使用 SAML 2.0 为 AD FS 配置单点登录


本操作流程适用于 7301 及以下版本

ManageEngine PAM360 与 Active Directory 联合身份验证服务 (AD FS) 无缝集成,使组织能够利用 AD FS 强大的身份和访问管理功能实现安全的单点登录 (SSO)。通过将 PAM360 配置为服务提供商 (SP) 并将 AD FS 配置为身份提供商 (IdP),用户可以集中管理身份验证流程、简化访问管理,并借助 AD FS 的高级身份验证机制增强安全性。

此集成确保用户可通过 AD FS 进行一次登录,即可访问 PAM360 而无需重复认证,从而提供流畅且安全的使用体验。此外,该集成还支持单点注销 (SLO),确保用户从一个应用程序注销时,将自动从所有关联应用程序中注销,从而促进高效且安全的会话管理。

要启用此集成,组织必须使用 PAM360 的 SAML 元数据配置 AD FS,其中包括断言消费者服务 (ACS) URL 和注销 URL 等关键信息。此配置可确保身份提供商 (IdP) 与服务提供商 (SP) 之间进行准确通信,从而实现无缝的身份验证和会话终止工作流。

其他详细信息

PAM360 还支持为备用服务器配置 SAML 单点登录,当主服务器不可用时,用户可通过备用服务器登录 PAM360,从而确保访问连续性并最大限度减少中断。

本文档详细涵盖以下主题:

  1. 先决条件
  2. 将 PAM360 配置为 AD FS 10.0 中中继方的步骤
  3. 将 AD FS 配置为 PAM360 中的 IdP 的步骤

1. 先决条件

要将 PAM360 与 AD FS 集成,您需要“使用 SAML 配置单点登录”页面中“服务提供商详细信息”部分显示的服务提供商详细信息。这些信息对于在 AD FS 门户上将 PAM360 配置为中继方必不可少,可确保 PAM360 与 AD FS 之间实现无缝集成。请参阅此 链接 ,了解将 PAM360 配置为中继方所需的 SP 详细信息的获取步骤。

2. 在 AD FS 10.0 中将 PAM360 配置为中继方的步骤

Active Directory 联合身份验证服务(AD FS)是微软开发的一款身份和访问管理解决方案,支持 SAML 集成,可在组织内的各种系统和应用程序中提供安全的单点登录(SSO)服务。PAM360 利用此功能来简化身份验证流程并提升用户体验。要成功集成 PAM360 和 AD FS,您必须在 AD FS 10.0 中将 PAM360 配置为中继方。

  1. 导航至“开始”>>“所有程序”>>“管理工具”,并打开AD FS 10.0 管理
  2. 第一步是在 AD FS 10.0 中添加信任关系以添加 PAM360 详细信息。在“信任关系”下,右键单击“受信方信任”,然后从下拉菜单中选择“添加受信方信任”。此操作将打开“添加受信方信任向导”。
    1. “添加依赖方信任向导”中,单击“开始”,然后从左侧窗格中选择“选择数据源”选项。
      sso-using-saml-adfs1
    2. 要上传有关依赖方的数据,请选择“从文件导入有关依赖方的数据”选项。
      sso-using-saml-adfs2
    3. 单击“浏览”以导入从 PAM360 下载的metadata.xml文件,然后单击“下一步”
    4. 在随后的窗口中,在“显示名称”字段中输入依赖方的名称,例如 PAM360。此名称可帮助您在 AD FS 门户中唯一识别 PAM360。如果您希望添加有关依赖方的任何其他详细信息,请在“注释”字段中添加这些详细信息,然后单击“下一步”
      sso-using-saml-adfs3
    5. “选择访问控制策略”窗口中,选择“允许所有人”策略,然后单击“下一步”
      sso-using-saml-adfs4
    6. 跳过“准备添加信任”步骤,点击“下一步”,然后点击“关闭”。
  3. PAM360 将显示在“依赖方信任”列表中。右键单击该条目,并从下拉菜单中选择“属性”
    sso-using-saml-adfs5
  4. “属性”对话框中,切换到“高级”选项卡,并选择SHA 1/SHA256作为安全哈希算法应用更改并单击“确定”
    sso-using-saml-adfs6
  5. 再次右键单击 PAM360,并从下拉菜单中选择“编辑声明保险策略”。
  6. 在弹出的对话框中,
    1. “签发转换规则”下单击“添加规则”。
    2. 选择“转换传入声明”作为声明规则模板,然后单击“下一步”。
    3. “配置声明规则”下,
      • “NameID”作为声明规则名称
      • 选择Windows 帐户名称作为“传入声明”类型
      • 选择“Name ID”作为“传出声明类型”。
      • “传出 Name ID 格式”中,选择“临时标识符”
    4. 单击“完成”
      sso-using-saml-adfs7
  7. 点击“应用”以保存更改,然后点击“确定”关闭“编辑声明规则”窗口。

您已将 PAM360 配置为 AD FS 中的“依赖方”(RP)。请转至浏览器中的 PAM360 窗口,从“步骤 2 - 配置身份提供商详细信息”开始继续进行 IdP 配置

注意

对于从 AD 导入到 PAM360 的用户,用户名将采用“域\用户名”的格式。默认情况下,将Windows 帐户名设置为传入声明类型将与该格式匹配。但是,如果您通过导入 CSV 文件为 AD 用户创建了 PAM360 本地帐户,则应选择与 PAM360 中的用户名格式相匹配的其他声明类型。

3. 在 PAM360 中将 AD FS 配置为 IdP 的步骤

在 AD FS 中将 PAM360 设置为“受信方”(RP)后,您必须在 PAM360 中将 AD FS 配置为 IdP,以将其确立为受信任实体。访问 PAM360 浏览器窗口,并从“步骤 2 - 配置身份提供商详细信息”开始进行 IdP 配置。查看此 链接 查看详细的 IdP 配置步骤。根据提供的步骤,将 AD FS 配置为 IdP,并在 PAM360 界面中启用SAML 单点登录




Top