Облачная платформаAdvanced

Шаг 1: Создать сущность IdP

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Для установления доверительных отношений между корпоративным IdP и облачной платформой загрузите файл метаданных облачной платформы в корпоративный IdP, а затем создайте сущность IdP и загрузите файл метаданных IdP в консоли IAM.

Требования

  • Администратор предприятия создал учетную запись на облачной платформе и создал группы пользователей, назначив им разрешения в IAM. Для получения подробной информации см. Creating a User Group and Assigning Permissions. Созданные в IAM группы пользователей будут сопоставлены с федеративными пользователями, чтобы федеративные пользователи могли получать разрешения групп пользователей для использования облачных ресурсов.
  • Администратор предприятия ознакомился с справочной документацией корпоративного IdP или понял, как использовать корпоративный IdP. Конфигурации различных корпоративных IdP сильно различаются, поэтому они не описаны в данном документе. Для получения подробной информации о том, как получить файл метаданных корпоративного IdP и как загрузить метаданные облачной платформы в корпоративный IdP, см. документацию IdP.

Установление доверительных отношений между корпоративным IdP и облачной платформой

Файл метаданных облачной платформы необходимо настроить в корпоративном IdP для установления доверительных отношений между двумя системами.

  1. Скачайте файл метаданных облачной платформы.

    • Web SSO: Перейдите по адресу https://Domain name of the authui service on the cloud platform/authui/saml/metadata.xml, щелкните правой кнопкой мыши на странице, выберите Save As, задайте имя файла, например, websso-metadata.xml.
    • SSO via API calling: Перейдите по адресу https://Endpoint address of a region/v3-ext/auth/OS-FEDERATION/SSO/metadata, щелкните правой кнопкой мыши на странице, выберите Save As, задайте имя файла, например, api-metadata-region.xml.

      Облачная платформа предоставляет различные API‑шлюзы для пользователей в разных регионах для вызова API. Чтобы пользователи могли получать доступ к ресурсам в нескольких регионах, скачайте файлы метаданных всех этих регионов.

  2. Загрузите файл метаданных на сервер корпоративного IdP. Для получения подробной информации см. справочную документацию корпоративного IdP.
  3. Получить файл метаданных корпоративного IdP. Для получения подробной информации см. справочную документацию корпоративного IdP.

Создание сущности IdP на облачной платформе

Создайте сущность Idp и настройте файл метаданных в IAM.

  1. Войдите в консоль IAM, выберите Identity Providers из navigation pane и нажмите Create Identity Provider в правом верхнем углу.
  2. Укажите имя, протокол, тип SSO, статус и описание сущности IdP.

    Table 1 Базовые параметры IdP

    Параметр

    Описание

    Имя

    Имя IdP, которое должно быть уникальным. Рекомендуется использовать доменное имя.

    Протокол

    Протокол IdP. Система поддерживает IdP SAML и OpenID Connect. Подробности о том, как настроить федерацию идентификации на основе OpenID Connect, см. Identity Federation Via OpenID Connect.

    Тип SSO

    Тип IdP. У учетной записи может быть только один тип IdP.

    • Virtual user: После того как пользователь входит в облачную платформу как федеративный пользователь, система автоматически создает виртуальную идентичность для пользователя. У учетной записи может быть несколько IdP типа virtual user.
    • IAM user: После того как пользователь входит в облачную платформу как федеративный пользователь, система автоматически сопоставляет внешний идентификатор идентичности с пользователем IAM, чтобы у федеративного пользователя были права сопоставленного пользователя IAM. У учетной записи может быть только один IdP типа IAM user. Если вы выбираете IAM user SSO, убедитесь, что создали пользователя IAM и задали внешний идентификатор идентичности. Подробности см. Creating an IAM User.

    Статус

    Статус IdP. Значение по умолчанию — Enabled.

    Note

    Имя IdP должно быть уникальным в рамках вашей учётной записи. Рекомендуется использовать доменное имя.

  3. Нажмите OK.

Настройка файла метаданных IdP

Чтобы настроить файл метаданных корпоративного IdP, полученный в 3 на облачной платформе, вы можете загрузить файл метаданных или вручную отредактировать метаданные в консоли IAM. Для файла метаданных размером более 500 KB вручную настройте метаданные. Если метаданные были изменены, загрузите актуальный файл метаданных или отредактируйте существующие метаданные, чтобы обеспечить успешный вход федеративных пользователей в облачную платформу.

  • Загрузите файл метаданных.
    1. Нажмите Modify в строке, содержащей IdP.
    2. Нажмите Select File и выберите файл метаданных корпоративного IdP.

      Рисунок 1 Загрузка файла метаданных


    3. Нажмите Upload. Отображаются метаданные, извлечённые из загруженного файла. Нажмите OK.
      • Если загруженный файл метаданных содержит несколько IdP, выберите нужный IdP из раскрывающегося списка Entity ID.
      • Если отображается сообщение о том, что идентификатор сущности не указан или срок действия сертификата подписи истёк, проверьте файл метаданных и загрузите его повторно, либо настройте метаданные вручную.
    4. Нажмите OK.
  • Вручную настройте метаданные.
    1. Нажмите Manually configure.
    2. В диалоговом окне Configure Metadata задайте параметры метаданных, такие как Entity ID, Signing Certificate и SingleSignOnService.

      Параметр

      Обязательно

      Описание

      Entity ID

      Да

      Уникальный идентификатор IdP. Введите значение entityID, отображаемое в файле метаданных корпоративного IdP.

      Если файл метаданных содержит несколько IdP, выберите тот, который необходимо использовать.

      Протокол

      Да

      Протокол SAML используется для федерации идентификации между корпоративным IdP и SP.

      NameIdFormat

      Нет

      Введите значение NameIdFormat, отображаемое в файле метаданных IdP.

      Он указывает формат идентификатора имени пользователя, поддерживаемый IdP, который используется для взаимодействия между IdP и федеративным пользователем.

      Сертификат подписи

      Yes

      Enter the value of <X509Certificate> displayed in the IdP metadata file.

      Подписывающий сертификат — это сертификат открытого ключа, используемый для проверки подписи. В целях безопасности введите открытый ключ, содержащий не менее 2,048 бит. Подписывающий сертификат используется во время федерации идентификации, чтобы гарантировать достоверность и полноту утверждений.

      SingleSignOnService

      Yes

      Введите значение SingleSignOnService, отображаемое в файле метаданных IdP.

      Этот параметр определяет, как SAML‑запросы отправляются во время SSO. Он должен поддерживать HTTP Redirect или HTTP POST.

      SingleLogoutService

      No

      Введите значение SingleLogoutService, отображаемое в файле метаданных IdP.

      Этот параметр указывает адрес, на который будут перенаправлены федеративные пользователи после выхода из их сеансов. Он должен поддерживать HTTP Redirect или HTTP POST.

      В следующем примере показан файл метаданных enterprise IdP и вручную настроенные метаданные.

      Рисунок 2 Файл метаданных enterprise IdP


    3. Нажмите OK.

  • Нажмите OK, чтобы сохранить настройки.

Проверка федеративного входа

  1. Нажмите login link, отображаемую на странице сведений IdP, и проверьте, отображается ли login page сервера корпоративного IdP.

    1. На странице Identity Providers нажмите View в столбце Operation провайдера идентификации. Скопируйте отображаемый login link на странице сведений провайдера идентификации и откройте ссылку в браузере.
    2. Если login page не отображается, проверьте файл метаданных и конфигурацию сервера корпоративного IdP.

  2. Введите имя пользователя и пароль пользователя, созданного в системе управления корпоративной средой.

    • Если вход выполнен успешно, добавьте login link на веб‑сайт компании.
    • Если вход не удался, проверьте имя пользователя и пароль.
    Note

    По умолчанию федеративные пользователи могут получать доступ только к облачной платформе. Чтобы назначить разрешения федеративным пользователям, настройте правила преобразования идентификации. Для получения дополнительной информации см. Step 2: Configure Identity Conversion Rules.

Связанные операции

  • Просмотр информации IdP: в списке IdP нажмите View в строке, содержащей IdP, и просмотрите его базовую информацию, метаданные и правила преобразования идентификации.
    Note

    Чтобы изменить конфигурацию IdP, нажмите Modify в нижней части страницы сведений.

  • Изменение IdP: в списке IdP нажмите Modify в строке, содержащей IdP, затем измените его статус или измените описание, метаданные или правила преобразования идентификации.
  • Удаление IdP: в списке IdP нажмите Delete в строке, содержащей IdP, и нажмите OK в отображаемом диалоговом окне.

Последующая процедура

  • В области Identity Conversion Rules настройте правила преобразования идентификации для сопоставления пользователей корпоративного IdP с группами IAM и назначения разрешений пользователям. Подробности см. Step 2: Configure Identity Conversion Rules.
  • Настройте Enterprise Management, чтобы пользователи могли получать доступ к облачной платформе через SSO. Для получения подробной информации см. (Optional) Step 3: Configure a Federated Login Entry in the Enterprise IdP.
Шаг 1: Создайте IdP Entity — документация Identity and Access Management руководство пользователя облако Cloud.ru