Samouczek: integracja logowania jednokrotnego (SSO) firmy Microsoft z aplikacją ekarda
Z tego samouczka dowiesz się, jak zintegrować aplikację ekarda z identyfikatorem Entra firmy Microsoft. Po zintegrowaniu aplikacji ekarda z identyfikatorem Microsoft Entra ID można wykonywać następujące czynności:
- Kontroluj w usłudze Microsoft Entra ID, kto ma dostęp do aplikacji ekarda.
- Zezwalaj swoim użytkownikom na automatyczne logowanie do aplikacji ekarda przy użyciu kont Microsoft Entra.
- Zarządzaj kontami w jednej centralnej lokalizacji: w witrynie Azure Portal.
Wymagania wstępne
Do rozpoczęcia pracy potrzebne są następujące elementy:
- Subskrypcja firmy Microsoft Entra. Jeśli nie masz subskrypcji, możesz uzyskać bezpłatne konto.
- Subskrypcja ekarda włączona na potrzeby logowania jednokrotnego.
Opis scenariusza
W tym samouczku skonfigurujesz i przetestujesz logowanie jednokrotne firmy Microsoft w środowisku testowym.
- Usługa ekarda obsługuje logowanie jednokrotne inicjowane przez dostawcę usług i dostawcę tożsamości.
- Usługa ekarda obsługuje aprowizację użytkowników typu just in time.
Dodawanie aplikacji ekarda z galerii
Aby skonfigurować integrację aplikacji ekarda z identyfikatorem Entra firmy Microsoft, dodaj aplikację ekarda z galerii do swojej listy zarządzanych aplikacji SaaS:
- Zaloguj się do centrum administracyjnego firmy Microsoft Entra jako co najmniej Administracja istrator aplikacji w chmurze.
- Przejdź do sekcji Identity Applications Enterprise applications>New application (Aplikacje dla przedsiębiorstw w aplikacji> dla>przedsiębiorstw).
- W sekcji Dodawanie z galerii wpisz ekarda w polu wyszukiwania.
- Wybierz pozycję ekarda z panelu wyników, a następnie dodaj aplikację. Zaczekaj kilka sekund na dodanie aplikacji do dzierżawy.
Alternatywnie można również użyć Kreatora konfiguracji aplikacji dla przedsiębiorstw. W tym kreatorze możesz dodać aplikację do dzierżawy, dodać użytkowników/grupy do aplikacji, przypisać role, a także przejść przez konfigurację logowania jednokrotnego. Dowiedz się więcej o kreatorach platformy Microsoft 365.
Konfigurowanie i testowanie logowania jednokrotnego microsoft Entra dla aplikacji ekarda
Skonfiguruj i przetestuj logowanie jednokrotne firmy Microsoft z aplikacją ekarda przy użyciu użytkownika testowego O nazwie B.Simon. Aby logowanie jednokrotne działało, należy ustanowić połączoną relację między użytkownikiem firmy Microsoft Entra i powiązanym użytkownikiem aplikacji ekarda.
Aby skonfigurować i przetestować logowanie jednokrotne firmy Microsoft z aplikacją ekarda, wykonaj następujące kroki:
Skonfiguruj logowanie jednokrotne microsoft Entra, aby umożliwić użytkownikom korzystanie z tej funkcji.
- Tworzenie użytkownika testowego aplikacji Microsoft Entra w celu przetestowania logowania jednokrotnego firmy Microsoft Entra z aplikacją B.Simon.
- Przypisz użytkownika testowego aplikacji Microsoft Entra, aby umożliwić aplikacji B.Simon korzystanie z logowania jednokrotnego firmy Microsoft Entra.
Skonfiguruj logowanie jednokrotne ekarda, aby skonfigurować ustawienia logowania jednokrotnego po stronie aplikacji.
- Utwórz użytkownika testowego aplikacji ekarda, aby mieć w aplikacji ekarda odpowiednik użytkownika B.Simon połączony z reprezentacją użytkownika w usłudze Microsoft Entra.
Przetestuj logowanie jednokrotne , aby sprawdzić, czy konfiguracja działa.
Konfigurowanie logowania jednokrotnego firmy Microsoft
Wykonaj następujące kroki w witrynie Azure Portal, aby włączyć logowanie jednokrotne firmy Microsoft:
Zaloguj się do centrum administracyjnego firmy Microsoft Entra jako co najmniej Administracja istrator aplikacji w chmurze.
Przejdź do sekcji Identity Applications Enterprise applications>>ekarda>Single sign-on (Logowanie jednokrotne aplikacji tożsamości>dla przedsiębiorstw).
Na stronie Wybieranie metody logowania jednokrotnego wybierz pozycję SAML.
Na stronie Konfigurowanie logowania jednokrotnego przy użyciu protokołu SAML wybierz ikonę ołówka, aby edytować podstawowe ustawienia konfiguracji protokołu SAML.
Jeśli w sekcji Podstawowa konfiguracja protokołu SAML zostanie wyświetlony plik metadanych dostawcy usług, wykonaj następujące kroki:
- Wybierz pozycję Przekaż plik metadanych.
- Wybierz ikonę folderu, aby wybrać plik metadanych, a następnie wybierz pozycję Przekaż.
- Po pomyślnym przekazaniu pliku metadanych wartości identyfikatora i adresu URL odpowiedzi są wyświetlane automatycznie w polu tekstowym sekcji ekarda.
Uwaga
Jeśli wartości Identyfikator i Adres URL odpowiedzi nie są wyświetlane automatycznie, wypełnij wartości ręcznie zgodnie z wymaganiami.
Jeśli nie widzisz pliku metadanych dostawcy usług w sekcji Podstawowa konfiguracja protokołu SAML i chcesz skonfigurować aplikację w trybie inicjowanym przez dostawcę tożsamości, wprowadź wartości następujących pól:
- W polu tekstowym Identyfikator wpisz adres URL, który jest zgodny z tym wzorcem:
https://my.ekarda.com/users/saml_metadata/<COMPANY_ID>
- W polu tekstowym Adres URL odpowiedzi wpisz adres URL, który jest zgodny z tym wzorcem:
https://my.ekarda.com/users/saml_acs/<COMPANY_ID>
- W polu tekstowym Identyfikator wpisz adres URL, który jest zgodny z tym wzorcem:
Jeśli chcesz skonfigurować aplikację w trybie inicjowanym przez dostawcę usług, wybierz pozycję Ustaw dodatkowe adresy URL i wykonaj następujące czynności:
W polu tekstowym Adres URL logowania wpisz adres URL, który jest zgodny z tym wzorcem:
https://my.ekarda.com/users/saml_sso/<COMPANY_ID>
Uwaga
Wartości w dwóch poprzednich krokach nie są prawdziwe. Zaktualizuj je przy użyciu rzeczywistych wartości identyfikatora, adresu URL odpowiedzi i adresu URL logowania. Skontaktuj się z zespołem pomocy technicznej klienta aplikacji ekarda, aby uzyskać te wartości. Możesz również odwołać się do wzorców przedstawionych w sekcji Podstawowa konfiguracja protokołu SAML.
Na stronie Konfigurowanie logowania jednokrotnego przy użyciu protokołu SAML w sekcji Certyfikat podpisywania SAML wybierz pozycję Pobierz, aby zapisać certyfikat (Base64) na komputerze.
W sekcji Konfigurowanie aplikacji ekarda skopiuj odpowiednie adresy URL na podstawie wymagań.
Tworzenie użytkownika testowego aplikacji Microsoft Entra
W tej sekcji utworzysz użytkownika testowego o nazwie B.Simon za pomocą witryny Azure Portal.
- Zaloguj się do centrum administracyjnego firmy Microsoft Entra jako użytkownik Administracja istrator.
- Przejdź do pozycji Użytkownicy tożsamości>>Wszyscy użytkownicy.
- Wybierz pozycję Nowy użytkownik Utwórz nowego użytkownika> w górnej części ekranu.
- We właściwościach użytkownika wykonaj następujące kroki:
- W polu Nazwa wyświetlana wprowadź wartość
B.Simon
. - W polu Główna nazwa użytkownika wprowadź username@companydomain.extensionwartość . Na przykład
B.Simon@contoso.com
. - Zaznacz pole wyboru Pokaż hasło i zanotuj wartość wyświetlaną w polu Hasło.
- Wybierz pozycję Przejrzyj i utwórz.
- W polu Nazwa wyświetlana wprowadź wartość
- Wybierz pozycję Utwórz.
Przypisywanie użytkownika testowego aplikacji Microsoft Entra
W tej sekcji włączysz użytkownikowi B.Simon możliwość korzystania z logowania jednokrotnego, udzielając dostępu do aplikacji ekarda.
Przejdź do aplikacji dla przedsiębiorstw usługi Identity>Applications>.
Na liście aplikacji wybierz pozycję ekarda.
Na stronie przeglądu aplikacji znajdź sekcję Zarządzanie i wybierz pozycję Użytkownicy i grupy.
Wybierz pozycję Dodaj użytkownika, a następnie Użytkownicy i grupy w oknie dialogowym Dodawanie przypisania.
W oknie dialogowym Użytkownicy i grupy wybierz pozycję B.Simon z listy użytkowników. Następnie wybierz pozycję Wybierz w dolnej części ekranu.
Jeśli oczekujesz, że rola zostanie przypisana do użytkowników, możesz wybrać ją z listy rozwijanej Wybierz rolę . Jeśli dla tej aplikacji nie skonfigurowano żadnej roli, zostanie wybrana rola "Dostęp domyślny".
W oknie dialogowym Dodawanie przypisania wybierz pozycję Przypisz.
Konfigurowanie logowania jednokrotnego ekarda
W innym oknie przeglądarki internetowej zaloguj się do firmowej witryny aplikacji ekarda jako administrator
Wybierz pozycję Administracja> My account (Konto).
W dolnej części strony znajdź sekcję USTAWIENIA JĘZYKA SAML. W tej sekcji skonfigurujesz integrację protokołu SAML.
W sekcji SAML SETTINGS (USTAWIENIA PROTOKOŁU SAML) wykonaj następujące kroki:
- Wybierz link Metadane dostawcy usług i zapisz go jako plik na komputerze.
- Zaznacz pole wyboru Włącz protokół SAML.
- W polu tekstowym Identyfikator jednostki dostawcy tożsamości wklej skopiowaną wcześniej wartość Identyfikator entra firmy Microsoft.
- W polu tekstowym IDP Login URL ( Adres URL logowania dostawcy tożsamości) wklej skopiowaną wcześniej wartość adresu URL logowania.
- W polu tekstowym IDP Logout URL (Adres URL wylogowywania dostawcy tożsamości) wklej skopiowaną wcześniej wartość adresu URL wylogowywania.
- Użyj Notatnik, aby otworzyć pobrany plik certyfikatu (Base64). Wklej zawartość do pola tekstowego Certyfikat X509 dostawcy tożsamości.
- Zaznacz pole wyboru Włącz cel slo w sekcji OPCJE.
- Wybierz Aktualizuj.
Tworzenie użytkownika testowego aplikacji ekarda
W tej sekcji w aplikacji ekarda jest tworzony użytkownik o nazwie B.Simon. Aplikacja ekarda obsługuje aprowizację użytkowników typu just in time, która jest domyślnie włączona. Nie masz żadnej akcji do wykonania w tej sekcji. Jeśli użytkownik o nazwie B.Simon jeszcze nie istnieje w aplikacji ekarda, zostanie utworzony po uwierzytelnieniu.
Testowanie logowania jednokrotnego
W tej sekcji przetestujesz konfigurację logowania jednokrotnego firmy Microsoft z następującymi opcjami.
Inicjowane przez dostawcę usług:
Kliknij pozycję Przetestuj tę aplikację. Spowoduje to przekierowanie do adresu URL logowania ekarda, w którym można zainicjować przepływ logowania.
Przejdź bezpośrednio do adresu URL logowania ekarda i zainicjuj przepływ logowania z tego miejsca.
Inicjowane przez dostawcę tożsamości:
- Kliknij pozycję Przetestuj tę aplikację i powinno nastąpić automatyczne zalogowanie do aplikacji ekarda, dla której skonfigurowano logowanie jednokrotne
Możesz również użyć Moje aplikacje firmy Microsoft, aby przetestować aplikację w dowolnym trybie. Po kliknięciu kafelka ekarda w Moje aplikacje, jeśli skonfigurowano go w trybie SP, nastąpi przekierowanie do strony logowania do aplikacji w celu zainicjowania przepływu logowania i skonfigurowania w trybie dostawcy tożsamości powinno nastąpić automatyczne zalogowanie do aplikacji ekarda, dla której skonfigurowano logowanie jednokrotne. Aby uzyskać więcej informacji na temat Moje aplikacje, zobacz Wprowadzenie do Moje aplikacje.
Następne kroki
Po skonfigurowaniu ekarda można wymusić kontrolę sesji. Ten środek ostrożności chroni przed eksfiltracją i infiltracją poufnych danych organizacji w czasie rzeczywistym. Kontrola sesji rozszerza się z kontroli dostępu warunkowego aplikacji. Dowiedz się, jak wymusić kontrolę sesji za pomocą Microsoft Defender dla Chmury Apps.