Extern IDP
XProtect stöder externa IDP:er som är kompatibla med OpenID Connect (OIDC).
Användarautentisering
Med en extern IDP konfigurerad stödjer XProtect klienterna användning av externa IDPs som ytterligare autentiseringsalternativ.
När datoradressen i klientens inloggningsfönster pekar på ett XProtect VMS med en extern IDP konfigurerad, kommer ett API-anrop att utlösas och autentiseringsalternativet för den externa IDP kommer att vara tillgängligt på inloggningsskärmen. API-anropet aktiveras när klienten startas och när adressen ändras.
Det specifika API som klienten frågar är ett publikt API som inte kräver någon användarautentisering, så denna information kan alltid läsas av klienten.
Anspråk
Ett anspråk är ett uttalande som en enhet, till exempel en användare eller ett program, gör om sig själv.
Anspråket består av ett namn på fordran och ett värde på fordran. Anspråksnamnet kan t.ex. vara ett standardnamn som beskriver anspråksvärdets innehåll, och anspråksvärdet kan vara namnet på en grupp. Se fler exempel på fordringar från en extern IDP: Exempel på fordringar från en extern IDP .
Anspråk är inte obligatoriska. De krävs dock för att automatiskt länka externa IDP till roller i XProtect VMS för att fastställa användarnas behörigheter. Anspråken inkluderas i användarnas ID-token från den externa IDP och genom associationen med roller som de fastställer användarens behörigheter i XProtect.
Om anspråk relaterade till XProtect VMS-rollerna inte tillhandahålls för de externa IDP-användarna kan de externa IDP-användarna skapas i VMS XProtect när de loggar in för första gången. I detta fall är de externa rollanvändarna inte länkade till några IDP. VMS-XProtectadministratören måste sedan manuellt lägga till användare till roller.
Förutsättningar för externa IDP
Följande steg bör utföras i den externa IDP innan den konfigureras i VMS.
Klient-ID och hemlighet för användning med XProtect VMS måste ha skapats i den externa IDP. För mer information, se Unika användarnamn för användare av extern IDP.
Autentiseringsutfärdaren för den externa IDP måste vara känd. Du finner mer information om autentiseringsutfärdare för extern IDP i dialogrutan Alternativ.
Omdirigerings-URI:erna till XProtect VMS måste ha konfigurerats i IDP. För mer information, se Lägg till omdirigerings-URI för webbklienterna.
Om du vill, måste VMS-relaterade anspråk ha konfigurerats för IDP användare eller grupper.
VMS XProtect måste vara fullständigt konfigurerat med certifikat för att säkerställa att all kommunikation sker över krypterad https. Annars kommer de flesta externa IDP:er inte att acceptera förfrågningar från XProtect VMS och dess klienter, eller så kommer en del av kommunikationsflödet och utbytet av säkerhetstoken att misslyckas.
VMS och XProtect alla klientdatorer eller smartphones som ska använda den externa IDP måste kunna kontakta den externa IDP:ns inloggningsadress
Gör det möjligt för användare att logga in på XProtect VMS från en extern IDP
Från den externa IDP, skapa användare och anspråk för att identifiera användare som externa IDP i XProtect VMS. Att skapa anspråk är inte ett obligatoriskt steg, men det är så du aktiverar automatisk länkning av användare till roller. För mer information, se Anspråk.
Från XProtect VMS, skapa en konfiguration som gör det möjligt för Identity Provider, som är inbyggt i VMS, att kontakta den externa IDP. För mer information om hur du skapar en konfiguration för en extern IDP, se Lägg till och konfigurera en extern IDP.
Från XProtect VMS, etablera autentisering av användare genom att mappa användaranspråk från extern IDP till XProtect roller. För mer information om hur du mappar anspråk till roller, se Mappa anspråk från en extern IDP till roller i XProtect.
Logga in på en XProtect klient med en extern IDP för användarautentisering, se Logga in via en extern IDP.
Omdirigerings-URI
Omdirigerings-URI anger sidan som användaren skickas till efter en lyckad autentisering. I din externa IDP måste du lägga till adressen till konfigurationsservern följt av Callback-sökvägen du angett i XProtect Management Client. Till exempel https://management-server-computer.company.com/idp/signin-oidc
Beroende på hur XProtect VMS används, hur nätverk, servrar och Microsoft Active Directory konfigureras kan flera omdirigerings-URI:er behövas, du kan se några exempel nedan:
Exempel:
Konfigurationsserver med eller utan domänen i URL:
“
https://[server_name]/idp/signin-oidc”“
https://[server_name].[domain_name]/idp/signin-oidc”
Mobilserver med eller utan domänen i URL:
“
https://[server_name]:[mobile_port]/idp/signin-oidc”“
https://[server_name].[domain_name]:[mobile_port]/idp/signin-oidc”
Om mobilservern är konfigurerad att nås via Internet måste du även lägga till publik adress och portar.
Unika användarnamn för användare av extern IDP
Användarnamn skapas automatiskt för användare som loggar in till Milestone XProtect via en extern IDP.
Den externa IDP ger en samling anspråk för att automatiskt skapa ett namn för användaren i XProtect, och i XProtect en algoritm används för att välja ett namn från den externa IDP som är unikt i VMS-databasen.
Exempel på anspråk från en extern IDP
Anspråken består av ett namn på fordran och ett värde på fordran. Till exempel:
Anspråksnamn | Anspråksvärde |
|---|---|
namn | Raz Van |
e-post | 123@domain.com |
amr | pwd |
idp | 00o2ghkgazGgi9BIE5d7 |
preferred_username | 321@domain.com |
vmsRole | Operatör |
språk | sv-SE |
Förgivet_namn | Raz |
family_name | Lindberg |
zoninfo | Amerika/Los_Angeles |
e-post_verifierad | Sant |
Använda sekvensnummer för anspråk för att skapa användarnamn i XProtect
I XProtectkontrolleras sökprioriteten för när XProtect en användare skapas i VMS av anspråkens sekvensnummer i tabellen nedan. Det första tillgängliga anspråksnamnet kommer att användas i XProtect VMS:
Anspråksnamn | Sekvensnummer | Beskrivning |
|---|---|---|
UserNameClaimType | 1 | Konfigurerade mappningen med ett anspråk att ange användarnamnet. Anspråket anges i fältet Anspråk för att skapa användarnamn på fliken Extern IDP under Verktyg > Alternativ. |
preferred_username | 2 | Anspråk som kan komma från den yttre IDP. Ett standardanspråk som normalt används för detta i Oidc (OpenID Connect). |
namn | 3 | |
förnamn_familjenamn | 4 | Förnamn och efternamn i en kombination som Bob Johnson. |
e-post | 5 | |
Första tillgängliga anspråk + #(första tillgängliga nummer) | 6 | Till exempel, Bob#1 |
Ange specifika anspråk att skapa användarnamn i XProtect
Administratörerna XProtect kan ange ett specifikt anspråk från den externa IDP som ska användas för att skapa ett användarnamn i XProtect VMS. När en administratör anger ett anspråk att använda för att skapa användarnamnet i XProtect VMS, måste anspråksnamnet skrivas exakt som anspråksnamnet som kommer från den externa IDP.
Anspråket att använda för användarnamnet kan anges i fältet Anspråk att använda för att skapa användarnamn på fliken Extern IDP under Verktyg > Alternativ .
Tar bort användare av extern IDP
Användare skapade i XProtect av en extern IDP-inloggning raderas på samma sätt som en vanlig användare och användaren kan raderas när som helst efter att användaren skapats.
Om en användare raderas i XProtect och användaren loggar in igen från den externa IDP, skapas en ny användare i XProtect. Data associerad med användaren i XProtect såsom privata vyer och roller förloras dock och denna information måste skapas igen för användaren i XProtect.
Om en extern IDP raderas i Management Clientraderas även alla användare anslutna till VMS via den externa IDP.