Skip to main content

XProtect Management Client

Ekstern IDP

Last Updated: 6 minute read
Version2026r1
SprogDansk

XProtect understøtter eksterne IDP'er, som er kompatible med OpenID Connect (OIDC).

Brugergodkendelse

Når der er konfigureret en ekstern IDP, XProtect understøtter klienterne brugen af eksterne IDP'er som en yderligere godkendelsesmulighed.

Når computeradressen på klientens logonskærm peger på en XProtect VMS med en ekstern IDP konfigureret, vil der blive udløst et API-opkald, og godkendelsesindstillingen for den eksterne IDP vil være tilgængelig på logonskærmen. API-kaldet bliver aktiveret, når klienten er startet, og når adressen bliver ændret.

Den særlige API, som klienten forespørger til, er en offentlig API, som ikke kræver nogen brugergodkendelse, så denne information kan altid læses af klienten.

Påstande

En påstand er en erklæring, som en enhed som en bruger eller en applikation laver om sig selv.

Påstanden består af et påstandsnavn og en påstandsværdi. Påstandsnavnet kan for eksempel være et standardnavn, som beskriver indholdet af påstandsværdien, og påstandsværdien kan være navnet på en gruppe. Se flere eksempler på påstande fra en ekstern IDP: Eksempel på påstande fra en ekstern IDP .

Påstande er ikke obligatoriske. De er imidlertid nødvendige for automatisk at kunne linke brugere af ekstern IDP til roller i XProtect VMSet, så brugernes tilladelser kan fastlægges. Påstandene er indeholdt i brugernes id-token fra den eksterne IDP, og via tilknytningen til roller bestemmer de brugerens tilladelser i XProtect.

Hvis påstande relateret til XProtect VMS-rollerne ikke er angivet for de eksterne IDP-brugere, kan de eksterne IDP-brugere blive oprettet i XProtect VMS-systemet, når de logger på for første gang. I dette tilfælde er de eksterne IDP-brugere ikke knyttet til nogen roller. VMS-XProtectadministratoren skal så manuelt føje brugerne til roller.

Forudsætninger for eksterne IDPer

Følgende trin skal fuldføres i den eksterne IDP, før den konfigureres i VMS-systemet.

  • Klient-id'et og hemmeligheden, der skal bruges med XProtect VMS'et, skal være oprettet i den eksterne IDP. For yderligere oplysninger, se Unikke brugernavne for eksterne IDP-brugere.

  • Godkendelsesmyndigheden for den eksterne IDP skal være kendt. For yderligere oplysninger, se oplysninger om godkendelsesmyndighed for den eksterne IDP i dialogboksen Indstillinger.

  • Omdirigerings-URIerne til XProtect VMSen skal være konfigureret i IDP. For yderligere oplysninger, se Tilføj omdirigerings-URIer for web-klienterne.

  • Valgfrit skal VMS-relaterede påstande være konfigureret for brugerne eller grupperne i IDP.

  • VMSen skal være fuldt konfigureret med certifikater for at sikre, at al kommunikation sker over krypterede https. ellers vil de fleste eksterne IDPer ikke acceptere anmodninger fra XProtectXProtect VMSen og dens klienter, eller en del af kommunikationsflowet og udvekslingen af sikkerhedstoken vil fejle.

  • Det skal være muligt for XProtect VMS og alle klient-computere eller smartphones, som skal bruge den eksterne IDP, at kontakte den eksterne IDPs logon-adresse

Tillad brugere at logge på XProtect VMS-systemet fra en ekstern IDP

  • Opret brugerne fra den eksterne IDP, og opret påstande for at identificere brugere som eksterne IDP-brugere i XProtect VMS. Oprettelse af påstande er ikke et obligatorisk trin, men det er sådan, du aktiverer automatisk sammenkædning af brugere med roller. For yderligere oplysninger, se Påstande.

  • XProtect Fra VMS-systemet skal du oprette en konfiguration, som gør det muligt for den Identity Provider, der er indbygget i VMS-systemet, at kontakte den eksterne IDP. For yderligere oplysninger om at oprette en konfiguration for en ekstern IDP, se Tilføj og konfigurer en ekstern IDP.

  • Fra VMS-systemet XProtect kan du etablere godkendelse af brugere ved at tilknytte brugerpåstande fra den eksterne IDP til XProtect roller. For yderligere oplysninger om hvordan påstande knyttes til roller, se Knyt påstande fra en ekstern IDP til roller i XProtect.

  • Log på en XProtect klient ved hjælp af en ekstern IDP til brugergodkendelse, se Log på via en ekstern IDP.

Omdirigerings-URIer

Omdirigerings-URI'en angiver den side, som brugeren sendes til efter en vellykket godkendelse. I din eksterne IDP skal du tilføje adressen for administrationsserveren efterfulgt af Tilbagekaldsstien, du har defineret i XProtect Management Client. For eksempel https://management-server-computer.company.com/idp/signin-oidc

Afhængigt af hvordan XProtect VMS-systemet tilgås, hvordan netværket, serverne og Microsoft Active Directory er konfigureret, kan der være behov for flere omdirigerings-URI'er. Du kan se nogle eksempler herunder:

Eksempler:

Administrationsserver med eller uden domænet i URL-adressen:

  • “https://[server_name]/idp/signin-oidc”

  • “https://[server_name].[domain_name]/idp/signin-oidc”

Mobilserver med eller uden domænet i URL:

  • “https://[server_name]:[mobile_port]/idp/signin-oidc”

  • “https://[server_name].[domain_name]:[mobile_port]/idp/signin-oidc”

Hvis mobilserveren er sat op til at kunne tilgås over internettet, skal du også tilføje den offentlige adresse og porte.

Unikke brugernavne for eksterne IDP-brugere

Brugernavne oprettes automatisk for brugere, der logger på Milestone XProtect via en ekstern IDP.

Den eksterne IDP indeholder en række påstande, der automatisk opretter et navn for brugeren i XProtect, og i XProtect en algoritme bruges til at vælge et navn fra den eksterne IDP, der er unikt i VMS-databasen.

Eksempel på påstande fra en ekstern IDP

Påstandene består af et påstandsnavn og en påstandsværdi. For eksempel:

Påstandsnavn

Påstandsværdi

navn

Raz Van

e-mail

123@domain.com

amr

pwd

idp

00o2ghkgazGgi9BIE5d7

foretrukket_brugernavn

321@domain.com

vmsRole

Operatør

landestandard

da-DK

given_name

Raz

familienavn

Lindberg

zoneinfo

America/Los_Angeles

email_verified

Sandt

Brug sekvensnummer for påstand til at oprette brugernavne i XProtect

I XProtecter søgeprioriteten for når der oprettes en bruger i VMS-systemet XProtect styret af sekvensnummeret på påstandene i tabellen nedenfor. Det første tilgængelige påstandsnavn vil blive brugt i VMS-XProtectsystemet:

Påstandsnavn

Sekvensnummer

Beskrivelse

UserNameClaimType

1

Konfigurerede tilknytning med en påstand om at definere brugernavnet. Påstanden er defineret i Påstanden, der skal bruges til at oprette et brugernavn-felt på fanen Ekstern IDP under Værktøjer > Indstillinger.

foretrukket_brugernavn

2

Påstand, der kan komme fra den eksterne IDP. En standardpåstand, der normalt bruges til dette i Oidc (OpenID Connect).

navn

3

given_name_family_name

4

Fornavn og efternavn i en kombination som Bob Johnson.

e-mail

5

Første tilgængelige påstand + #(første tilgængelige nummer)

6

For eksempel Bob#1

Definer specifikke påstande, der skal oprettes brugernavne i XProtect

Administratorerne XProtect kan definere en bestemt påstand fra den eksterne IDP, som skal bruges til at oprette et brugernavn i XProtect VMS-systemet. Når en administrator definerer en påstand, der skal bruges til oprettelsen af brugernavnet i XProtect VMS'en, skal påstandsnavnet skrives nøjagtigt som det påstandsnavn, der kommer fra den eksterne IDP.

  • Påstanden, der skal bruges til brugernavnet, kan defineres i Påstanden, der skal bruges til at oprette feltet brugernavn på fanen Ekstern IDP under Værktøjer > Indstillinger.

Sletning af eksterne IDP-brugere

Brugere, der er oprettet i XProtect af et eksternt IDP-logon, slettes på samme måde som basisbrugere, og brugeren kan til enhver tid slettes, efter at brugeren er oprettet.

Hvis en bruger bliver slettet i XProtect og brugeren logger på igen fra den eksterne IDP, vil der blive oprettet en ny bruger i XProtect. De data, der er knyttet til brugeren i XProtect f.eks. private visninger og roller, går dog tabt, og disse oplysninger skal oprettes igen for brugeren i XProtect.

Hvis en ekstern IDP bliver slettet i Management Clientsystemet, så vil alle brugere, som er forbundet til VMSet via den eksterne IDP, også blive slettet.