Konfigurace služby federace Active Directory (AD FS)

Konfigurace přehledu služby AD FS

Tato část obsahuje informace o konfiguraci služby Microsoft AD FS pro federaci pomocí Správy tisku Lexmark. Zjistěte, jak vytvořit bezpečnostní token s požadovanými deklaracemi poskytovatele zdrojů.

Tento dokument obsahuje informace o konfiguraci jazyka SAML (Security Assertion Markup Language) verze 2. Pokud se v tomto dokumentu nenachází konkrétní konfigurace, obraťte se na tým profesionálních služeb Lexmark.

Předpoklady

Než začnete, zkontrolujte následující body:

Konfigurace ADFS pro Security Assertion Markup Language (SAML)

Konfigurace identifikátoru federace

  1. Na serveru AD FS klepněte na možnost Nástroje > Správa AD FS.

  2. Klepněte na složku služby a poté na panelu Akce klepněte na možnost Upravit vlastnosti služby federační služby.

    Snímek obrazovky s oknem Vlastnosti služby federační služby.
  3. Zadejte zobrazovaný název federační služby a poté nastavte Název federační služby na plně kvalifikovaný název domény vašeho serveru.

  4. Do pole Identifikátor služby FS zadejte správný identifikátor. Například http://ServerFQDN/adfs/services/trust.

    Poznámky:

Konfigurace identifikátorů vztahu důvěryhodnosti předávající strany

  1. Na serveru AD FS klepněte na možnost Nástroje > Správa AD FS.

  2. Rozbalte složku Vztahy důvěryhodnosti a klepněte na složkuVztahy důvěryhodnosti předávající strany.

  3. Na panelu Akce klepněte na možnost Přidat vztahy důvěryhodnosti předávající strany.

  4. Klepněte na možnost S podporou deklarace identity > Start > Zadat data o předávající straně ručně > Další.

  5. Zadejte zobrazený název a klepněte na tlačítko Další.

  6. Na obrazovce Konfigurovat certifikát klepněte na tlačítko Další.

  7. Vyberte možnost Povolit podporu protokolu SAML 2.0 WebSSO, zadejte adresu URL služby SAML 2.0 předávající strany a klepněte na tlačítko Další.

    Poznámka: Získejte ID organizace od poskytovatele zdrojů.

    V závislosti na vaší poloze jsou níže uvedeny příklady adres URL služeb předávající strany:

    • https://idp.us.iss.lexmark.com/users/auth/saml/callback?organization_id=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXX

    • https://idp.eu.iss.lexmark.com/users/auth/saml/callback?organization_id=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXX

  8. Zadejte identifikátor vztahu důvěryhodnosti předávající strany a klepněte na tlačítko Přidat > Další.

    Snímek obrazovky zobrazující adresu URL služeb předávající strany.
    Poznámka: Od poskytovatele zdrojů získejte identifikátor vztahu důvěryhodnosti předávající strany.

    V závislosti na vaší poloze jsou níže uvedeny příklady identifikátorů vztahu důvěryhodnosti předávající strany:

    • https://idp.us.iss.lexmark.com

    • https://idp.eu.iss.lexmark.com

    Snímek obrazovky s identifikátorem vztahu důvěryhodnosti předávající strany.
  9. V okně Zvolit zásadu řízení přístupu vyberte možnost Povolit všem nebo konkrétní zásady řízení přístupu pro vaši organizaci a klepněte na tlačítko Další.

  10. Zkontrolujte nastavení důvěryhodnosti předávající strany a klepněte na tlačítko Další.

  11. Zrušte výběr možnosti Konfigurovat zásadu vystavování deklarací identity pro tuto aplikaci a poté klepněte na tlačítko Zavřít.

  12. V konzoli pro správu AD FS klepněte na složku Vztahy důvěryhodnosti předávající strany, klepněte pravým tlačítkem myši na vytvořený vztah důvěryhodnosti předávající strany a poté klepněte na možnost Vlastnosti.

  13. Klepněte na kartu Rozšířené a poté jako zabezpečený algoritmus hash vyberte SHA-1.

    Snímek obrazovky zobrazující zabezpečený algoritmus hash.
  14. Klepněte na kartu Koncové body a poté vyberte možnost Přidat SAML jako zabezpečený algoritmus hash.

    Snímek obrazovky zobrazující koncový bod.
  15. Jako typ koncového bodu vyberte možnost Odhlášení SAML a do pole Důvěryhodná adresa URL zadejte důvěryhodnou adresu URL pro odhlášení z vašeho serveru AD FS. Například https://ServerFQDN/adfs/ls/?wa=wsignout1.0.

  16. Klepněte na tlačítko OK > Použít > OK.

Konfigurace pravidel deklarací serveru AD FS

  1. Na serveru AD FS klepněte na možnost Nástroje > Správa AD FS.

  2. Klepněte na složku Vztahy důvěryhodnosti předávající strany, klepněte pravým tlačítkem myši na vytvořený identifikátor vztahu důvěryhodnosti předávající strany a poté klepněte na příkaz Upravit zásady vystavování deklarací identity.

  3. Na kartě Pravidla transformace vystavení klepněte na možnost Přidat pravidlo.

  4. V nabídce Šablona pravidel deklarace vyberte možnost Odesílat atributy LDAP jako deklarace a klepněte na tlačítko Další.

    Snímek obrazovky zobrazující výběr šablony pravidel deklarace.
  5. Zadejte název pravidla deklarace a poté v nabídce Úložiště atributů vyberte možnost Active Directory.

    Snímek obrazovky zobrazující konfiguraci pravidel.
  6. Definujte následující mapování:

    Atribut LDAP

    Typ odchozí deklarace

    E-mailové adresy

    E-mailová adresa

    User-Principal-Name

    UPN

    Křestní jméno

    Křestní jméno

    Příjmení

    Příjmení

    Oddělení

    oddělení

    <Atribut, který se mapuje na průkaz>

    průkaz

    <Atribut, který se mapuje na pin>

    pin

    <Atribut, který se mapuje na cenové centrum>

    cenové centrum


    Poznámka: Nahraďte položku <Atribut, který se mapuje na> správným atributem LDAP pro vaši organizaci.
  7. Klepněte na tlačítko OK > Dokončit.

  8. Na kartě Pravidla transformace vystavení klepněte na možnost Přidat pravidlo.

  9. V nabídce Šablona pravidel deklarace vyberte možnost Transformovat příchozí deklaraci a klepněte na tlačítko Další.

  10. Zadejte název pravidla deklarace a poté v nabídceTyp příchozí deklarace vyberte možnost E-mailová adresa.

  11. V nabídceTyp odchozí reklamace vyberte možnost ID názvu.

  12. V nabídceFormát ID odchozího názvu vyberte možnost E-mail.

  13. Klepněte na tlačítko Dokončit > OK.

Snímek obrazovky zobrazující konfiguraci pravidel deklarací.

Poskytování metadat poskytovatelům zdrojů

Konfigurace poskytovatele zdrojů

  1. Z webového portálu Správa účtů klepněte na možnost Organizace > Poskytovatel služeb ověření > Nakonfigurovat poskytovatele služeb ověření.

    Snímek obrazovky zobrazující nastavení poskytovatele ověření.
  2. V části Domény zadejte doménu poskytovatele identity a klepněte na tlačítko Přidat.

    Snímek obrazovky zobrazující vytvoření domén.
  3. V části Nastavení jednotného přihlášení zadejte správné adresy URL do následujících polí:

    • Cílová URL SSO

    • URL odhlášení SSO

    Snímek obrazovky zobrazující nastavení jednotného přihlášení.

    Poznámky:

    • Použijte správný plně kvalifikovaný název domény.
    • V závislosti na vaší poloze musí být ID subjektu https://idp.us.iss.lexmark.com nebo https://idp.eu.iss.lexmark.com.
  4. V poli Certifikát zkopírujte a vložte klíč certifikátu Base-64 z certifikátu pro podepisování tokenů poskytovatele identity.

    Snímek obrazovky zobrazující informace o certifikátu.
    Poznámka: Další informace najdete v části Získání certifikátu pro podepisování tokenů.
  5. Klepněte na tlačítko Uložit změny.

Získání certifikátu pro podepisování tokenů

  1. Na serveru AD FS klepněte na možnost Nástroje > Správa AD FS.

  2. Rozbalte složku Služba a poté klepněte na složku Certifikáty.

  3. Vyhledejte certifikát pro podepisování tokenů.

  4. Na panelu Akce klepněte na možnost Zobrazit certifikát.

  5. Na kartě Podrobnosti klepněte na položku Kopírovat do souboru a poté postupujte podle pokynů průvodce.

  6. Na obrazovce Formát exportovaného souboru vyberte možnost Kódování Base-64 X.509 (.CER).

    Snímek obrazovky s oknem Průvodce exportem certifikátu.
  7. Uložte certifikát.

Ověřování konfigurace

Konfigurace uživatelských rolí ve službě Active Directory

Než začnete, ujistěte se, že jsou uživatelé služby Active Directory nakonfigurováni s e-mailovým účtem.

  1. Na serveru Active Directory spusťte panel Uživatelé a počítače služby Active Directory.

  2. Vyhledejte vlastnosti účtu konkrétního uživatele.

  3. Na kartě Obecné zadejte e-mailovou adresu se správnou doménou společnosti.

    Snímek obrazovky zobrazující okno Vlastnosti uživatelského účtu (user_account).
  4. Klepněte na tlačítko OK.

Ujistěte se, že jsou uživatelé také nakonfigurováni s následujícími atributy LDAP:

Přístup ke Cloudovým službám Lexmark

  1. Ke Cloudovým službám Lexmark přistupujte pomocí správné adresy URL, kterou vám poskytne zástupce společnosti Lexmark.

    Snímek obrazovky zobrazující portál Cloudových služeb Lexmark.
  2. V nabídce poskytovatele identity zadejte své uživatelské jméno a heslo.

    Snímek obrazovky zobrazující výzvu poskytovatele identity.
    Poznámka: Uživatelské jméno musí být vaše úplná e-mailová adresa. Další informace najdete v části Přístup k řídicímu panelu Cloudových služeb Lexmark..