Um SAML- und SAML- und Passthrough-Authentifizierungsmethoden in Horizon zu konfigurieren, müssen Sie die Metadaten-XML-Datei des Identitätsanbieters für das SAML-Zertifikat in Unified Access Gateway (UAG) hochladen. Mit dem Hochladevorgang kann UAG dem Identitätsanbieter vertrauen, indem er die Signatur einer Assertion unter Verwendung des öffentlichen Schlüssels des Identitätsanbieters überprüft.
Voraussetzungen
Sie müssen die XML-Datei der SAML-Metadaten vom Identitätsanbieter heruntergeladen und diese Datei auf einem Computer gespeichert haben, auf den Sie zugreifen können.
Prozedur
-
Klicken Sie im Abschnitt Manuell konfigurieren der UAG-Verwaltungskonsole auf Auswählen.
-
Wählen Sie im Abschnitt Erweiterte Einstellungen > Einstellungen für Identity Bridging das Zahnradsymbol Hochladen der Metadaten des Identitätsanbieters.
-
Geben Sie die Element-ID für den Identitätsanbieter im Textfeld Element-ID ein.
Wenn Sie im Textfeld „Element-ID“ keinen Wert eingeben, wird der Name des Identitätsanbieters in der Metadatendatei gesucht und als Element-ID für den Identitätsanbieter verwendet.
-
Klicken Sie im Abschnitt IDP-Metadaten auf Auswählen und navigieren Sie zu dem Speicherort, an dem Sie die Metadatendatei gespeichert haben.
-
Wenn die hochgeladenen Metadaten die HTTP-Artefakt-Bindung unterstützen, werden die zusätzlichen Einstellungen IDP ARS URL, Fingerabdrücke der IDP-URL und Vertrauenswürdige Zertifikate angezeigt.
- Die IDP-ARS-URL wird automatisch aus den hochgeladenen Metadaten aufgefüllt und kann nicht direkt bearbeitet werden.
- Geben Sie einen Fingerabdruck nur dann an, wenn das IDP-SSL-Serverzertifikat nicht von einer vertrauenswürdigen Zertifizierungsstelle ausgestellt wurde. Beispielsweise ein selbstsigniertes Zertifikat oder ein von einer internen Zertifizierungsstelle ausgestelltes Zertifikat. Ein Fingerabdruck weist das Format
[alg=]xx:xx…auf, wobeialgsha1,sha256(Standardwert),sha384undsha512sein kann undxxhexadezimale Ziffern darstellen. Der Hash-Algorithmus muss die für die Mindesthash-Größe festgelegten Anforderungen erfüllen. Beispiel:sha1=C3 89 A2 19 DC 7A 48 2B 85 1C 81 EC 5E 8F 6A 3C 33 F2 95 C3,sha256=ad:5c:f1:48:47:94:7e:80:82:73:13:6c:83:52:b:e:78:ed:ff:50:23:56:a8:42:8a:d9:30:fc:3a:33:d6:c6:db,sha512=2221B24DC78018A8FAFF81B7AD348722390793DE8C0E5E5AA1D622BCC951D4DA5DBB1C76C79A258A7AFBD1727447151C90E1733E7E83A7D1D46ADF1A31C78496 - Zertifikatfingerabdruck kann für die Zertifikatvalidierung für das Serverzertifikat konfiguriert werden, das bei der Kommunikation zwischen Unified Access Gateway und IDP zurückgegeben wird.
-
Wählen Sie PEM als Zertifikatsformattyp aus dem Dropdown-Menü Verschlüsselungszertifikatstyp aus.
7. Klicken Sie für Privater Schlüssel auf Auswählen und navigieren Sie zu dem Speicherort, an dem Sie den privaten Schlüssel für das Zertifikat im PEM-Format gespeichert haben.
-
Klicken Sie für Zertifikatskette auf Auswählen und navigieren Sie zu dem Speicherort, an dem Sie die Zertifikatskette im PEM-Format gespeichert haben.
-
Um die Option Unverschlüsselte SAML-Assertionen zulassen zu aktivieren, aktivieren Sie die Umschaltfläche. Wenn die Umschaltfläche deaktiviert ist, sind unverschlüsselte Assertionen während der SAML-Authentifizierung nicht zulässig.
-
Um die Funktion SAML-Authentifizierung immer erzwingen zu aktivieren, aktivieren Sie die Umschaltfläche. Wenn die Umschaltfläche aktiviert ist, wird dem Benutzer immer die SAML-Authentifizierungsseite angezeigt, wenn dieser Identitätsanbieter verwendet wird, vorausgesetzt, der IDP ist ebenfalls so konfiguriert, dass er SAML-Authentifizierung erzwingt.
**Hinweis:** Wenn Sie die Funktion **SAML-Authentifizierung immer erzwingen** aktivieren, wird `SAML ForceAuthn="true"` als Attribut für die Authentifizierungsanforderung (AuthnRequest) an den Identitätsanbieter (IdP) festgelegt. Der Identitätsanbieter wird angewiesen, bei der Authentifizierung des Benutzers jeglichen vorherigen Sicherheitskontext zu ignorieren.
-
Klicken Sie auf Speichern.
Eine Meldung wie die folgende wird angezeigt:
Configuration is saved successfully.In UAG werden die Zertifikatdetails der hochgeladenen IDP-Metadaten angezeigt.
Alle nicht verwendeten IDP-Metadaten können gelöscht werden.
Nächste Schritte
Konfigurieren Sie die Horizon-Einstellungen in UAG, um die Authentifizierungsmethode auszuwählen und den erforderlichen Identitätsanbieter auszuwählen.
War diese Seite hilfreich?