使用 SAML 2.0 为 Okta 配置单点登录 (SSO)


本操作流程适用于 7301 及以下版本

ManageEngine PAM360 支持 SAML 2.0,可与联合身份管理解决方案集成以实现单点登录 (SSO)。PAM360 作为服务提供商 (SP),通过 SAML 2.0 与身份提供商 (IdP) 进行集成。集成过程涉及 SP 与 IdP 之间相互交换详细信息,以建立 SP 与 IdP 之间的信任关系,从而实现无缝认证。 集成完成后,用户登录身份提供商(IdP)后,无需重新输入凭据,即可通过 IdP 的图形用户界面(GUI)自动访问 PAM360,从而简化了身份验证流程。PAM360 提供与 Okta 的开箱即用集成。

其他详细信息

PAM360 还支持为备用服务器配置 SAML 单点登录,当主服务器不可用时,用户可通过备用服务器登录 PAM360,从而确保访问连续性并最大限度减少中断。

本文将详细介绍以下内容:

  1. 先决条件
  2. 在 Okta 仪表盘中将 PAM360 添加为应用程序
  3. 将 PAM360 应用程序分配给用户
  4. 下载 Okta IdP 元数据文件

请按照以下步骤将 PAM360 与 Okta 无缝集成,从而实现流畅且安全的 SSO 和 SLO 体验。

1. 先决条件

要在 Okta 控制台中将 PAM360 配置为服务提供商 (SP),您需要“使用 SAML 配置单点登录”页面中“服务提供商详细信息”部分显示的 SP 详细信息。这些信息对于在 Okta 控制台中将 PAM360 设置为 SP 至关重要,可确保 PAM360 与 Okta 之间实现无缝集成。请参阅此 链接 ,了解在 Okta 控制台上将 PAM360 配置为 SP 所需的详细步骤。

2. 在 Okta 控制台上将 PAM360 添加为应用程序

请按照以下步骤在 Okta 控制台中将 PAM360 添加为应用程序并配置 SAML 设置。

  1. 使用管理员凭据登录Okta 管理控制台
  2. 在左侧窗格中选择“应用程序”,然后在“应用程序”页面上点击“创建应用程序集成”按钮。
  3. 在弹出的“创建新应用集成”窗口中,选择“SAML 2.0”,然后点击“下一步”。您将看到“创建 SAML 集成”页面。

“创建 SAML 集成”页面上,您应完成以下配置:常规设置配置 SAML

2.1 常规设置

“创建 SAML 集成”页面,于“常规设置”下,您应提供有关所添加应用程序的基本信息。请按照以下步骤完成此部分:

  1. “应用名称”字段中输入您选择的名称。该名称将作为 PAM360 在 Okta 仪表板上的唯一标识符。
  2. 若需为应用程序上传徽标,请点击“应用徽标”字段旁的“上传新徽标”图标,点击“浏览文件”,从计算机中选择图片,然后点击“应用”
  3. 若不希望向用户显示应用程序图标,请勾选“应用可见性”复选框。
  4. 点击“下一步”继续进行下一步操作。

2.2 配置 SAML

“配置 SAML”窗口的“SAML 设置”下,请输入以下详细信息。

  1. 单点登录 URL- 在此字段中输入 PAM360的断言消费者服务 (ACS) URL。ACS URL 是 PAM360 的端点 URL,Okta 将向该 URL 发送 SAML 响应。
    1. 对于 MSP,请按https://<pam-access-url>/saml2格式输入 ACS URL,并勾选“将此用作接收方 URL 和目标 URL”复选框。
    2. 对于客户组织,请按https://<pam-access-url>/saml2?ORGN_NAME=<org_name>的格式输入 ACS URL,并按以下方式填写收件人和目标 URL:
      • 接收方 URL - https://<pam-access-url>/saml2
      • 目标 URL- https://<pam-access-url>/saml2
  2. 受众 URI(SP 实体 ID)——在此字段中输入 PAM360 的实体 ID。
  3. 默认中继状态- 此字段留空。
  4. 名称 ID 格式- 从下拉字段中选择“未指定”
  5. 应用程序用户名- 从给定选项中选择“无”
  6. 点击“显示高级设置”按钮以查看高级 SAML 属性。
  7. 签名证书- 在此字段中上传 PAM360 证书。
  8. 启用单点注销- 勾选此复选框以允许 PAM360 发送单点注销请求。启用单点注销后,用户可注销 PAM360,从而终止所有通过 SSO 建立的活动会话。
  9. 单点注销 URL- 在此字段中输入 PAM360 的单点注销服务 URL。
  10. SP 颁发者- 在此字段中输入 PAM360 的实体 ID。
  11. 签名请求- 选中此复选框以验证从 PAM360 接收的 SAML 请求。
  12. 身份验证上下文类- 从下拉菜单中选择所需的身份验证类。
  13. 尊重强制身份验证- 若希望用户访问 PAM360 时重新进行身份验证(即使其与 Okta(IdP)之间存在活动会话),请选择“是”

配置完 SAML 属性后,请指定“属性声明”。属性声明是 SAML 断言的关键组成部分,用于提供有关经过身份验证的用户的信息。PAM360 会在授予用户访问权限之前,通过将属性声明中的属性与其用户名进行交叉比对来识别用户。由于 Okta 和 PAM360 中的用户名可能不同,您必须指定其格式。可能存在以下两种情况:

  1. 如果您在 PAM360 环境中导入了来自 AD 的用户,其用户名将采用 Domain\Username(电子邮件 ID 前缀)的格式。在 Okta 图形用户界面(GUI)的“属性声明”下,请指定以下详细信息:
    1. 名称:为属性声明输入名称,例如“AD 用户”。
    2. 名称格式:从可用选项中选择“未指定”。
    3. toUpperCase(substringBefore(substringAfter(user.email, "@"), ".")) + "\" + substringBefore( user.email, "@")
  2. 若未进行 AD 集成,请在属性声明中输入值substringBefore(user.email, "@"),因为在 Okta 中,用户配置采用username@domain.com 的格式。但在 PAM360 中,用户名仅显示为 usernames (Email ID 前缀)。

    注意

    此步骤至关重要,因为在 Okta 中指定正确的 NameID 格式可确保分配给 PAM360 应用程序的用户能够通过 SAML 单点登录成功进行身份验证。

配置完所需参数后,点击“预览 SAML 断言”选项,查看身份提供商 (IdP) 将发送给 PAM360 的 SAML 断言示例。然后,点击“下一步”进入下一步。填写反馈问卷并点击“完成”,以在 Okta 仪表盘上完成服务提供商 (SP) 配置和 SAML 参数设置。

3. 将 PAM360 应用程序分配给用户

设置好新添加的应用程序集成(PAM360)后,您必须将其分配给 Okta 目录中的用户。

  1. 从左侧窗格访问“应用程序”页面,然后点击“将用户分配给应用程序”按钮。
  2. “分配应用程序”页面中,“将应用程序分配给人员”选项卡下,在“应用程序”部分中选择 PAM360 应用程序,并在“人员”部分中选择您希望授予 PAM360 集成访问权限的用户。
  3. 选择用户后,点击“下一步”继续。
  4. “确认分配”选项卡中,查看应用程序及已分配的用户。
  5. 点击“确认分配”按钮,将选定的用户分配给 PAM360 应用程序集成。

4. 下载 Okta IdP 元数据文件

在将 PAM360 配置为 SP 后,请按照以下步骤将 IdP 详细信息下载为 metadata.xml 文件。

  1. “应用程序”页面访问 PAM360 集成。
  2. 在 PAM360 集成页面上,切换到“登录”选项卡,然后点击“查看 SAML 设置说明”选项。在SAML 设置说明页面中,您将找到在 PAM360 界面中将 Okta 配置为 IdP 所需的所有详细信息。
  3. 向下滚动至页面底部,找到“可选”字段。复制该字段中提供的元数据,并将其保存为 XML 文件。
  4. 现在,您可以在 PAM360 界面配置 IdP 详细信息时上传此 XML 文件,从而无需手动输入所有 IdP 信息。

在 Okta 中将 PAM360 配置为 SP 后,您必须在 PAM360 中将 Okta 配置为 IdP,以将其确立为受信任实体。访问 PAM360 浏览器窗口,并从“步骤 2 - 配置身份提供商详细信息”开始进行 IdP 配置。查看此 链接 查看详细的 IdP 配置步骤。根据提供的步骤,将 Okta 配置为 IdP,并在 PAM360 界面中启用SAML 单点登录




Top