Konfigurace federace Azure AD

Přehled konfigurace federace Azure Active Directory

Tato část obsahuje informace o federaci Cloudových služeb Lexmark se službou Microsoft Azure Active Directory. Chcete-li získat další informace, obraťte se na tým profesionálních služeb Lexmark.

Předpoklady

Než začnete, ujistěte se, že máte přístup správce k následujícím portálům:

Vysvětlení federace

Federace je proces vytváření vztahu důvěryhodnosti mezi poskytovatelem identity zákazníka (IdP) a externí službou, jako jsou Cloudové služby Lexmark. Níže jsou uvedeny příklady IdP:

Po navázání vztahu důvěryhodnosti mohou uživatelé přistupovat ke Cloudovým službám Lexmark pomocí stejného uživatelského jména a hesla pro ostatní interní weby a služby. IdP zákazníka spravuje všechny aspekty správy pověření, jako je ověření hesla, požadavky na složitost, vypršení platnosti a potenciální využití vícefaktorového ověřování. IdP také podporuje jednotné přihlášení (SSO), což snižuje počet pokusů o ověření uživatelů při přepínání mezi službami.

Použití uživatelem

Prostředí zákazníka s IDP

Při prvním přístupu uživatele ke Cloudovým službám Lexmark se zobrazí výzva k zadání e-mailové adresy a poté bude uživatel přesměrován na IdP.

Pokud se uživatel již přihlásil k IdP a ten podporuje SSO, není uživatel povinen zadávat heslo. Je zabráněno výzvám s vícefaktorovým ověřováním. Tento proces vytváří rychlé přihlášení pro koncového uživatele.

Prostředí zákazníka bez IdP

Pokud se uživatel nepřihlásil k IdP, zobrazí se výzva k zadání uživatelského jména a hesla. Dochází k výzvám s vícefaktorovým ověřováním. Po přihlášení je uživatel přesměrován do Cloudových služeb Lexmark.

Pracovní postup pro federované přihlášení

  1. Cloudové služby Lexmark žádají o e-mailovou adresu uživatele. Tyto informace umožňují Cloudovým službám Lexmark určit organizaci uživatele v rámci Cloudových služeb Lexmark.

    Poznámka: Nastavení federace pro organizaci zahrnuje adresu URL poskytovatele identity zákazníka.
  2. Cloudové služby Lexmark přesměrují uživatele na IdP. Cloudové služby Lexmark projdou polem ID subjektu.

  3. IdP používá ID subjektu k určení, která nastavení se vztahují na tento pokus o přihlášení. V závislosti na nastavení IdP ověřuje uživatelské jméno a heslo a může provádět vícefaktorové ověřování. Pokud IdP podporuje SSO a uživatel je již přihlášen k IdP, pak je uživatel přihlášen automaticky.

  4. IdP přesměruje uživatele do Cloudových služeb Lexmark a předá následující předdefinované deklarace:

    • Uživatelské jméno

    • E-mailová adresa

    • Organizace

    • Volitelné informace, jako je oddělení uživatele a cenové centrum

    IdP tyto deklarace podepisuje pomocí soukromého certifikátu.

  5. Cloudové služby Lexmark byly předem nakonfigurovány s veřejným certifikátem a používají jej k ověření, zda tyto informace pocházejí z očekávaného zdroje. Tento proces umožňuje Cloudovým službám Lexmark důvěřovat informacím, které IdP předává a které dokončí proces přihlášení.

Konfigurace Azure Active Directory

Níže uvedené obrázky se mohou v praxi lišit.

  1. Z portálu Azure přejděte do služby Azure Active Directory.

    Snímek obrazovky zobrazující navigaci do služby Azure Active Directory.
  2. Klepněte na možnost Podnikové aplikace > Nová aplikace.

    Snímek obrazovky zobrazující navigaci k nastavení podnikových aplikací.
    Snímek obrazovky zobrazující tlačítko Nová aplikace.
  3. Klepněte na tlačítko Vytvořit vlastní aplikaci > Integrace jakékoli jiné aplikace, kterou nenajdete v galerii (mimo galerii).

    Snímek obrazovky zobrazující navigaci k aplikacím mimo galerie.
  4. Zadejte název aplikace.

  5. Na obrazovce Přehled podnikových aplikací klepněte na možnost Nastavit jednotné přihlášení a poté vyberte možnost SAML.

    Snímek obrazovky zobrazující nastavení metody jednotného přihlášení.
    Snímek, který ukazuje SAML jako metodu jednotného přihlášení.
  6. V části Základní konfigurace SAML nakonfigurujte následující nastavení:

    Snímek obrazovky zobrazující konfiguraci atributů uživatele.
    Poznámka: Získejte nastavení od poskytovatele služeb.
    • Identifikátor (ID subjektu)

      Poznámka: Výchozí ID subjektu Cloudových služeb Lexmark je https://idp.iss.lexmark.com. Ujistěte se, že ID subjektu v Azure odpovídá ID subjektu v portálu Cloudových služeb Lexmark.
    • Adresa URL odpovědi (adresa URL služby Assertion Consumer Service)

      V závislosti na vaší poloze jsou níže uvedeny příklady úplné adresy URL odpovědi:

      • https://idp.us.iss.lexmark.com/users/auth/saml/callback?organization_id=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXX

      • https://idp.eu.iss.lexmark.com/users/auth/saml/callback?organization_id=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXX

      Poznámka: Chcete-li určit hodnotu parametru organization_ID, přihlaste se do portálu Cloudových služeb Lexmark a klepněte na možnost Správa účtu. Parametr organization_id se zobrazí na adrese URL.
      Snímek obrazovky zobrazující umístění ID organizace.
  7. V části Atributy uživatele a deklarace klepněte na možnost Upravit.

    Snímek obrazovky zobrazující část Atributy uživatele a deklarace.
  8. Klepněte na možnost Přidat novou deklaraci a zadejte název a zdroj pro každou deklaraci.

    Snímek obrazovky zobrazující vytvoření nových deklarací.
    Požadované deklarace

    Atribut

    Zdroj

    Obor názvů

    křestní jméno

    user.givenname

    Toto pole nechte prázdné.

    příjmení

    user.surname

    Toto pole nechte prázdné.

    e-mail

    user.mail

    Toto pole nechte prázdné.


    Volitelné deklarace

    Atribut

    Zdroj

    Obor názvů

    průkaz

    Atribut zdroje pro vaši organizaci

    Toto pole nechte prázdné.

    pin

    Atribut zdroje pro vaši organizaci

    Toto pole nechte prázdné.

    cenové centrum

    Atribut zdroje pro vaši organizaci

    Toto pole nechte prázdné.

    oddělení

    user.department

    Toto pole nechte prázdné.


  9. V části Podpisový certifikát SAML proveďte tyto kroky:

    • Stáhněte si certifikát Base64.

    • Zkopírujte přihlašovací adresy a adresy URL pro odhlášení.

    Snímek obrazovky zobrazující, kam stáhnout certifikát a zkopírovat přihlašovací a odhlašovací adresy URL.
  10. V závislosti na vaší konfiguraci služby Azure přiřaďte uživatele vytvořené podnikové aplikaci.

    Snímek obrazovky zobrazující, kam přiřadit uživatele a skupiny.
  11. Uložte nastavení.

Konfigurace Cloudových služeb Lexmark

  1. Z webového portálu Správa účtů klepněte na možnost Organizace > Poskytovatel služeb ověření > Nakonfigurovat poskytovatele služeb ověření.

    Snímek obrazovky zobrazující nastavení poskytovatele ověření.
  2. V části Domény zadejte doménu poskytovatele identity a klepněte na tlačítko Přidat.

    Snímek obrazovky zobrazující domovskou stránku Cloudových služeb Lexmark.
  3. V části Nastavení jednotného přihlášení zadejte správné informace do následujících polí:

    • ID subjektu poskytovatele služeb

      Poznámka: Výchozí ID subjektu Cloudových služeb Lexmark je https://idp.iss.lexmark.com. Ujistěte se, že ID subjektu v Azure odpovídá ID subjektu na portálu Cloudových služeb Lexmark.
    • Cílová URL SSO – přihlašovací adresa URL podnikové aplikace Azure, kterou jste vytvořili.

    • URL odhlášení SSO – tato adresa URL určuje chování při odhlášení uživatele z portálu Cloudových služeb Lexmark.

      • Pokud chcete, aby se uživatel zcela odhlásil ze svého klienta Azure, zadejte adresu URL odhlášení podnikové aplikace Azure, kterou jste vytvořili.

      • Pokud chcete, aby byl uživatel odhlášen pouze z Cloudových služeb Lexmark, zadejte jinou adresu URL. Adresa URL může ukazovat na stránku, kterou spravujete („úspěšně jste se odhlásili“), nebo můžete pro svou organizaci použít odpovídající přihlašovací stránku Cloudových služeb Lexmark. V závislosti na vaší poloze může být adresa URL https://idp.us.iss.lexmark.com nebo https://idp.eu.iss.lexmark.com.

  4. V poli Certifikát zkopírujte a vložte klíč certifikátu Base-64 z certifikátu pro podepisování tokenů poskytovatele identity.

    Snímek obrazovky zobrazující informace o certifikátu.

    Pokud místo toho máte soubor metadata.xml obsahující adresy URL a data certifikátu, přidejte záhlaví a zápatí ručně.

    -----BEGIN CERTIFICATE----
    MIIC8DCCAdigAwIBAgIQdzA…
    -----END CERTIFICATE-----
  5. Klepněte na možnost Konfigurovat službu ověření.

    Poznámka: Portál Cloudových služeb Lexmark neukončujte a nenechávejte jej vypršet. Možná se nebudete moci přihlásit, abyste opravili všechny problémy, které objevíte během testování.

Přístup ke Cloudovým službám Lexmark

Otestujte nastavení federace tak, že se uživatel přihlásí pomocí jedné z následujících metod:

  1. Ke Cloudovým službám Lexmark přistupujte pomocí správné adresy URL, kterou vám poskytne zástupce společnosti Lexmark.

    Snímek obrazovky zobrazující portál Cloudových služeb Lexmark.
  2. V nabídce poskytovatele identity zadejte své uživatelské jméno a heslo.

    Snímek obrazovky zobrazující výzvu poskytovatele identity.
    Poznámka: Uživatelské jméno musí být vaše úplná e-mailová adresa. Další informace najdete v části Přístup k řídicímu panelu Cloudových služeb Lexmark..