан_потребител | 2 | Твърдение, което може да идва от външни IDP. Стандартна претенция, която обикновено се използва за това в Oidc (OpenID Connect). |
Име | 3 | |
Име_на_фамилия_име | 4 | Дадено име и фамилия в комбинация като Боб Джонсън. |
имейл | 5 | |
Първа налична претенция + # (първи наличен номер) | 6 | Например, Боб # 1 |
Дефиниране на специфични претенции за създаване на потребителски имена в XProtect
Администраторите XProtect могат да дефинират конкретен иск от външните IDP, които трябва да се използват за създаване на потребителско име във XProtect VMS. Когато администратор дефинира претенция, която да използва за създаване на потребителското име във XProtect VMS, името на претенцията трябва да бъде написано точно като името на претенцията, идващо от външните IDP.
Претенцията да се използва за потребителското име може да бъде дефинирана в полето Претенция да се използва за създаване на потребителско име на външния раздел IDP под Инструменти > Опции .
Изтриване на външни потребители на IDP
Потребителите, създадени XProtect чрез влизане с външни IDP, се изтриват по същия начин като основен потребител и потребителят може да бъде изтрит по всяко време след създаването на потребителя.
Ако потребител е изтрит XProtect и потребителят влезе отново от външните IDP, ще се създаде нов XProtectпотребител . Въпреки това, данните, свързани с потребителя в XProtect като частни изгледи и роли са загубени и тази информация трябва да бъде създаден отново за потребителя в XProtect..
Ако в Management Clientсистемата се изтрие външен IDP, се изтриват и всички потребители, свързани с VMS чрез външните IDP.