为 Zoho Directory 用户配置 SAML 单点登录


本操作流程适用于 7301 及以下版本

ManageEngine PAM360 支持基于 SAML 2.0 的单点登录 (SSO),可与联合身份管理解决方案实现无缝集成。除以下常见身份提供商 (IdP) 之外 OktaMicrosoft Entra IDADFS以及 Google,PAM360 通过Zoho Directory 原生支持基于 SAML 的单点登录(SSO)。在此配置中,PAM360 充当服务提供商(SP),而 Zoho Directory 则作为身份提供商(IdP)。 通过将 Zoho Directory 作为 IdP,企业既能集中管理身份验证流程,又能确保与现有联合身份管理框架的兼容性。这简化了用户管理,增强了安全性,并为用户提供了跨应用程序的便捷单点登录体验。集成过程涉及在 IdP 和 SP 之间相互提供相关信息。

集成完成后,用户只需登录 Zoho Directory,即可直接通过其图形用户界面 (GUI) 访问 PAM360,无需再次输入 PAM360 凭据,从而实现流畅且安全的身份验证体验。此外,该集成支持单点注销 (SLO),确保用户从一个应用程序注销时,将自动从所有关联应用程序中注销,从而保持安全高效的用户会话管理。

注意

执行此配置的管理员应具备向 Zoho Directory 添加应用程序以及将用户分配给应用程序的必要权限。

其他详细信息

PAM360 还支持为备用服务器配置 SAML SSO,当主服务器不可用时,用户可通过备用服务器登录 PAM360,从而确保访问连续性并最大限度减少中断。

本文将详细介绍以下内容:

  1. 先决条件
  2. 在 Zoho Directory 中将 PAM360 添加为应用程序
  3. 将 Zoho Directory 用户分配给 PAM360 应用程序
  4. 配置 SAML 单点登录

请按照以下步骤将 PAM360 与 Zoho Directory 无缝集成,从而实现流畅且安全的 SAML 单点登录体验。

1. 先决条件

要在 Zoho Directory 中将 PAM360 配置为服务提供商 (SP),您需要“配置基于 SAML 的单点登录”页面“服务提供商详细信息”部分中显示的 SP 详细信息。这些详细信息对于在 Zoho Directory 上将 PAM360 设置为 SP 至关重要,可确保 PAM360 与 Zoho Directory 之间实现无缝集成。请参阅此 链接 ,了解在 Zoho Directory 门户上将 PAM360 配置为 SP 所需的详细步骤。

2. 在 Zoho Directory 中将 PAM360 添加为应用程序

请按照以下步骤在 Zoho Directory 门户中将 PAM360 添加为应用程序。

  1. 登录 Zoho Directory 门户并进入管理面板
    zoho-saml-1
  2. 在左侧窗格中选择“应用程序”
    zoho-saml-1a
  3. “应用程序”页面上,点击屏幕右上角的“+ 添加应用程序”按钮。
    zoho-saml-1b
  4. “选择应用程序”窗口中,点击“创建自定义应用程序”按钮。此操作将显示“添加自定义应用程序”窗口。
    zoho-saml-1c
  5. “添加自定义应用”窗口中,输入以下详细信息:
    1. 显示名称- 输入应用程序的名称,例如 PAM360。
    2. 描述- 输入应用程序的描述。
    3. SSO 模式- 点击“选择 SSO 模式”按钮以配置 SP(PAM360)的详细信息。
      zoho-saml-2
  6. 在弹出的页面中,输入以下信息:
    1. 登录类型- 默认选择 SAML。如果未选中,请从显示的选项中选择 SAML。
    2. 登录 URL- 在此字段中,输入您正在配置 Zoho Directory 作为 IdP 的 PAM360 访问 URL。
    3. 注销 URL- 在此字段中输入 PAM360 的单点注销服务URL。
    4. 断言消费者服务 URL- 在此字段中输入 PAM360 的 ACS URL。
    5. 签发者- 在此字段中输入 PAM360 的实体 ID
      zoho-saml-3

    6. 凭证详细信息- 在此部分,您将看到以下字段:名称标识符格式应用程序用户名和 表达式值。请选择与 PAM360 用户名相匹配的相应参数。
      凭据详细信息
      PAM360 中的用户名场景 名称标识符格式 应用程序用户名 表达式值

      PAM360 用户名与 Zoho 目录中提供的电子邮件地址匹配

      电子邮件地址

      主要电子邮件地址

      PAM360 用户名与 Zoho 目录中的电子邮件 ID 前缀匹配

      未指定

      电子邮件 ID 前缀

      PAM360 用户名与 Zoho 目录中名字和姓氏的组合相匹配。例如,如果名字是 John,姓氏是 Doe,且 PAM360 用户名为 John Doe

      未指定

      自定义

      String.append(user.firstName, String.append(" ", user.lastName))

      PAM360 用户名与 Zoho Directory 中的名字匹配

      未指定

      自定义

      String.append(user.firstName,"")

      PAM360 用户名与 Zoho Directory 中的姓氏匹配

      未指定

      自定义

      String.append(user.lastName, "")

      如果您在环境中导入了来自 Active Directory 的用户,则其用户名将采用“域/电子邮件 ID 前缀”的格式

      未指定

      自定义

      String.append("域名称/", String.substring(user.email, 0, String.indexOf(user.email, "@")))

  7. 点击“完成”以完成 SAML 单点登录配置,并点击“创建”以创建自定义 SAML 应用程序。
    zoho-saml-3e

注意

  • 在“登录 URL”字段中输入您的 PAM360 Web 界面 URL,对于非 MSP 用户,格式为https://<PAM360 服务器的主机名或 IP 地址>:<端口>;对于 MSP 用户,格式为https://<PAM360 服务器的主机名或 IP 地址>:<端口>/?对于 MSP 用户,请在“注销 URL”字段中输入ORGN_NAME=orgname以及“单点注销服务 URL”。
  • Zoho Directory 用户的 PAM360 用户名应与“应用程序用户名”和“表达式值”字段中选择的格式一致。在将 Zoho Directory 配置为 IdP 后,创建新用户或将用户导入 PAM360 时,应遵循所选格式。

3. 将 Zoho Directory 用户分配给 PAM360 应用程序

请按照以下步骤将 Zoho Directory 用户分配给 PAM360 应用程序。

  1. 在 Zoho Directory 门户中导航至“应用程序”选项卡,并访问 PAM360 应用程序。
  2. 在 PAM360 应用程序窗口中,点击左上角的“分配用户”按钮。或者,您可以点击菜单图标,然后在集成部分中点击“分配用户”按钮。
    zoho-saml-3b
  3. “分配用户”页面上,您可以根据需要将单个用户、用户组或目录中的所有用户分配给该应用程序。
    zoho-saml-3d
  4. 选择所需选项,选定目标用户/用户组,然后点击“分配”按钮,即可将选定的用户分配给 PAM360 应用程序。
    zoho-saml-3c
  5. 此外,您还可以通过 Zoho Directory 门户中的“用户”或“组”选项卡将用户分配给 PAM360 应用程序。

其他详细信息

您还可以使用 Zoho Directory 提供的导出选项将用户导出,并将其导入 PAM360。在进行此类导入操作时,请确保在导入字段中选择的用户名与您在创建 PAM360 作为自定义应用程序时,在“应用程序用户名”字段中选定的数据一致。


4. 配置 SAML 单点登录

在 Zoho Directory 门户中将 PAM360 配置为服务提供商 (SP) 后,您必须在 PAM360 中将 Zoho Directory 配置为身份提供商 (IdP),以将其确立为受信任实体。请打开 PAM360 浏览器窗口,并从“步骤 2 - 配置身份提供商详细信息”开始进行 IdP 配置。请参阅此 链接 查看详细的 IdP 配置步骤。根据提供的步骤,将 Zoho Directory 配置为 IdP,并在 PAM360 界面中启用SAML 单点登录

请按照以下步骤获取在 PAM360 上将 Zoho Directory 配置为受信任 IdP 所需的 IdP 详细信息:

  1. 在 Zoho Directory 门户中访问 PAM360 应用程序。
  2. 在 PAM360 应用程序窗口中,切换至“单点登录”选项卡,并点击“身份提供商详细信息”部分下的“下载 IDP 元数据”按钮。
    zoho-saml-4
  3. 身份提供商(IdP)的详细信息将作为 metadata.xml 文件下载到您的计算机上。您可以在 PAM360 界面进行身份提供商配置时上传此文件。

成功配置 SAML 单点登录后,您可以验证单点登录功能在您的环境中是否按预期运行。要验证单点登录是否有效,请在 Zoho Directory 门户内的 PAM360 集成窗口中,点击“测试 SSO”按钮旁边的“打开应用”按钮




Top