Cấu hình xác thực Đăng nhập một lần
Quản trị viên Enterprise Server có thể cấu hình và bật các khả năng Single Sign-On (SSO) cho máy chủ của bạn. Hệ thống cấu hình backend cho phép quản trị viên thiết lập, kiểm tra, bật và tắt khả năng SSO cho người dùng máy chủ. Tùy chọn SSO khả dụng khi đăng nhập vào giao diện trình duyệt của Enterprise Server. Khi được thiết lập cho người dùng máy chủ, SSO mang lại sự thuận tiện khi truy cập máy chủ bằng cùng một bộ thông tin đăng nhập đang được áp dụng cho các hệ thống toàn công ty của bạn.
Để biết thêm thông tin về cách truy cập giao diện trình duyệt của Enterprise Server, hãy tham khảo trang Exploring the Browser-based Interface.
Đăng nhập một lần SAML
Khi được cấu hình và bật trong Enterprise Server, hệ thống SSO sẽ thiết lập danh tính được xác thực từ Identity Provider (IdP) do công ty bạn chỉ định, ví dụ như Okta, OneLogin, v.v., với việc truyền thông xác nhận ID dựa trên chuẩn Security Assertion Markup Language (SAML 2.0). Giao diện đăng nhập SSO cho công ty của bạn, nếu chưa có sẵn, thường dựa trên một mẫu hoặc ví dụ do IdP cung cấp – giao diện này khởi tạo các trao đổi xác thực dựa trên SAML và cung cấp quyền truy cập vào các dịch vụ của công ty.
Khi tùy chọn SAML được chọn trong danh sách thả xuống SSO trên trang Admin – Settings – Authentication của giao diện trình duyệt, trang này sẽ hiển thị các URL được cấu hình sẵn cho dịch vụ SSO của Enterprise Server (Altium Metadata Configuration), và tùy chọn tải lên hoặc nhập thủ công dữ liệu kết nối ủy quyền của IdP của bạn (SAML Identity Provider Configuration).
Metadata cấu hình IdP sẽ có sẵn từ Identity Provider của bạn sau khi nó được thiết lập để tích hợp với các dịch vụ của công ty – xem các ví dụ tích hợp IdP bên dưới. Để cấu hình hệ thống SAML SSO trong Enterprise Server (nếu chưa hoàn tất), hãy dùng nút
để tìm và tải lên tệp XML cấu hình SAML IdP do IdP của công ty bạn tạo ra. Tệp XML IdP được tải lên sẽ được hệ thống phân tích để trích xuất các trường cấu hình chính (X509 Certificate, URL Identity Provider Issuer, và IdP Single Sign-On URL). Ngoài ra, bạn cũng có thể thêm thủ công từng phần tử (chứng chỉ bảo mật và các URL) của cấu hình vào các trường tương ứng.
SSO sẽ chưa được bật cho đến khi chạy kiểm tra tích hợp, được gọi bằng nút
. Bước này xác minh quy trình danh tính SSO và việc đăng nhập SSO của công ty bạn. Khi cấu hình đã được kiểm tra thành công, bạn có thể lưu các cài đặt bằng cách nhấp vào nút
, qua đó áp dụng chúng cho Enterprise Server.
Ví dụ tích hợp Identity Provider
Mở rộng phần có thể thu gọn bên dưới để xem ví dụ từng bước về quy trình tích hợp cho OneLogin với vai trò là một Identity Provider.
Integration with OneLogin
-
Đăng nhập vào OneLogin với quyền quản trị viên.
-
Chọn Applications rồi chọn Add Apps.
-
Tìm kiếm 'SAML' và chọn tùy chọn ứng dụng IdP SAML Test Connector (Advanced).
-
Chỉ định tên ứng dụng (Display Name). Thông tin này chỉ dùng cho mục đích hiển thị.
-
Nhấp vào nút Save.
-
Sao chép các mục Entity ID và Single Sign-On URL (Assertion Consumer Service) từ trang Admin – Settings – Authentication của giao diện trình duyệt Enterprise Server vào các trường tương ứng như nêu dưới đây.
Trong phần thiết lập ứng dụng OneLogin:
-
Dán giá trị Entity ID (tên nhà cung cấp dịch vụ) ở trên làm URL Audience (EntityID).
-
Dán giá trị Single Sign-On URL (Assertion Consumer Service) ở trên vào ACS (Consumer) URL Validator.
-
Đồng thời dán Single Sign-On URL (Assertion Consumer Service) vào ACS (Consumer) URL.
-
Các trường RelayState, Recipient, Single Logout URL và Login URL có thể để trống.
-
-
Đảm bảo rằng tùy chọn SAML nameID format được đặt thành Email, và SAML signature element được đặt thành Both. Nhấp vào nút Save để xác nhận các cài đặt.
-
Nhấp vào nút More Actions rồi chọn tùy chọn menu SAML Metadata để tải metadata SAML của Identity Provider xuống dưới dạng tệp XML.
-
Tệp metadata này sẽ được tải lên trong trang Admin – Settings – Authentication của giao diện trình duyệt Enterprise Server để cấu hình dịch vụ SSO OneLogin – xem bên dưới.
-
Nếu muốn thiết lập dịch vụ SSO OneLogin thủ công trong Enterprise Server, các tham số cần thiết có thể được tìm thấy bằng cách chọn tùy chọn menu SSO trong giao diện ứng dụng OneLogin.
-
-
Các bước tiếp theo là thêm người dùng và gán ứng dụng cho những người dùng đó.
Mở rộng phần có thể thu gọn bên dưới để xem ví dụ từng bước về quy trình tích hợp cho Okta với vai trò là một Identity Provider.
Integration with Okta
-
Đăng nhập vào Okta với quyền quản trị viên.
-
Nhấp vào liên kết/nút Admin rồi nhấp vào nút Add Application dưới mục Applications của công ty.
-
Nhấp vào nút Create New App.
-
Chọn SAML 2.0 làm Sign-on method.
-
Chỉ định một App name. Thông tin này chỉ dùng cho mục đích hiển thị.
-
Lưu ý các mục Single Sign On URL (Assertion Consumer Service) và Entity ID trên trang Admin – Settings – Authentication của giao diện trình duyệt Enterprise Server.
-
Sao chép và dán mục Single Sign-On URL của Enterprise Server vào trường Single sign on URL trong Okta SAML Settings.
-
Sao chép và dán mục Entity ID của Enterprise Server vào trường Audience URI trong Okta SAML Settings.
Không yêu cầu mục Default RelayState.
-
Đặt các trường còn lại như sau:
-
Name ID format là
EmailAddress. -
Application username là (Okta)
Email. -
Trong phần ATTRIBUTE STATEMENTS, đặt trường Name thành:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddressvà Value thành:user.email
-
-
Nhấp vào nút Next và chọn tùy chọn ..Okta customer adding an internal app.
-
Nhấp vào nút Finish.
-
Nhấp vào liên kết Identity Provider metadata và lưu metadata XML vào máy tính của bạn, hoặc nhấp vào nút View Setup Instructions để xem các tùy chọn thiết lập thủ công.
-
Trong phần SAML Identity Provider configuration của trang Admin – Settings – Authentication trong giao diện trình duyệt Enterprise Server, hãy tải lên tệp metadata XML đã lưu hoặc thiết lập thủ công từng phần riêng lẻ – xem ở trên.
-
Mở rộng phần có thể thu gọn bên dưới để xem ví dụ từng bước về quy trình tích hợp cho Microsoft Entra ID với vai trò là một Identity Provider.
Integration with Microsoft Entra ID
-
Đăng nhập vào Microsoft Entra admin center.
-
Chọn Identity rồi chọn tùy chọn Enterprise applications.
-
Tạo ứng dụng của riêng bạn.
-
Chọn Users and groups rồi chọn Add user/group.
-
Chọn Single sign-on, Step 1, rồi chọn Edit.
-
Sao chép Entity ID và Single Sign-On URL từ trang Admin – Settings – Authentication của giao diện trình duyệt Enterprise Server. Dán các chuỗi đã sao chép vào các trường Entity ID và Assertion Consumer Service URL trong khu vực SAML Configuration của ứng dụng Microsoft Entra. Đảm bảo các ô Default được chọn cho các trường này rồi lưu cấu hình.
-
Tải xuống Federation Metadata XML đã tạo.
-
Tải lên Federation Metadata XML vào trang Admin – Settings – Authentication của giao diện trình duyệt Enterprise Server rồi kiểm tra kết nối tích hợp SAML – xem ở trên.
Mở rộng phần có thể thu gọn bên dưới để xem ví dụ từng bước về quy trình tích hợp cho JumpCloud với vai trò là một Identity Provider.
Integration with JumpCloud
-
Trong giao diện JumpCloud, chọn SSO từ cây điều hướng, rồi nhấp vào nút Add New Application trên trang SSO.
-
Nhập '
saml' vào ô Search trong cửa sổ cấu hình để tìm rồi cài đặt Custom SAML App. -
Đặt tên cho phiên bản Custom SAML App của bạn – trong ví dụ này, nhãn là
Altium. -
Chuyển sang tab SSO trong giao diện cấu hình JumpCloud và nhập các cài đặt Entity/URL từ trang Admin – Settings – Authentication của giao diện trình duyệt Enterprise Server như được minh họa.
-
Nhập endpoint IDP URL của JumpCloud và bật tùy chọn Declare Redirect Endpoint.
-
Sử dụng tùy chọn Export Metadata để tải xuống tệp XML metadata SAML được tạo ra.
-
Tải tệp XML metadata lên trang Admin – Settings – Authentication của giao diện trình duyệt Enterprise Server rồi kiểm tra kết nối tích hợp SAML – xem ở trên.
Mở rộng phần có thể thu gọn bên dưới để xem ví dụ từng bước về quy trình tích hợp cho Microsoft Administrative Domain Federated Services (AD FS) với vai trò là một Identity Provider.
Integration with Microsoft AD FS
-
Mở ứng dụng AD FS Management (thường là Start → Windows Administrative Tools → AD FS Management).
-
Đi tới Relying Party Trusts và nhấp vào tùy chọn Add Relying Party Trust... (1).
-
Trong cửa sổ bật lên, hãy đảm bảo chọn Claims aware (2) và nhấp vào Start (3).
-
Trong bước Select Data Source, chọn Enter data about the relying party manually (1) và nhấp vào Next (2).
-
Cung cấp tên hiển thị cho quan hệ tin cậy. Ví dụ này dùng
AltiumLivelàm tên hiển thị. -
Tùy theo cấu hình bảo mật của bạn, bạn có thể chỉ định chứng chỉ mã hóa token tùy chọn. Trong hướng dẫn này, chúng ta sẽ không sử dụng.
-
Trong bước Configure URL, hãy đảm bảo chọn tùy chọn Enable support for the SAML 2.0 WebSSO protocol (1) và nhập giá trị Single Sign-On URL được sao chép từ trang Admin – Settings – Authentication của giao diện trình duyệt Enterprise Server vào trường Relying party SAML 2.0 SSO service URL: (2). Nhấp vào Next (3).
-
Trong bước Configure Identifiers, cung cấp một định danh cho quan hệ tin cậy này vào trường nhập (1). Định danh này phải được lấy từ mục Entity ID nằm trong vùng Altium Metadata Configuration của trang Admin – Settings – Authentication trong giao diện trình duyệt Enterprise Server. Hãy đảm bảo nhấp vào nút Add (2).
Kết quả sẽ trông như sau. Nhấp vào Next.
-
Tùy theo cấu hình bảo mật của bạn, bạn có thể chọn các chính sách kiểm soát truy cập tùy chọn ở bước tiếp theo. Trong ví dụ này, chúng ta sẽ không chọn chính sách bổ sung nào và tiếp tục với tùy chọn
Permit everyone. -
Xem lại cấu hình và chọn Next.
-
Không phải tất cả cài đặt đều khả dụng trong khi thiết lập quan hệ tin cậy. Để cho phép
SHA-1được sử dụng làm thuật toán băm bảo mật, nhấp chuột phải vào tên của Relying Party Trust mà bạn vừa thêm và chọn Properties. -
Trong cửa sổ thuộc tính, chọn tab Advanced (1) và đặt
SHA-1làm thuật toán băm bảo mật (2). Nhấp vào OK để lưu thay đổi.
-
Quay lại cửa sổ AD FS Management, chọn Relaying Party Trust bạn đã thêm và chọn tùy chọn Edit Claim Issuance Policy....
-
Trong cửa sổ Edit Claim Issuance Policy, chọn Add Rule...
-
Trong bước Choose Rule Type của trình hướng dẫn, hãy đảm bảo rằng Send LDAP Attributes as Claims được chọn, sau đó nhấp vào Next.
-
Cung cấp một Claim rule name (1), chọn
Active Directorylàm Attribute store (2), và chọn một LDAP Attribute (3) từ ID có chứa tên người dùng cho người dùng Enterprise Server. Thuộc tính này phải được ánh xạ tới Name ID trong Outgoing Claim Type (3). Nhấp vào Finish (4). -
Đảm bảo chính sách phát hành claim được lưu bằng cách nhấp vào OK.
-
Tải xuống tệp
FederationMetadata.xmltừ máy chủ thích hợp. -
Tải tệp XML metadata lên trang Admin – Settings – Authentication của giao diện trình duyệt Enterprise Server rồi kiểm tra kết nối tích hợp SAML – xem ở trên.
Mở rộng phần có thể thu gọn bên dưới để xem ví dụ từng bước về quy trình tích hợp cho AWS IAM Identity Center với vai trò là một Identity Provider:
Integration with AWS IAM Identity Center
-
Đi tới IAM Identity Center và thêm một Custom SAML 2.0 Application (Add Application).
-
Điền các cài đặt URL metadata AWS từ trang SSO Altium của bạn. Xác nhận cài đặt bằng Submit.
-
Tải tệp metadata từ vùng IAM Identity Center metadata.
-
Đi tới Edit attribute mappings.
-
Cung cấp một thuộc tính sẽ chứa tên người dùng cho người dùng Enterprise Server và chọn
unspecifiedcho Format. -
Tạo người dùng mới trong AWS và gán ứng dụng cho các người dùng đã tạo hoặc cho một nhóm.
-
Đảm bảo rằng cùng một người dùng tồn tại ở cả phía Altium và IAM.
-
Tải tệp XML metadata lên trang Admin – Settings – Authentication của giao diện trình duyệt Enterprise Server rồi kiểm tra kết nối tích hợp SAML – xem ở trên.
Đăng nhập một lần OAuth / OIDC
Khả năng SSO cho Enterprise Server của bạn cũng có thể được cấu hình bằng tiêu chuẩn OAuth / OIDC. Khi tùy chọn OAuth / OIDC được chọn trong danh sách thả xuống SSO trên trang Admin – Settings – Authentication của giao diện trình duyệt, trang này cho phép nhập dữ liệu do IdP bạn chọn cung cấp.
-
Application Credentials:
-
Client ID – ID ứng dụng từ IdP.
-
Client Secret – khóa bí mật ứng dụng từ IdP.
-
-
Configuration:
-
Scopes to Request – scope xác định mức độ truy cập mà ứng dụng của bạn đang yêu cầu từ người dùng.
-
Authentication Endpoint – endpoint này xử lý việc xác thực người dùng và cấp quyền đồng ý. Ứng dụng của bạn chuyển hướng người dùng tới endpoint này để đăng nhập và cấp quyền.
-
Token Endpoint – endpoint này được dùng để trao đổi mã ủy quyền hoặc refresh token lấy access token. Đây là kênh liên lạc hậu trường an toàn giữa ứng dụng và máy chủ ủy quyền.
-
User Profile Endpoint – endpoint này truy xuất thông tin hồ sơ người dùng (ví dụ: tên, email) bằng access token. Dữ liệu trả về phụ thuộc vào các scope được cấp trong quá trình ủy quyền.
-
-
Mappings – trong trường Mapped Attribute của bảng, hãy nhập thuộc tính sẽ được ánh xạ tới tên người dùng của người dùng ở phía Enterprise Server.
SSO sẽ chưa được bật cho đến khi chạy kiểm tra tích hợp, được gọi bằng nút
. Bước này xác minh quy trình danh tính SSO và việc đăng nhập SSO của công ty bạn. Khi cấu hình đã được kiểm tra thành công, bạn có thể lưu các cài đặt bằng cách nhấp vào nút
, qua đó áp dụng chúng cho Enterprise Server.


)















































)