为 PAM360 配置 SAML 身份验证


此操作流程适用于 7301 及以下版本

ManageEngine PAM360 支持安全断言标记语言 (SAML) 2.0,便于与联合身份管理解决方案集成,以实现单点登录和单点注销功能。SAML 2.0 是一种被广泛采用的开放标准,用于促进身份提供商 (IdP) 与服务提供商 (SP) 之间认证和授权信息的交换。 该标准为基于 Web 的应用程序提供了单点登录(SSO)访问功能,允许用户只需进行一次身份验证,即可访问多个应用程序,而无需反复登录。此外,SAML 2.0 还支持单点注销(SLO),使用户能够通过单击一次,同时注销在 SSO 过程中建立的所有用户会话。

PAM360 作为服务提供商(SP)与各类身份提供商(IdP)集成,为用户提供单点登录(SSO)访问支持。 集成过程涉及 SP 与 IdP 之间交换详细信息,以建立信任并实现安全通信。完成 SAML 配置后,用户可登录 IdP,并直接通过 IdP 界面自动访问 PAM360,无需使用 PAM360 凭据进行身份验证;借助单点注销 (SLO) 功能,用户只需单击一次即可从所有应用程序中注销。本文档详细涵盖以下主题:

  1. PAM360 的 SAML 配置
  2. 在 IdP 界面将 PAM360 配置为 SP
  3. 在 PAM360 中配置 IdP 详细信息

1. PAM360 的 SAML 配置

要在身份提供商 (IdP) 网站上将 PAM360 配置为服务提供商 (SP),您需要 SP 详细信息,即 SAML 配置页面上显示的 PAM360 SAML 配置详细信息。这些详细信息对于在 IdP 控制台上将 PAM360 设置为 SP 至关重要,可确保 PAM360 与 IdP 之间实现无缝集成。请按照以下步骤获取 SP 详细信息:

  1. 导航至“管理”>>“身份验证”>>“SAML 单点登录”。
  2. “配置基于 SAML 的单点登录”页面 ,“服务提供商详细信息”部分下,您将找到所需的 SP 详细信息。请复制以下 SP 详细信息,用于在 IdP 控制台上将 PAM360 配置为 SP:实体 ID断言消费者服务 URL 以及单点注销服务 URL
    saml-pam360-7301

    其他详细信息

    对于 SAML SSO 身份验证,断言消费者服务 (ACS) URL 默认是 PAM360 服务器的主机名。请按照以下步骤更新 ACS URL

    1. 导航至“管理”>>“设置”>>“邮件服务器设置”
    2. 在“访问 URL”下,更新所需的 URL 并点击“保存”“服务提供商详细信息”部分下的“断言消费者 URL”将被更新。
  3. 此外,如果您正在为客户组织配置 SAML SSO,请复制“收件人”和“目标”URL
  4. 点击“下载 SP 证书”字段旁边的spcert.cer按钮,将 PAM360 服务器证书下载到您的计算机上。
  5. 点击“下载 SP 元数据文件”字段旁边的metadata.xml按钮,将 SP 详细信息作为 metadata.xml 文件下载到您的计算机上。您可以使用此文件在 IdP 控制台上自动填充 SP 详细信息。
  6. 点击“下一步”继续进行下一步。

2. 在 IdP 界面中将 PAM360 配置为 SP

以下帮助文档将指导您在目标 IdP 上将 PAM360 配置为服务提供商:

完成配置后,请下载 IdP 元数据 XML 文件或记录下 IdP 详细信息,例如颁发者、IdP 登录 URL、IdP 注销 URL 等。这些信息将在 PAM360 应用程序中用于完成 SAML 配置。

3. 在 PAM360 中配置 SAML 单点登录

在 IdP 界面配置完 SP 详细信息后,您应在 PAM360 应用程序中配置 IdP 详细信息。在“配置基于 SAML 的单点登录”页面中,“配置身份提供商详细信息”部分,您需提供所需的 IdP 详细信息,并在“导入 IdP 证书”部分上传 IdP 证书。

3.1 配置身份提供商详细信息

您可以手动配置 IdP 详细信息,或上传从 IdP 网站获取的包含所有必要 IdP 详细信息的元数据文件。请按照以下步骤使用 metadata.xml 文件自动填充 IdP 详细信息:

  1. “使用 SAML 配置单点登录”页面的“配置身份提供商详细信息”部分,选中“上传 IdP 元数据文件”复选框,以上传从 IdP 网站下载的 metadata.xml 文件。
  2. 点击“上传 IdP 元数据文件”字段旁边的“浏览”按钮,从您的计算机中选择 XML 文件,然后点击“打开”
  3. 从计算机中选择 IdP 文件后,点击该部分底部的“上传”按钮,即可成功配置 IdP 详细信息。

或者,如果您希望手动输入身份提供商详细信息,请按照以下步骤操作:

  1. 选择“手动配置 IdP 信息”选项,并在相应字段中输入以下详细信息:
    1. 签发者- 在此字段中输入身份提供商(IdP) 提供的IdP 签发者 URLURI。PAM360 将使用该 IdP 签发者对从 IdP 接收的 SAML 请求和响应进行验证。
    2. IdP 登录 URL- 指定当用户直接访问 PAM360 应用程序时,应重定向至该 URL 进行身份验证。
    3. 协议绑定- 从给定选项中选择 IdP 支持的协议绑定。所选协议绑定将用于 SP 发送的AuthnRequestsLogoutRequests
    4. IdP 注销 URL- 指定用户从 PAM360 注销时应被重定向到的 URL,以启动 SLO 流程。
  2. 输入所需信息后,点击“保存”按钮以保存已配置的 IdP 详细信息。
    saml-pam360-7301-2

3.2 导入身份提供商证书

配置完所需的 IdP 详细信息后,您必须在“配置基于 SAML 的单点登录”页面上的“导入 IdP 证书”部分上传 IdP 证书。您可以直接从本地计算机上传 IdP 证书,或者如果证书已存储在您的 PAM360 账户中,则从 PAM360 中选择“文件/密钥库”。

  1. 立即上传 IdP 证书文件- 选择此单选按钮可直接从您的计算机上传 IdP 证书。点击“导入证书”字段旁边的“浏览”按钮,从您的计算机中选择证书文件,然后点击“打开”
    saml-pam360-7301-3
  2. 使用 PAM360 文件存储或密钥库中的 IdP 证书文件- 若证书已存储在您的 PAM360 账户中,请选择此单选按钮。在“证书名称”和“证书文件”字段中选择相应的文件存储资源和账户,然后点击“保存”
    saml-pam360-7301-4

注意

  1. 当您上传 XML 文件以在 PAM360 控制台上填充 IdP 详细信息时,该 XML 文件也会在“导入 IdP 证书”部分填充证书详细信息。如果上传 XML 文件后证书详细信息未自动填充,请尝试手动配置“配置身份提供商详细信息”和“导入 IdP 证书”,然后点击“保存”
  2. SAML 单点注销功能仅适用于 PAM360 5304 及更高版本。要配置 SAML 单点注销,请导航至<PAM360_安装目录\PAM360\conf\system_properties.conf>,并在现有属性下方添加以下系统属性。
    • saml.logout.redirect.slo=true
  3. 如果您已为 PAM360 配置了 SAML,请重新上传 metadata.xml 文件以配置单点注销。

3.3 启用 SAML 单点登录

配置 SAML SSO 的最后一步是为 PAM360 用户启用 SAML 单点登录。在 SAML 配置页面上,点击屏幕右下角的“立即启用”按钮,即可为环境中的用户启用 SAML SSO。




Top