PingFederate
Konfiguration von PingFederate für IdP-initiiertes Login mit Deque-Produkten
Dieses Handbuch behandelt nur IdP-initiiertes Login. Für SP-initiiertes Login folgen Sie der allgemeine SAML-Einrichtung, und keine anbieterbezogene Konfiguration ist erforderlich.
Erstellen einer SP-Verbindung
- Gehen Sie in PingFederate zu Anwendungen > Dienstanbieter.
- Erstellen Sie eine SP-Verbindung für Deque.
- Geben Sie einen Namen ein (zum Beispiel
Deque Axe). - Importieren Sie die SP-Metadatendatei, die von Deque bereitgestellt wurde:
- Laden Sie die XML-Datei hoch oder fügen Sie die Metadaten-URL ein.
- Dies füllt die meisten Einstellungen automatisch aus.
Konfiguration des Browser-SSO
SAML-Profile
- Gehen Sie zur Browser-SSO-Konfiguration der Verbindung.
- Bestätigen Sie, dass IdP-initiiertes SSO aktiviert ist. (SP-initiiertes SSO kann unverändert bleiben.)
Assertion-Erstellung
-
In Assertion-Erstellung > Identitätszuordnung festlegen:
- Name-ID-Wert: Die E-Mail-Adresse des Benutzers
- Name-ID-Format:
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
-
Stellen Sie in Attributsvertrag sicher, dass Folgendes enthalten ist:
emailfirst_namelast_name
-
Unter Attributszuordnung zuordnen:
email→ das E-Mail-Attribut des Benutzers in Ihrem Verzeichnisfirst_name→ das Vorname-Attribut des Benutzers in Ihrem Verzeichnislast_name→ das Nachname-Attribut des Benutzers in Ihrem Verzeichnis
Protokolleinstellungen
- Gehen Sie zu Protokolleinstellungen.
- Bestätigen Sie:
- Assertion Consumer Service (ACS)-URL: Auf den Entity ID-Wert einstellen, der mit
/clients/<client name>endet (nicht den, der mit/endpointendet) - Standard-Relay-Status (optional)
- Andere Standardeinstellungen sind akzeptabel.
- Assertion Consumer Service (ACS)-URL: Auf den Entity ID-Wert einstellen, der mit
Verwenden Sie den Entity ID-Wert, der genau wie im Metadatendatei dargestellt mit /clients/<client name> endet. Die Metadaten enthalten sowohl eine Entity ID, die mit /endpoint endet, als auch eine, die mit /clients/<client name> endet – verwenden Sie nur die längere.
Konfiguration der Anmeldedaten
- Gehen Sie zu Anmeldedaten > Signatur- & Verschlüsselungsanmeldedaten.
- Wählen Sie Ihr Signaturzertifikat aus.
- Bestätigen Sie, dass SAML-Assertion-Signierung aktiviert ist und Verschlüsselung auf Keine gesetzt ist.
Aktivierung und Versenden von Metadaten
- Gehen Sie zu Aktivierung und setzen Sie den Verbindungsstatus auf Aktiv.
- Speichern Sie die Konfiguration.
- Exportieren Sie die Metadaten:
- Gehen Sie zu Metadatenexport.
- Laden Sie die XML-Datei herunter oder kopieren Sie die Metadaten-URL.
- Senden Sie sie an helpdesk@deque.com.
Testen
- Erhalten Sie Ihre von IdP initiierte Start-URL (siehe Abschnitt unten).
- Öffnen Sie die Start-URL in einem Browser und wählen Sie die Deque-Anwendung.
- Bestätigen Sie, dass Sie zu Deque umgeleitet werden und im Produkt ankommen.
- Bestätigen Sie, dass Ihr Name und Ihre E-Mail-Adresse in Ihrem Deque-Profil korrekt sind.
Löschen von Endpunkten
Löschen Sie nach der Einrichtung den /endpoint-Endpunkt, um Anmeldefehler zu vermeiden:
- Gehen Sie in der SP-Verbindung zu Protokolleinstellungen.
- Löschen Sie unter Assertion Consumer Service (ACS) URLs den Endpunkt, der mit
/endpointendet. - Speichern Sie die Konfiguration.
Dies stellt sicher, dass nur der /clients/<client name>-Endpunkt verfügbar ist.
Ihre von IdP initiierte Start-URL
Senden Sie diese URL nach Abschluss der Tests an Deque:
- Erhalten Sie Ihre PingFederate-Laufzeit-Basis-URL (zum Beispiel
https://pingfederate.example.com:9031). - Fügen Sie
/idp/startSSO.ping?spEntityId=hinzu, gefolgt von dem Entity-ID-Wert (derjenige, der mit/clients/<client name>endet). - Beispiel:
https://pingfederate.example.com:9031/idp/startSSO.ping?spEntityId=https://auth.deque.com/.../axe.example.com/endpoint/clients/axe-login-idp
Fügen Sie keine zusätzlichen Abfrageparameter in diese URL ein.
