您必須在 Unified Access Gateway 應用裝置上產生 SAML 中繼資料,並與伺服器交換中繼資料,以建立進行智慧卡驗證所需的相互信任。
安全性聲明標記語言 (SAML) 是一種以 XML 為基礎的標準,用於說明以及交換不同安全網域之間的驗證與授權資訊。SAML 透過名為 SAML 判斷提示的 XML 文件,將使用者的資訊在身分識別提供者和服務提供者之間傳遞。在此案例中,Unified Access Gateway 是身分識別提供者,而伺服器是服務提供者。
先決條件
-
在 Unified Access Gateway 應用裝置上設定時鐘 (UTC),以確保該應用裝置顯示正確的時間。例如,開啟 Unified Access Gateway 虛擬機器上的主控台視窗,並使用箭頭按鈕選取正確的時區。此外,請確認 ESXi 主機的時間已與 NTP 伺服器同步。確認在應用裝置虛擬機器中執行的 Open VM Tools 是否將虛擬機器的時間與 ESXi 主機的時間進行同步。
**重要:**如果 Unified Access Gateway 應用裝置的時鐘與伺服器主機的時鐘不同步,智慧卡驗證可能無法正常運作。
-
取得一個 SAML 簽署憑證,用於簽署 Unified Access Gateway 的中繼資料。
**附註:**當您的設定中有多部 Unified Access Gateway 應用裝置時,建議您建立並使用特定的 SAML 簽署憑證。在這種情況下,所有應用裝置必須使用相同的簽署憑證進行設定,以便伺服器能夠接受來自任一 Unified Access Gateway 應用裝置的判斷提示。使用特定的 SAML 簽署憑證時,所有應用裝置的 SAML 中繼資料皆相同。
-
如果您尚未執行,請將 SAML 簽署憑證轉換為 PEM 格式檔案,並將
.pem檔案轉換為單行格式。請參閱將憑證檔案轉換為單行 PEM 格式。
程序
-
在管理員 UI 的 [手動設定] 區段中,按一下選取。
-
在進階設定區段中,按一下 SAML 設定齒輪圖示。
-
按一下 SAML 身分識別提供者設定區段。
-
選取提供憑證。
-
若要新增私密金鑰檔案,請按一下選取並瀏覽至憑證的私密金鑰檔案。
-
若要新增憑證鏈結檔案,請按一下選取並瀏覽至憑證鏈結檔案。
-
按一下儲存。
-
在主機名稱文字方塊中,輸入主機名稱。
-
(選用) 開啟啟用主機型簽發者切換,以使用您在步驟 8 中提供的主機名稱作為下載的 IDP 中繼資料中的簽發者主機。如果關閉此切換,則使用預設值 AP.LOCAL 作為簽發者主機。
-
按一下下載,以產生身分識別提供者設定中繼資料。
提供身分識別提供者設定中繼資料。
下一步
此頁面對您有幫助嗎?