Настройка аутентификации входа в систему

Страница Company Dashboard Authentication позволяет администраторам корпоративной учетной записи настраивать и включать возможности Single Sign-On (SSO) для вашей корпоративной учетной записи, а также поддерживает SCIM (System for Cross-domain Identity Management) подготовку учетных записей пользователей и групп, что автоматизирует обмен данными удостоверений между вашей компанией и ее Identity Provider (IdP).

Эта серверная система конфигурации позволяет администраторам корпоративной учетной записи настраивать, тестировать, включать и отключать возможность SSO для пользователей компании. Параметр SSO доступен при входе в Altium Designer, вашу Altium account и в Altium Workspace. Если SSO настроен для пользователей корпоративной учетной записи, он обеспечивает удобство входа в программное обеспечение и сервисы Altium с использованием того же набора учетных данных, что и в ваших корпоративных системах.

SAML Single Sign-On

Когда система SSO настроена и включена на странице Dashboard, она устанавливает авторизованные удостоверения от назначенного вашей компанией поставщика удостоверений (IdP), например Okta, OneLogin и т. д., при этом обмен утверждениями удостоверений основан на стандартизованном языке Security Assertion Markup Language (SAML 2.0). Интерфейс входа SSO для вашей компании, если он еще не создан, обычно основан на шаблоне или примере, предоставленном IdP — он инициирует обмен утверждениями аутентификации на основе SAML и предоставляет доступ к корпоративным сервисам.

В состоянии по умолчанию страница Dashboard Authentication отображает предварительно настроенные URL-адреса для сервиса AltiumLive SSO (1. Altium metadata configuration) и возможность загрузить или вручную ввести данные подключения авторизации вашего IdP (2. SAML Identity Provider Configuration).

Обратите внимание, что запись Altium metadata configuration включает предоставленную информацию об идентификации для сервиса Altium SSO вашей организации:

  • Entity ID – используется как целевой URL ответа IdP. Он может включать суффикс GUID, который идентифицирует конкретную организацию (например, регион/подразделение) в рамках Altium Account вашей компании — см. Multiple Organizations with one SSO Provider ниже.

  • Single Sign On URL – используется IdP для идентификации соответствующего URL Altium SSO. При настройке SAML SSO для сервиса входа Altium GovCloud выберите связанный с ним URL утверждения SSO из раскрывающегося меню записи. 

Эти URL-адреса копируются () в интерфейс Identity Provider, чтобы обеспечить генерацию метаданных SAML для сервиса SSO вашей компании. Затем этот конфигурационный код (обычно доступный в виде XML-данных) загружается или копируется в запись SAML Identity Provider configuration. Дополнительная информация приведена ниже.

Примеры интеграции Identity Provider

Разверните сворачиваемый раздел ниже, чтобы просмотреть пошаговый пример процесса интеграции для типичного Identity Provider (OneLogin):

Разверните сворачиваемые разделы ниже, чтобы просмотреть пошаговые примеры процесса интеграции и подготовки учетных записей для типичного Identity Provider (Okta):

Разверните сворачиваемый раздел ниже, чтобы увидеть пошаговый пример процесса интеграции и provisioning для Microsoft Entra ID в качестве поставщика удостоверений:

Разверните сворачиваемый раздел ниже, чтобы увидеть пошаговый пример процесса интеграции для JumpCloud в качестве поставщика удостоверений:

Разверните сворачиваемый раздел ниже, чтобы увидеть пошаговый пример процесса интеграции для Microsoft AD FS в качестве поставщика удостоверений:

Разверните раскрывающийся раздел ниже, чтобы увидеть пошаговый пример процесса интеграции для AWS IAM Identity Center в качестве поставщика удостоверений:

Dashboard SSO Configuration

Чтобы настроить систему SSO в Dashboard (если это еще не сделано), используйте кнопку на странице Authentication, чтобы найти и загрузить XML-файл конфигурации SAML IdP, созданный IdP вашей компании — см. примеры интеграции IdP выше. Либо используйте ссылку enter manually, чтобы добавить отдельные элементы конфигурации (сертификат безопасности и URL-адреса).

Загруженный XML-файл IdP анализируется системой для извлечения основных полей конфигурации (X509 Certificate, URL Identity Provider Issuer и IdP Single Sign-On URL), которые при необходимости можно отредактировать вручную ().

SSO не включается, пока не будет выполнен Integration Test, который запускается кнопкой . Это проверяет процесс удостоверения SSO и SSO-вход вашей компании, а затем выводит подтверждающее сообщение, включающее возможность проверить код результата авторизации SAML ().

Вернувшись на страницу Authentication, вы увидите, что проверка корректности конфигурации выполнена успешно, и возможность Single Sign-On для аккаунта компании можно включить (). Если SSO впоследствии отключается — вручную или в ответ на изменение конфигурации, — становится доступна кнопка , чтобы процесс проверки можно было повторить.

Обратите внимание, что раздел пользователя Provisioning предварительно настроен с параметрами SCIM от Altium для поддержки Provisioning пользователей/групп через поставщика удостоверений (IdP) вашей компании, такого как Okta, OneLogin и т. д.

Important: Требуемые атрибуты профиля пользователя для успешного Provisioning:

  • First name

  • Last name

  • Email – предпочтительно рабочий адрес электронной почты пользователя.

  • Username – со стороны Altium это атрибут Email пользователя.

Несколько организаций с одним поставщиком SSO

Если у вашей компании есть более одной организации Altium в рамках корпоративного Altium Account — например, по организации для каждого глобального региона, — то один поставщик удостоверений SSO можно использовать для управления SSO-аутентификацией всей компании с использованием расширенного формата Dashboard Entity ID.

Формат Entity ID (по умолчанию https://live.altium.com) расширяется суффиксом GUID, созданным для текущей организации. Затем этот расширенный формат URL можно использовать для конкретного приложения поставщика SSO, связанного с данной организацией Altium. Другие организации в рамках Altium Account вашей компании с другими суффиксами GUID Entity ID могут быть связаны с другими приложениями SSO в рамках того же поставщика удостоверений SSO. На практике это означает, что SSO-аутентификацией входа для всей компании можно управлять в рамках одного поставщика удостоверений SSO.

Расширенный Entity ID, связанный с текущей организацией Dashboard, может быть назначен определенному приложению поставщика SSO. Расширенный Entity ID, связанный с текущей организацией Dashboard, может быть назначен определенному приложению поставщика SSO.

Чтобы включить расширенный Entity ID для активной конфигурации SAML SSO:

  1. Отключите Altium Sign-On Settings.

  2. Обновите страницу, чтобы инициировать повторную генерацию URL Entity ID в его расширенном формате: https://live.altium.com/XXXXXXXXXX. Теперь текущая организация может быть однозначно идентифицирована по своему расширенному Entity ID.

  3. В интерфейсе управления приложениями поставщика удостоверений измените ссылку Entity ID приложения — обычно она называется как-то вроде «Audience» или «Entity» — на новую расширенную версию, скопированную из Altium Dashboard. Сохраните настройки.

  4. Активируйте Integration test в Dashboard и снова включите Altium Sign-On Settings.

Этот процесс можно повторить для других организаций Altium вашей компании, которые должны быть связаны со своим собственным выделенным приложением в рамках поставщика удостоверений SSO. В качестве примера см. включенное здесь руководство по настройке Microsoft Entra ID, где именованное приложение создается на шаге 3, а Identifier (Entity ID) добавляется на шаге 6.

Методы аутентификации

Помимо предоставления интерфейса настройки для конфигурирования подключения Altium SSO, страница Dashboard Authentication также обеспечивает глобальное и индивидуальное управление полным набором вариантов входа пользователей — а именно: традиционные Email/Password, Google®, Facebook®, вход через Renesas и Single Sign On через поставщика удостоверений вашей организации. Параметры, включенные в разделе Authentication methods страницы, определяют методы входа, доступные всем пользователям аккаунта компании вашей организации.

Включите методы аутентификации, соответствующие потребностям вашей организации. Они будут применяться ко всем пользователям, если только не переопределены для отдельных участников (см. ниже).

Включите методы аутентификации, соответствующие потребностям вашей организации. Они будут применяться ко всем пользователям, если только не переопределены для отдельных участников (см. ниже).

 

Параметры входа можно настроить для пользователя individual, отредактировав настройки в его записи Altium Account Dashboard . Нажмите кнопку на странице пользователя Dashboard Users page, чтобы получить доступ к параметрам переопределения входа. Эти настройки, если они изменены при включенном параметре Override Authentication methods, будут иметь приоритет над глобальными настройками входа на странице Authentication только для этого пользователя. 

Настройки переопределения аутентификации можно использовать в случаях, когда для организации в качестве обязательного метода входа настроен SSO (все остальные варианты глобально отключены), но отдельному пользователю требуется определенный тип доступа для входа — например, только email/пароль.

В профиле сотрудника компании, доступном на странице Users and Groups Dashboard, отображается состояние переопределения методов аутентификации пользователя. В данном примере применяются общие для компании настройки Authentication methods — переопределения отсутствуют.

Измените параметры участника Authentication methods, чтобы задать для этого пользователя определенный набор доступных методов входа, отключив нежелательные настройки.

Здесь для этого участника отключен метод аутентификации Google . Подтвердите новые настройки кнопкой .

Теперь в списке методов аутентификации участника метод входа Google будет отображаться как отключенный, и для этого пользователя останутся доступными только методы Email/Password  и Renesas.

 

Индивидуальные методы входа пользователя, заданные в настройках Override Authentication methods (как выше), можно вернуть к значениям по умолчанию с помощью параметра Reset users overrides в разделе Authentication methods страницы Authentication. Это сбросит индивидуальные настройки входа для всех пользователей к глобальным методам аутентификации, которые в настоящее время выбраны на странице Authentication.

Выберите параметр Reset User Overrides на странице Authentication Dashboard, чтобы установить для всех участников параметры входа по умолчанию для методов аутентификации.

Подтвердите процесс сброса методов аутентификации кнопкой в диалоговом окне подтверждения.

Для показанного здесь примера (см. выше) профиль указанного участника теперь показывает, что его методы аутентификации больше не переопределяются, то есть теперь они соответствуют стандартным настройкам.

 

Настройка двухэтапной проверки

Администраторы групп учетной записи компании могут настроить двухэтапную проверку, чтобы обеспечить дополнительный уровень безопасности и дать пользователям возможность подтверждать свою личность при попытке входа в свои учетные записи Altium с использованием email/пароля. В качестве дополнительного метода проверки можно настроить отправку одноразового пароля (OTP) по электронной почте или генерацию OTP в приложении-аутентификаторе, таком как Google Authenticator или Okta Verify. Двухэтапную проверку можно сделать обязательной для всех пользователей в учетной записи компании, либо отдельные пользователи могут настроить двухэтапную проверку для своих учетных записей.

Настройка двухэтапной проверки на уровне учетной записи компании выполняется администратором группы этой учетной записи в области 2-Step Verification страницы Dashboard Authentication. Для этого включите параметр Enforce 2-Step Verification и выберите требуемый Method: OTP via Email или OTP via Authenticator App. Если выбран параметр OTP via Authenticator App, выберите необходимый App из раскрывающегося списка:

  • Okta – выберите этот параметр, чтобы использовать приложение Okta Verify.

  • Google – выберите этот параметр, чтобы использовать приложение Goggle Authenticator .

  • Other – выберите этот параметр, чтобы использовать приложение-аутентификатор, отличное от Okta Verify или Google Authenticator, например Microsoft Authenticator.

При необходимости укажите ссылку в поле Instructions Link (Optional) (эта ссылка будет отображаться на странице 2-Step Authentication, когда пользователь попытается войти).

 

Если принудительное использование двухэтапной проверки включено и был выбран метод OTP via Authenticator App , пользователю потребуется выполнить окончательную настройку при первой попытке входа. Нужно будет добавить код аутентификатора в предпочитаемое приложение-аутентификатор, отсканировав предоставленный QR-код с помощью приложения или введя секретный ключ. После этого код, сгенерированный приложением, необходимо ввести в поле Enter code. После нажатия Continue будет предоставлено несколько кодов восстановления, которые можно использовать в случае потери доступа к коду аутентификатора в приложении. Эти коды следует хранить в безопасном месте. Нажмите Done, чтобы завершить вход в учетную запись Altium.

Либо, если принудительное использование двухэтапной проверки не включено на уровне учетной записи компании (параметр Enforce 2-Step Verification отключен на странице Dashboard Authentication), двухэтапную проверку можно настроить на уровне учетной записи Altium. После входа в свою учетную запись Altium откройте профиль (щелкнув аватар/изображение пользователя в правом верхнем углу окна браузера и выбрав My Profile в раскрывающемся меню) и перейдите на страницу Authentication. В области страницы 2-Step Verification включите параметр Enable 2-Step Verification и выберите требуемый Method: OTP via Email или OTP via Authenticator App.

  • Если был выбран метод OTP via Email , письма с кодом подтверждения будут отправляться на адрес электронной почты, указанный в вашем профиле.

  • Если был выбран метод OTP via Authenticator App , выберите необходимый App из раскрывающегося списка (Other, Okta или Google). В появившемся окне завершите настройку приложения, как описано выше.

  • Если принудительное использование двухэтапной проверки включено на уровне учетной записи компании, настройки профиля будут отражать настройки учетной записи компании в режиме только для чтения.

  • Администратор группы учетной записи Altium компании может сбросить настройки двухэтапной проверки пользователя (подробнее).

Если учетная запись Altium пользователя является частью учетной записи Altium компании и двухэтапная проверка для этой учетной записи Altium еще не настроена, пользователю будет предложено настроить двухэтапную проверку для своей учетной записи Altium при входе с использованием email и пароля, даже если принудительное использование двухэтапной проверки не включено на уровне учетной записи компании. Выберите предпочтительный Method и выполните дальнейшие шаги для настройки двухэтапной проверки (настройка выполняется аналогично описанной выше). Либо нажмите Remind me in a week, чтобы отложить настройку двухэтапной проверки.

Поскольку администраторы групп учетной записи компании и администраторы Workspaces, размещенных на платформе Altium (то есть участники группы Administrator в Workspace — подробнее), имеют доступ к конфиденциальной информации компании, функциям управления учетной записью и данным проектов, для этих пользователей двухэтапная проверка обязательна. Если у администратора двухэтапная проверка не настроена, он должен настроить ее в течение месяца после первой попытки входа (). Через месяц элемент управления Remind me in a week станет недоступен. Это помогает защитить данные компании и административные настройки от несанкционированного доступа.

Аутентификация на основе устройства

Пользователи могут настроить метод аутентификации на основе устройства, поддерживаемый их устройством (например, Windows Hello или Face ID), при входе в учетную запись Altium.

Чтобы настроить аутентификацию на основе устройства, нажмите кнопку с отпечатком пальца при использовании страницы входа Altium (https://auth.altium.com/).

На следующем шаге завершите вход с использованием своего пароля и нажмите Continue.

В зависимости от вашего устройства будут показаны шаги для завершения настройки применимого метода аутентификации. После завершения введите желаемое Device Name и нажмите Done.

В следующий раз, когда вы выберете вход с использованием аутентификации на основе устройства (нажав кнопку с отпечатком пальца на странице входа Altium), вам будет предложено использовать настроенный метод для входа.

Настроенные методы аутентификации на основе устройства можно найти в вашем профиле. Откройте профиль (щелкнув аватар/изображение пользователя в правом верхнем углу окна браузера и выбрав My Profile в раскрывающемся меню) и перейдите на страницу Authentication. Настроенные методы будут перечислены в области страницы Authentication methods. Чтобы удалить настроенный метод, используйте элемент управления Unlink account в соответствующей записи.

Привязка учетной записи Renesas

Вы также можете привязать свою учетную запись Altium к учетной записи Renesas, чтобы использовать последнюю при входе в учетную запись Altium. Для этого откройте профиль (щелкнув аватар/изображение пользователя в правом верхнем углу окна браузера и выбрав My Profile в раскрывающемся меню) и перейдите на страницу Authentication. В области страницы Authentication methods нажмите элемент управления Link account в плитке Renesas.

Используйте следующие страницы, чтобы войти в свою учетную запись Renesas и привязать ее к своей учетной записи Altium. После привязки учетной записи Renesas ее плитка появится на странице Authentication с элементом управления Unlink account, который можно использовать для удаления связи между учетными записями.

 

Если это разрешено глобальными и индивидуальными настройками методов аутентификации (подробнее), привязанную учетную запись Renesas можно использовать при входе в вашу учетную запись Altium.

AI-LocalizedЛокализовано с помощью ИИ
Если вы обнаружили проблему, выделите текст/изображение и нажмитеCtrl + Enter, чтобы отправить нам свой отзыв.
Доступность функций

Доступные вам функции зависят от того, какое решение Altium вы используете: Altium Develop, Altium Agile Teams, Altium Agile Enterprise или Altium Designer (при активной подписке).

Если вы не видите описанную функцию в используемом вами программном обеспечении, свяжитесь с отделом продаж Altium, чтобы узнать больше.

Content