Αυτή η ενότητα παρέχει πληροφορίες σχετικά με τη διαμόρφωση του Microsoft AD FS (Active Directory Federation Services) για δημιουργία ομοσπονδίας με το Lexmark Print Management. Μάθετε πώς μπορείτε να δημιουργήσετε ένα διακριτικό ασφαλείας με τις απαιτούμενες αξιώσεις για μια υπηρεσία παροχής πόρων.
Αυτό το έγγραφο παρέχει πληροφορίες σχετικά με τη Γλώσσα Σήμανσης Αξιώσεων Ασφαλείας (Security Assertion Markup Language – SAML), έκδοση 2. Αν κάποια συγκεκριμένη διαμόρφωση δεν καλύπτεται σε αυτό το έγγραφο, επικοινωνήστε με την ομάδα των Επαγγελματικών Υπηρεσιών της Lexmark.
Πριν ξεκινήσετε, βεβαιωθείτε ότι:
Τα βήματα σε αυτό το έγγραφο εκτελούνται σε έναν διακομιστή Active Directory σε έναν τομέα.
Ο διακομιστής είναι Microsoft Windows Server 2016 με το πιο πρόσφατο service pack.
Ο διακομιστής διαθέτει πιστοποιητικό διακομιστή και ο ρόλος AD FS είναι εγκατεστημένος.
Από τον διακομιστή του AD FS, κάντε κλικ στην επιλογή Εργαλεία > Διαχείριση AD FS.
Κάντε κλικ στον φάκελο υπηρεσίας. Στη συνέχεια, από τον πίνακα Ενέργειες, κάντε κλικ στην επιλογή Επεξεργασία ιδιοτήτων υπηρεσίας ομοσπονδίας.
Πληκτρολογήστε ένα εμφανιζόμενο όνομα υπηρεσίας ομοσπονδίας και ορίστε το Όνομα υπηρεσίας ομοσπονδίας στο πλήρως προσδιορισμένο όνομα τομέα του διακομιστή σας.
Στο πεδίο Αναγνωριστικό υπηρεσίας ομοσπονδίας, πληκτρολογήστε το σωστό αναγνωριστικό. Για παράδειγμα,
.Σημειώσεις:
Από τον διακομιστή του AD FS, κάντε κλικ στην επιλογή Εργαλεία > Διαχείριση AD FS.
Αναπτύξτε τον φάκελο Σχέσεις αξιοπιστίας και κάντε κλικ στον φάκελο Υπηρεσίες αξιοπιστίας.
Στον πίνακα Ενέργειες, κάντε κλικ στην επιλογή Προσθήκη υπηρεσιών αξιοπιστίας.
Κάντε κλικ στις επιλογές Αναγνώριση αξιώσεων > Έναρξη > Εισαγωγή δεδομένων σχετικά με την υπηρεσία αξιοπιστίας μη αυτόματα > Επόμενο.
Πληκτρολογήστε ένα εμφανιζόμενο όνομα και κάντε κλικ στην επιλογή Επόμενο.
Στο παράθυρο Διαμόρφωση πιστοποιητικού, κάντε κλικ στην επιλογή Επόμενο.
Επιλέξτε Ενεργοποίηση υποστήριξης για το πρωτόκολλο SAML 2.0 WebSSO, πληκτρολογήστε τη διεύθυνση URL υπηρεσίας αξιοπιστίας SAML 2.0 και κάντε κλικ στην επιλογή Επόμενο.
Ανάλογα με την τοποθεσία σας, τα παρακάτω αποτελούν παραδείγματα διευθύνσεων URL υπηρεσιών αξιοπιστίας:
https://idp.us.iss.lexmark.com/users/auth/saml/callback?organization_id=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXX
https://idp.eu.iss.lexmark.com/users/auth/saml/callback?organization_id=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXX
Πληκτρολογήστε το αναγνωριστικό υπηρεσίας αξιοπιστίας και πατήστε Προσθήκη > Επόμενο.
Ανάλογα με την τοποθεσία σας, τα παρακάτω αποτελούν παραδείγματα αναγνωριστικών υπηρεσιών αξιοπιστίας:
https://idp.us.iss.lexmark.com
https://idp.eu.iss.lexmark.com
Στο παράθυρο Επιλογή πολιτικής ελέγχου πρόσβασης, επιλέξτε Να επιτρέπεται σε όλους ή τη συγκεκριμένη πολιτική ελέγχου πρόσβασης για την εταιρεία σας και πατήστε Επόμενο.
Ελέγξτε τις ρυθμίσεις της υπηρεσίας αξιοπιστίας του και πατήστε Επόμενο.
Καταργήστε την επιλογή Διαμόρφωση πολιτικής έκδοσης αξιώσεων για αυτή την εφαρμογή και πατήστε Κλείσιμο.
Από την κονσόλα διαχείρισης του AD FS, κάντε κλικ στον φάκελο Υπηρεσίες αξιοπιστίας, κάντε δεξί κλικ στην υπηρεσία αξιοπιστίας που δημιουργήθηκε και πατήστε Ιδιότητες.
Κάντε κλικ στην καρτέλα Σύνθετες ρυθμίσεις και επιλέξτε SHA-1 ως αλγόριθμο ασφαλούς κατακερματισμού.
Κάντε κλικ στην καρτέλα Τελικά σημεία και επιλέξτε Προσθήκη SAML ως αλγόριθμο ασφαλούς κατακερματισμού.
Επιλέξτε Αποσύνδεση SAML ως τον τύπο τελικού σημείου. Στο πεδίο Αξιόπιστη διεύθυνση URL, πληκτρολογήστε τη διεύθυνση URL αξιόπιστης αποσύνδεσης από τον διακομιστή AD FS. Για παράδειγμα:
.Κάντε κλικ διαδοχικά στις επιλογές OK > Εφαρμογή > OK.
Από τον διακομιστή του AD FS, κάντε κλικ στην επιλογή Εργαλεία > Διαχείριση AD FS.
Κάντε κλικ στον φάκελο Υπηρεσίες αξιοπιστίας, έπειτα κάντε δεξί κλικ στο αναγνωριστικό υπηρεσίας αξιοπιστίας που δημιουργήθηκε και στη συνέχεια κάντε κλικ στην επιλογή Επεξεργασία πολιτικής έκδοσης αξιώσεων.
Στην καρτέλα Κανόνες μετασχηματισμού έκδοσης, κάντε κλικ στην επιλογή Προσθήκη κανόνα.
Από το μενού Πρότυπο κανόνα αξίωσης, επιλέξτε Αποστολή χαρακτηριστικών LDAP ως αξιώσειςκαι πατήστε Επόμενο .
Πληκτρολογήστε ένα όνομα κανόνα αξίωσης. Στη συνέχεια, από το μενού Αποθήκευση χαρακτηριστικών, επιλέξτε Active Directory.
Ορίστε τις ακόλουθες αντιστοιχίσεις:
Χαρακτηριστικό LDAP | Τύπος εξερχόμενης αξίωσης |
---|---|
Διευθύνσεις email | Διεύθυνση email |
User-Principal-Name | UPN |
Όνομα | Όνομα |
Επώνυμο | Επώνυμο |
Τμήμα | τμήμα |
<Χαρακτηριστικό που αντιστοιχεί σε σήμα> | κάρτα |
<Χαρακτηριστικό που αντιστοιχεί σε PIN> | pin |
<Χαρακτηριστικό που αντιστοιχεί σε κέντρο κόστους> | Κέντρο κόστους |
Πατήστε OK > Τέλος.
Στην καρτέλα Κανόνες μετασχηματισμού έκδοσης, κάντε κλικ στην επιλογή Προσθήκη κανόνα.
Από το μενού Πρότυπο κανόνα αξίωσης, επιλέξτε Μετασχηματισμός εισερχόμενης αξίωσης και κάντε κλικ στην επιλογή Επόμενο.
Πληκτρολογήστε ένα όνομα κανόνα αξίωσης. Στη συνέχεια, από το μενού Τύπος εισερχόμενης αξίωσης, επιλέξτε Διεύθυνση email.
Από το μενού Τύπος εξερχόμενης αξίωσης, επιλέξτε Αναγνωριστικό ονόματος.
Από το μενού Μορφή αναγνωριστικού ονόματος εξερχόμενου, επιλέξτε Email.
Κάντε κλικ στην επιλογή Τέλος > OK.
Από το Account Management web portal, κάντε κλικ στις επιλογές Εταιρεία > Υπηρεσία παροχής ελέγχου ταυτότητας > Διαμόρφωση υπηρεσίας παροχής ελέγχου ταυτότητας..
Από την ενότητα Τομείς, πληκτρολογήστε τον τομέα της υπηρεσίας παροχής ταυτότητας και κάντε κλικ στην επιλογή Προσθήκη.
Από την ενότητα Ρυθμίσεις καθολικής σύνδεσης, πληκτρολογήστε τις σωστές διευθύνσεις URL στα παρακάτω πεδία:
URL προορισμού SSO
URL αποσύνδεσης SSO
Σημειώσεις:
Στο πεδίο Πιστοποιητικό, αντιγράψτε και επικολλήστε το κλειδί πιστοποιητικού βασικής έκδοσης-64 από το πιστοποιητικό υπογραφής διακριτικού της υπηρεσίας παροχής ταυτότητας.
Κάντε κλικ στην επιλογή Αποθήκευση αλλαγών.
Από τον διακομιστή του AD FS, κάντε κλικ στην επιλογή Εργαλεία > Διαχείριση AD FS.
Αναπτύξτε τον φάκελο Υπηρεσία και κάντε κλικ στον φάκελο Πιστοποιητικά.
Εντοπίστε το πιστοποιητικό υπογραφής διακριτικού.
Από τον πίνακα Ενέργειες, κάντε κλικ στην επιλογή Προβολή πιστοποιητικού.
Από την καρτέλα Λεπτομέρειες, κάντε κλικ στην επιλογή Αντιγραφή σε φάκελο και ακολουθήστε τον οδηγό.
Από την οθόνη Μορφή αρχείου εξαγωγής, επιλέξτε Με βασική-64 κωδικοποίηση X.509 (.CER).
Αποθηκεύστε το πιστοποιητικό.
Πριν ξεκινήσετε, βεβαιωθείτε ότι οι χρήστες της υπηρεσίας καταλόγου Active Directory έχουν διαμορφωθεί με έναν λογαριασμό email.
Από τον διακομιστή της υπηρεσίας καταλόγου Active Directory, ανοίξτε τον πίνακα Χρήστες και υπολογιστές Active Directory.
Εντοπίστε τις ιδιότητες του λογαριασμού του συγκεκριμένου χρήστη.
Στην καρτέλα Γενικά, ορίστε τη διεύθυνση email με τον σωστό εταιρικό τομέα.
Κάντε κλικ στο OK.
Βεβαιωθείτε ότι οι χρήστες έχουν επίσης διαμορφωθεί με τα ακόλουθα χαρακτηριστικά LDAP:
UPN
Όνομα
Επώνυμο
Τμήμα
Σήμα
PIN
Κέντρο κόστους
Αποκτήστε πρόσβαση στις Lexmark Cloud Services χρησιμοποιώντας τη σωστή διεύθυνση URL που παρέχεται από τον αντιπρόσωπο της Lexmark στην περιοχή σας.
Από την υπηρεσία παροχής ταυτότητας, πληκτρολογήστε το όνομα χρήστη και τον κωδικό πρόσβασής σας.