要在 Horizon 中配置 SAML 以及 SAML 身份验证方法和直通身份验证方法,您必须将身份提供程序的 SAML 证书元数据 XML 文件上载到 Unified Access Gateway (UAG)。上载后,UAG 可以通过使用身份提供程序的公钥验证断言的签名来信任该身份提供程序。
必备条件
您必须已从身份提供程序下载了 SAML 元数据 XML 文件,并将此文件保存到您可以访问的计算机中。
步骤
-
在 UAG 管理控制台的手动配置部分中,单击选择。
-
在高级设置 > 身份桥接设置部分中,选择上载身份提供程序元数据齿轮箱图标。
-
在实体 ID 文本框中输入身份提供程序的实体 ID。
如果您没有在“实体 ID”文本框中输入任何值,将会解析元数据文件中的身份提供程序名称,并将其用作身份提供程序的实体 ID。
-
在 IDP 元数据部分中,单击选择,然后浏览至已保存元数据文件的位置。
-
如果上载的元数据支持 HTTP 项目绑定,则将显示 IDP ARS URL、IDP URL 指纹和可信证书等其他设置。
- IDP ARS URL 从上载的元数据中自动填充,无法直接进行编辑。
- 仅当 IDP SSL 服务器证书不是由受信任的 CA 颁发时,才指定指纹。例如,自签名证书或内部 CA 颁发的证书。指纹的格式为
[alg=]xx:xx…,其中alg可以是sha1、sha256(默认值)、sha384和sha512,xx是十六进制数字。哈希算法必须满足为最小哈希大小指定的要求。例如,sha1=C3 89 A2 19 DC 7A 48 2B 85 1C 81 EC 5E 8F 6A 3C 33 F2 95 C3、sha256=ad:5c:f1:48:47:94:7e:80:82:73:13:6c:83:52:b:e:78:ed:ff:50:23:56:a8:42:8a:d9:30:fc:3a:33:d6:c6:db、sha512=2221B24DC78018A8FAFF81B7AD348722390793DE8C0E5E5AA1D622BCC951D4DA5DBB1C76C79A258A7AFBD1727447151C90E1733E7E83A7D1D46ADF1A31C78496 - 可以将证书指纹配置为用于对 Unified Access Gateway 与 IDP 之间的通信中返回的服务器证书进行证书验证。
-
从加密证书类型下拉菜单中,选择 PEM 作为证书格式类型。
7. 对于私钥,单击选择,然后浏览到保存 PEM 格式证书私钥的位置。
-
对于证书链,单击选择,然后浏览到保存 PEM 格式证书链的位置。
-
要启用允许未加密的 SAML 断言选项,请打开此选项开关。如果关闭此选项开关,则在 SAML 身份验证期间不允许使用未加密的断言。
-
要启用始终强制执行 SAML 身份验证功能,请打开此选项开关。开启此切换开关后,如果 IDP 也配置为强制执行 SAML 身份验证,则在使用此身份提供程序时,将始终强制向用户显示 SAML 身份验证页面。
**注意:**启用**始终强制执行 SAML 身份验证**功能时,`SAML ForceAuthn="true"` 将设置为 IdP 的 AuthnRequest 的某个属性。在对用户进行身份验证时,将通知 IdP 忽略之前的任何安全上下文。
-
单击保存。
将显示以下消息:
Configuration is saved successfully.UAG 显示上载的 IDP 元数据证书详细信息。
可以删除任何未使用的 IDP 元数据。
后续操作
在 UAG 上配置 Horizon 设置,以选择身份验证方法并选择所需的身份提供程序。
此页面对您有帮助吗?