PingFederate

This page is not available in the language you requested. You have been redirected to the English version of the page.
Link to this page copied to clipboard

Konfiguration von PingFederate für IdP-initiiertes Login mit Deque-Produkten

Not for use with personal data

Dieses Handbuch behandelt nur IdP-initiiertes Login. Für SP-initiiertes Login folgen Sie der allgemeine SAML-Einrichtung, und keine anbieterbezogene Konfiguration ist erforderlich.

Erstellen einer SP-Verbindung

  1. Gehen Sie in PingFederate zu Anwendungen > Dienstanbieter.
  2. Erstellen Sie eine SP-Verbindung für Deque.
  3. Geben Sie einen Namen ein (zum Beispiel Deque Axe).
  4. Importieren Sie die SP-Metadatendatei, die von Deque bereitgestellt wurde:
    • Laden Sie die XML-Datei hoch oder fügen Sie die Metadaten-URL ein.
    • Dies füllt die meisten Einstellungen automatisch aus.

Konfiguration des Browser-SSO

SAML-Profile

  1. Gehen Sie zur Browser-SSO-Konfiguration der Verbindung.
  2. Bestätigen Sie, dass IdP-initiiertes SSO aktiviert ist. (SP-initiiertes SSO kann unverändert bleiben.)

Assertion-Erstellung

  1. In Assertion-Erstellung > Identitätszuordnung festlegen:

    • Name-ID-Wert: Die E-Mail-Adresse des Benutzers
    • Name-ID-Format: urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
  2. Stellen Sie in Attributsvertrag sicher, dass Folgendes enthalten ist:

    • email
    • first_name
    • last_name
  3. Unter Attributszuordnung zuordnen:

    • email → das E-Mail-Attribut des Benutzers in Ihrem Verzeichnis
    • first_name → das Vorname-Attribut des Benutzers in Ihrem Verzeichnis
    • last_name → das Nachname-Attribut des Benutzers in Ihrem Verzeichnis

Protokolleinstellungen

  1. Gehen Sie zu Protokolleinstellungen.
  2. Bestätigen Sie:
    • Assertion Consumer Service (ACS)-URL: Auf den Entity ID-Wert einstellen, der mit /clients/<client name> endet (nicht den, der mit /endpoint endet)
    • Standard-Relay-Status (optional)
    • Andere Standardeinstellungen sind akzeptabel.
important

Verwenden Sie den Entity ID-Wert, der genau wie im Metadatendatei dargestellt mit /clients/<client name> endet. Die Metadaten enthalten sowohl eine Entity ID, die mit /endpoint endet, als auch eine, die mit /clients/<client name> endet – verwenden Sie nur die längere.

Konfiguration der Anmeldedaten

  1. Gehen Sie zu Anmeldedaten > Signatur- & Verschlüsselungsanmeldedaten.
  2. Wählen Sie Ihr Signaturzertifikat aus.
  3. Bestätigen Sie, dass SAML-Assertion-Signierung aktiviert ist und Verschlüsselung auf Keine gesetzt ist.

Aktivierung und Versenden von Metadaten

  1. Gehen Sie zu Aktivierung und setzen Sie den Verbindungsstatus auf Aktiv.
  2. Speichern Sie die Konfiguration.
  3. Exportieren Sie die Metadaten:
    • Gehen Sie zu Metadatenexport.
    • Laden Sie die XML-Datei herunter oder kopieren Sie die Metadaten-URL.
    • Senden Sie sie an helpdesk@deque.com.

Testen

  1. Erhalten Sie Ihre von IdP initiierte Start-URL (siehe Abschnitt unten).
  2. Öffnen Sie die Start-URL in einem Browser und wählen Sie die Deque-Anwendung.
  3. Bestätigen Sie, dass Sie zu Deque umgeleitet werden und im Produkt ankommen.
  4. Bestätigen Sie, dass Ihr Name und Ihre E-Mail-Adresse in Ihrem Deque-Profil korrekt sind.

Löschen von Endpunkten

Löschen Sie nach der Einrichtung den /endpoint-Endpunkt, um Anmeldefehler zu vermeiden:

  1. Gehen Sie in der SP-Verbindung zu Protokolleinstellungen.
  2. Löschen Sie unter Assertion Consumer Service (ACS) URLs den Endpunkt, der mit /endpoint endet.
  3. Speichern Sie die Konfiguration.

Dies stellt sicher, dass nur der /clients/<client name>-Endpunkt verfügbar ist.

Ihre von IdP initiierte Start-URL

Senden Sie diese URL nach Abschluss der Tests an Deque:

  1. Erhalten Sie Ihre PingFederate-Laufzeit-Basis-URL (zum Beispiel https://pingfederate.example.com:9031).
  2. Fügen Sie /idp/startSSO.ping?spEntityId= hinzu, gefolgt von dem Entity-ID-Wert (derjenige, der mit /clients/<client name> endet).
  3. Beispiel: https://pingfederate.example.com:9031/idp/startSSO.ping?spEntityId=https://auth.deque.com/.../axe.example.com/endpoint/clients/axe-login-idp

Fügen Sie keine zusätzlichen Abfrageparameter in diese URL ein.