如何使用 VMware Carbon Black Cloud 通过 Azure Active Directory 配置单点登录
Summary: 本文介绍通过与 Azure Active Directory (AAD) 集成的安全断言标记语言 (SAML) 对 VMware Carbon Black Cloud 启用单点登录 (SSO) 所需的配置步骤。
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Instructions
受影响的产品:
- VMware Carbon Black Cloud
可以在 Carbon Black Cloud 控制台中启用 SSO,以允许管理员通过现有 Azure AD 配置登录。
VMware Carbon Black Cloud 利用服务提供商 (SP) 发起的登录进行 SSO。在开始 SSO 配置之前,请确保您能够以应用程序管理员身份访问 Azure,以及能够以系统管理员或有权修改 SAML 配置的管理员身份访问 VMware Carbon Black Cloud。
- 在网页浏览器中,打开您所在区域的相应登录页面,然后使用管理员帐户登录。
提醒:区域登录页面如下。
- 展开 Settings。

- 选择 Users。

- 在 SAML Config 下选择 Enabled 以从 Carbon Black 环境收集 SSO 所需的信息。
- 复制以绿色突出显示的信息,因为在 Azure 配置过程中将需要这些信息。
- 以橙色突出显示的部分是需要从 Azure 获取的信息,将在下面的 Azure 部分中收集。
提醒:
- 此信息因环境注册到的 Carbon Black 实例而异。
- 在单点登录 URL(HTTP 重定向绑定)和 X509 证书填充并保存之前,环境不会发生任何更改。

- 以橙色突出显示的部分是需要从 Azure 获取的信息,将在下面的 Azure 部分中收集。
- 使用具有应用程序管理员或更高权限的帐户,通过 https://portal.azure.com
登录到 Azure 门户。
- 在顶部栏中进行搜索以找到 Enterprise applications。

- 在“Enterprise Applications”屏幕上,单击左侧 Manage 菜单中的 All applications,然后单击 New Application 选项。

- 选择 Create your own application 选项。

- 在“ 创建自己的应用程序 ”窗格中,提供应用程序的名称,选择 “集成库中找不到的任何其他应用程序(非库) ”单选按钮,然后单击 “创建”。
提醒:创建过程可能需要几分钟时间。 - 在创建的应用程序中,从左侧“管理”菜单中选择“单一登录”。

- 在 Select a single sign-on method 窗格中,选择 SAML 作为单点登录方法。

- 单击 Basic SAML Configuration 部分右上角的 Edit 图标。

- 将来自 VMware Carbon Black Cloud 控制台的 受众 URL 粘贴到 标识符(实体 ID) 字段中,并将其设置为默认值。

- 将从 VMware Carbon Black Cloud 控制台获取的 ACS (Consumer) URL 粘贴到 Reply URL (Assertion Consumer Service URL) 字段中,并将其设置为默认。

- 单击 Basic SAML Configuration 窗格左上角的 Save 图标。

- 单击 User Attributes & Claims 部分右上角的 Edit 图标。

- 单击三个点以查看其他声明
user.surname开始,user.userprincipalname开始,user.givenname并删除这些选项。这会留下user.mail作为“其他报销申请”部分中的唯一报销申请。


- 单击 Required Claim 部分中的 Unique User Identifier 以修改该声明。
- 从 修改源属性
user.userprincipalname设置为user.mail登录。

- 展开 Choose name identifier format。

- 将 Name identifier format 修改为 Default。

- 单击左上角的 Save 图标。
- 在“Additional Claim”标题下选择 Claim name。

- 将 Name 修改为 mail。
提醒:
- 不设置 名称 会导致
INVALID_ASSERTION失败。 - 确保清除 命名空间 。此字段中的任何条目都会导致
INVALID_ASSERTION失败。

- 不设置 名称 会导致
- 保存更改,然后关闭 User Attributes & Claims 窗格。
- 在 SAML Signing Certificate 部分中,单击 Certificate (Base64) 选项旁边的 Download,然后保存证书文件。此证书将会在配置 Carbon Black Cloud 控制台时用到。

- 从 设置 <应用程序名称> 部分复制登录 URL。此证书将会在配置 Carbon Black Cloud 控制台时用到。

- 必须将用户添加到应用程序以允许用户登录。从左侧 Manage 菜单中选择 Users and groups。

- 选择 Add user/group 选项。

- 单击 None Selected 以添加用户。

- 分配相应的用户和组,然后单击 Select。
提醒:必须将分配的任何用户手动添加到 VMware Carbon Black Cloud 控制台并在其中设置适当的角色。有关角色的更多信息,请参阅 如何添加 VMware Carbon Black Cloud 管理员。

- 添加用户后,单击左下角的 Assign。


现在已经有了从“Azure 配置”部分中的步骤中获得的 SAML 签名证书和登录 URL。
- 在网页浏览器中,打开您所在区域的相应登录页面,然后使用管理员帐户登录。
提醒:区域登录页面如下。
- 展开 Settings。

- 选择 Users。

- 在“SAML Config”下选择 Enabled 以更新 SSO 的 SAML 配置。
- 将从 Azure 配置部分中获得的 Login URL 粘贴到 Single sign-on URL (HTTP-redirect binding) 字段中。

- 右键单击之前从 Azure 下载的 SAML 签名证书, 然后选择
Open with…登录。

- 从列表中选择记事本或您偏好的文本编辑器以打开 .cer 文件。

- 复制证书文件的内容并将其粘贴到 X509 certificate 字段中。

提醒:此字段会自动截断回车以及页眉和页脚文本。


- 单击 Save。屏幕顶部将显示一条消息,确认 SAML 配置已更新。

- 在网页浏览器中,打开您所在区域的相应登录页面,然后选择 Sign in via SSO 选项。
提醒:区域登录页面如下。

- 输入分配给 Azure 应用程序的用户的电子邮件地址,然后选择 Sign In。

- 登录到 Azure,然后接受 最终用户协议 以进入 Carbon Black Cloud 控制台(如果尚未对此用户帐户接受此控制台)。

VMware Carbon Black Cloud 按预期加载。

要联系支持部门,请参阅 Dell Data Security 国际支持电话号码。
转至 TechDirect,在线生成技术支持请求。
要获得更多见解和资源,请加入戴尔安全社区论坛。
Affected Products
VMware Carbon BlackArticle Properties
Article Number: 000193536
Article Type: How To
Last Modified: 04 Nov 2024
Version: 6
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.