使用 SAML 2.0 为 OneLogin 配置单点登录
ManageEngine PAM360 与领先的身份和访问管理解决方案 OneLogin 无缝集成,提供强大且安全的单点登录 (SSO) 功能。组织可通过将 PAM360 配置为服务提供商 (SP),将 OneLogin 配置为身份提供商 (IdP),从而集中管理用户身份验证并简化访问管理。此集成涉及在 SP 和 IdP 之间相互提供相关信息。 此集成通过利用 OneLogin 的高级身份验证机制来增强安全性。它允许用户通过 IdP 界面登录一次,即可访问 PAM360 而无需重新验证,从而简化了用户体验。 此外,该集成支持单点注销(SLO),确保用户从一个应用程序注销时,会自动从所有关联应用程序中注销,从而保持安全高效的用户会话管理。本文档详细涵盖以下主题:
1. 先决条件
要在 OneLogin 控制台中将 PAM360 配置为服务提供商 (SP),您需要 PAM360 配置中的 SP 详细信息(在 PAM360 中的 IdP 配置中步骤 1 显示的 SP 详细信息。这些详细信息对于在 OneLogin 控制台中将 PAM360 设置为 SP 必不可少,可确保 PAM360 与 OneLogin 之间实现无缝集成。
2. 在 OneLogin 门户上将 PAM360 添加为应用程序
- 登录OneLogin门户,并在顶部窗格中选择“应用程序”。

- 在“应用程序”页面上,点击屏幕右上角的“添加应用程序”按钮。
- 在打开的“查找应用程序”页面上,使用搜索功能找到“SAML 自定义连接器(高级)”应用程序并点击它。

- 在弹出的“添加 SAML 自定义连接器(高级)”页面中,输入以下详细信息:
- 显示名称- 在此字段中输入您选择的名称。该名称将作为 PAM360 在 OneLogin 门户上的唯一标识符。
- 在门户中显示- 启用该开关以在 OneLogin 门户上显示自定义 SAML 应用程序。
- 描述- 输入自定义 SAML 应用程序的简要描述。
- 点击“保存”以创建自定义 SAML 应用程序。

- 切换至“配置”选项卡,并输入以下详细信息:
- RelayState- 此字段留空。

- 受众(EntityID)- 在此字段中输入 PAM360 的实体 ID。
- ACS(消费者)URL 验证器- 此处与 ACS URL 相同。请在此字段中输入 PAM360 的 ACS URL。
- ACS(消费者)URL- 在此字段中输入 PAM360 的断言消费者服务(ACS)URL。ACS URL 是 PAM360 的端点 URL,OneLogin 将向该地址发送 SAML 响应。
- 单点注销 URL- 在此字段中输入 PAM360 的单点注销服务 URL。
- 登录 URL- 在此字段中输入 PAM360 的访问 URL。仅当您的环境使用 SP 发起流程时,才需提供登录 URL。
- SAML 失效前- 在此字段中输入断言时间戳之前,该断言被视为无效的时间段(以分钟为单位)。
- SAML 失效时间 -输入断言时间戳之后,该断言被视为无效的时间段(以分钟为单位)。
注意
对于在上午 10:00 签发的断言,如果“SAML 失效前”字段设置为 2,则该断言从上午 9:58 开始生效,在签发时间之前留出 2 分钟的窗口期。 同样,如果“SAML 自...起无效”字段设置为 2,则该断言在上午 10:02 之前仍然有效,将其有效期延长至签发时间之后 2 分钟。仔细设置这些字段可确保断言在特定时间范围内有效,从而增强同步性和安全性。
- SAML 发起方- 从下拉菜单中选择所需选项。对于 IdP 发起的 SAML 流程,请选择OneLogin;对于 SP 发起的流程,请选择服务提供商。
注意
若在此下拉菜单中选择“服务提供商”,则必须在“登录 URL”字段中输入 PAM360 的访问 URL。
- SAML nameID 格式- 从可用选项中选择“未指定”。
- SAML 发行者类型- SAML 发行者类型是指在单点登录 (SSO) 过程中负责生成和发布 SAML 断言的实体。
- 特定- 若将 OneLogin 配置为单个 PAM360 实例的 IdP,请选择此选项。在此情况下,IdP 将拥有唯一的实体 ID。
- 通用- 若将 OneLogin 配置为多个 PAM360 实例的 IdP,请选择此选项。此时,IdP 将拥有一个通用实体 ID,可用于配置多个 PAM360 实例/访问 URL。
- SAML 签名元素- 选择 IdP 在向 SP 发送断言时应签名的元素。从可用选项中选择“两者”,以配置 IdP 对其发送给 PAM360 的 SAML 断言和响应进行签名。
- 在 SLO 请求中发送 NameID 格式- 选中此复选框,可在身份提供商 (IdP) 发送给服务提供商 (SP) 的单点注销 (SLO) 请求中包含 NameID 格式。
- 签署 SLO 请求- 启用此复选框后,IdP 将对其发送给 SP 的 SLO 请求进行签名。
- 对 SLO 响应进行签名- 启用此复选框后,IdP 将对其发送给 SP 的 SLO 响应进行签名。
- SAML sessionNotOnOrAfter- 指定 SAML 会话的有效时长(以分钟为单位)。
- 配置完所需参数后,点击“保存”以保存配置设置。
3. 配置自定义 NameID 字段
将 PAM360 配置为应用程序后,您必须配置作为 SAML 响应中属性声明(Attribute Statement)一部分发送的 NameID 参数。 属性声明是 SAML 断言的关键组成部分,用于提供有关经过身份验证的用户的信息。PAM360 会在授予用户访问权限之前,通过将属性声明中的属性与其用户名进行交叉比对来识别用户。由于 OneLogin 和 PAM360 中的用户名可能不同,您必须指定其格式。请按照以下步骤添加 NameID 参数:
- 在OneLogin门户中导航至自定义 SAML PAM360 应用程序页面,并切换至“参数”选项卡。

- 点击“SAML 自定义连接器(高级)”字段部分旁边的“+”按钮。
- 在弹出的“新建字段”窗口中,在“字段名称”字段中输入要添加的属性的名称,然后点击“保存”。
- 在弹出的“值”下拉字段中,选择您希望包含在作为 SAML 断言一部分发送的属性声明中的所需参数。
凭据详细信息 PAM360 中的用户名场景 值 宏 PAM360 用户名与 OneLogin 门户中的电子邮件地址匹配
电子邮件
不适用
PAM360 用户名与 OneLogin 门户中的电子邮件 ID 前缀匹配
电子邮件名称部分
不适用
PAM360 用户名与 OneLogin 门户中名字和姓氏的组合相匹配。例如,如果名字是 John,姓氏是 Doe,则 PAM360 用户名为 John Doe
宏
{firstname} {lastname}
如果您从环境中的 Active Directory 导入用户,则其用户名将采用“域/电子邮件 ID 前缀”的格式
宏
{email_domain_part}\{email_name_part}
- 选择所需参数后,勾选“包含在 SAML 断言中”复选框,然后点击“保存”。

- 点击屏幕右上角的“保存”按钮,以保存已配置的 NameID 参数。
4. 下载 IdP 详细信息
- 导航至自定义 SAML PAM360 应用程序页面,并切换到“SSO”选项卡。
- 在此处,您将看到所需的 IdP 详细信息,例如签发者 URL(实体 ID)、SAML 2.0 端点(IdP 登录 URL)、SLO 端点(IdP 注销 URL)以及 X.509 证书(IdP 证书)。请复制这些详细信息,因为在 PAM360 界面中将 OneLogin 配置为 IdP 时需要用到它们。

- 要下载 IdP 证书,请点击 X.509 证书字段下方的“查看详细信息”按钮。

- 在弹出的证书详情页面中,向下滚动至页面底部,点击“下载”按钮将 IdP 证书下载到您的计算机上。
- 若要以 metadata.xml 文件格式下载 IdP 详细信息,请导航至自定义 SAML PAM360 应用程序页面,点击屏幕右上角的“更多操作”按钮,然后从显示的选项中选择“SAML 元数据”。

5. 将 PAM360 应用程序分配给用户
请按照以下步骤,将 OneLogin 门户上创建的 PAM360 应用程序分配给目录中的用户。
- 在顶部窗格中选择“用户”。
- 在“用户”页面上,点击您希望为其分配 PAM360 应用程序的目标用户。
- 在用户个人资料页面上,切换到“应用程序”选项卡,然后点击“应用程序”部分旁边的“+”按钮。

- 在“为用户分配新登录”窗口中,从下拉菜单中选择要分配给用户的应用程序,然后点击“继续”。

- 在“编辑用户的应用程序登录”窗口中,勾选“允许用户登录”复选框,然后点击“保存”。
您已成功将 PAM360 自定义 SAML 应用程序添加给用户。
在 OneLogin 门户中将 PAM360 配置为 SP 后,您必须在 PAM360 中将 OneLogin 配置为 IdP,以将其确立为受信任实体。请打开 PAM360 浏览器窗口,并从“步骤 2 - 配置身份提供商详细信息”开始进行 IdP 配置。请参阅此 链接 查看详细的 IdP 配置步骤。根据提供的步骤,将 OneLogin 配置为 IdP,并在 PAM360 界面中配置 SAML 属性。