Настройка аутентификации при входе в систему

Страница Company Dashboard Authentication позволяет администраторам корпоративной учетной записи настраивать и включать возможности Single Sign-On (SSO) для вашей корпоративной учетной записи, а также поддерживает SCIM (System for Cross-domain Identity Management) автоматическое предоставление доступа пользователям и группам, что автоматизирует обмен данными об идентификации между вашей компанией и ее Identity Provider (IdP).

Эта серверная система конфигурации позволяет администраторам корпоративной учетной записи настраивать, тестировать, включать и отключать возможность SSO для пользователей компании. Параметр SSO доступен при входе в Altium Designer, вашу учетную запись Altium и Altium Workspace. При настройке для пользователей корпоративной учетной записи SSO обеспечивает удобство входа в программное обеспечение и сервисы Altium с использованием того же набора учетных данных, который применяется в корпоративных системах вашей компании.

SAML Single Sign-On

После настройки и включения в Dashboard, система SSO устанавливает авторизованные идентификаторы из назначенного вашей компанией Identity Provider (IdP), например Okta, OneLogin и т. д., при этом обмен утверждениями идентификации основан на стандартизированном языке Security Assertion Markup Language (SAML 2.0). Интерфейс входа SSO для вашей компании, если он еще не создан, обычно основывается на шаблоне или примере, предоставленном IdP — он инициирует обмен утверждениями аутентификации на базе SAML и предоставляет доступ к корпоративным сервисам.

В состоянии по умолчанию страница Dashboard Authentication показывает предварительно настроенные URL-адреса для службы AltiumLive SSO (1. Altium metadata configuration), а также возможность загрузить или вручную ввести данные подключения авторизации вашего IdP (2. SAML Identity Provider Configuration).

Обратите внимание, что запись Altium metadata configuration включает предоставленную информацию об идентификации для службы Altium SSO вашей организации:

  • Entity ID – используется как целевой URL-адрес ответа IdP. Он может включать суффикс GUID, идентифицирующий конкретную организацию (например, регион/отдел) в рамках учетной записи Altium вашей компании — см. Multiple Organizations with one SSO Provider ниже.

  • Single Sign On URL – используется IdP для идентификации соответствующего URL-адреса Altium SSO. При настройке SAML SSO для службы входа Altium GovCloud выберите связанный с ней URL утверждения SSO в раскрывающемся меню этой записи. 

Эти URL-адреса копируются () в интерфейс Identity Provider, чтобы обеспечить генерацию метаданных SAML для службы SSO вашей компании. Затем этот конфигурационный код (обычно доступный в виде XML-данных) загружается или копируется в запись SAML Identity Provider configuration. Ниже приведена дополнительная информация.

Примеры интеграции с Identity Provider

Разверните сворачиваемый раздел ниже, чтобы просмотреть пошаговый пример процесса интеграции для типового Identity Provider (OneLogin):

Разверните сворачиваемые разделы ниже, чтобы просмотреть пошаговые примеры процесса интеграции и provisionинга для типового Identity Provider (Okta):

Разверните сворачиваемый раздел ниже, чтобы увидеть пошаговый пример процесса интеграции и подготовки пользователей для Microsoft Entra ID в качестве поставщика удостоверений:

Разверните сворачиваемый раздел ниже, чтобы увидеть пошаговый пример процесса интеграции для JumpCloud в качестве поставщика удостоверений:

Разверните сворачиваемый раздел ниже, чтобы увидеть пошаговый пример процесса интеграции для Microsoft AD FS в качестве поставщика удостоверений:

Разверните раскрывающийся раздел ниже, чтобы просмотреть пошаговый пример процесса интеграции для AWS IAM Identity Center в качестве поставщика удостоверений:

Конфигурация SSO в Dashboard

Чтобы настроить систему SSO в Dashboard (если это еще не сделано), используйте кнопку на странице Authentication, чтобы найти и загрузить XML-файл конфигурации SAML IdP, созданный IdP вашей компании — см. примеры интеграции IdP выше. Либо используйте ссылку enter manually, чтобы добавить отдельные элементы конфигурации вручную (сертификат безопасности и URL-адреса).

Загруженный XML-файл IdP анализируется системой для извлечения основных полей конфигурации (X509 Certificate, URL Identity Provider Issuer и IdP Single Sign-On URL), которые при необходимости можно отредактировать вручную ().

SSO не включается до выполнения Integration Test, которое запускается кнопкой . Это проверяет процесс удостоверения SSO и вход в систему SSO вашей компании, после чего выводится сообщение с подтверждением, включающее возможность просмотреть код результата авторизации SAML ().

Вернувшись на страницу Authentication, вы увидите, что проверка корректности конфигурации выполнена успешно, и можно включить возможность единого входа для учетной записи компании (). Если впоследствии SSO будет отключен — вручную или в ответ на изменение конфигурации — станет доступна кнопка , чтобы можно было повторить процесс проверки.

Обратите внимание, что раздел пользователя Provisioning предварительно настроен с параметрами SCIM от Altium для поддержки подготовки пользователей/групп через поставщика удостоверений (IdP) вашей компании, такого как Okta, OneLogin и т. д.

Important: Требуемые атрибуты профиля пользователя для успешной подготовки:

  • First name

  • Last name

  • Email — предпочтительно рабочий адрес электронной почты пользователя.

  • Username — на стороне Altium это атрибут Email пользователя.

Несколько организаций с одним поставщиком SSO

Если у вашей компании есть более одной организации Altium в рамках учетной записи Altium компании — например, по одной организации для каждого глобального региона, — то один поставщик удостоверений SSO может использоваться для управления аутентификацией SSO для всей компании с помощью расширенного формата Dashboard Entity ID.

Формат Entity ID (по умолчанию https://live.altium.com) расширяется суффиксом GUID, сгенерированным для текущей организации. Этот расширенный формат URL затем можно использовать для конкретного приложения SSO Provider, связанного с данной организацией Altium. Другие организации в рамках учетной записи Altium вашей компании, с другими суффиксами GUID Entity ID, могут быть связаны с другими приложениями SSO в рамках того же поставщика удостоверений SSO. На практике это означает, что аутентификацией входа SSO для всей компании можно управлять в рамках одного поставщика удостоверений SSO.

Расширенный Entity ID, связанный с текущей организацией Dashboard, можно назначить конкретному приложению поставщика SSO. Расширенный Entity ID, связанный с текущей организацией Dashboard, можно назначить конкретному приложению поставщика SSO.

Чтобы включить расширенный Entity ID для активной конфигурации SAML SSO:

  1. Отключите Altium Sign-On Settings.

  2. Обновите страницу, чтобы инициировать повторную генерацию URL Entity ID в его расширенном формате: https://live.altium.com/XXXXXXXXXX. Теперь текущую организацию можно однозначно идентифицировать по ее расширенному Entity ID.

  3. В интерфейсе управления приложениями поставщика удостоверений измените ссылку приложения Entity ID — обычно она называется вариантом 'Audience' или 'Entity' — на новую расширенную версию, скопированную из Altium Dashboard. Сохраните настройки.

  4. Активируйте Integration test в Dashboard и снова включите Altium Sign-On Settings.

Этот процесс можно повторить для других организаций Altium вашей компании, которые должны быть связаны со своим собственным выделенным приложением в рамках поставщика удостоверений SSO. В качестве примера см. включенное здесь руководство по настройке Microsoft Entra ID, где именованное приложение создается на шаге 3, а Identifier (Entity ID) добавляется на шаге 6.

Методы аутентификации

Помимо предоставления интерфейса настройки подключения Altium SSO, страница Dashboard Authentication также обеспечивает глобальное и индивидуальное управление полным набором вариантов входа пользователей — а именно: традиционные Email/Password, Google®, Facebook® и вход через Renesas, а также Single Sign On через поставщика удостоверений вашей организации. Параметры, включенные в разделе Authentication methods страницы, определяют методы входа, доступные всем пользователям учетной записи компании вашей организации.

Включите методы аутентификации, соответствующие потребностям вашей организации. Они будут применяться ко всем пользователям, если только не будут переопределены для отдельных участников (см. ниже).

Включите методы аутентификации, соответствующие потребностям вашей организации. Они будут применяться ко всем пользователям, если только не будут переопределены для отдельных участников (см. ниже).

 

Параметры входа можно настроить для пользователя individual, отредактировав настройки в его записи Dashboard учетной записи Altium. Нажмите кнопку на странице пользователя Dashboard Users page, чтобы получить доступ к параметрам переопределения входа. Если эти настройки изменены при включенном параметре Override Authentication methods, они будут иметь приоритет над глобальными настройками входа на странице Authentication только для этого пользователя. 

Настройки Authentication Override можно использовать в тех случаях, когда для организации принудительно включен вход через SSO (все остальные варианты глобально отключены), но отдельному пользователю требуется определенный тип доступа для входа — например, только email/password.

Профиль участника компании, открытый через страницу Dashboard Users and Groups, показывает состояние переопределения методов Authentication для этого пользователя. В данном примере применяются общеорганизационные настройки Authentication methods — никакие переопределения не заданы.

Отредактируйте параметры Authentication methods участника, чтобы назначить этому пользователю определенный набор доступных методов входа, отключив нежелательные настройки.

Здесь для этого участника отключен метод Google Authentication. Подтвердите новые настройки кнопкой .

Теперь в списке методов Authentication участника метод входа Google будет показан как отключенный, и для этого пользователя останутся доступны только методы Email/Password и Renesas.

 

Индивидуальные методы входа пользователя, заданные через настройки Override Authentication methods (как выше), можно вернуть к значениям по умолчанию с помощью параметра Reset users overrides в разделе Authentication methods страницы Authentication. Это сбросит индивидуальные настройки входа для всех пользователей к глобальным методам аутентификации, которые в данный момент выбраны на странице Authentication.

На странице Dashboard Authentication выберите параметр Reset User Overrides, чтобы установить для всех участников параметры входа по умолчанию для методов Authentication.

Подтвердите процесс сброса методов Authentication кнопкой в диалоговом окне подтверждения.

Для примера, показанного здесь (см. выше), профиль указанного участника теперь показывает, что его методы аутентификации больше не переопределяются, то есть теперь методы аутентификации соответствуют стандартным настройкам.

 

Настройка двухэтапной проверки

Администраторы групп учетной записи компании могут настроить двухэтапную проверку, чтобы обеспечить дополнительный уровень безопасности и позволить пользователям подтверждать свою личность при попытке входа в свои учетные записи Altium с использованием учетных данных email/password. В качестве дополнительного метода проверки можно выбрать отправку одноразового пароля (OTP) по электронной почте или генерацию OTP в приложении-аутентификаторе, таком как Google Authenticator или Okta Verify. Двухэтапная проверка может быть принудительно включена для всех пользователей учетной записи компании, либо отдельные пользователи могут настроить двухэтапную проверку для своих учетных записей.

Настройка двухэтапной проверки на уровне учетной записи компании выполняется администратором группы этой учетной записи в разделе 2-Step Verification страницы Dashboard Authentication. Для этого включите параметр Enforce 2-Step Verification и выберите требуемый MethodOTP via Email или OTP via Authenticator App. Если выбран параметр OTP via Authenticator App, укажите необходимый App из раскрывающегося списка (Other, Okta или Google). При необходимости задайте ссылку в поле Instructions Link (Optional) (эта ссылка будет показана на странице 2-Step Authentication, когда пользователь попытается войти в систему).

 

Если принудительное использование двухэтапной проверки включено и был выбран метод OTP via Authenticator App , пользователю потребуется завершить окончательную настройку при первой попытке входа. Нужно будет добавить код аутентификатора в предпочитаемое приложение-аутентификатор, отсканировав предоставленный QR-код с помощью приложения или введя секретный ключ. После этого код, сгенерированный приложением, нужно ввести в поле Enter code. После нажатия Continue будет предоставлено несколько кодов восстановления, которые можно использовать в случае потери доступа к коду аутентификатора в приложении. Эти коды следует хранить в безопасном месте. Нажмите Done , чтобы завершить вход в учетную запись Altium.

Обратите внимание: администраторы групп учетной записи компании выполняют вход без дополнительного шага проверки, то есть для входа администратору группы достаточно только учетных данных email/password. 

Либо, если принудительное использование двухэтапной проверки не включено на уровне учетной записи компании (параметр Enforce 2-Step Verification отключен на странице Dashboard Authentication), двухэтапную проверку можно настроить на уровне учетной записи Altium. Войдя в свою учетную запись Altium, откройте свой профиль (нажав на аватар/изображение пользователя в правом верхнем углу окна браузера и выбрав My Profile в раскрывающемся меню) и откройте страницу Authentication. В разделе страницы 2-Step Verification включите параметр Enable 2-Step Verification и выберите требуемый MethodOTP via Email или OTP via Authenticator App.

  • Если был выбран метод OTP via Email , письма с кодом подтверждения будут отправляться на адрес электронной почты, указанный в вашем профиле.

  • Если был выбран метод OTP via Authenticator App , выберите требуемый App из раскрывающегося списка (Other, Okta или Google). В появившемся окне завершите настройку приложения, как описано выше.

  • Если принудительное использование двухэтапной проверки включено на уровне учетной записи компании, настройки профиля будут отражать настройки учетной записи компании в режиме только для чтения.

  • Администратор группы учетной записи Altium компании может сбросить настройки двухэтапной проверки пользователя (подробнее).

Если учетная запись Altium пользователя является частью учетной записи Altium компании и для этой учетной записи Altium двухэтапная проверка еще не настроена, пользователю будет предложено настроить двухэтапную проверку для своей учетной записи Altium при входе с использованием email и пароля, даже если принудительное использование двухэтапной проверки не включено на уровне учетной записи компании. Выберите предпочтительный Method и следуйте дальнейшим шагам для настройки двухэтапной проверки (настройка выполняется аналогично описанному выше). Либо нажмите Remind me in a week, чтобы отложить настройку двухэтапной проверки.

Обратите внимание: если пользователь, у которого не настроена двухэтапная проверка, является администратором группы учетной записи компании или администратором Workspace, размещенного на платформе Altium (то есть пользователь является участником группы Administrator в Workspace — подробнее), он должен настроить двухэтапную проверку в течение месяца после первой попытки входа (). По истечении одного месяца элемент управления Remind me in a week станет недоступен.

Аутентификация на основе устройства

Пользователи могут настроить поддерживаемый их устройством метод аутентификации на основе устройства (например, Windows Hello или Face ID) при входе в учетную запись Altium.

Чтобы настроить аутентификацию на основе устройства, нажмите кнопку с отпечатком пальца на странице входа Altium Sign In (https://auth.altium.com/).

На следующем шаге завершите вход с использованием своего пароля и нажмите Continue.

В зависимости от вашего устройства вам будут предложены шаги для завершения настройки соответствующего метода аутентификации. После завершения введите желаемое Device Name и нажмите Done.

В следующий раз, когда вы выберете вход с использованием аутентификации на основе устройства (нажав кнопку с отпечатком пальца на странице Altium Sign In), вам будет предложено использовать настроенный метод для входа.

Настроенные методы аутентификации на основе устройства можно найти в вашем профиле. Откройте свой профиль (нажав на аватар/изображение пользователя в правом верхнем углу окна браузера и выбрав My Profile в раскрывающемся меню) и откройте страницу Authentication. Настроенные методы будут перечислены в разделе страницы Authentication methods. Чтобы удалить настроенный метод, используйте элемент управления Unlink account в соответствующей записи.

Связывание учетной записи Renesas

Вы также можете связать свою учетную запись Altium со своей учетной записью Renesas, чтобы использовать последнюю при входе в учетную запись Altium. Для этого откройте свой профиль (нажав на аватар/изображение пользователя в правом верхнем углу окна браузера и выбрав My Profile в раскрывающемся меню) и откройте страницу Authentication. В разделе страницы Authentication methods нажмите элемент управления Link account на плитке Renesas.

На следующих страницах выполните вход в свою учетную запись Renesas и свяжите ее со своей учетной записью Altium. После связывания учетной записи Renesas ее плитка появится на странице Authentication с элементом управления Unlink account, который можно использовать для удаления связи между учетными записями.

 

Если это разрешено глобальными и индивидуальными настройками методов аутентификации (подробнее), связанную учетную запись Renesas можно использовать при входе в вашу учетную запись Altium.

AI-LocalizedЛокализовано с помощью ИИ
Если вы обнаружили проблему, выделите текст/изображение и нажмитеCtrl + Enter, чтобы отправить нам свой отзыв.
Доступность функциональных возможностей

Набор доступных функциональных возможностей зависит от вашего решения Altium – Altium Develop, редакция Altium Agile (Agile Teams или Agile Enterprise) или Altium Designer (на активной подписке).

Если вы не видите в своем ПО функцию, описанную здесь, свяжитесь с отделом продаж Altium, чтобы узнать больше.

Content