若要在 Horizon 中設定 SAML 與「SAML 和傳遞」驗證方法,您必須將身分識別提供者的 SAML 憑證中繼資料 XML 檔上傳至 Unified Access Gateway (UAG)。此上傳會讓 UAG 藉由使用身分識別提供者的公開金鑰來驗證判斷提示的簽章,而能夠信任身分識別提供者。
先決條件
您必須已從身分識別提供者下載 SAML 中繼資料 XML 檔案,並將此檔案儲存到您可以存取的電腦中。
程序
-
在 UAG 管理主控台的手動設定區段中,按一下選取。
-
在進階設定 > 身分識別橋接設定區段中,選取上傳身分識別提供者中繼資料齒輪圖示。
-
在實體識別碼文字方塊中輸入身分識別提供者的實體識別碼。
如果未在 [實體識別碼] 文字方塊中輸入值,則系統會剖析中繼資料檔案中的身分識別提供者名稱,並用作身分識別提供者的實體識別碼。
-
在 IDP 中繼資料區段中,按一下選取,然後瀏覽至中繼資料檔案儲存所在的位置。
-
如果上傳的中繼資料支援 HTTP 構件繫結,系統會顯示其他設定,例如 IDP ARS URL、IDP URL 指紋,以及受信任的憑證。
- 系統會根據上傳的中繼資料自動填入 IDP ARS URL,且無法直接編輯。
- 只有在 IDP SSL 伺服器憑證不是由受信任的 CA 簽發時,才需指定指紋。例如,自我簽署憑證或內部 CA 核發的憑證。指紋的格式為
[alg=]xx:xx…,其中alg可為sha1、sha256(預設值)、sha384或sha512,而xx則是十六進位數字。雜湊演算法必須滿足為雜湊大小下限指定的需求。例如,sha1=C3 89 A2 19 DC 7A 48 2B 85 1C 81 EC 5E 8F 6A 3C 33 F2 95 C3、sha256=ad:5c:f1:48:47:94:7e:80:82:73:13:6c:83:52:b:e:78:ed:ff:50:23:56:a8:42:8a:d9:30:fc:3a:33:d6:c6:db、sha512=2221B24DC78018A8FAFF81B7AD348722390793DE8C0E5E5AA1D622BCC951D4DA5DBB1C76C79A258A7AFBD1727447151C90E1733E7E83A7D1D46ADF1A31C78496 - 您可以設定憑證指紋,以便在 Unified Access Gateway 與 IDP 之間通訊時,驗證伺服器所傳回的憑證。
-
從加密憑證類型下拉式功能表中選取 PEM 作為憑證格式類型。
7. 若是私密金鑰,按一下選取,並瀏覽至採用 PEM 格式的憑證私密金鑰的儲存位置。
-
若是憑證鏈結,請按一下選取,並瀏覽至採用 PEM 格式的憑證鏈結的儲存位置。
-
若要啟用允許未加密的 SAML 判斷提示選項,請開啟此切換。如果此切換已關閉,則在 SAML 驗證期間不允許使用未加密的判斷提示。
-
若要啟用永遠強制 SAML 驗證功能,請開啟此切換。如果開啟此切換,當使用此身分識別提供者時,永遠會強制向使用者顯示 SAML 驗證頁面,前提是 IDP 也設定為強制 SAML 驗證。
**附註:**啟用**永遠強制 SAML 驗證**功能時,`SAML ForceAuthn="true"` 會設定為 IdP AuthnRequest 的屬性。在驗證使用者時,會通知 IdP 忽略先前任何的安全性內容。
-
按一下儲存。
隨即會顯示下列訊息:
Configuration is saved successfully.UAG 會顯示上傳的 IDP 中繼資料憑證詳細資料。
可以刪除任何未使用的 IDP 中繼資料。
下一步
在 UAG 上設定用於選取驗證方法和選擇所需身分識別提供者的 Horizon 設定。
此頁面對您有幫助嗎?