Konfigurowanie usługi Atlassian Cloud na potrzeby logowania jednokrotnego przy użyciu usługi Microsoft Entra ID

Z tego artykułu dowiesz się, jak zintegrować usługę Atlassian Cloud z usługą Microsoft Entra ID. Po zintegrowaniu usługi Atlassian Cloud z usługą Microsoft Entra ID można wykonywać następujące czynności:

  • Kontroluj w Microsoft Entra ID, kto ma dostęp do usługi Atlassian Cloud.
  • Zezwalaj swoim użytkownikom na automatyczne logowanie do usługi Atlassian Cloud przy użyciu kont Microsoft Entra.
  • Zarządzaj kontami w jednej centralnej lokalizacji.

Wymagania wstępne

W scenariuszu opisanym w tym artykule przyjęto założenie, że masz już następujące wymagania wstępne:

  • Subskrypcja usługi Atlassian Cloud z obsługą logowania jednokrotnego.
  • Aby włączyć logowanie jednokrotne SAML (Security Assertion Markup Language) dla produktów Atlassian Cloud, należy skonfigurować usługę Atlassian Access. Dowiedz się więcej o usłudze Atlassian Access.

Uwaga

Ta integracja jest również dostępna do użycia z Microsoft Entra środowiska chmury dla instytucji rządowych USA. Tę aplikację można znaleźć w galerii aplikacji Microsoft Entra US Government Cloud Application Gallery i skonfigurować ją w taki sam sposób, jak w przypadku chmury publicznej.

Opis scenariusza

W tym artykule skonfigurujesz i przetestujesz logowanie jednokrotne Microsoft Entra w środowisku testowym.

Aby skonfigurować integrację usługi Atlassian Cloud z usługą Microsoft Entra ID, należy dodać usługę Atlassian Cloud z galerii do listy zarządzanych aplikacji SaaS.

  1. Zaloguj się do centrum administracyjne Microsoft Entra jako co najmniej Administrator aplikacji w chmurze.
  2. Przejdź do Entra ID> Aplikacje dla przedsiębiorstw>Nowa aplikacja.
  3. W sekcji Dodawanie z galerii wpisz Atlassian Cloud w polu wyszukiwania.
  4. Wybierz pozycję Atlassian Cloud z panelu wyników, a następnie dodaj aplikację. Zaczekaj kilka sekund podczas dodawania aplikacji do Twojej dzierżawy.

Alternatywnie można również użyć Kreatora konfiguracji aplikacji dla przedsiębiorstw. W tym kreatorze możesz dodać aplikację do swojego klienta, dodać użytkowników lub grupy do aplikacji, przypisać role oraz przeprowadzić konfigurację logowania jednokrotnego (SSO). Więcej informacji na temat kreatorów Microsoft 365 znajdziesz tutaj.

Konfigurowanie i testowanie logowania jednokrotnego Microsoft Entra

Skonfiguruj i przetestuj jednorazowe logowanie Microsoft Entra w Atlassian Cloud, używając użytkownika testowego o nazwie B.Simon. Aby logowanie jednokrotne działało, należy ustanowić powiązanie między użytkownikiem Microsoft Entra a powiązanym użytkownikiem usługi Atlassian Cloud.

Aby skonfigurować i przetestować logowanie jednokrotne Microsoft Entra w usłudze Atlassian Cloud, wykonaj następujące kroki:

  1. Konfiguruj Microsoft Entra ID z usługą Atlassian Cloud SSO — aby umożliwić użytkownikom korzystanie z logowania jednokrotnego SAML opartego Microsoft Entra ID w usłudze Atlassian Cloud.
    1. Tworzenie użytkownika testowego Microsoft Entra — aby przetestować logowanie jednokrotne Microsoft Entra z aplikacją B.Simon.
    2. Przypisz użytkownika testowego Microsoft Entra — aby umożliwić B.Simon korzystanie z jednokrotnego logowania Microsoft Entra.
  2. Utwórz użytkownika testowego Atlassian Cloud — aby mieć w Atlassian Cloud odpowiednik użytkownika B.Simon połączony z reprezentacją użytkownika w Microsoft Entra.
  3. Testowanie logowania jednokrotnego — aby sprawdzić, czy konfiguracja działa.

Skonfiguruj Microsoft Entra ID z SSO Atlassian Cloud

Wykonaj następujące kroki, aby włączyć logowanie jednokrotne Microsoft Entra.

  1. W innym oknie przeglądarki internetowej zaloguj się do firmowej witryny usługi Atlassian Cloud jako administrator

  2. W portalu ATLASSIAN Admin przejdź do Security>Identity providers>Microsoft Entra ID.

  3. Wprowadź nazwę katalogu i wybierz przycisk Dodaj .

  4. Wybierz przycisk Skonfiguruj logowanie jednokrotne SAML, aby połączyć dostawcę tożsamości z organizacją Atlassian.

    Zrzut ekranu przedstawiający zabezpieczenia dostawcy tożsamości.

  5. Zaloguj się do centrum administracyjne Microsoft Entra jako co najmniej Administrator aplikacji w chmurze.

  6. Przejdź do Entra ID>Aplikacje dla przedsiębiorstw>Atlassian Cloud stronie integracji aplikacji. Znajdź sekcję Zarządzanie . W obszarze Wprowadzenie wybierz pozycję Skonfiguruj logowanie jednokrotne.

  7. Na stronie Wybieranie metody logowania jednokrotnego wybierz pozycję SAML.

  8. Na stronie Konfigurowanie pojedynczego Sign-On przy użyciu SAML przewiń w dół do sekcji Konfigurowanie usługi Atlassian Cloud.

    a. Wybierz pozycję Adresy URL konfiguracji.

    b. Skopiuj wartość Adres URL logowania z portalu Azure, wklej ją w polu tekstowym Adentity provider SSO URL w usłudze Atlassian.

    c. Skopiuj wartość Microsoft Entra Identifier z portalu Azure, wklej ją w polu tekstowym Identity provider Entity ID w usłudze Atlassian.

    Screenshot przedstawia wartości konfiguracji.

  9. Na stronie Konfigurowanie pojedynczego Sign-On przy użyciu protokołu SAML w sekcji Certyfikat podpisywania SAML znajdź pozycję Certyfikat (Base64) i wybierz pozycję Pobierz , aby pobrać certyfikat i zapisać go na komputerze.

    certyfikat podpisywania

    Screenshot pokazuje certyfikat w Azure.

  10. Zapisz konfigurację protokołu SAML i wybierz pozycję Dalej w usłudze Atlassian.

  11. W sekcji Podstawowa konfiguracja protokołu SAML wykonaj następujące kroki.

    a. Skopiuj adres URL jednostki dostawcy Service z usługi Atlassian, wklej ją w polu Identifier (identyfikator jednostki) w Azure i ustaw jako domyślną.

    b. Skopiuj wartość Adres URL usługi konsumenta asercji dostawcy usług z platformy Atlassian, wklej ją do pola Adres URL odpowiedzi (Assertion Consumer Service URL) w Azure i ustaw ją jako domyślną.

    c. Wybierz pozycję Dalej.

    Zrzut ekranu pokazuje obrazy dostawcy usług.

    Zrzut ekranu przedstawia wartości dostawcy usług.

  12. Aplikacja Atlassian Cloud oczekuje asercji SAML w określonym formacie, który wymaga dodania mapowań atrybutów niestandardowych do konfiguracji atrybutów tokena SAML. Mapowanie atrybutów można edytować, klikając ikonę Edytuj.

    Atrybuty

    1. Mapowanie atrybutów dla tenanta Microsoft Entra z licencją Microsoft 365.

      a. Wybierz oświadczenie Unikatowy identyfikator użytkownika (identyfikator nazwy).

      atrybuty i oświadczenia

      b. Usługa Atlassian Cloud oczekuje mapowania identyfikatora nameidentifier (unikatowego identyfikatora użytkownika) na adres e-mail użytkownika (user.mail). Edytuj atrybut Source i zmień go na user.mail. Zapisz zmiany w oświadczeniu.

      unikatowy identyfikator użytkownika

      c. Ostateczne mapowania atrybutów powinny wyglądać następująco.

      obraz 2

    2. Mapowanie atrybutów dla instancji Microsoft Entra bez licencji Microsoft 365.

      a. Wybierz roszczenie http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress.

      obraz 3

      b. Chociaż Azure nie wypełnia atrybutu user.mail dla użytkowników utworzonych w dzierżawach Microsoft Entra, które nie posiadają licencji Microsoft 365, i przechowuje adres e-mail takich użytkowników w atrybucie userprincipalname. Usługa Atlassian Cloud oczekuje, że identyfikator użytkownika nameidentifier (unikatowy identyfikator użytkownika) będzie mapowany na adres e-mail użytkownika (user.userprincipalname). Edytuj atrybut Source i zmień go na user.userprincipalname. Zapisz zmiany w oświadczeniu.

      Ustaw e-mail

      c. Ostateczne mapowania atrybutów powinny wyglądać następująco.

      obraz 4

  13. Wybierz przycisk Zatrzymaj i zapisz SAML.

    Zrzut ekranu przedstawiający obraz zapisywania konfiguracji.

  14. Aby wymusić logowanie jednokrotne SAML w zasadach uwierzytelniania, wykonaj następujące kroki.

    a. W portalu administracyjnym atlassian wybierz kartę Zabezpieczenia i wybierz pozycję Zasady uwierzytelniania.

    b. Wybierz pozycję Edytuj dla zasad, które chcesz wymusić.

    c. W obszarze Ustawienia włącz opcję Wymuszaj logowanie jednokrotne dla zarządzanych użytkowników w celu pomyślnego przekierowania SAML.

    d. Wybierz pozycję Aktualizuj.

    Zrzut ekranu przedstawiający zasady uwierzytelniania.

    Uwaga

    Administratorzy mogą przetestować konfigurację protokołu SAML, włączając tylko wymuszone logowanie jednokrotne dla podzbioru użytkowników w osobnych zasadach uwierzytelniania, a następnie włączając zasady dla wszystkich użytkowników, jeśli nie występują problemy.

Tworzenie i przypisywanie użytkownika testowego Microsoft Entra

Postępuj zgodnie z wytycznymi w samouczku tworzenia i przypisywania konta użytkownika, aby utworzyć testowe konto użytkownika o nazwie B.Simon.

Tworzenie użytkownika testowego usługi Atlassian Cloud

Aby umożliwić użytkownikom Microsoft Entra logowanie się do usługi Atlassian Cloud, aprowizuj konta użytkowników ręcznie w usłudze Atlassian Cloud, wykonując następujące czynności:

  1. Przejdź do karty Produkty , wybierz pozycję Użytkownicy i wybierz pozycję Zaproś użytkowników.

    Link do Użytkowników Atlassian Cloud

  2. W polu tekstowym Adres e-mail wprowadź adres e-mail użytkownika, a następnie wybierz pozycję Zaproś użytkownika.

    Tworzenie użytkownika usługi Atlassian Cloud

Testowanie logowania jednokrotnego

W tej sekcji przetestujesz konfigurację logowania jednokrotnego Microsoft Entra z następującymi opcjami.

Inicjowane przez SP:

  • Wybierz pozycję Przetestuj tę aplikację. Ta opcja przekierowuje do adresu URL logowania do usługi Atlassian Cloud, pod którym można zainicjować przepływ logowania.

  • Przejdź bezpośrednio do adresu URL logowania do usługi Atlassian Cloud i zainicjuj przepływ logowania z tego miejsca.

IDP zainicjowane:

  • Wybierz pozycję Przetestuj tę aplikację i powinno nastąpić automatyczne zalogowanie do usługi Atlassian Cloud, dla której skonfigurowano logowanie jednokrotne.

Możesz również użyć Microsoft Moje aplikacje do przetestowania aplikacji w dowolnym trybie. Po wybraniu kafelka Atlassian Cloud w sekcji Moje aplikacje, jeśli jest on skonfigurowany w trybie SP, zostaniesz przekierowany na stronę logowania aplikacji w celu zainicjowania procesu logowania. Jeśli kafelek jest skonfigurowany w trybie dostawcy tożsamości, powinno nastąpić automatyczne zalogowanie do usługi Atlassian Cloud, dla której skonfigurowano logowanie jednokrotne. Aby uzyskać więcej informacji na temat Moje aplikacje, zobacz Introduction do Moje aplikacje.

Odnajdywanie istniejących użytkowników w usłudze Atlassian Cloud

Przed integracją z Microsoft Entra twoje konto usługi Atlassian może już mieć co najmniej jednego użytkownika. Korzystając z funkcji odnajdywania kont, możesz wygenerować raport wszystkich użytkowników w usłudze Atlassian Cloud, zidentyfikować użytkowników, którzy mają pasujące konta w usłudze Entra i którzy użytkownicy są lokalni w usłudze Atlassian Cloud jednym kliknięciem. Dowiedz się więcej o funkcjach odnajdywania kont tutaj. Dzięki temu można uprościć dołączanie do systemu Entra oraz okresowo monitorować nieautoryzowany dostęp.

Po skonfigurowaniu usługi Atlassian Cloud możesz wymusić kontrolę sesji, która chroni eksfiltrację i infiltrację poufnych danych organizacji w czasie rzeczywistym. Kontrola sesji rozszerza się od dostępu warunkowego. Dowiedz się, jak wymusić kontrolę sesji przy użyciu Microsoft Defender for Cloud Apps.