为 Active Directory 用户配置 Microsoft Entra ID SAML 单点登录

从 Active Directory 导入到 PAM360 的用户账户,其用户名采用“域名称/用户名(电子邮件 ID 前缀)”的格式。PAM360 通过将身份提供商 (IdP) 提供的 SAML 断言中的 NameID 与相应的 PAM360 用户名进行匹配来验证用户身份。 如果这些值不匹配,用户将无法访问其 PAM360 账户。为确保在为 AD 用户设置 SAML 单点登录 (SSO) 时实现无缝访问,您可以将 Windows 账户名配置为传入声明类型。虽然本文档介绍了将 Microsoft Entra ID 配置为从 AD 导入的 PAM360 用户的 SAML IdP 的详细步骤,但此方法也适用于所有其他可用的 SAML 供应商。

场景:假设您的 AD 环境中有一位用户 John Doe。 如果您的 AD 域为 ABC.inc,且您使用 AD 用户导入选项将用户导入 PAM360,则 John Doe 在 PAM360 中的用户名将采用 ABC.inc\john doe 的格式。为了让 John Doe 能够通过 Microsoft Entra ID SAML SSO(身份提供商)成功访问 PAM360,必须将身份提供商配置为包含格式为 ABC.inc\john doe 的 NameID 属性。 要实现这一点,您必须使用一个现有 AD 属性并将其值设置为 john doe(用户名),或者创建一个自定义属性并将其值设为 john doe,将该属性同步到 Microsoft Entra ID 门户,然后在 Entra ID 门户中使用声明转换选项创建一个新声明,使其格式与 ABC.inc\john doe 匹配。 此配置可确保 SAML 响应中的 NameID 与 PAM360 用户名格式一致,从而支持通过 Microsoft Entra ID SAML SSO 成功对 AD 用户进行身份验证和授权。

本文详细介绍了以下主题:

  1. 配置自定义 AD 属性
  2. 在 Entra ID 门户中设置声明
  3. 更新系统属性文件

1. 配置自定义 AD 属性

  1. 登录您的 Active Directory 门户。
  2. 导航至包含 PAM360 用户的组织单位 (OU),您希望使用 Microsoft Entra ID 作为 IdP 为这些用户配置 SAML SSO。
  3. 右键单击 OU 名称,并在显示的选项中选择“属性”
  4. 找到包含用户名值的属性。如果不存在此类属性,则应创建一个自定义属性。
  5. 为该 OU 内的所有用户,按指定格式在自定义属性中填写用户名值。

    注意

    对于全名为“John Doe”的用户,自定义属性的值应输入为“john doe”。编辑属性值时,请确保格式保持一致。

  6. 将此属性作为参数同步到 Microsoft Entra ID 门户。

2. 在 Entra ID 门户中设置声明

  1. 登录 Microsoft Entra ID 门户。
    azure-saml-for-ad
  2. “企业应用程序”页面上,使用搜索筛选器查找 PAM360 企业应用程序。
    azure-saml-for-ad-2
  3. PAM360 企业应用程序页面上,点击“设置单点登录”部分中的“开始使用”按钮。您将看到基于 SAML 的登录页面。
    azure-saml-for-ad-3
  4. 在“通过 SAML 设置单点登录”下的“属性与声明”部分中,点击“编辑”按钮。
    azure-saml-for-ad-4
  5. “属性与声明”页面上,点击顶部窗格中的“+ 添加新声明”按钮。您将看到“管理声明”页面。
    azure-saml-for-ad-5
  6. “管理声明”页面上,执行以下操作:
    1. 名称- 为您正在创建的自定义声明(NameID 属性)输入一个名称,例如“AD 属性”。请复制并保存此声明/属性名称,因为在 PAM360 中将 Microsoft Entra ID 配置为 IdP 时,您必须在“SAML 属性”下的“NameID 属性”字段中输入此名称。
    2. - 选择“转换”单选按钮。屏幕右侧将显示“管理转换”窗口
  7. “管理转换”窗口中,输入以下详细信息:
    1. 转换- 从可用选项列表中选择Join()
    2. 参数 1- 选择“属性”单选按钮。
    3. 属性名称- 在此字段中输入您的AD 域名称
    4. 分隔符- 在此字段中输入“\”。
    5. 参数 2- 选择“属性”单选按钮。
    6. 属性名称- 选择从 AD 同步的参数(自定义 AD 属性),该参数包含符合所需格式的用户名值。
  8. 点击“添加”以添加转换,然后点击“保存”以成功保存新声明。
    azure-saml-for-ad-6

您可以在“附加声明”部分查看新添加的声明。Microsoft Entra ID 会将此声明包含在发送给 PAM360 的 SAML 断言中。随后,PAM360 会将此声明与相应的 PAM360 用户名进行比对,如果匹配,则授予用户访问权限。

3. 更新系统属性文件

在 Microsoft Entra ID 门户中为 PAM360 Enterprise 应用程序创建自定义属性后,您必须更新安装目录内系统属性文件中的属性名称。请按照以下步骤更新属性名称:

  1. 停止 PAM360 服务。
  2. 导航至 PAM360 安装目录,将 logs 文件夹重命名为logs.old
  3. 进入conf文件夹,找到system_properties.conf文件。
  4. 使用记事本打开system_properties.conf文件,滚动至文件末尾,并按如下方式添加新条目:saml.attribute.nameId=AzureNameId
    • 将文本“AzureNameId”替换为在 “管理声明” 中创建的自定义名称 ID 的实际名称。
  5. 保存文件并启动 PAM360 服务。

您已成功配置自定义属性。请继续进行以 Entra ID 作为身份提供商 (IdP) 的 SAML 单点登录 (SSO) 配置。




Top