Cấu hình xác thực Đăng nhập một lần

Now reading version 8.0. For the latest, read: Cấu hình xác thực Đăng nhập một lần for version 8.1

Quản trị viên Enterprise Server có thể cấu hình và bật khả năng Single Sign-On (SSO) cho máy chủ của bạn. Hệ thống cấu hình backend cho phép quản trị viên thiết lập, kiểm tra, bật và tắt khả năng SSO cho người dùng máy chủ. Tùy chọn SSO khả dụng khi đăng nhập vào giao diện trình duyệt của Enterprise Server. Khi được thiết lập cho người dùng máy chủ, SSO mang lại sự thuận tiện khi truy cập máy chủ bằng cùng một bộ thông tin xác thực đang được áp dụng cho các hệ thống toàn công ty của bạn.

  • Nếu việc sử dụng SSO bị bắt buộc (tùy chọn Enforce SSO (not applied to access from localhost) được bật trên trang Admin – Settings – Authentication của giao diện trình duyệt), người dùng sẽ được đưa đến trang đăng nhập SSO ngay sau khi truy cập địa chỉ Enterprise Server.

  • Truy cập SSO cũng có thể được dùng khi kết nối đến Workspace của Enterprise Server từ Altium Designer. Để biết thêm thông tin, hãy tham khảo trang Accessing Your Workspace.

     
     

    Khi EDMS.UnifiedLogin ở trạng thái Public - cập nhật đoạn văn bên dưới bằng mã nguồn của snippet 'Open Beta Feature Moves to Public'.

    Lưu ý rằng phải sử dụng phương pháp đăng nhập ‘unified login’ để kết nối đến Workspace Enterprise Server của bạn thông qua trình duyệt bên ngoài thì mới có thể sử dụng chức năng truy cập SSO trong Altium Designer. Tính năng này hiện đang ở giai đoạn Open Beta và khả dụng khi tùy chọn EDMS.UnifiedLogin được bật trong Advanced Settings dialog của Altium Designer.

Để biết thêm thông tin về cách truy cập giao diện trình duyệt của Enterprise Server, hãy tham khảo trang Exploring the Browser-based Interface.

Khi sử dụng Identity Provider nội bộ, Enterprise Server phải tin cậy chứng chỉ HTTPS được Identity Provider đó sử dụng. Nếu không, bạn sẽ gặp lỗi khi cố gắng thiết lập kết nối đến nó từ Enterprise Server. Các Identity Provider từ những nhà cung cấp lớn (Okta, Entra ID, v.v.) mặc định đều có chứng chỉ tin cậy phù hợp.

SAML Single Sign-On

Khi được cấu hình và bật trong Enterprise Server, hệ thống SSO thiết lập danh tính được ủy quyền từ Identity Provider (IdP) do công ty bạn chỉ định, ví dụ như Okta, OneLogin, v.v., với việc truyền thông xác nhận ID dựa trên chuẩn Security Assertion Markup Language (SAML 2.0). Giao diện đăng nhập SSO của công ty bạn, nếu chưa có sẵn, thường dựa trên mẫu hoặc ví dụ do IdP cung cấp – giao diện này khởi tạo các trao đổi xác thực dựa trên SAML và cung cấp quyền truy cập vào các dịch vụ của công ty.

Khi tùy chọn SAML được chọn trong danh sách thả xuống SSO trên trang Admin – Settings – Authentication của giao diện trình duyệt, trang này sẽ hiển thị các URL được cấu hình sẵn cho dịch vụ SSO của Enterprise Server (Altium Metadata Configuration), cùng với tùy chọn tải lên hoặc nhập thủ công dữ liệu kết nối ủy quyền của IdP (SAML Identity Provider Configuration).

Metadata cấu hình IdP sẽ có sẵn từ Identity Provider của bạn sau khi được thiết lập để tích hợp với các dịch vụ của công ty bạn – xem các ví dụ tích hợp IdP bên dưới. Để cấu hình hệ thống SAML SSO trong Enterprise Server (nếu chưa hoàn tất), hãy dùng nút để tìm và tải lên tệp XML cấu hình SAML IdP do IdP của công ty bạn tạo ra. Tệp XML IdP đã tải lên sẽ được hệ thống phân tích để trích xuất các trường cấu hình chính (X509 Certificate, URL Identity Provider Issuer, và IdP Single Sign-On URL). Ngoài ra, bạn có thể thêm thủ công từng phần tử cấu hình (chứng chỉ bảo mật và các URL) vào các trường tương ứng.

SSO sẽ chưa được bật cho đến khi chạy kiểm tra tích hợp, được thực hiện bằng nút . Việc này xác minh quy trình định danh SSO và đăng nhập SSO của công ty bạn. Khi cấu hình đã được kiểm tra thành công, bạn có thể lưu cài đặt bằng cách nhấp vào nút  (), qua đó áp dụng chúng cho Enterprise Server.

Nếu sau đó SSO bị tắt, dù thủ công hay do thay đổi cấu hình, nút  sẽ khả dụng để quy trình kiểm tra có thể được lặp lại.

Ví dụ tích hợp Identity Provider

Mở rộng phần thu gọn bên dưới để xem ví dụ từng bước về quy trình tích hợp OneLogin làm Identity Provider.

Mở rộng phần thu gọn bên dưới để xem ví dụ từng bước về quy trình tích hợp Okta làm Identity Provider.

Mở rộng phần thu gọn bên dưới để xem ví dụ từng bước về quy trình tích hợp Microsoft Entra ID làm Identity Provider.

Mở rộng phần thu gọn bên dưới để xem ví dụ từng bước về quy trình tích hợp JumpCloud làm Identity Provider.

Mở rộng phần thu gọn bên dưới để xem ví dụ từng bước về quy trình tích hợp Microsoft Administrative Domain Federated Services (AD FS) làm Identity Provider.

Mở rộng phần thu gọn bên dưới để xem ví dụ từng bước về quy trình tích hợp AWS IAM Identity Center làm Identity Provider:

OAuth / OIDC Single Sign-On

Khả năng SSO cho Enterprise Server của bạn cũng có thể được cấu hình bằng chuẩn OAuth / OIDC. Khi tùy chọn OAuth / OIDC được chọn trong danh sách thả xuống SSO trên trang Admin – Settings – Authentication của giao diện trình duyệt, trang này cho phép nhập dữ liệu do IdP bạn chọn cung cấp.

  • Application Credentials:

    • Client ID – ID ứng dụng từ IdP.

    • Client Secret – khóa bí mật ứng dụng từ IdP.

  • Configuration:

    • Scopes to Request – scope xác định mức độ truy cập mà ứng dụng của bạn đang yêu cầu từ người dùng.

    • Authentication Endpoint – endpoint này xử lý việc xác thực người dùng và cấp quyền chấp thuận. Ứng dụng của bạn chuyển hướng người dùng đến endpoint này để đăng nhập và cấp quyền.

    • Token Endpoint – endpoint này được dùng để trao đổi mã ủy quyền hoặc refresh token lấy access token. Đây là kênh giao tiếp back-channel bảo mật giữa ứng dụng và máy chủ ủy quyền.

    • User Profile Endpoint – endpoint này truy xuất thông tin hồ sơ người dùng (ví dụ: tên, email) bằng access token. Dữ liệu trả về phụ thuộc vào các scope đã được cấp trong quá trình ủy quyền.

  • Mappings – trong trường Mapped Attribute của bảng, nhập thuộc tính sẽ được ánh xạ tới tên người dùng ở phía Enterprise Server.

SSO sẽ chưa được bật cho đến khi chạy kiểm tra tích hợp, được thực hiện bằng nút . Việc này xác minh quy trình định danh SSO và đăng nhập SSO của công ty bạn. Khi cấu hình đã được kiểm tra thành công, bạn có thể lưu cài đặt bằng cách nhấp vào nút  (), qua đó áp dụng chúng cho Enterprise Server.

Nếu sau đó SSO bị tắt, dù thủ công hay do thay đổi cấu hình, nút  sẽ khả dụng để quy trình kiểm tra có thể được lặp lại.

Khi sử dụng Entra ID, lưu ý rằng dịch vụ này cung cấp hai phiên bản API cho các endpoint OAuth:

  • https://login.microsoftonline.com/{tenantId}/.well-known/openid-configuration

  • https://login.microsoftonline.com/{tenantId}/v2.0/.well-known/openid-configuration

Bạn sẽ cần lấy đúng bộ endpoint (token/authorize/userinfo) từ một trong các biến thể này. Việc trộn lẫn chúng sẽ dẫn đến lỗi khi cố gắng thiết lập kết nối đến Entra ID từ Enterprise Server.

AI-LocalizedBản địa hóa bằng AI
Nếu bạn phát hiện vấn đề, hãy chọn văn bản/hình ảnh và nhấnCtrl + Enterđể gửi phản hồi cho chúng tôi.
Nội dung