为 Microsoft Entra ID 用户配置单点登录
ManageEngine PAM360 与 Microsoft Entra ID(原 Azure Active Directory)无缝集成,使组织能够利用 Entra ID 强大的身份和访问管理功能,实现安全的单点登录 (SSO)。 通过将 PAM360 配置为服务提供商 (SP),并将 Microsoft Entra ID 配置为身份提供商 (IdP),用户可以集中管理身份验证流程、简化访问管理,并借助 Entra ID 的高级身份验证机制增强安全性。此集成确保用户只需通过 Entra ID 登录一次,即可访问 PAM360 而无需重新验证,从而提供简化且安全的用户体验。 此外,该集成还支持单点注销(SLO),确保用户从一个应用程序注销时,将自动从所有关联应用程序中注销,从而保持安全高效的用户会话管理。本文档涵盖以下主题:
1. 先决条件
- 探索此 此链接 以获取将用户从 Microsoft Entra ID 导入 PAM360 的详细说明。成功导入用户后,您可以配置 SAML 单点登录,从而通过 Microsoft Entra ID 实现无缝身份验证。
- 要在 Microsoft Entra ID 门户上将 PAM360 配置为服务提供商 (SP),您需要 PAM360 中 PAM360 中的 IdP 配置中步骤 1 显示的 SP 详细信息。这些信息对于在 Entra ID 门户上将 PAM360 配置为 SP 至关重要,可确保 PAM360 与 Entra ID 之间实现无缝集成。
2. 为 Microsoft Entra ID 用户配置 SAML SSO 的步骤
在为从 Microsoft Entra ID 导入的用户配置 SAML SSO 之前,您必须在 Entra ID 门户中将 PAM360 添加为企业应用程序,并将 Entra ID 用户分配给 PAM360。在本节中,您将学习如何在 Entra ID 门户中将 PAM360 添加为企业应用程序、将用户分配给企业应用程序,以及配置 SAML SSO。请按照以下详细说明完成配置流程。
2.1 在 Entra ID 门户中将 PAM360 添加为企业应用程序
请按照以下步骤在 Azure 门户中将 PAM360 添加为企业应用程序。
- 登录到 Azure 门户。
- 在Microsoft Azure主页的Azure 服务部分下,选择Microsoft Entra ID。

- 在“目录”页面上,从左侧窗格中选择“管理”>>“企业应用程序”。

- 在“所有应用程序”页面上,单击“+ 新建应用程序”按钮。

- 在“浏览 Microsoft Entra 库”页面上,使用搜索功能找到“启用 SAML 1.1 令牌的 LOB 应用”,然后单击它。

- 在弹出的页面中,输入应用程序的名称(例如 PAM360),然后点击“创建”。用户将在“我的应用”部分看到此应用程序名称。
- 此时,PAM360 将作为企业应用程序添加到 Microsoft Entra ID 门户中。系统将自动跳转至新添加的企业应用程序页面。

2.2 将 Entra ID 用户分配给 PAM360 企业应用程序
请按照以下步骤将 Entra ID 用户分配给 PAM360 企业应用程序:
- 在PAM360 的“企业应用程序”页面上,选择“管理”>>“用户和组”。

- 在“用户和组”页面上,点击顶部窗格中的“+ 添加用户/组”按钮。

- 在“添加分配”窗口中,点击“用户”下方的“未选中”按钮以进入“用户”窗口。

- 在“用户”窗口中,您将看到目录中所有 Entra ID 用户的列表。从可用列表中勾选所需用户的复选框,然后点击“选择”。

- 点击“分配”将选定的 Entra ID 用户分配给 PAM360 企业应用程序。

- 您将在 PAM360的“用户和组”页面上看到已分配用户的列表。

您已成功将 Microsoft Entra ID 用户分配给 PAM360 企业应用程序。
2.3 在 PAM360 中为 Entra ID 用户配置 SAML 单点登录 (SSO)
在 Entra ID 门户中配置 SAML 单点登录 (SSO) 需要设置关键组件,以实现与 PAM360 的无缝身份验证。 该过程包括“基本 SAML 配置”(用于定义服务提供商 (SP) 详细信息)和“属性与声明”(用于指定 Entra ID 必须包含在发送给 PAM360 的 SAML 断言中的属性或声明)。此外,在“SAML 证书”下,您应上传 PAM360 服务器证书,以便 Entra ID 能够验证其从 PAM360 接收的 SAML 请求。
2.3.1 基本 SAML 配置
- 在左侧窗格的“管理”部分下,单击“单点登录”选项。
- 在“单点登录”页面上选择“SAML”。在“基于 SAML 的登录”页面上设置 SAML 配置。

- 点击“基本 SAML 配置”部分旁边的“编辑”图标,并在弹出的“基本 SAML 配置”窗口中输入以下详细信息。
- 标识符(实体 ID)- 在此字段中输入 PAM360 的实体 ID。
- 回复 URL(断言消费者服务 URL)- 点击“添加回复 URL”按钮,并在该字段中输入 PAM360 的断言消费者服务 (ACS) URL。这是 PAM360 上的端点 URL,Microsoft Entra ID 将向此处发送 SAML 响应。
- 登录 URL- 在此字段中输入 PAM360 的访问 URL。
- 对于非MSP用户,请按https://<PAM360服务器的主机名或IP地址>:<端口号>的格式输入访问URL。
- 对于 MSP 用户,请按https://<PAM360 服务器的主机名或 IP 地址>:<端口>/<组织名称>的格式输入访问 URL。
- 中继状态(可选) - 请将此字段留空。
- 注销 URL(可选)- 若希望为用户启用单点注销 (SLO),请在此字段中输入 PAM360的单点注销服务URL。若不希望配置 SLO,请留空此字段。

- 点击顶部窗格中的“保存”图标以保存配置的详细信息。
- 若要以 metadata.xml 文件格式下载 IdP 详细信息,请点击“SAML 证书”部分下“联合元数据 XML”字段旁边的“下载”按钮。

- 身份提供商 (IdP) 详细信息将作为 XML 文件下载到您的计算机上,文件名为applicationname.xml。现在,您可以在 PAM360 界面配置身份提供商 (IdP) 详细信息时上传此 XML 文件,从而无需手动输入所有身份提供商 (IdP) 信息。
2.3.2 属性与声明
在“基本 SAML 配置”部分提供所需的 SP(PAM360)详细信息后,您必须配置 Entra ID 在用户身份验证后发送给 PAM360 的 SAML 断言中必须包含的NameID 属性。PAM360 会在授予用户访问权限之前,将 SAML 断言中收到的 NameID 属性与 PAM360 用户名进行比对。 因此,NameID 格式必须与您环境中的 PAM360 用户名相匹配。在 Azure 门户中创建自定义 SAML 应用程序时,“属性与声明”下默认提供以下声明:
- 主体名称 -user.userprincipalname
- 电子邮件地址 -user.mail
- 名字 -user.givenname
- 姓氏 -user.surname
如果贵环境中的用户 PAM360 用户名与这些声明中的任何一项匹配,SAML 单点登录将按预期工作。如果您希望在 Entra ID 发送给 PAM360 的 SAML 断言中包含新的声明,请按照以下步骤操作:
- 在PAM360 企业应用程序页面上,点击“属性与声明”部分旁边的编辑图标。
- 在“属性与声明”页面上,点击“添加新声明”按钮。您将看到“管理声明”页面。

- 在“管理声明”页面上,输入以下信息:
- 名称- 为正在创建的声明输入名称。此名称将帮助您在“属性与声明”页面上唯一识别该声明。
- 来源- 选择“属性”单选按钮。
- 源属性- 选择您希望作为声明添加的源属性。例如:user.employeeid。为确保顺畅的 SAML 单点登录体验,该声明必须与 PAM360 用户名一致。

- 点击顶部窗格中的“保存”按钮,即可成功保存已配置的声明。
您可以在“属性与声明”页面的“附加声明”部分找到该新声明。
注意
- 对于从 Microsoft Entra ID 目录导入到 PAM360 的用户,其 PAM360 用户名即为他们在 Azure 门户中的对应主体名称。
- 对于从 Active Directory 导入的用户,您必须在“管理声明”页面上添加新的声明转换。了解此 链接 ,了解如何为环境中的 AD 用户添加与 PAM360 用户名匹配的新声明的详细步骤。
2.3.3 SAML 证书
为使 Microsoft Entra ID 能够验证 PAM360 发送的单点登录请求,您必须在 Azure 门户上上传 PAM360 的 SP 证书。通过该 SP 证书,Entra ID 可验证 SAML 请求是否来自受信任的 SP。请按照以下步骤启用验证:
- 在PAM360 企业应用程序页面上,点击“验证证书”部分旁边的编辑图标。

- 在“验证证书”窗口中,勾选“需要验证证书”复选框以启用“上传证书”选项。

- 点击“上传证书”按钮,从您的计算机上传 PAM360 SP 证书。
- 如果您启用了“允许使用 RSA-SHA1 签名的请求”复选框,则在 PAM360 中进行 IdP 配置时,配置SAML 属性时必须选择SHA 1作为算法。
- 点击“保存”以保存配置更改。
注意
如果您希望使用 SHA256 算法,请勿勾选此复选框。在 IdP 配置过程中,请在“SAML 属性”下的“算法”字段中选择SHA256。
2.4 在 PAM360 中配置 IdP 设置
在 Azure 门户中将 PAM360 配置为 SP 后,您必须在 PAM360 中将 Microsoft Entra ID 配置为 IdP,以将其确立为受信任实体。打开 PAM360 浏览器窗口,并从“步骤 2 - 配置身份提供商详细信息”开始进行 IdP 配置。请参阅此 链接 查看详细的 IdP 配置步骤。根据提供的步骤,将 Entra ID 配置为 IdP,并在 PAM360 界面中配置 SAML 属性。要验证单点登录是否正常工作,请在“使用 PAM360 测试单点登录”窗口中点击“测试”按钮。
注意
如果您在环境中已从 Active Directory 导入用户,并希望将 Microsoft Entra ID 配置为这些用户的 SAML SSO IdP,请参阅此 帮助文档。
3. 为 Microsoft Entra ID 用户启用 MFA 并设置首次登录的步骤
请按照以下步骤在 Azure 门户中为 Microsoft Entra ID 用户启用 MFA 并设置首次登录。
3.1 为 Microsoft Entra ID 用户启用 MFA
- 登录到Azure门户。
- 在Microsoft Azure主页的“Azure 服务”部分下,选择Microsoft Entra ID。

- 在左侧窗格中,选择“管理”>>“用户”。

- 在“用户”页面的顶部窗格中,单击“按用户多因素身份验证”选项。

- 在“按用户多因素身份验证”页面上,勾选您希望为其启用多因素身份验证的目标用户旁边的复选框,然后点击顶部窗格中的“启用”选项。

- 在“启用多因素身份验证”弹出窗口中,单击“启用”以对所选用户激活多因素身份验证。

3.2 为已启用 MFA 的 Entra ID 用户设置首次登录
要为已启用 MFA 的 Entra ID 用户设置首次登录,请安装 Microsoft Authenticator 应用程序,以满足额外的安全要求。扫描网站上的二维码,从 Google Play 商店或 App Store 下载该应用程序,并设置您的 Microsoft 帐户。要为已启用 MFA 的 Entra ID 用户设置首次登录,请按照以下步骤操作
- 登录到 Azure 门户。
- 首次登录 Azure 门户时,系统会将您重定向到“确保帐户安全”屏幕。

- 阅读屏幕上显示的说明,并点击“下一步”,直到屏幕上显示“扫描二维码”选项。

- 在移动设备上打开 Microsoft Authenticator 应用程序,扫描计算机屏幕上的二维码,然后单击“下一步”。

- 完成双因素身份验证以批准发送到您手机的通知,然后单击“下一步”继续。


- 在后续屏幕中,在指定字段中输入您的手机号码,并选择“发送短信”或“致电”选项以接收验证码。

- 在指定字段中输入发送到移动设备的验证码,然后点击“下一步”完成验证。您将看到“成功”页面。点击“完成”继续。系统将提示您更新密码。

- 在“更新密码”窗口中,输入当前密码和新密码,然后点击“登录”以进入 Entra ID 门户。您已完成 Microsoft 帐户的首次登录设置。

- 您的移动设备将收到通知,用于验证此次登录尝试的真实性。请在移动设备上批准“登录请求”,以访问您的 Microsoft 帐户。

4. 故障排除提示
1. 错误:AADSTS75011
问题:PAM360 使用密码进行 SAML 身份验证,但某些浏览器(如 Edge)可能会保留之前的会话,并尝试使用 X509 证书与 Entra ID IdP 进行通信。这可能会因AuthnRequest不匹配而导致验证失败。
解决方案:为防止此问题,请在 Microsoft Entra ID 中禁用AuthnRequest元素:
- 登录您的 PAM360 帐户。
- 导航至“管理”>>“SAML 单点登录”。
- 在 SAML 单点登录仪表盘上,点击您遇到此问题的 PAM360 访问 URL,然后点击已配置 IdP 旁边“操作”列下的“编辑”图标。
- 在“编辑 IdP 详细信息”窗口中,切换到“SAML 属性”选项卡,并取消选中“请求的身份验证上下文”复选框。
- 点击“保存”以应用更改。
2. 错误:AADSTS750054
问题:此错误是由于 Azure 门户上的 SAML 单点登录配置不正确而显示的。
解决方案:为避免此问题,请更新“登录 URL”和“响应 URL”字段中的有效 SP 详细信息:
- 登录到 Azure 门户,并访问PAM360 企业应用程序页面。
- 单击左侧窗格“管理”部分下的“单点登录”选项。
- 点击“基本 SAML 配置”部分旁边的“编辑”图标,并在以下字段中输入有效信息。
- 回复 URL(断言消费者服务 URL)——在此字段中输入 PAM360 的断言消费者服务 (ACS) URL。ACS URL 是 PAM360 上的端点 URL,Microsoft Entra ID 将向该 URL 发送 SAML 响应,其格式应为https://hostname:port/saml2。
- 登录 URL- 在此字段中输入 PAM360 的访问 URL,格式为https://hostname:port。
- 点击顶部窗格中的“保存”图标以保存配置的详细信息。
注意
如果您已将 Microsoft Entra ID 配置为环境中多个服务器访问 URL 的身份提供商 (IdP),则必须对所有服务器访问 URL(即 PAM360 企业应用程序)重复此配置更改。
3. 错误:AADSTS7000218
问题:由于 PAM360 企业应用程序被创建为机密客户端,导致 SAML 身份验证失败,从而阻止了用户名/密码身份验证。
解决方案:为避免此问题,请将 Azure 门户中创建的PAM360 企业应用程序更新为公共客户端:
- 登录到 Azure 门户并访问PAM360 企业应用程序页面。
- 单击左侧窗格“管理”部分下的“身份验证”选项。
- 将“客户端类型”从“Web”更改为“公共客户端/本机”。
- 将“默认客户端类型”选为“是”。
- 确保在“权限”部分已授予所需的 API 权限并已同意。
注意
如果您已将 Microsoft Entra ID 配置为环境中多个服务器访问 URL 的身份提供商 (IdP),则必须对所有服务器访问 URL(即 PAM360 企业应用程序)重复此配置更改。
4. 错误:AADSTS75005
问题:出现此问题是因为 Microsoft Entra ID 不支持 SAML 响应的HTTPS REDIRECT绑定协议。
解决方案:为避免此问题,您应在SAML SSO 仪表板中将协议绑定更新为HTTPS POST。
- 登录您的 PAM360 帐户。
- 导航至“管理”>>“SAML 单点登录”。
- 在SAML SSO 仪表板上,点击您遇到此问题的 PAM360 访问 URL,然后点击已配置 IdP 旁边“操作”列下的“编辑”图标。
- 在“编辑身份提供商详细信息”窗口中,切换至“SAML 属性”选项卡,勾选“覆盖 AuthnRequest 绑定”复选框,并从可用选项中选择AuthnRequest 协议绑定为HTTP POST。
- 点击“保存”以应用更改。
注意
如果您已将 Microsoft Entra ID 配置为环境中多个服务器访问 URL 的 IdP,则必须对所有服务器访问 URL(即 PAM360 企业应用程序)重复此配置更改。
5. 错误:ADSTS50105
问题:用户在 Azure 门户中无权访问 PAM360 企业应用程序。
解决方案:确保已将用户分配到 PAM360 企业应用程序。用户必须属于已分配的组,或应直接被分配到 PAM360 企业应用程序。请参阅相关 帮助部分 以获取将用户分配至 PAM360 企业应用程序的详细步骤。
6. 错误:[com.adventnet.passtrix.saml.SAMLResponseValidator]|[SEVERE]|[78]:无法验证 SAML 签名|
问题:此问题出现是因为 PAM360 无法验证 SAML 签名。
解决方案:为避免此问题,请分别验证在 Azure 门户和 PAM360 上配置的 SP 和 IdP 证书。确保序列号一致且证书未过期。
7. 错误:[com.adventnet.passtrix.saml.SAMLServlet]|[SEVERE]|[56]: 未配置名为 XXXXX@yyyy.com 的用户 | org.opensaml.xml.security.SecurityException: 未配置名为 XXXXX@yyyyy.com 的用户。
问题:当身份提供商 (IdP) 在 SAML 断言中发送的 NameID 属性与 PAM360 用户名不匹配时,会发生此问题。
解决方案:为避免此问题,请在 Microsoft Azure 门户上创建一个与 PAM360 用户名一致的新用户声明。请参阅此 链接 了解有关在 Azure 门户上创建新声明的更多信息。