为 Active Directory 用户配置 Microsoft Entra ID SAML 单点登录

从 Active Directory 导入到 PAM360 的用户帐户将被分配格式为“域名称/用户名(电子邮件 ID 前缀)”的用户名。PAM360 通过将身份提供商 (IdP) 提供的 SAML 断言中的 NameID 与相应的 PAM360 用户名进行匹配来验证用户身份。 如果这些值不匹配,用户将无法访问其 PAM360 账户。为确保为 AD 用户设置 SAML 单点登录 (SSO) 时访问顺畅,您可以将 Windows 账户名配置为传入声明类型。虽然本文档介绍了将 Microsoft Entra ID 配置为从 AD 导入的 PAM360 用户的 SAML IdP 的详细步骤,但此方法也适用于所有其他可用的 SAML 供应商。

场景:假设您的 AD 环境中有一位用户 John Doe。 如果您的 AD 域为 ABC.inc,且您使用 AD 用户导入选项将用户导入 PAM360,则 John Doe 在 PAM360 中的用户名将采用 ABC.inc\john doe 的格式。为了让 John Doe 能够通过 Microsoft Entra ID SAML SSO(身份提供商)成功访问 PAM360,必须将身份提供商配置为包含格式为 ABC.inc\john doe 的 NameID 属性。 要实现这一点,您必须使用一个现有 AD 属性并将其值设置为 john doe(用户名),或者创建一个自定义属性并将其值设为 john doe,将该属性同步到 Microsoft Entra ID 门户,然后在 Entra ID 门户中使用声明转换选项创建一个新声明,使其格式与 ABC.inc\john doe 匹配。 此配置可确保 SAML 响应中的 NameID 与 PAM360 用户名格式一致,从而支持通过 Microsoft Entra ID SAML SSO 成功对 AD 用户进行身份验证和授权。

本文详细介绍了以下主题:

  1. 配置自定义 AD 属性
  2. 在 Entra ID 门户中设置声明
  3. 在 IdP 配置中更新 SAML 属性

1. 配置自定义 AD 属性

  1. 登录您的 Active Directory 门户。
  2. 导航至包含 PAM360 用户的组织单位 (OU),您希望使用 Microsoft Entra ID 作为 IdP 配置 SAML SSO。
  3. 右键单击 OU 名称,并在显示的选项中选择“属性”
  4. 找到包含用户名值的属性。如果不存在此类属性,则应创建一个自定义属性。
  5. 为该 OU 内的所有用户,按所需格式在自定义属性中填写用户名值。

    附加说明

    对于全名为“John Doe”的用户,自定义属性的值应输入为“john doe”。编辑属性值时,请确保格式保持一致。

  6. 将此属性作为参数同步到 Microsoft Entra ID 门户。

2. 在 Entra ID 门户中设置声明

  1. 登录到 Microsoft Entra ID 门户。
    azure-saml-for-ad
  2. “企业应用程序”页面上,使用搜索筛选器查找 PAM360 企业应用程序。
    azure-saml-for-ad-2
  3. PAM360 企业应用程序页面上,点击“设置单点登录”部分中的“开始使用”按钮。您将看到基于 SAML 的登录页面。
    azure-saml-for-ad-3
  4. 在“通过 SAML 设置单点登录”下的“属性与声明”部分中,点击“编辑”按钮。
    azure-saml-for-ad-4
  5. “属性与声明”页面上,点击顶部窗格中的“+ 添加新声明”按钮。您将看到“管理声明”页面。
    azure-saml-for-ad-5
  6. “管理声明”页面上,执行以下操作:
    1. 名称- 为您正在创建的自定义声明(NameID 属性)输入一个名称,例如“AD 属性”。请复制并保存此声明/属性名称,因为在 PAM360 中将 Microsoft Entra ID 配置为 IdP 时,您必须在“SAML 属性”下的“NameID 属性”字段中输入此名称。
    2. 来源- 选择“转换”单选按钮。屏幕右侧将显示“管理转换”窗口
  7. “管理转换”窗口中,输入以下详细信息:
    1. 转换- 从可用选项列表中选择Join()
    2. 参数 1- 选择“属性”单选按钮。
    3. 属性名称- 在此字段中输入您的AD 域名称
    4. 分隔符- 在此字段中输入“\”。
    5. 参数 2- 选择“属性”单选按钮。
    6. 属性名称- 选择从 AD 同步的参数(自定义 AD 属性),该参数应包含符合要求的用户名值。
  8. 点击“添加”以添加转换,然后点击“保存”以成功保存新声明。
    azure-saml-for-ad-6

您可以在“附加声明”部分查看新添加的声明。Microsoft Entra ID 会将此声明包含在发送给 PAM360 的 SAML 断言中。随后,PAM360 会将此声明与相应的 PAM360 用户名进行比对,如果匹配,则授予用户访问权限。

3. 在 IdP 配置中更新 SAML 属性

  1. 登录您的 PAM360 账户,导航至“管理”>>“身份验证”>>“SAML 单点登录”
  2. 在 SAML 单点登录仪表盘中,选择您已将 Microsoft Entra ID 配置为身份提供商 (IdP) 的访问 URL。
  3. 点击 Microsoft Entra ID IdP 旁“操作”列下的“编辑”图标。
  4. “编辑 IdP 详细信息”窗口中,切换到“SAML 属性”选项卡,然后点击“显示其他设置”按钮。
  5. 找到“NameID 属性”字段,并输入在 Microsoft Entra ID 门户上创建的声明名称。

    附加说明

    如果您的环境中存在多个访问 URL 且已将 Microsoft Entra ID 配置为 IdP,请对所有使用 Microsoft Entra ID 作为 IdP 的访问 URL 重复此步骤。




Top