使用 SAML 2.0 为 OneLogin 配置单点登录

ManageEngine PAM360 与领先的身份和访问管理解决方案 OneLogin 无缝集成,提供强大且安全的单点登录 (SSO) 功能。组织可通过将 PAM360 配置为服务提供商 (SP),将 OneLogin 配置为身份提供商 (IdP),从而集中管理用户身份验证并简化访问管理。此集成涉及在 SP 和 IdP 之间相互提供相关信息。 此集成通过利用 OneLogin 的高级身份验证机制来增强安全性。它允许用户通过 IdP 界面登录一次,即可访问 PAM360 而无需重新验证,从而简化了用户体验。 此外,该集成支持单点注销(SLO),确保用户从一个应用程序注销时,会自动从所有关联应用程序中注销,从而保持安全高效的用户会话管理。本文档详细涵盖以下主题:

  1. 先决条件
  2. 在 OneLogin 门户上将 PAM360 添加为应用程序
  3. 配置自定义 NameID 字段
  4. 下载身份提供商详细信息
  5. 将 PAM360 应用程序分配给用户

1. 先决条件

要在 OneLogin 控制台中将 PAM360 配置为服务提供商 (SP),您需要 PAM360 配置中的 SP 详细信息(在 PAM360 中的 IdP 配置中步骤 1 显示的 SP 详细信息。这些详细信息对于在 OneLogin 控制台中将 PAM360 设置为 SP 必不可少,可确保 PAM360 与 OneLogin 之间实现无缝集成。

2. 在 OneLogin 门户上将 PAM360 添加为应用程序

  1. 登录OneLogin门户,并在顶部窗格中选择“应用程序”。
    one-login
  2. “应用程序”页面上,点击屏幕右上角的“添加应用程序”按钮。
  3. 在打开的“查找应用程序”页面上,使用搜索功能找到“SAML 自定义连接器(高级)”应用程序并点击它。
    one-login-1
  4. 在弹出的“添加 SAML 自定义连接器(高级)”页面中,输入以下详细信息:
    1. 显示名称- 在此字段中输入您选择的名称。该名称将作为 PAM360 在 OneLogin 门户上的唯一标识符。
    2. 在门户中显示- 启用该开关以在 OneLogin 门户上显示自定义 SAML 应用程序。
    3. 描述- 输入自定义 SAML 应用程序的简要描述。
  5. 点击“保存”以创建自定义 SAML 应用程序。
    one-login-2
  6. 切换至“配置”选项卡,并输入以下详细信息:
    1. RelayState- 此字段留空。
      one-login-3
    2. 受众(EntityID)- 在此字段中输入 PAM360 的实体 ID。
    3. ACS(消费者)URL 验证器- 此处与 ACS URL 相同。请在此字段中输入 PAM360 的 ACS URL。
    4. ACS(消费者)URL- 在此字段中输入 PAM360 的断言消费者服务(ACS)URL。ACS URL 是 PAM360 的端点 URL,OneLogin 将向该地址发送 SAML 响应。
    5. 单点注销 URL- 在此字段中输入 PAM360 的单点注销服务 URL。
    6. 登录 URL- 在此字段中输入 PAM360 的访问 URL。仅当您的环境使用 SP 发起流程时,才需提供登录 URL。
    7. SAML 失效前- 在此字段中输入断言时间戳之前,该断言被视为无效的时间段(以分钟为单位)。
    8. SAML 失效时间 -输入断言时间戳之后,该断言被视为无效的时间段(以分钟为单位)。

      注意

      对于在上午 10:00 签发的断言,如果“SAML 失效前”字段设置为 2,则该断言从上午 9:58 开始生效,在签发时间之前留出 2 分钟的窗口期。 同样,如果“SAML 自...起无效”字段设置为 2,则该断言在上午 10:02 之前仍然有效,将其有效期延长至签发时间之后 2 分钟。仔细设置这些字段可确保断言在特定时间范围内有效,从而增强同步性和安全性。

    9. SAML 发起方- 从下拉菜单中选择所需选项。对于 IdP 发起的 SAML 流程,请选择OneLogin;对于 SP 发起的流程,请选择服务提供商

      注意

      若在此下拉菜单中选择“服务提供商”,则必须在“登录 URL”字段中输入 PAM360 的访问 URL。

    10. SAML nameID 格式- 从可用选项中选择“未指定”
    11. SAML 发行者类型- SAML 发行者类型是指在单点登录 (SSO) 过程中负责生成和发布 SAML 断言的实体。
      • 特定- 若将 OneLogin 配置为单个 PAM360 实例的 IdP,请选择此选项。在此情况下,IdP 将拥有唯一的实体 ID。
      • 通用- 若将 OneLogin 配置为多个 PAM360 实例的 IdP,请选择此选项。此时,IdP 将拥有一个通用实体 ID,可用于配置多个 PAM360 实例/访问 URL。
    12. SAML 签名元素- 选择 IdP 在向 SP 发送断言时应签名的元素。从可用选项中选择“两者”,以配置 IdP 对其发送给 PAM360 的 SAML 断言和响应进行签名。
    13. 在 SLO 请求中发送 NameID 格式- 选中此复选框,可在身份提供商 (IdP) 发送给服务提供商 (SP) 的单点注销 (SLO) 请求中包含 NameID 格式。
    14. 签署 SLO 请求- 启用此复选框后,IdP 将对其发送给 SP 的 SLO 请求进行签名。
    15. 对 SLO 响应进行签名- 启用此复选框后,IdP 将对其发送给 SP 的 SLO 响应进行签名。
    16. SAML sessionNotOnOrAfter- 指定 SAML 会话的有效时长(以分钟为单位)。
  7. 配置完所需参数后,点击“保存”以保存配置设置。

3. 配置自定义 NameID 字段

将 PAM360 配置为应用程序后,您必须配置作为 SAML 响应中属性声明(Attribute Statement)一部分发送的 NameID 参数。 属性声明是 SAML 断言的关键组成部分,用于提供有关经过身份验证的用户的信息。PAM360 会在授予用户访问权限之前,通过将属性声明中的属性与其用户名进行交叉比对来识别用户。由于 OneLogin 和 PAM360 中的用户名可能不同,您必须指定其格式。请按照以下步骤添加 NameID 参数:

  1. OneLogin门户中导航至自定义 SAML PAM360 应用程序页面,并切换至“参数”选项卡。
    one-login-4
  2. 点击“SAML 自定义连接器(高级)”字段部分旁边的“+”按钮。
  3. 在弹出的“新建字段”窗口中,在“字段名称”字段中输入要添加的属性的名称,然后点击“保存”
  4. 在弹出的“值”下拉字段中,选择您希望包含在作为 SAML 断言一部分发送的属性声明中的所需参数。
    凭据详细信息
    PAM360 中的用户名场景

    PAM360 用户名与 OneLogin 门户中的电子邮件地址匹配

    电子邮件

    不适用

    PAM360 用户名与 OneLogin 门户中的电子邮件 ID 前缀匹配

    电子邮件名称部分

    不适用

    PAM360 用户名与 OneLogin 门户中名字和姓氏的组合相匹配。例如,如果名字是 John,姓氏是 Doe,则 PAM360 用户名为 John Doe

    {firstname} {lastname}

    如果您从环境中的 Active Directory 导入用户,则其用户名将采用“域/电子邮件 ID 前缀”的格式

    {email_domain_part}\{email_name_part}

  5. 选择所需参数后,勾选“包含在 SAML 断言中”复选框,然后点击“保存”
    one-login-5
  6. 点击屏幕右上角的“保存”按钮,以保存已配置的 NameID 参数。

4. 下载 IdP 详细信息

  1. 导航至自定义 SAML PAM360 应用程序页面,并切换到“SSO”选项卡。
  2. 在此处,您将看到所需的 IdP 详细信息,例如签发者 URL(实体 ID)、SAML 2.0 端点(IdP 登录 URL)、SLO 端点(IdP 注销 URL)以及 X.509 证书(IdP 证书)。请复制这些详细信息,因为在 PAM360 界面中将 OneLogin 配置为 IdP 时需要用到它们。
    one-login-6
  3. 要下载 IdP 证书,请点击 X.509 证书字段下方的“查看详细信息”按钮。
    one-login-7
  4. 在弹出的证书详情页面中,向下滚动至页面底部,点击“下载”按钮将 IdP 证书下载到您的计算机上。
  5. 若要以 metadata.xml 文件格式下载 IdP 详细信息,请导航至自定义 SAML PAM360 应用程序页面,点击屏幕右上角的“更多操作”按钮,然后从显示的选项中选择“SAML 元数据”
    one-login-8

5. 将 PAM360 应用程序分配给用户

请按照以下步骤,将 OneLogin 门户上创建的 PAM360 应用程序分配给目录中的用户。

  1. 在顶部窗格中选择“用户”
  2. “用户”页面上,点击您希望为其分配 PAM360 应用程序的目标用户。
  3. 在用户个人资料页面上,切换到“应用程序”选项卡,然后点击“应用程序”部分旁边的“+”按钮。
    one-login-9
  4. “为用户分配新登录”窗口中,从下拉菜单中选择要分配给用户的应用程序,然后点击“继续”
    one-login-10
  5. “编辑用户的应用程序登录”窗口中,勾选“允许用户登录”复选框,然后点击“保存”

您已成功将 PAM360 自定义 SAML 应用程序添加给用户。


在 OneLogin 门户中将 PAM360 配置为 SP 后,您必须在 PAM360 中将 OneLogin 配置为 IdP,以将其确立为受信任实体。请打开 PAM360 浏览器窗口,并从“步骤 2 - 配置身份提供商详细信息”开始进行 IdP 配置。请参阅此 链接 查看详细的 IdP 配置步骤。根据提供的步骤,将 OneLogin 配置为 IdP,并在 PAM360 界面中配置 SAML 属性。




Top