使用 ADSelfService Plus 为 Active Directory 用户配置 SAML 单点登录

ManageEngine PAM360 与 ADSelfService Plus (ADSSP) 无缝集成,使组织能够将 ADSSP 配置为 SAML 单点登录 (SSO) 的身份提供商 (IdP)。如果您当前正在使用 ADSSP 管理 AD 用户,此配置将利用现有基础设施简化身份验证流程。 通过将 PAM360 配置为服务提供商 (SP) 并将 ADSSP 配置为 IdP,用户可使用其 AD 凭据登录 PAM360,无需为 PAM360 维护单独的凭据。将 ADSSP 设置为 IdP 可启用 SSO 功能,使 AD 用户能够无缝访问 PAM360,无需重新输入凭据。本文档详细介绍了以下主题:

  1. 先决条件
  2. 在 ADSSP 中将 PAM360 配置为服务提供商 (SP)
  3. 在 PAM360 中将 ADSSP 配置为 IdP

1. 先决条件

  1. 确保可通过 HTTPS 连接访问 ADSelfService Plus 服务器( 访问 URL 必须配置为使用 HTTPS)。要启用与 ADSSP 服务器的 HTTPS 连接,您必须为 ADSSP 安装 SSL 证书。请参阅此 链接 ,了解在 ADSSP 中安装 SSL 证书的详细步骤。
  2. 要在 ADSelfService Plus 控制台中将 PAM360 配置为 SP,您需要 PAM360 的 SP 详细信息(该信息在 PAM360 中的 PAM360 中的 IdP 配置中的第 1 步中显示的 PAM360 SP 详细信息。这些详细信息对于在 ADSSP 控制台中将 PAM360 配置为 SP 至关重要,可确保 PAM360 与 ADSSP 之间实现无缝集成。

2. 在 ADSSP 中将 PAM360 配置为 SP

请按照以下步骤在 ADSSP 控制台中将 PAM360 配置为 SP:

  1. 使用管理员凭据登录 ADSSP 控制台。
  2. 导航至“配置”>>“自助服务”>>“密码同步/单点登录”。
    saml-adssp-1
  3. “已配置的应用程序”页面上,点击屏幕右上角的“+ 添加应用程序”按钮。
  4. “所有应用程序”页面上,向下滚动并点击PAM360徽标。
  5. “PAM360 应用程序”页面中,输入以下详细信息:
    1. 应用程序名称- 为应用程序输入自定义名称,例如 PAM360。该名称可在“已配置的应用程序”页面上唯一标识 PAM360 SAML 应用程序。
    2. 域名- 在此字段中输入 AD 域名。这是您正在为其配置 SAML 单点登录 (SSO) 的用户所在的域。
    3. 分配策略- 修改应启用单点登录功能的策略。
    4. 断言消费者 URL- 在此字段中输入 PAM360 的 ACS URL。
    5. 实体 ID- 在此字段中输入 PAM360 的实体 ID。
    6. 名称标识符格式- 将“名称标识符格式”选为“未指定”。
      saml-adssp-2
  6. 点击“添加应用程序”按钮,即可成功添加 PAM360 应用程序。
  7. 在弹出的“身份提供商详细信息”窗口中,点击“下载身份提供商元数据”按钮,将身份提供商详细信息下载为metadata.xml文件。
    saml-adssp-3

3. 在 PAM360 中将 ADSSP 配置为 IdP

在 ADSSP 控制台中将 PAM360 配置为 SP 后,您必须在 PAM360 中将 ADSSP 配置为 IdP,以将其确立为受信任实体。请打开 PAM360 浏览器窗口,并从“步骤 2 - 配置身份提供商详细信息”开始进行 IdP 配置。请参阅此 链接 查看详细的 IdP 配置步骤。根据提供的步骤,将 ADSSP 配置为 IdP,并在 PAM360 界面中配置 SAML 属性。

注意

在 IdP 配置过程中配置 SAML 属性时,请在“步骤 2 - 配置身份提供商详细信息”下,将“算法”选为SHA 1 ,“名称标识符格式”选为“未指定”,并将“协议绑定”选为HTTP Post





Top