Konfigurowanie uwierzytelniania Single Sign-on

Administratorzy Enterprise Server mogą skonfigurować i włączyć funkcje Single Sign-On (SSO) dla serwera. System konfiguracji zaplecza umożliwia administratorom ustanowienie, przetestowanie, włączenie i wyłączenie funkcji SSO dla użytkowników serwera. Opcja SSO jest dostępna podczas logowania do interfejsu przeglądarkowego Enterprise Server. Po skonfigurowaniu dla użytkowników serwera SSO zapewnia wygodę dostępu do serwera przy użyciu tego samego zestawu poświadczeń, który obowiązuje w systemach firmowych.

  • Jeśli korzystanie z SSO jest wymuszane (opcja Enforce SSO (not applied to access from localhost) jest włączona na stronie Admin – Settings – Authentication interfejsu przeglądarkowego), użytkownikom zostanie wyświetlona strona logowania SSO bezpośrednio po wejściu pod adres Enterprise Server.

  • Dostęp SSO może być również używany podczas łączenia się z Workspace Enterprise Server z poziomu Altium Designer. Więcej informacji można znaleźć na stronie Accessing Your Workspace.

     
     

    Gdy EDMS.UnifiedLogin ma stan Public - zaktualizuj poniższy akapit kodem źródłowym fragmentu 'Open Beta Feature Moves to Public'.

    Zwróć uwagę, że aby móc korzystać z funkcji dostępu SSO w Altium Designer, należy użyć podejścia „unified login” do łączenia się z Workspace Enterprise Server za pośrednictwem zewnętrznej przeglądarki. Ta funkcja jest w fazie Open Beta i jest dostępna, gdy opcja EDMS.UnifiedLogin jest włączona w oknie dialogowym Advanced Settings dialog w Altium Designer.

Więcej informacji o dostępie do interfejsu przeglądarkowego Enterprise Server można znaleźć na stronie Exploring the Browser-based Interface.

W przypadku korzystania z wewnętrznego dostawcy tożsamości Enterprise Server musi ufać certyfikatowi HTTPS używanemu przez tego dostawcę tożsamości. W przeciwnym razie podczas próby nawiązania połączenia z nim z poziomu Enterprise Server wystąpi błąd. Dostawcy tożsamości od głównych vendorów (Okta, Entra ID itp.) domyślnie używają prawidłowych zaufanych certyfikatów.

SAML Single Sign-On

Po skonfigurowaniu i włączeniu w Enterprise Server system SSO ustanawia autoryzowane tożsamości od wskazanego przez Twoją firmę dostawcy tożsamości (IdP), na przykład Okta, OneLogin itd., a komunikacja asercji ID opiera się na standardzie Security Assertion Markup Language (SAML 2.0). Interfejs logowania SSO dla Twojej firmy, jeśli nie został jeszcze wdrożony, jest zwykle oparty na szablonie lub przykładzie dostarczonym przez IdP – inicjuje to wymianę asercji uwierzytelniających opartych na SAML i zapewnia dostęp do usług firmowych.

Po wybraniu opcji SAML z listy rozwijanej SSO na stronie Admin – Settings – Authentication interfejsu przeglądarkowego strona pokazuje wstępnie skonfigurowane adresy URL usługi SSO Enterprise Server (Altium Metadata Configuration) oraz opcję przesłania lub ręcznego wprowadzenia danych połączenia autoryzacyjnego Twojego IdP (SAML Identity Provider Configuration).

Metadane konfiguracji IdP powinny być dostępne u dostawcy tożsamości po skonfigurowaniu go do integracji z usługami Twojej firmy – patrz przykłady integracji IdP poniżej. Aby skonfigurować system SAML SSO w Enterprise Server (jeśli nie zostało to jeszcze wykonane), użyj przycisku , aby odszukać i przesłać plik XML konfiguracji SAML IdP wygenerowany przez firmowy IdP. Przesłany plik XML IdP jest analizowany przez system w celu wyodrębnienia głównych pól konfiguracji (X509 Certificate, adresu URL Identity Provider Issuer oraz IdP Single Sign-On URL). Alternatywnie można ręcznie dodać poszczególne elementy konfiguracji (certyfikat bezpieczeństwa i adresy URL) do odpowiednich pól.

SSO nie zostanie włączone, dopóki nie zostanie uruchomiony test integracji, wywoływany przyciskiem . Weryfikuje on proces tożsamości SSO oraz firmowe logowanie SSO. Po pomyślnym przetestowaniu konfiguracji można zapisać ustawienia, klikając przycisk (), co skutecznie zastosuje je w Enterprise Server.

Jeśli SSO zostanie później wyłączone, ręcznie lub w odpowiedzi na zmianę konfiguracji, przycisk stanie się dostępny, aby można było powtórzyć proces testowania.

Przykłady integracji dostawcy tożsamości

Rozwiń poniższą sekcję zwijaną, aby zobaczyć przykład krok po kroku procesu integracji dla OneLogin jako dostawcy tożsamości.

Rozwiń poniższą sekcję zwijaną, aby zobaczyć przykład krok po kroku procesu integracji dla Okta jako dostawcy tożsamości.

Rozwiń poniższą sekcję zwijaną, aby zobaczyć przykład krok po kroku procesu integracji dla Microsoft Entra ID jako dostawcy tożsamości.

Rozwiń poniższą sekcję zwijaną, aby zobaczyć przykład krok po kroku procesu integracji dla JumpCloud jako dostawcy tożsamości.

Rozwiń poniższą zwijaną sekcję, aby zobaczyć przykładowy proces integracji krok po kroku dla Microsoft Administrative Domain Federated Services (AD FS) jako dostawcy tożsamości.

Rozwiń poniższą zwijaną sekcję, aby zobaczyć przykładowy proces integracji krok po kroku dla AWS IAM Identity Center jako dostawcy tożsamości:

Jednokrotne logowanie OAuth / OIDC

Możliwość SSO dla Twojego Enterprise Server można również skonfigurować przy użyciu standardu OAuth / OIDC. Po wybraniu opcji OAuth / OIDC z listy rozwijanej SSO na stronie Admin – Settings – Authentication interfejsu przeglądarkowego strona umożliwia wprowadzenie danych dostarczonych przez wybranego dostawcę tożsamości.

  • Application Credentials:

    • Client ID – identyfikator aplikacji od dostawcy tożsamości.

    • Client Secret – klucz tajny aplikacji od dostawcy tożsamości.

  • Configuration:

    • Scopes to Request – zakresy definiują poziom dostępu, o który Twoja aplikacja prosi użytkownika.

    • Authentication Endpoint – ten punkt końcowy obsługuje uwierzytelnianie użytkownika i wyrażanie zgody. Twoja aplikacja przekierowuje użytkowników do tego punktu końcowego, aby się zalogowali i przyznali uprawnienia.

    • Token Endpoint – ten punkt końcowy służy do wymiany kodu autoryzacyjnego lub tokenu odświeżania na token dostępu. Jest to bezpieczna komunikacja w kanale zaplecza między aplikacją a serwerem autoryzacji.

    • User Profile Endpoint – ten punkt końcowy pobiera informacje o profilu użytkownika (np. imię i nazwisko, e-mail) przy użyciu tokenu dostępu. Zwracane dane zależą od zakresów przyznanych podczas autoryzacji.

  • Mappings – w polu Mapped Attribute tabeli wprowadź atrybut, który będzie mapowany na nazwę użytkownika po stronie Enterprise Server.

SSO nie jest włączane do momentu uruchomienia testu integracji, który jest wywoływany przyciskiem . Weryfikuje to proces tożsamości SSO oraz firmowe logowanie SSO. Po pomyślnym przetestowaniu konfiguracji możesz zapisać ustawienia, klikając przycisk  (), co powoduje ich zastosowanie w Enterprise Server.

Jeśli SSO zostanie później wyłączone, ręcznie lub w odpowiedzi na zmianę konfiguracji, przycisk  stanie się dostępny, aby można było powtórzyć proces testowy.

W przypadku korzystania z Entra ID należy pamiętać, że udostępnia on dwie wersje API dla punktów końcowych OAuth:

  • https://login.microsoftonline.com/{tenantId}/.well-known/openid-configuration

  • https://login.microsoftonline.com/{tenantId}/v2.0/.well-known/openid-configuration

Będziesz musiał uzyskać poprawny zestaw punktów końcowych (token/authorize/userinfo) z jednego z tych wariantów. Ich mieszanie spowoduje błąd podczas próby nawiązania połączenia z Entra ID z poziomu Enterprise Server.

AI-LocalizedTłumaczenie SI
Jeśli znajdziesz błąd, zaznacz tekst/obraz i naciśnij Ctrl + Enter aby wysłać nam wiadomość.
Content