В этом разделе приведена информация о создании федерации Lexmark Cloud Services с Microsoft Azure Active Directory. Для получения дополнительной информации обратитесь в подразделение профессиональных услуг Lexmark.
Прежде чем начать, убедитесь, что у вас есть права администратора для доступа к следующим порталам:
Microsoft Azure Active Directory
Lexmark Cloud Services
Федерация — это процесс создания отношений доверия между поставщиком удостоверений клиента (IdP) и внешним сервисом, например Lexmark Cloud Services. Ниже приведены примеры IdP:
Microsoft Azure Active Directory
Google Identity
Любая система управления удостоверениями, совместимая с SAML 2.0
После установления отношений доверия пользователи смогут получать доступ к Lexmark Cloud Services, используя те же имя пользователя и пароль для других внутренних сайтов и сервисов. IdP клиента отвечает за все аспекты управления учетными данными, например проверку пароля, требования к его сложности, истечение его срока действия и потенциальное использование многофакторной проверки подлинности. Также IdP поддерживает функцию единого входа (SSO), которая позволяет сократить количество процедур проверки подлинности при переключении между сервисами.
При первом входе пользователя в Lexmark Cloud Services отображается запрос на ввод адреса электронной почты, после чего выполняется перенаправление пользователя в IdP.
Если пользователь уже выполнил вход в IdP, который поддерживает функцию единого входа, ввод пароля не требуется. Проходить многофакторную проверку подлинности не требуется. Этот процесс позволяет конечному пользователю быстро войти в систему.
Если пользователь не выполнил вход в IdP, появляется запрос на ввод имени пользователя и пароля. Может потребоваться пройти многофакторную проверку подлинности. После входа в систему выполняется перенаправление пользователя в Lexmark Cloud Services.
Lexmark Cloud Services запрашивает адрес электронной почты пользователя. Эта информация позволяет Lexmark Cloud Services определить организацию пользователя в Lexmark Cloud Services.
Lexmark Cloud Services перенаправляет пользователя в IdP. Lexmark Cloud Services передает данные поля
.IdP использует
, чтобы определить, какие настройки применяются к этой попытке входа в систему. В зависимости от настроек IdP проверяет подлинность пользователя и пароля и может выполнить многофакторную аутентификацию. Если IdP поддерживает функцию единого входа и пользователь уже выполнил вход в IdP, вход пользователя в систему выполняется автоматически.IdP перенаправляет пользователя в Lexmark Cloud Services и передает следующие предварительно заданные утверждения:
Имя пользователя
Адрес электронной почты
Организация
Дополнительная информация, например отдел пользователя и центр учета затрат
IdP подписывает эти утверждения с помощью личного сертификата.
В Lexmark Cloud Services предварительно настроен общий сертификат, который используется для проверки того, что данная информация поступила из ожидаемого источника. Благодаря этому процессу Lexmark Cloud Services может доверять информации, которую передает IdP, и завершить процесс входа в систему.
Фактический интерфейс может отличаться от приведенных ниже изображений.
На портале Azure перейдите к Azure Active Directory.
Нажмите Корпоративные приложения > Новое приложение.
Нажмите Создайте собственное приложение > Интеграция любого другого приложения, которое отсутствует в коллекции (не из коллекции).
Укажите имя приложения.
На экране «Обзор корпоративных приложений» нажмите Настройка единого входа, а затем выберите SAML.
В разделе «Базовая конфигурация SAML» настройте следующие параметры:
Идентификатор (ИД объекта)
URL-адрес ответа (URL-адрес службы обработчика утверждений)
Ниже приведены примеры полного URL-адреса ответа в зависимости от вашего местоположения:
https://idp.us.iss.lexmark.com/users/auth/saml/callback?organization_id=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXX
https://idp.eu.iss.lexmark.com/users/auth/saml/callback?organization_id=XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXXX
В разделе «Атрибуты и утверждения пользователя» нажмите Изменить.
Нажмите Добавить новое утверждение, а затем укажите имя и источник для каждого утверждения.
Атрибут | Источник | Пространство имен |
---|---|---|
firstname | Оставьте это поле пустым. | |
lastname | Оставьте это поле пустым. | |
Оставьте это поле пустым. |
В разделе «Сертификат подписи SAML» выполните следующие действия:
Скачайте сертификат Base64.
Скопируйте URL-адреса входа и выхода.
В зависимости от конфигурации Azure назначьте пользователей для созданного корпоративного приложения.
Сохраните параметры.
На веб-портале «Управление учетными записями» нажмите Организация > Провайдер аутентификации > Настроить провайдера аутентификации.
В разделе «Домены» укажите домен поставщика удостоверений, а затем нажмите Добавить.
В разделе «Параметры однократной идентификации пользователя» укажите правильную информацию в следующие поля:
Идентификатор объекта поставщика услуг
Целевой URL-адрес SSO — URL-адрес для входа в систему созданного вами корпоративного приложения Azure.
URL-адрес выхода SSO — этот URL-адрес определяет поведение при выходе пользователя из системы портала Lexmark Cloud Services.
Если необходимо, чтобы пользователь полностью выходил из системы клиента Azure, укажите URL-адрес выхода из созданного вами корпоративного приложения Azure.
Если необходимо, чтобы пользователь выходил только из Lexmark Cloud Services, укажите другой URL-адрес. URL-адрес может перенаправлять на страницу, которую вы обслуживаете («Вы успешно вышли из системы»), или на соответствующую страницу входа в систему Lexmark Cloud Services для вашей организации. В зависимости от вашего местоположения URL-адрес может быть следующим: https://idp.us.iss.lexmark.com или https://idp.eu.iss.lexmark.com.
В поле «Сертификат» вставьте ключ сертификата Base-64, скопированный из сертификата для подписи токена поставщика услуг удостоверений.
Если вместо этого у вас есть файл metadata.xml, в котором содержатся URL-адреса и данные сертификата, добавьте верхний и нижний колонтитулы вручную.
-----BEGIN CERTIFICATE---- MIIC8DCCAdigAwIBAgIQdzA… -----END CERTIFICATE-----
Нажмите Настроить провайдера аутентификации.
Протестируйте настройки федерации, выполнив вход в систему под любым пользователем одним из следующих способов:
Выполните вход в систему с помощью другого браузера на той же рабочей станции.
Выполните вход в систему в частном сеансе браузера или режиме инкогнито на той же рабочей станции.
Попросите другого пользователя выполнить вход в систему с его рабочей станции.
Для получения доступа к Lexmark Cloud Services используйте правильный URL-адрес, предоставленный представителем Lexmark.
В диалоговом окне поставщика удостоверений укажите имя пользователя и пароль.