Externe ID
XProtect Ondersteunt externe IDP's die compatibel zijn met OpenID Connect (OIDC).
Gebruikersverificatie
Als een externe IDP is geconfigureerd, ondersteunen de XProtect clients het gebruik van externe IDP's als aanvullende verificatieoptie.
Wanneer het computeradres in het aanmeldscherm van de client wijst naar een XProtect VMS met een externe IDP die is geconfigureerd, wordt een API-oproep geactiveerd en is de verificatieoptie voor de externe IDP beschikbaar op het aanmeldscherm. De API-oproep wordt geactiveerd wanneer de client wordt gestart en wanneer het adres wordt gewijzigd.
De specifieke API die de client opvraagt, is een openbare API waarvoor geen gebruikersverificatie is vereist, zodat deze informatie altijd door de client kan worden gelezen.
Claims
Een claim is een verklaring die een entiteit zoals een gebruiker of een toepassing over zichzelf maakt.
De claim bestaat uit een claimnaam en een claimwaarde. De claimnaam kan bijvoorbeeld een standaardnaam zijn die de inhoud van de claimwaarde beschrijft, en de claimwaarde kan de naam van een groep zijn. Meer voorbeelden van claims van een externe IDP bekijken: Voorbeeld van claims van een externe IDP.
Claims zijn niet verplicht. Deze zijn echter wel vereist om externe IDP-gebruikers automatisch te koppelen aan rollen in het XProtect -VMS om de machtigingen van de gebruikers te bepalen. De claims worden opgenomen in het ID-token van de gebruikers van de externe IDP en via de koppeling met rollen bepalen ze de machtigingen van de gebruiker in XProtect.
Als claims met betrekking tot de XProtect VMS-rollen niet worden geleverd voor de externe IDP-gebruikers, kunnen de externe IDP-gebruikers worden gemaakt in het XProtect VMS wanneer ze zich voor de eerste keer aanmelden. In dit geval zijn de externe IDP-gebruikers niet gekoppeld aan een rol. De XProtect -beheerder moet de gebruikers vervolgens handmatig aan rollen toevoegen.
Vereisten voor externe IDP's
De volgende stappen moeten worden voltooid in de externe IDP voordat deze in het VMS wordt geconfigureerd.
De client-ID en het geheim voor gebruik met het XProtect -VMS moeten zijn gemaakt in de externe IDP. Raadpleeg Unieke gebruikersnamen voor externe IDP-gebruikers voor meer informatie.
De verificatieautoriteit voor de externe IDP moet bekend zijn. Raadpleeg voor meer informatie de informatie over de verificatieautoriteit voor de externe IDP in het dialoogvenster Opties.
De URL's die naar het XProtect VMS worden doorgestuurd, moeten in de IDP zijn geconfigureerd. Raadpleeg URL's voor omleidingen voor de webclients toevoegen voor meer informatie.
Optioneel moeten VMS-gerelateerde claims zijn geconfigureerd voor de gebruikers of groepen in de IDP.
Het XProtect -VMS moet volledig zijn geconfigureerd met certificaten om ervoor te zorgen dat alle communicatie via versleutelde https verloopt. Anders zullen de meeste externe IDP's geen verzoeken van het XProtect -VMS en zijn clients accepteren, of zal een deel van de communicatiestroom en de uitwisseling van beveiligingstokens mislukken.
Het moet mogelijk zijn voor het XProtect VMS en alle clientcomputers of -smartphones die de externe IDP moeten gebruiken om contact op te nemen met het aanmeldadres van de externe IDP
Stelt gebruikers in staat om zich vanaf een externe IDP aan te melden bij het XProtect VMS
Maak vanaf de externe IDP de gebruikers aan en maak claims om gebruikers te identificeren als externe IDP-gebruikers in het XProtect -VMS. Het maken van claims is geen verplichte stap, maar op deze manier kun je gebruikers automatisch aan rollen koppelen. Raadpleeg Claims voor meer informatie.
Creëer vanuit het XProtect -VMS een configuratie waarmee de Identity Provider, die in het VMS is ingebouwd, contact kan opnemen met de externe IDP. Raadpleeg Een externe IDP toevoegen en configurerenvoor meer informatie over het maken van een configuratie voor een externe IDP.
Stel vanuit het XProtect -VMS verificatie van gebruikers in door de gebruikersclaims van de externe IDP toe te wijzen aan XProtect rollen. Raadpleeg Kaartclaims van een externe IDP naar rollen in XProtectvoor meer informatie over het in kaart brengen van claims voor rollen.
Aanmelden bij een XProtect client met een externe IDP voor gebruikersverificatie, zie Aanmelden via een externe IDP.
URI's herpositioneren
De URI voor omleiding geeft de pagina op waarnaar de gebruiker wordt verzonden na een succesvolle verificatie. In je externe IDP moet je het adres van de managementserver toevoegen, gevolgd door het callbackpad dat je in XProtect Management Clienthebt gedefinieerd. Bijvoorbeeld https://management-server-computer.company.com/idp/signin-oidc
Afhankelijk van de manier waarop toegang wordt verkregen tot het XProtect -VMS, de manier waarop het netwerk, de servers en Active Directory zijn geconfigureerd, zijn mogelijk meerdere omleidings-URI's nodig. Hieronder ziet u een aantal voorbeelden:
Voorbeelden:
Managementserver met of zonder het domein in de URL:
“
https://[server_name]/idp/signin-oidc”“
https://[server_name].[domain_name]/idp/signin-oidc”
Mobiele server met of zonder het domein in de URL:
“
https://[server_name]:[mobile_port]/idp/signin-oidc”“
https://[server_name].[domain_name]:[mobile_port]/idp/signin-oidc”
Als de mobiele server is ingesteld voor internettoegang, moet je ook het openbare adres en de poorten toevoegen.
Unieke gebruikersnamen voor externe IDP-gebruikers
Gebruikersnamen worden automatisch gemaakt voor gebruikers die zich via een externe IDP aanmelden bij Milestone XProtect .
De externe IDP bevat een aantal claims om automatisch een naam te maken voor de gebruiker in XProtecten in XProtect een algoritme wordt een naam gekozen uit de externe IDP die uniek is in de VMS-database.
Voorbeeld van claims van een externe IDP
De claims bestaan uit een claimnaam en een claimwaarde. Bijvoorbeeld:
Naam van claim | Claimwaarde |
|---|---|
Naam | Raz Van |
123@domain.com | |
AMR | PWD |
IDP | 00o2ghkgazGgi9BIE5d7 |
preferred_userName | 321@domain.com |
VMS-rol | Gebruiker |
locaal | nl-NL |
given_name | Raz |
family_name | Lindberg |
zone-info | Amerika/Los Angeles |
E-mail_Geverifieerd | Waar |
Beeldenreeks en aantal claims gebruiken om gebruikersnamen te maken in XProtect
De XProtectvoor zoeken bij het aanmaken van een gebruiker in het XProtect VMS wordt bepaald door het beeldenaantal van de claims in de onderstaande tabel. De eerste beschikbare claimnaam wordt gebruikt in het XProtect VMS:
Naam van claim | Beeldenaantal | Beschrijving |
|---|---|---|
UserNameClaimType | 1 | Kaarten zijn geconfigureerd met één claim om de gebruikersnaam te definiëren. De claim wordt gedefinieerd in het veld Claim voor gebruik om een gebruikersnaam te maken op het tabblad Externe IDP onder Hulpmiddelen > Opties. |
preferred_userName | 2 | Deze claim kan afkomstig zijn van de externe IDP. Een standaardclaim die hiervoor normaal wordt gebruikt in OIDC (OpenID Connect). |
Naam | 3 | |
given_name_family_name | 4 | Voornaam en familienaam in een combinatie zoals Bob Johnson. |
5 | ||
Eerste beschikbare claim + # (eerste beschikbare nummer) | 6 | Bijvoorbeeld Bob#1 |
Specifieke claims definiëren om gebruikersnamen te maken in XProtect
De XProtect kunnen een specifieke claim van de externe IDP definiëren die moet worden gebruikt om een gebruikersnaam aan te maken in het XProtect -VMS. Wanneer een beheerder een claim definieert die moet worden gebruikt voor het maken van de gebruikersnaam in het XProtect -VMS, moet de claimnaam precies worden geschreven als de claimnaam die van de externe IDP komt.
De claim voor het gebruik van de gebruikersnaam kan worden gedefinieerd in de claim voor het maken van een veld gebruikersnaam op het tabblad Externe IDP onder Hulpmiddelen > Opties.
Externe IDP-gebruikers worden verwijderd
Gebruikers die in XProtect zijn gemaakt door een externe IDP-aanmelding, worden op dezelfde manier verwijderd als een basisgebruiker en de gebruiker kan op elk gewenst moment worden verwijderd nadat de gebruiker is gemaakt.
Als een gebruiker in XProtect wordt verwijderd en de gebruiker zich opnieuw aanmeldt bij de externe IDP, wordt er in XProtecteen nieuwe gebruiker aangemaakt. De gegevens die aan de gebruiker zijn gekoppeld in XProtect zoals persoonlijke weergaven en rollen, gaan echter verloren en deze informatie moet opnieuw worden gemaakt voor de gebruiker in XProtect.
Als een externe IDP in de Management Clientwordt verwijderd, worden ook alle gebruikers verwijderd die via de externe IDP met het VMS zijn verbonden.