Secure Access - Asiakkaan ohjeet Entra ID SAML konfigurointiin
Secure Access - Asiakkaan ohjeet Entra ID SAML konfigurointiin
Tässä artikkelissa on ohjeet asiakkaalle Microsoft Entra ID (aiemmin Azure AD ) määrittämiseen kertakirjautumista (SSO) varten Matrix42 Pro and IGA ratkaisujen avulla.
Yleensä tämän määrityksen suorittaa asiakkaan Entra ID tai todennusasiantuntija. Käyttöönoton ja testauksen pitäisi kestää enintään puoli päivää. Huomaa, että jotkin kuvakaappaukset saattavat näyttää erilaisilta asiakkaan Entra ID ssä.
Nämä ohjeet koskevat kaikkia Matrix42 Pro and IGA ratkaisuja (esim. ITSM, IGA , HR), jotka käyttävät Secure Access -komponenttia todennukseen.
Entra ID n määrittäminen SAML avulla
Hakemuksen rekisteröinti
Asiakkaan on määritettävä Entra ID nsä, jotta Security Access -komponentti voi hakea käyttäjätilejä ja ryhmiä. Kaikki määritysvaiheet tehdään Entra ID n hallintakeskuksessa.
- Siirry osoitteeseen https://entra.microsoft.com ja kirjaudu sisään valitsemalla Identiteetti → Sovellukset → Yrityssovellukset .

Tämä EI ole " sovellusrekisteröinti ", joka luodaan toisen polun kautta, mutta se voidaan sekoittaa tähän.
- Luo uusi yrityssovellus valitsemalla ylävalikosta ” + Uusi sovellus ”.
- Valitse "Luo oma sovelluksesi".
- Täytä nimi kohtaan ”Mikä on sovelluksesi nimi” ja valitse sitten lopuksi "Ei galleria" -vaihtoehto. Paina nyt "Luo"-painiketta.
- Yrityssovellus on nyt luotu. Seuraava vaihe on käyttäjien ja ryhmien määrittäminen sovellukselle. Yleiskatsauksesta näet seuraavat vaiheet. Valitse 1. Määritä käyttäjät ja ryhmät .
- Lisää tarvittavat ryhmät, jotka käyttävät kertakirjautumista Matrix42 Pro and IGA ratkaisuissa, valitsemalla + Lisää käyttäjä/ryhmä.
- Napsauta ”Käyttäjät ja ryhmät”. Valitse sitten kaikki ryhmät, joita organisaatiosi käyttää kertakirjautumiseen Matrix42 Pro and IGA ratkaisuissa, ja napsauta sitten ”Valitse”.
- Seuraava vaihe on kertakirjautumisen määrittäminen. Yleiskatsauksesta näet seuraavat vaiheet. Valitse 2. Määritä yksittäinen sing on .
Liittoprotokolliin perustuva kertakirjautuminen parantaa tietoturvaa, luotettavuutta ja loppukäyttäjän kokemuksia, ja se on helpompi toteuttaa.
- Valitse SAML -vaihtoehto.
- Aseta tunniste (yksikkötunnus) ja vastauksen URL-osoite (väitteen kuluttajapalvelun URL-osoite) :
- Tunnisteen (yksikkötunnuksen) on vastattava Secure Access Identity -palveluntarjoajan palveluntarjoajan yksikkötunnusta . (Sama kuin vastauksen URL-osoite, mutta ei pääty
/broker/<tenant>/endpoint -part). - Vastaus-URL-osoitteen on vastattava Secure Access Identity -palveluntarjoajan uudelleenohjaus-URI- osoitetta.
- Täytä Matrix42 Pro and IGA -ratkaisuympäristösi URL-osoite.
- Jos sinulla on useita ympäristöjä, kuten testi- tai kehitysympäristö tuotantoympäristön lisäksi, voit lisätä niiden URI:n myöhemmin.
- Esimerkiksi.
https://example.m42cloud.com/auth/realms/example/broker/baseline/endpoint
- Tunnisteen (yksikkötunnuksen) on vastattava Secure Access Identity -palveluntarjoajan palveluntarjoajan yksikkötunnusta . (Sama kuin vastauksen URL-osoite, mutta ei pääty
- Kopioi sovellusliiton metatietojen URL-osoite ja anna se Matrix42 -konsultille, joka tekee kertakirjautumisen toteutuksen.

2. Sertifikaatit ja salaisuudet
Secure Access tukee suojattua yhteyttä Entra ID hen asiakassalaisuuksien avulla.
Asiakkaan salaisuuden ohjeet
- Valitse sovelluksesi Microsoft Entra -hallintakeskuksessa Sovellusten rekisteröinnit -kohdasta.

- Valitse Varmenteet ja salaisuudet > Asiakassalaisuudet > Uusi asiakassalaisuus.

- Lisää kuvaus asiakassalaisuudellesi.
- Valitse salaisuudelle vanhenemisaika tai määritä mukautettu käyttöikä.
- Asiakkaan salaisen avainsanan käyttöikä on rajoitettu kahteen vuoteen (24 kuukauteen) tai vähemmän. Et voi määrittää mukautettua käyttöaikaa, joka on yli 24 kuukautta.
- Microsoft suosittelee, että asetat vanhenemisajan alle 12 kuukaudeksi.
- Valitse Lisää.

- Kirjaa salaisuuden arvo asiakassovelluskoodiasi varten. Tätä salaisuuden arvoa ei enää koskaan näytetä tältä sivulta poistumisen jälkeen.
Huomio!
Merkitse kalenteriin ja ratkaisun vuosikertomukseen, että muistat lisätä uuden salaisuuden ja ottaa sen käyttöön Secure Access ennen kuin vanha vanhenee.
Suunnittele salaisen avaimen vaihto etukäteen, koska salaisuuden vanhenemisen jälkeen käyttäjät eivät voi enää todentaa itseään Matrix42 Core , Pro and IGA -ratkaisuihin.
Jos samaa sovellusta käytetään datan tuomiseen tai Entra Matrix42 Core , Pro tai IGA :han, se lakkaa toimimasta myös salaisuuden vanhentuessa.
3. API -käyttöoikeudet
API käyttöoikeudet myönnetään vähimmäismääränä käyttöoikeuksia, mikä tarkoittaa, että Efecte Secure Access -sovellukselle on myönnettävä vain välttämättömät käyttöoikeudet. Nämä käyttöoikeudet on määritettävä siten, että Efecte Secure Access voi todentaa käyttäjät, muodostaa yhteyden Entra ID hen ja lukea käyttäjätilien ja ryhmien tietoja.
1. API käyttöoikeudet voidaan avata sovelluksen rekisteröinnin jälkeen
2. Valitse sivupalkista ” API käyttöoikeudet” ja valitse kyseisellä sivulla ”Lisää käyttöoikeus”. Sinulla pitäisi jo olla Microsoft Graph > User.Read lisättynä, voit jättää tämän sellaisenaan.

3. Valitse "Microsoft Graph"

4. Valitse API -käyttöoikeudet

5. Vieritä alas Hakemisto-kohtaan ja valitse ”Hakemisto.Lue.Kaikki” ja napsauta ”Lisää käyttöoikeudet”.

6. Lopuksi napsauta ”Anna järjestelmänvalvojan suostumus yritykselle <organisaation nimi>” ja napsauta ”Kyllä”. Tämän jälkeen sovellus on valmis Efecten käytettäväksi.

7. Kokoonpanon pitäisi näyttää tältä
Käyttöoikeuksia käytetään eri toiminnoissa alla luetellun mukaisesti:
| Lupa |
Toiminto |
| Hakemisto.Lue.Kaikki |
Ajoitettu |
| Ryhmittele.Lue.Kaikki |
Tapahtuma |
| Käyttäjä.Luettu |
Kirjaudu sisään |
| Käyttäjä.Lue.Kaikki |
Tapahtuma |
Ryhmiä voi lähettää Entra ID :stä ESA :han myös yhdellä lisävaatimuksella, jotka määritetään Entra -konsolissa: 
4. Uudelleenohjauksen URL-osoitteen määritys
1. Valitse Todennus

2. Nyt sinun pitäisi nähdä aiemmin määrittämämme uudelleenohjaus-URI:t. 
3. Vieritä alas ja tarkista, että oikeat tunnukset on valittu. Käyttöoikeustunnukset (käytetään implisiittisissä työnkuluissa) 
4. Tarkista, että tuettujen tilien tyypeiksi on asetettu Tilit missä tahansa organisaatiohakemistossa (Mikä tahansa Entra ID -hakemisto - Monivuokralainen)
- Jos valittuna on yksittäinen vuokraaja, kaikki hakemistosi käyttäjä- ja vierastilit voivat käyttää sovellustasi tai API asi.
Käytä tätä vaihtoehtoa, jos kohdeyleisösi on organisaatiosi sisäinen ja kohdehakemisto on Entra ID . - Kaikki Microsoftin työpaikka- tai oppilaitostiliä käyttävät käyttäjät ja vieraat voivat käyttää sovellustasi tai API asi. Tämä koskee myös kouluja ja yrityksiä, jotka käyttävät Microsoft 365:tä. Käytä tätä vaihtoehtoa, jos kohdeyleisösi koostuu yritys- tai oppilaitosasiakkaista tai Entra ID Directorysta.