Määritä: ESA ja Okta
Opi määrittämään Efecte Secure Access Oktan avulla
Määritä: ESA ja Okta
Opi määrittämään Efecte Secure Access Oktan avulla
Kuinka määrittää Oktan ( SAML ) todennus?
Tässä artikkelissa kuvataan ohjeet Efecte Secure Access -komponentin konfiguroimiseksi siten, että se pystyy todentamaan asiakkaiden loppukäyttäjät Efecten ratkaisuihin (kuten esimerkiksi IGA , ITSM jne.), jotka on rakennettu Efecte Service Management Platformin päälle Oktan avulla. Tämä prosessi sisältää käyttäjien todentamisen evästeiden ja SAML avulla.
Huom! Efecten provisiointimoottori ei tue Okta-käyttäjien hakua, joten heidät on tuotava Efecte ESM:ään erikseen projektissa sovitulla tavalla. Todennus ei luo näitä henkilöitä, joten ennen konfigurointia on määritettävä, miten käyttäjät tuodaan Efecteen.
Vaiheittaiset ohjeet
- Kirjaudu ESA Adminilla (main.admin) osoitteeseen domain.com/auth /admin
- Valitse oikea alue vasemmasta yläkulmasta

- Avaa Identity Pro asetukset vasemmanpuoleisesta paneelista.
- Lisää uusi toimittaja valitsemalla SAML v2.0

- Tuo määritystiedosto (Kysy Identity Pro -palvelun metatietoja asiakkaalta)

- Vieritä alas ja valitse Lisää-painike (se tallentaa identiteetintarjoajan)

- Kun olet tallentanut kopion ESA määritysnäytöltä, lisää URL-osoite uudelleenohjauksen URI-osoitteeksi ja anna se asiakkaalle (tarvitaan Oktassa).

- Kun yllä oleva määritys on tehty, ESA kirjautumissivulle ilmestyy uusi kirjautumisvaihtoehto.
ESA kartoittajien konfigurointi
Kun olet kirjautunut Oktaan uudella painikkeella, näytölle tulee alla oleva näyttö. Se tarkoittaa, että ESA tarvitsee lisämäärityksiä kartoittajille.

Jotta käyttäjä voidaan siirtää ESA :sta muihin järjestelmiin (ESM, ESS, IGA ), ESA on oltava tietoinen käyttäjän kontekstista. Tätä varten ESA tallentaa hieman metatietoja, jotka kuvaavat kutakin sisäänkirjautumista yrittänyttä käyttäjää.
Yllä oleva näyttö tulee näkyviin, koska ESA ei pysty hakemaan kaikkia tarvittavia tietoja Pro (Okta) ja pyytää käyttäjää syöttämään kaikki tarvittavat tiedot manuaalisesti.
Voimme ratkaista tämän ja valmistella automaation, joka automaattisesti yhdistää Oktasta tulevan datan attribuutit ESA käyttäjän vaatimiin attribuutteihin.
- Kirjaudu ESA Adminilla (main.admin) osoitteeseen domain.com/auth
- Avaa Identity Pro asetukset vasemmanpuoleisesta paneelista.
- Siirry osioon Mappers. Tässä on esimerkki siitä, miten ne tulisi määritellä.
- Sähköpostia varten käytä kartoitustyyppiä Attribuuttien tuonti.
Yhdistä käyttäjäattribuutin sähköpostiosoite osoitteeseen http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress

- Käyttäjätunnukselle käytä kartoittajan tyyppiä Käyttäjätunnus-attribuutin tuonti.
Yhdistä käyttäjätunnusattribuutti käyttäjätunnus osoitteeseen http://schemas.xmlsoap.org/ws/2005/05/identity/claims/ name

- Sukunimelle käytä attribuuttien tuontia kuvaavaa kartoitustyyppiä.
Yhdistä käyttäjäattribuutti lastName osoitteeseen http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname

- Etunimelle käytä Attribute Importer -kartoitustyökalua. Kartoita käyttäjäattribuutti firstName osoitteeseen http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname

Näiden vaiheiden jälkeen:
- Varmista, että henkilötietokortti on luotu ESM:ssä.
- Varmista, että Person-arvo on oikea uid -tiedostossa – sitä käytetään myöhemmin kirjautumistunnuksena.
Kun yllä olevat vaiheet on suoritettu, ESM luo kirjautumisprosessin aikana puuttuvan käyttäjäobjektin, linkittää sen jo olemassa olevaan henkilöön ja siirtyy annetun roolin ITSM:n aloitussivulle.
SAML identiteetintarjoajan esimerkki



ESA SAML -viestien debugaus
Vaihtoehtoja on kaksi:
- Asenna SAML viestidekooderi selaimeesi. SAML -dekooderit ovat saatavilla selainlaajennuksina (esim. SAML Tracer Firefoxille, SAML Chrome Panel Google Chromelle).
- Aseta ESA lokin taso DEBUG
- Muokkaa tätä tiedostoa ESA -kontissa:
/etc/containerpilot/jobs/esa/start_primary
muutos tästä:
--log-taso=INFO
tähän:
--log-level=VIERÄHDYS
- sitten, lopeta Java-prosessi:
$ pkill java
- Muutosten perumiseksi vaihda "--log-level" takaisin arvoon INFO ja lopeta sitten Java-prosessi ($ pkill java)
HUOM! Jos ESA kontti käynnistetään uudelleen, kaikki muutokset peruuntuvat – tässä tapauksessa virheenkorjaustaso palaa takaisin INFO-tasolle.
- Muokkaa tätä tiedostoa ESA -kontissa:
Kirjautumisvideo
Tässä on esimerkkivideo sisäänkirjautumisesta. Huomaa, että Okta voidaan myös automatisoida (SSO), jolloin ESA kirjautumisnäyttöä ei näytetä ja käyttäjä ohjataan suoraan Oktaan. Onnistuneen todennuksen jälkeen käyttäjä siirretään Efecte-ratkaisuun, esimerkiksi portaaliin.