使用 SAML 2.0 为 AD FS 配置单点登录
ManageEngine PAM360 与 Active Directory 联合身份验证服务 (AD FS) 无缝集成,使组织能够利用 AD FS 强大的身份和访问管理功能,实现安全的单点登录 (SSO)。 通过将 PAM360 配置为服务提供商 (SP),并将 AD FS 配置为身份提供商 (IdP),用户可以集中管理身份验证流程,简化访问管理,并借助 AD FS 的高级身份验证机制增强安全性。
此集成确保用户只需通过 AD FS 登录一次,即可访问 PAM360 而无需重复认证,从而提供流畅且安全的用户体验。此外,该集成还支持单点注销 (SLO),确保用户从一个应用程序注销时,将自动从所有关联应用程序中注销,从而促进高效且安全的会话管理。
要启用此集成,组织必须使用 PAM360 的 SAML 元数据配置 AD FS,其中包括断言消费者服务 (ACS) URL 和注销 URL 等关键信息。此配置可确保身份提供商 (IdP) 与服务提供商 (SP) 之间进行准确通信,从而实现无缝的身份验证和会话终止工作流。
本文档详细涵盖以下主题:
1. 先决条件
要将 PAM360 与 AD FS 集成,您需要 PAM360 中 PAM360 中的 IdP 配置步骤 1 中显示的 SP 详细信息。这些信息对于在 AD FS 门户上将 PAM360 配置为中继方必不可少,可确保 PAM360 与 AD FS 之间实现无缝集成。
2. 在 AD FS 10.0 中将 PAM360 配置为中继方
Active Directory 联合身份验证服务(AD FS)是微软开发的一款身份和访问管理解决方案,支持 SAML 集成,可在组织内的各种系统和应用程序中提供安全的单点登录(SSO)服务。PAM360 利用此功能简化身份验证流程并提升用户体验。 要成功集成 PAM360 和 AD FS,您必须在 AD FS 10.0 中将 PAM360 配置为中继方。
- 导航至“开始”>>“所有程序”>>“管理工具”,并打开AD FS 10.0 管理。
- 第一步是在 AD FS 10.0 中添加信任关系以添加 PAM360 详细信息。在“信任关系”下,右键单击“受信方信任”,然后从下拉菜单中选择“添加受信方信任”。此操作将打开“添加受信方信任向导”。
- 在“添加依赖方信任向导”中,单击“开始”,然后在左侧窗格中单击“选择数据源”选项。

- 要上传有关依赖方的数据,请选择“从文件导入有关依赖方的数据”选项。

- 点击“浏览”以导入从 PAM360 下载的metadata.xml文件,然后点击“下一步”。
- 在随后的窗口中,在“显示名称”字段中为依赖方输入一个名称,例如 PAM360。此名称有助于您在 AD FS 门户中唯一识别 PAM360。如果您希望添加有关依赖方的任何其他详细信息,请在“备注”字段中添加这些详细信息,然后单击“下一步”。

- 在“选择访问控制策略”窗口中,选择“允许所有人”策略,然后单击“下一步”。

- 跳过“准备添加信任”步骤,点击“下一步”,然后点击“关闭”。
- PAM360 将显示在“依赖方信任”列表中。右键单击该条目,并从下拉菜单中选择“属性”。

- 在“属性”对话框中,切换到“高级”选项卡,并选择SHA 1/SHA256作为安全哈希算法。应用更改并单击“确定”。

- 再次右键单击 PAM360,并从下拉菜单中选择“编辑声明保险策略”。
- 在弹出的对话框中,
- 在“签发转换规则”下单击“添加规则”。
- 选择“转换传入声明”作为声明规则模板,然后单击“下一步”。
- 在“配置声明规则”下,
- 输入NameID作为声明规则名称。
- 选择Windows 帐户名称作为“传入声明类型”。
- 选择“Name ID”作为“传出声明类型”。
- 在“传出 Name ID 格式”中选择“临时标识符”。
- 单击“完成”。

- 点击“应用”以保存更改,然后点击“确定”关闭“编辑声明规则”窗口。
您已将 PAM360 配置为 AD FS 中的“依赖方”(RP)。请转至浏览器中的 PAM360 窗口,从“步骤 2 - 配置身份提供商详细信息”开始继续进行 IdP 配置。
注意
对于从 AD 导入到 PAM360 的用户,用户名将采用“域\用户名”格式。默认情况下,将Windows 帐户名设置为传入声明类型将匹配此格式。但是,如果您通过导入 CSV 文件为 AD 用户创建了 PAM360 本地帐户,则应选择与 PAM360 中用户名格式相匹配的其他声明类型。
3. 在 PAM360 中将 AD FS 配置为 IdP
在 AD FS 中将 PAM360 设置为受信方 (RP) 后,您必须在 PAM360 中将 AD FS 配置为 IdP,以将其确立为受信任实体。请按照此 链接 中的说明,完成步骤 2(配置身份提供商详细信息) 和步骤 3(配置 SAML 属性),以便在 PAM360 中将 AD FS 设置为目标访问 URL 的身份提供商。
详细信息
您可以从 AD FS 10.0 控制台将 IdP 详细信息下载为 metadata.xml 文件。在控制台左侧导航窗格中选择“端点”,然后向下滚动至“元数据”列表。现在,在该列表中找到“联合元数据”类型对应的URL 路径,并在新浏览器标签页中打开该 URL 以下载元数据 XML 文件。