Настройка единого входа через Azure Active Directory с VMware Carbon Black Cloud
Summary: В этой статье описаны шаги настройки, необходимые для включения единого входа (SSO) в VMware Carbon Black Cloud посредством интеграции языка разметки Security Assertion Markup Language (SAML) с Azure Active Directory (AAD). ...
Instructions
Затронутые продукты:
- VMware Carbon Black Cloud
Функцию единого входа можно включить в консоли Carbon Black Cloud, чтобы администраторы могли входить в систему с помощью существующих конфигураций Azure AD.
VMware Carbon Black Cloud использует инициированный поставщиком услуг вход для SSO. Перед началом настройки единого входа убедитесь, что у вас есть доступ к Azure в качестве администратора приложений и к VMware Carbon Black Cloud в качестве системного администратора или администратора с разрешениями на изменение конфигурации SAML.
- В браузере перейдите на соответствующую страницу входа для вашего региона и войдите в систему с учетной записью администратора.
Примечание. Ниже перечислены страницы входа по регионам.
- Северная и Южная Америка = https://defense-prod05.conferdeploy.net/
- Европа = https://defense-eu.conferdeploy.net/
- Азиатско-Тихоокеанский регион = https://defense-prodnrt.conferdeploy.net/
- Австралия и Новая Зеландия: https://defense-prodsyd.conferdeploy.net
- Северная и Южная Америка = https://defense-prod05.conferdeploy.net/
- Раскройте Settings.

- Выберите Users.

- Выберите Enabled в разделе конфигурации SAML, чтобы собрать информацию, необходимую для SSO, из среды Carbon Black.
- Скопируйте выделенные зеленым цветом части информации в том виде, в котором они необходимы во время конфигурации Azure.
- Выделенные оранжевым цветом части информации требуются от Azure и собираются в разделе Azure ниже.
Примечание.
- Эта информация зависит от экземпляра Carbon Black, в котором зарегистрирована среда.
- В среду не вносятся изменения до тех пор, пока не будут заполнены и сохранены URL-адрес для единого входа (привязка HTTP-перенаправления) и сертификат X509.

- Выделенные оранжевым цветом части информации требуются от Azure и собираются в разделе Azure ниже.
- Войдите на портал Azure в https://portal.azure.com
с помощью учетной записи с привилегиями администратора приложения или более высокими.
- Перейдите в Enterprise applications, выполнив поиск на верхней панели.

- На экране «Enterprise Applications» нажмите All applications в меню слева Manage, затем нажмите параметр New Application.

- Выберите параметр Create your own application.

- В области Создать собственное приложение укажите имя приложения, выберите переключатель Интегрировать любое другое приложение, которого нет в коллекции (Не из коллекции), затем нажмите кнопку Создать.
Примечание. Это действие может занять несколько минут. - В созданном приложении выберите Единый вход в меню «Управление » слева.

- На панели Select a single sign-on method выберите SAML в качестве метода единого входа.

- Нажмите значок Edit в правом верхнем углу раздела Basic SAML Configuration.

- Вставьте URL-адрес аудитории из консоли VMware Carbon Black Cloud в поле Идентификатор (идентификатор объекта) и задайте значение по умолчанию.

- Вставьте ACS (Consumer) URL с консоли VMware Carbon Black Cloud в поле Reply URL (Assertion Consumer Service URL) и установите его в качестве значения по умолчанию.

- Нажмите значок Save в верхнем левом углу панели Basic SAML Configuration.

- Нажмите значок Edit в правом верхнем углу раздела User Attributes & Claims.

- Нажмите на три точки для дополнительных заявок
user.surname,user.userprincipalname,user.givennameи удалите эти параметры. В результате остаетсяuser.mailв качестве единственной заявки в разделе «Дополнительные заявки».


- Нажмите Unique User Identifier в разделе Required Claim, чтобы изменить требование.
- Измените исходный атрибут на
user.userprincipalnameнаuser.mail.

- Раскройте Choose name identifier format.

- Измените Name identifier format на Default.

- Нажмите значок Save в верхнем левом углу.
- Выберите Claim name подзаголовком «Additional Claims».

- Измените Name на mail.
Примечание.
- Если не задать имя, произойдет
INVALID_ASSERTIONСбоев. - Убедитесь, что пространство имен очищено. Любые записи в этом поле приводят к
INVALID_ASSERTIONСбоев.

- Если не задать имя, произойдет
- Сохраните изменения (нажмите Save) и закройте (close) панель User Attributes & Claims.
- В разделе SAML Signing Certificate нажмите Download рядом с параметром Certificate (Base64) и сохраните файл сертификата. Используется при конфигурации консоли Carbon Black Cloud.

- Скопируйте URL-адрес для входа из раздела «Настройка <имени> приложения». Используется при конфигурации консоли Carbon Black Cloud.

- Для входа в систему пользователи должны быть добавлены в приложение. Выберите Users and groups из меню Manage слева.

- Выберите параметр Add user/group.

- Нажмите None Selected, чтобы добавить пользователя.

- Назначьте соответствующих пользователей и группы, затем нажмите Выбрать.
Примечание. Все назначенные пользователи должны быть добавлены в консоль VMware Carbon Black Cloud и иметь соответствующий набор ролей в консоли VMware Carbon Black Cloud вручную. Дополнительные сведения о ролях см. в статье Добавление администраторов VMware Carbon Black Cloud.

- После добавления пользователей нажмите Assign в левом нижнем углу.


Получите доступ к сертификату подписи SAML и URL-адресу входа в разделе «Azure Configuration».
- В браузере перейдите на соответствующую страницу входа для вашего региона и войдите в систему с учетной записью администратора.
Примечание. Ниже перечислены страницы входа по регионам.
- Северная и Южная Америка = https://defense-prod05.conferdeploy.net/
- Европа = https://defense-eu.conferdeploy.net/
- Азиатско-Тихоокеанский регион = https://defense-prodnrt.conferdeploy.net/
- Австралия и Новая Зеландия: https://defense-prodsyd.conferdeploy.net
- Северная и Южная Америка = https://defense-prod05.conferdeploy.net/
- Раскройте Settings.

- Выберите Users.

- Выберите Enabled в «SAML Config», чтобы обновить конфигурацию SAML для SSO.
- Вставьте Login URL из раздела Azure Configuration в поле Single sign-on URL (HTTP-redirect binding).

- Щелкните правой кнопкой мыши сертификат подписи SAML, ранее скачанный из Azure, и выберите
Open with….

- Выберите Notepad или предпочтительный текстовый редактор в списке, чтобы открыть файл .cer.

- Скопируйте содержимое файла сертификата и вставьте его в поле X509 certificate.

Примечание. Это поле автоматически усекает строки-возвраты, а также текст верхнего и нижнего колонтитулов.


- Нажмите Save. В верхней части экрана появится сообщение, подтверждающее обновление конфигурации SAML.

- В браузере перейдите на соответствующую страницу входа для вашего региона и выберите параметр Sign in via SSO.
Примечание. Ниже перечислены страницы входа по регионам.
- Северная и Южная Америка = https://defense-prod05.conferdeploy.net/
- Европа = https://defense-eu.conferdeploy.net/
- Азиатско-Тихоокеанский регион = https://defense-prodnrt.conferdeploy.net/
- Австралия и Новая Зеландия: https://defense-prodsyd.conferdeploy.net

- Северная и Южная Америка = https://defense-prod05.conferdeploy.net/
- Введите адрес электронной почты пользователя, назначенного приложению Azure, затем выберите Sign In.

- Войдите в Azure, затем примите Соглашение с конечным пользователем , чтобы перейти к консоли Carbon Black Cloud (если она еще не принята для этой учетной записи пользователя).

Среда VMware Carbon Black Cloud загружается надлежащим образом.

Чтобы связаться со службой поддержки, см. Номера телефонов международной службы поддержки Dell Data Security.
Перейдите в TechDirect, чтобы создать запрос на техническую поддержку в режиме онлайн.
Для получения дополнительной информации и ресурсов зарегистрируйтесь на форуме сообщества Dell Security.