Konfigurowanie uwierzytelniania logowania

Strona Company Dashboard Authentication umożliwia administratorom konta firmowego konfigurowanie i włączanie funkcji Single Sign-On (SSO) dla konta firmowego oraz obsługuje SCIM (System for Cross-domain Identity Management) provisioning użytkowników i grup, który automatyzuje wymianę danych tożsamości między Twoją firmą a jej Identity Provider (IdP).

Ten system konfiguracji zaplecza pozwala administratorom konta firmowego ustanawiać, testować, włączać i wyłączać funkcję SSO dla użytkowników firmowych. Opcja SSO jest dostępna podczas logowania do Altium Designer, Twojego Altium account oraz Altium Workspace. Po skonfigurowaniu dla użytkowników konta firmowego SSO zapewnia wygodę logowania do oprogramowania i usług Altium przy użyciu tego samego zestawu poświadczeń, który obowiązuje w systemach firmowych.

SAML Single Sign-On

Po skonfigurowaniu i włączeniu w Dashboard system SSO ustanawia autoryzowane tożsamości z wyznaczonego przez Twoją firmę dostawcy tożsamości (IdP), na przykład Okta, OneLogin itd., a komunikacja związana z potwierdzaniem tożsamości opiera się na standaryzowanym Security Assertion Markup Language (SAML 2.0). Interfejs logowania SSO dla Twojej firmy, jeśli nie został jeszcze wdrożony, zwykle bazuje na szablonie lub przykładzie dostarczonym przez IdP — inicjuje to wymianę potwierdzeń uwierzytelniania opartych na SAML i zapewnia dostęp do usług firmowych.

W stanie domyślnym strona Dashboard Authentication wyświetla wstępnie skonfigurowane adresy URL dla usługi AltiumLive SSO (1. Altium metadata configuration) oraz opcję przesłania lub ręcznego wprowadzenia danych połączenia autoryzacyjnego Twojego IdP (2. SAML Identity Provider Configuration).

Zwróć uwagę, że wpis Altium metadata configuration zawiera informacje tożsamości dostarczone dla usługi Altium SSO Twojej organizacji:

  • Entity ID – używany jako docelowy adres URL odpowiedzi IdP. Może on zawierać sufiks GUID identyfikujący konkretną organizację (taką jak region/dział) w ramach konta Altium Twojej firmy — patrz Multiple Organizations with one SSO Provider poniżej.

  • Single Sign On URL – używany przez IdP do identyfikacji odpowiedniego adresu URL Altium SSO. Podczas konfigurowania SAML SSO dla usługi logowania Altium GovCloud wybierz skojarzony z nią adres URL potwierdzenia SSO z menu rozwijanego wpisu. 

Te adresy URL są kopiowane () do interfejsu dostawcy tożsamości, aby umożliwić wygenerowanie metadanych SAML dla firmowej usługi SSO. Ten kod konfiguracyjny (zwykle dostępny jako dane XML) jest następnie przesyłany lub kopiowany do wpisu SAML Identity Provider configuration. Więcej informacji znajduje się poniżej.

Przykłady integracji z dostawcą tożsamości

Rozwiń zwijaną sekcję poniżej, aby zobaczyć przykładowy proces integracji dla typowego dostawcy tożsamości (OneLogin):

Rozwiń zwijane sekcje poniżej, aby zobaczyć przykładowe procesy integracji i provisioningu dla typowego dostawcy tożsamości (Okta):

Rozwiń poniższą sekcję zwijaną, aby zobaczyć przykład krok po kroku procesu integracji i provisioning dla Microsoft Entra ID jako dostawcy tożsamości:

Rozwiń poniższą sekcję zwijaną, aby zobaczyć przykład krok po kroku procesu integracji dla JumpCloud jako dostawcy tożsamości:

Rozwiń poniższą sekcję zwijaną, aby zobaczyć przykład krok po kroku procesu integracji dla Microsoft AD FS jako dostawcy tożsamości:

Rozwiń poniższą sekcję zwijaną, aby zobaczyć przykładowy proces integracji krok po kroku dla AWS IAM Identity Center jako dostawcy tożsamości:

Dashboard SSO Configuration

Aby skonfigurować system SSO w Dashboard (jeśli nie zostało to jeszcze wykonane), użyj przycisku na stronie Authentication, aby odszukać i przesłać plik XML konfiguracji SAML IdP wygenerowany przez firmowego dostawcę tożsamości IdP — patrz przykłady integracji IdP powyżej. Alternatywnie użyj łącza enter manually, aby dodać poszczególne elementy konfiguracji (certyfikat bezpieczeństwa i adresy URL).

Przesłany plik XML IdP jest analizowany przez system w celu wyodrębnienia głównych pól konfiguracji (X509 Certificate, adres URL Identity Provider Issuer oraz IdP Single Sign-On URL), które w razie potrzeby można edytować ręcznie ().

SSO nie jest włączone, dopóki nie zostanie uruchomiony Integration Test, wywoływany przyciskiem . Weryfikuje on proces tożsamości SSO i logowanie SSO Twojej firmy, a następnie wyświetla komunikat potwierdzający zawierający opcję sprawdzenia kodu wyniku autoryzacji SAML ().

Po powrocie na stronę Authentication sprawdzenie poprawności konfiguracji zostanie zgłoszone jako zakończone sukcesem i będzie można włączyć funkcję Single Sign-On dla konta firmowego (). Jeśli SSO zostanie później wyłączone, ręcznie lub w odpowiedzi na zmianę konfiguracji, przycisk stanie się dostępny, aby można było powtórzyć proces testowy.

Zwróć uwagę, że sekcja użytkownika Provisioning jest wstępnie skonfigurowana z ustawieniami SCIM Altium, aby obsługiwać provisionowanie użytkowników/grup przez firmowego dostawcę tożsamości (IdP), takiego jak Okta, OneLogin itp.

Important: Wymagane atrybuty profilu użytkownika dla pomyślnego provisionowania to:

  • First name

  • Last name

  • Email – najlepiej służbowy adres e-mail użytkownika.

  • Username – po stronie Altium jest to atrybut Email użytkownika.

Wiele organizacji z jednym dostawcą SSO

Jeśli Twoja firma ma więcej niż jedną organizację Altium w ramach firmowego Altium Account — na przykład jedną organizację dla każdego regionu świata — wtedy pojedynczy dostawca tożsamości SSO może być używany do zarządzania uwierzytelnianiem SSO dla całej firmy przy użyciu rozszerzonego formatu Dashboard Entity ID.

Format Entity ID (domyślnie https://live.altium.com) jest rozszerzany o sufiks GUID wygenerowany dla bieżącej organizacji. Ten rozszerzony format URL może następnie zostać użyty dla konkretnej aplikacji dostawcy SSO skojarzonej z tą organizacją Altium. Inne organizacje w ramach firmowego Altium Account, z różnymi sufiksami GUID Entity ID, mogą być powiązane z różnymi aplikacjami SSO w ramach tego samego dostawcy tożsamości SSO. W praktyce oznacza to, że uwierzytelnianiem logowania SSO dla całej firmy można zarządzać w ramach jednego dostawcy tożsamości SSO.

Rozszerzony Entity ID, skojarzony z bieżącą organizacją Dashboard, może zostać przypisany do konkretnej aplikacji dostawcy SSO. Rozszerzony Entity ID, skojarzony z bieżącą organizacją Dashboard, może zostać przypisany do konkretnej aplikacji dostawcy SSO.

Aby włączyć rozszerzony Entity ID dla aktywnej konfiguracji SAML SSO:

  1. Wyłącz Altium Sign-On Settings.

  2. Odśwież stronę, aby wywołać ponowne wygenerowanie adresu URL Entity ID do jego rozszerzonego formatu: https://live.altium.com/XXXXXXXXXX. Bieżąca organizacja może być teraz jednoznacznie identyfikowana przez swój rozszerzony Entity ID.

  3. W interfejsie zarządzania aplikacją dostawcy tożsamości zmień odwołanie aplikacji Entity ID — zwykle nazywane odmianą „Audience” lub „Entity” — na nową rozszerzoną wersję skopiowaną z Altium Dashboard. Zapisz ustawienia.

  4. Aktywuj Integration test w Dashboard i ponownie włącz Altium Sign-On Settings.

Ten proces można powtórzyć dla innych organizacji Altium w Twojej firmie, które powinny być powiązane z własną dedykowaną aplikacją w ramach dostawcy tożsamości SSO. Jako przykład referencyjny, w zawartym tutaj przewodniku konfiguracji Microsoft Entra ID nazwana aplikacja jest tworzona w kroku 3, a Identifier (Entity ID) jest dodawany w kroku 6.

Metody uwierzytelniania

Oprócz udostępniania interfejsu konfiguracji połączenia Altium SSO, strona Authentication Dashboard zapewnia również globalną i indywidualną kontrolę nad pełnym zakresem opcji logowania użytkowników — mianowicie: tradycyjny Email/Password, Google®, Facebook® i logowanie Renesas, a także Single Sign On za pośrednictwem dostawcy tożsamości Twojej organizacji. Opcje włączone w sekcji Authentication methods strony określają metody logowania dostępne dla wszystkich użytkowników konta firmowego w Twojej organizacji.

Włącz metody uwierzytelniania odpowiadające potrzebom Twojej organizacji. Będą one stosowane do wszystkich użytkowników, chyba że zostaną zastąpione dla konkretnych członków (patrz poniżej).

Włącz metody uwierzytelniania odpowiadające potrzebom Twojej organizacji. Będą one stosowane do wszystkich użytkowników, chyba że zostaną zastąpione dla konkretnych członków (patrz poniżej).

 

Opcje logowania mogą być skonfigurowane dla użytkownika individual poprzez edycję ustawień w jego wpisie Dashboard Altium Account. Wybierz przycisk na stronie użytkownika Dashboard Users page, aby uzyskać dostęp do opcji nadpisania logowania. Jeśli te ustawienia zostaną edytowane przy włączonej opcji Override Authentication methods, będą miały pierwszeństwo przed globalnymi ustawieniami logowania na stronie Authentication, ale tylko dla tego użytkownika. 

Ustawienia zastępowania uwierzytelniania mogą być używane w sytuacji, gdy SSO jest wymuszoną metodą logowania w organizacji (wszystkie pozostałe opcje są globalnie wyłączone), ale konkretny użytkownik wymaga określonego typu dostępu do logowania – na przykład wyłącznie za pomocą adresu e-mail/hasła.

Profil członka firmy, dostępny na stronie Dashboard Users and Groups, wskazuje stan zastąpienia metod uwierzytelniania użytkownika. W tym przykładzie obowiązują ustawienia firmowe Authentication methods – nie zastosowano żadnych wyjątków.

Edytuj ustawienia członka Authentication methods, aby zastosować dla tego użytkownika określony zestaw dostępnych metod logowania, wyłączając niepożądane ustawienia.

Tutaj metoda uwierzytelniania Google  jest wyłączona dla tego członka. Potwierdź nowe ustawienia przyciskiem .

Na liście metod uwierzytelniania tego członka metoda logowania Google będzie teraz widoczna jako wyłączona, pozostawiając dla tego użytkownika dostępną tylko metodę Email/Password  oraz Renesas.

 

Metody logowania poszczególnych użytkowników, które zostały określone w ustawieniach Override Authentication methods (jak powyżej), można przywrócić do wartości domyślnych za pomocą opcji Reset users overrides w sekcji Authentication methods na stronie Authentication. Spowoduje to zresetowanie indywidualnych ustawień logowania dla wszystkich użytkowników do globalnych metod uwierzytelniania aktualnie wybranych na stronie Authentication.

Wybierz opcję Reset User Overrides na stronie Dashboard Authentication, aby ustawić domyślne metody uwierzytelniania jako opcje logowania dla wszystkich członków.

Potwierdź proces resetowania metod uwierzytelniania przyciskiem w oknie potwierdzenia.

W pokazanym tutaj przykładzie (patrz wyżej) profil wskazanego członka pokazuje teraz, że jego metody uwierzytelniania nie są już zastępowane, tzn. metody uwierzytelniania są teraz zgodne ze standardowymi ustawieniami.

 

Konfiguracja weryfikacji dwuetapowej

Administratorzy grupy konta firmowego mogą skonfigurować weryfikację dwuetapową, aby zapewnić dodatkową warstwę zabezpieczeń, dzięki której użytkownicy mogą potwierdzić swoją tożsamość podczas próby zalogowania się do swoich kont Altium przy użyciu danych e-mail/hasło. Dodatkową metodą weryfikacji może być wysyłanie hasła jednorazowego (OTP) na adres e-mail albo generowanie OTP w aplikacji uwierzytelniającej, takiej jak Google Authenticator lub Okta Verify. Weryfikacja dwuetapowa może być wymuszana dla wszystkich użytkowników konta firmowego albo poszczególni użytkownicy mogą skonfigurować weryfikację dwuetapową dla swoich kont.

Konfiguracja weryfikacji dwuetapowej na poziomie konta firmowego jest wykonywana przez administratora grupy tego konta w obszarze 2-Step Verification strony Dashboard Authentication. Aby to zrobić, włącz opcję Enforce 2-Step Verification i wybierz wymagane Method, albo OTP via Email, albo OTP via Authenticator App. Jeśli wybrano opcję OTP via Authenticator App, wybierz wymagane App z listy rozwijanej:

  • Okta – wybierz tę opcję, aby używać aplikacji Okta Verify.

  • Google – wybierz tę opcję, aby używać aplikacji Goggle Authenticator.

  • Other – wybierz tę opcję, aby używać aplikacji uwierzytelniającej innej niż Okta Verify lub Google Authenticator, na przykład Microsoft Authenticator.

Opcjonalnie ustaw link w polu Instructions Link (Optional) (ten link będzie wyświetlany na stronie 2-Step Authentication, gdy użytkownik będzie próbował się zalogować).

 

Gdy wymuszanie weryfikacji dwuetapowej jest włączone i wybrano metodę OTP via Authenticator App , użytkownik będzie musiał dokończyć końcową konfigurację przy pierwszej próbie logowania. Będzie wymagane dodanie kodu uwierzytelniającego do preferowanej aplikacji uwierzytelniającej przez zeskanowanie dostarczonego kodu QR za pomocą aplikacji lub przez wprowadzenie tajnego klucza. Następnie kod wygenerowany przez aplikację należy wpisać w polu Enter code. Po kliknięciu Continue zostanie udostępnionych kilka kodów odzyskiwania, których można użyć w przypadku utraty dostępu do kodu uwierzytelniającego w aplikacji. Kody te należy przechowywać w bezpiecznym miejscu. Kliknij Done , aby dokończyć logowanie do konta Altium.

Alternatywnie, jeśli wymuszanie weryfikacji dwuetapowej nie jest włączone na poziomie konta firmowego (opcja Enforce 2-Step Verification jest wyłączona na stronie Dashboard Authentication), weryfikację dwuetapową można skonfigurować na poziomie konta Altium. Po zalogowaniu się do konta Altium przejdź do swojego profilu (klikając awatar/obraz użytkownika w prawym górnym rogu okna przeglądarki i wybierając My Profile z menu rozwijanego) i otwórz stronę Authentication. W obszarze 2-Step Verification strony włącz opcję Enable 2-Step Verification i wybierz wymagane Method, albo OTP via Email, albo OTP via Authenticator App.

  • Jeśli wybrano metodę OTP via Email , wiadomości e-mail z kodem weryfikacyjnym będą wysyłane na adres e-mail w Twoim profilu.

  • Jeśli wybrano metodę OTP via Authenticator App , wybierz wymagane App z listy rozwijanej (Other, Okta lub Google). W wyświetlonym oknie dokończ konfigurację aplikacji, jak opisano powyżej.

  • Jeśli wymuszanie weryfikacji dwuetapowej jest włączone na poziomie konta firmowego, ustawienia profilu będą odzwierciedlały ustawienia konta firmowego w trybie tylko do odczytu.

  • Administrator grupy firmowego konta Altium może zresetować ustawienia weryfikacji dwuetapowej użytkownika (dowiedz się więcej).

Jeśli konto Altium użytkownika jest częścią firmowego konta Altium, a weryfikacja dwuetapowa nie została jeszcze skonfigurowana dla tego konta Altium, użytkownikowi zostanie zaproponowane skonfigurowanie weryfikacji dwuetapowej dla jego konta Altium podczas logowania za pomocą adresu e-mail i hasła, nawet jeśli wymuszanie weryfikacji dwuetapowej nie jest włączone na poziomie konta firmowego. Wybierz preferowane Method i wykonaj dalsze kroki, aby skonfigurować weryfikację dwuetapową (konfiguracja przebiega podobnie jak opisano powyżej). Alternatywnie kliknij Remind me in a week, aby odłożyć konfigurację weryfikacji dwuetapowej na później.

Ponieważ administratorzy grupy konta firmowego oraz administratorzy przestrzeni roboczych hostowanych na platformie Altium (tj. członkowie grupy Administrator w przestrzeni roboczej – dowiedz się więcej) mają dostęp do wrażliwych informacji firmowych, funkcji zarządzania kontem i danych projektowych, weryfikacja dwuetapowa jest wymagana dla tych użytkowników. Jeśli administrator nie ma skonfigurowanej weryfikacji dwuetapowej, musi ją skonfigurować w ciągu miesiąca od pierwszej próby logowania (). Po upływie miesiąca kontrolka Remind me in a week będzie niedostępna. Pomaga to chronić dane firmy i ustawienia administracyjne przed nieautoryzowanym dostępem.

Uwierzytelnianie oparte na urządzeniu

Użytkownicy mogą skonfigurować metodę uwierzytelniania opartą na urządzeniu, obsługiwaną przez ich urządzenie (taką jak Windows Hello lub Face ID), podczas logowania do konta Altium.

Aby skonfigurować uwierzytelnianie oparte na urządzeniu, kliknij przycisk odcisku palca na stronie logowania Altium (https://auth.altium.com/).

W następnym kroku dokończ logowanie przy użyciu hasła i kliknij Continue.

W zależności od urządzenia zostaną wyświetlone instrukcje umożliwiające dokończenie konfiguracji odpowiedniej metody uwierzytelniania. Po zakończeniu wpisz żądane Device Name i kliknij Done.

Następnym razem, gdy wybierzesz logowanie przy użyciu uwierzytelniania opartego na urządzeniu (klikając przycisk odcisku palca na stronie logowania Altium), zostanie zaproponowane użycie skonfigurowanej metody do zalogowania się.

Skonfigurowane metody uwierzytelniania opartego na urządzeniu można znaleźć w profilu. Przejdź do swojego profilu (klikając awatar/obraz użytkownika w prawym górnym rogu okna przeglądarki i wybierając My Profile z menu rozwijanego) i otwórz stronę Authentication. Skonfigurowane metody będą wymienione w obszarze Authentication methods strony. Aby usunąć skonfigurowaną metodę, użyj kontrolki Unlink account w jej wpisie.

Łączenie konta Renesas

Możesz także połączyć swoje konto Altium z kontem Renesas, aby używać tego drugiego podczas logowania do konta Altium. W tym celu przejdź do swojego profilu (klikając awatar/obraz użytkownika w prawym górnym rogu okna przeglądarki i wybierając My Profile z menu rozwijanego) i otwórz stronę Authentication. W obszarze Authentication methods strony kliknij kontrolkę Link account w kafelku Renesas.

Na kolejnych stronach zaloguj się do swojego konta Renesas i połącz je z kontem Altium. Po połączeniu konta Renesas jego kafelek pojawi się na stronie Authentication z kontrolką Unlink account, której można użyć do usunięcia połączenia między kontami.

 

Jeśli zezwalają na to globalne i indywidualne ustawienia metod uwierzytelniania (dowiedz się więcej), połączone konto Renesas może być używane podczas logowania do konta Altium.

AI-LocalizedTłumaczenie SI
Jeśli znajdziesz błąd, zaznacz tekst/obraz i naciśnij Ctrl + Enter aby wysłać nam wiadomość.
Dostępność funkcji

Dostępne funkcje zależą od tego, z którego rozwiązania Altium korzystasz – Altium Develop, Altium Agile Teams, Altium Agile Enterprise lub Altium Designer (w ramach aktywnej subskrypcji terminowej).

Jeśli opisana funkcja nie jest widoczna w Twoim oprogramowaniu, skontaktuj się z działem sprzedaży Altium, aby dowiedzieć się więcej.

Content