Ez a rész a Microsoft AD FS-nek a Lexmark Print Management szolgáltatással való összevonásához való konfigurálásával kapcsolatos információkat tartalmaz. Ismerje meg, hogyan hozhat létre biztonsági tokent a szükséges jogcímekkel egy erőforrás-szolgáltató számára.
Ez a dokumentum a Security Assertion Markup Language (SAML) 2-es verziójának konfigurálásával kapcsolatos információkat tartalmaz. Ha ez a dokumentum nem érint egy adott konfigurációt, lépjen kapcsolatba a Lexmark Professional Services csapatával.
Mielőtt elkezdené a műveleteket, ellenőrizze a következőket:
Az ebben a dokumentumban szereplő lépéseket egy Active Directory-kiszolgáló tartományán hajtják végre.
A kiszolgáló a legújabb szervizcsomaggal rendelkező Microsoft Windows Server 2016.
A kiszolgáló rendelkezik kiszolgálótanúsítvánnyal, és telepítve van rá az AD FS szerepkör.
Az AD FS-kiszolgálón kattintson az Eszközök > AD FS-kezelő lehetőségre.
Kattintson a szolgáltatás mappára, majd a Műveletek panelen kattintson az Összevonási szolgáltatás tulajdonságainak szerkesztése lehetőségre.
Írja be az összevonási szolgáltatás megjelenítendő nevét, majd állítsa be az Összevonási szolgáltatás neve lehetőséget a kiszolgálója teljes tartománynevére.
Az Összevonási szolgáltatás azonosítója mezőbe írja be a megfelelő azonosítót. Például
.Megjegyzések:
Az AD FS-kiszolgálón kattintson az Eszközök > AD FS-kezelő lehetőségre.
Bontsa ki a Megbízhatósági kapcsolatok mappát, majd kattintson a Megbízható függő entitások mappára.
A Műveletek panelen kattintson az Megbízható függő entitások hozzáadása lehetőségre.
Kattintson a Jogcímbarát > Indítás > A függő entitással kapcsolatos adatok manuális bevitele > Következő lehetőségre.
Gépelje be a kijelző nevét, majd kattintson a Tovább gombra.
A Tanúsítvány konfigurálása ablakban kattintson a Következő gombra.
Válassza a SAML 2.0 WebSSO protokoll támogatás engedélyezése lehetőséget, írja be a függő fél SAML 2.0 szolgáltatásának URL-címét, majd kattintson a Következő gombra.
Az Ön tartózkodási helyétől függően néhány példa következik a függő felek szolgáltatási URL-jére:
https://idp.us.iss.lexmark.com/users/auth/saml/callback?organization_id=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXX
https://idp.eu.iss.lexmark.com/users/auth/saml/callback?organization_id=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXX
Írja be a függő entitás megbízhatósági azonosítóját, majd kattintson a Hozzáadás > Következő gombra.
Az Ön tartózkodási helyétől függően néhány példa következik a függő entitások megbízhatósági azonosítójára:
https:\\idp.us.iss.lexmark.com
https://idp.eu.iss.lexmark.com
A Hozzáférés-vezérlési házirend kiválasztása ablakban válassza a Hozzáférés engedélyezése mindenkinek vagy a szervezet adott hozzáférés-vezérlési házirendjét, majd kattintson a Következő gombra.
Tekintse át a függő entitás megbízhatósági beállításait, majd kattintson a Következő gombra.
Törölje a Jogcím-közzétételi házirend konfigurálása az alkalmazáshoz lehetőséget, majd kattintson a Bezárás gombra.
Az AD FS kezelőkonzolból kiindulva kattintson a Megbízható függő entitások mappára, a jobb egérgombbal kattintson a létrehozott megbízható függő entitásra, majd kattintson a Tulajdonságok gombra.
Kattintson a Speciális lapra, majd válassza az SHA-1 lehetőséget, mint biztonságos kivonatoló algoritmust.
Kattintson a Végpontok lapra, majd válassza az SAML hozzáadása lehetőséget, mint biztonságos kivonatoló algoritmust.
Válassza a SAML kijelentkezés végpont típusaként lehetőséget, majd a Megbízható URL mezőbe írja be az AD FS-kiszolgáló megbízható kijelentkezési URL-címét. Például
.Kattintson az OK > Alkalmaz > OK gombokra.
Az AD FS-kiszolgálón kattintson az Eszközök > AD FS-kezelő lehetőségre.
Kattintson a Megbízható függő entitások mappában a jobb egérgombbal a létrehozott függő fél megbízhatósági azonosítójára, majd kattintson a Jogcím-közzétételi házirend szerkesztése lehetőségre.
A Kiállítási átalakítószabályok lapról kiindulva kattintson a Szabály hozzáadása elemre.
A Jogcímszabály-sablon menüben válassza az LDAP-attribútumok küldése jogcímként lehetőséget, majd kattintson a Következő gombra.
Írja be a jogcímszabály nevét, majd a Attribútumtár menüben válassza az Active Directory elemet.
Határozza meg a következő leképezéseket:
LDAP-attribútum | Kimenő jogcím típusa |
---|---|
E-mail-címek | E-mail-cím |
User-Principal-Name | UPN |
Utónév | Utónév |
Vezetéknév | Vezetéknév |
Részleg | részleg |
<A jelvényhez tartozó attribútum> | jelvény |
<A PIN-kódhoz tartozó attribútum> | PIN-kód |
<A költségközponthoz tartozó attribútum> | Költségközpont |
Kattintson az OK > Befejezés gombra.
A Kiállítási átalakítószabályok lapon kattintson a Szabály hozzáadása elemre.
A Jogcímszabály-sablon menüben válassza az Bejövő jogcím átalakítása lehetőséget, majd kattintson a Következő gombra.
Írja be a jogcímszabály nevét, majd a Bejövő jogcím típusa menüben válassza az E-mail-cím elemet.
A Kimenő jogcím típusa menüben válassza a Név azonosítója elemet.
A Kimenő névazonosító formátuma menüben válassza az E-mail elemet.
Kattintson a Befejezés > OK gombra.
A Fiókkezelési webes portálon kattintson a Szervezet > Hitelesítési szolgáltató > Hitelesítési szolgáltató konfigurálása lehetőségre.
A Tartományok részben írja be az identitásszolgáltató tartományát, majd kattintson a Hozzáadás gombra.
Az Egyszeri bejelentkezés beállításai részből kiindulva gépelje be a helyes URL-eket a következő mezőkbe:
SSO cél-URL
SSO kijelentkezési URL
Megjegyzések:
A Tanúsítvány mezőben másolja ki és illessze be a base-64 tanúsítványkulcsot az identitásszolgáltató tokenaláíró tanúsítványából.
Kattintson a Módosítások mentése elemre.
Az AD FS-kiszolgálón kattintson az Eszközök > AD FS-kezelő lehetőségre.
Bontsa ki a Szerviz mappát, majd kattintson a Tanúsítványok mappára.
Keresse meg a tokenaláíró tanúsítványt.
A Műveletek panelen kattintson a Tanúsítvány megtekintése elemre.
A Részletek fülön kattintson a Másolás fájlba lehetőségre, majd kövesse a varázslót.
A Fájlformátum exportálása képernyőn válassza ki a Base-64 kódolású X.509 (.CER) lehetőséget.
Mentse el a tanúsítványt.
Mielőtt elkezdené, győződjön meg arról, hogy az Active Directory-felhasználók konfigurálva vannak e-mail-fiókkal.
Az Active Directory kiszolgálóról indítsa el az Active Directory felhasználók és számítógépek panelt.
Keresse meg az adott felhasználói fiók tulajdonságait.
Az Általános lapon adja meg az e-mail-címet a megfelelő vállalati tartományhoz.
Kattintson az OK gombra.
Győződjön meg arról, hogy a felhasználók konfigurálva vannak a következő LDAP-attribútumokkal is:
UPN
Utónév
Vezetéknév
Részleg
Belépőkártya
PIN-kód
Költségközpont
A Lexmark Cloud Services szolgáltatást a Lexmark képviselője által megadott megfelelő URL-cím használatával érheti el.
Az azonosítási szolgáltató részben írja be a felhasználónevet és a jelszót.