Globale Einstellungen konfigurieren
Verwenden Sie diese Einstellungen, um festzustellen, wie der Tenant Benutzer authentifiziert.
Vorgehensweise
- Wählen Sie „Authentifizierung “ > „Identitätsanbieter“ > „Globale Einstellungen “.
- Wählen Sie den primären Identitätsprovider aus dem Menü aus, den der Tenant verwendet, um Benutzer bei der Anmeldung zu authentifizieren.In der Regel ist der primäre Identitätsprovider für den Tenant das Cloud-Verzeichnis von IBM® Verify.
- Optional: Aktualisieren Sie unter „ SAML “ 2.0 „Service provider configuration“ die Konfigurationen für die Dienstanbieter-Verbundfunktion unter „ SAML “ 2.0.
- Geben Sie die Entitäts-ID an.https://Tenant-Name/saml/sps/saml20sp/saml20In der Regel wird diese ID wie folgt generiert: Sie können dies so anpassen, dass ein benutzerdefinierter Hostname und eine benutzerdefinierte Domain verwendet werden.Hinweis: Wenn die Entitäts-ID geändert wird, müssen Sie die Konfiguration des Partners für bestehende Identitätsquellen von „ SAML “ 2.0 mit dem aktuellen Wert der Entitäts-ID aktualisieren.
- Geben Sie die Gültigkeitsdauer der Nachricht in Sekunden an.Dies ist die Toleranz in Sekunden, mit der die empfangene „ SAML “-Nachricht
IssueInstantüberprüft wird. - Optional: Wenn Sie die Überprüfung der Zertifikatssperrliste (CRL) aktivieren möchten, aktivieren Sie das Kontrollkästchen „CRL aktiviert “.
Wenn CRL aktiviert ist, überprüft es die Zertifikatssperrliste. Die Überprüfung erfolgt für alle Kryptofunktionen der Identitätsanbieter von „ SAML Enterprise“, die ein externes Zertifikat verwenden.
Wenn Ihre Konfiguration keine CRL-Prüfung erfordert, können Sie diese deaktiviert lassen; dies ist die Standardeinstellung. Hier sind einige Gründe, warum Sie die CRL-Prüfung möglicherweise nicht aktivieren möchten:- Wenn Sie eine interne, selbstsignierte Zertifizierungsstelle (CA) verwenden.
- Es gibt Leistungsprobleme. Bei Anwendungen mit hohem Datenaufkommen kann es zu erheblichen Leistungseinbußen kommen.
- Ich habe Probleme mit der Netzwerkverbindung. Firewalls können den Zugriff auf CRL-Server blockieren, oder Netzwerke sind durch eine physische Trennung vom Internet isoliert.
- Wählen Sie ein Auswahlkriterium aus.Darin wird festgelegt, welcher Schlüssel oder welches Zertifikat zum Signieren, Validieren, Verschlüsseln oder Entschlüsseln verschiedener Nachrichten verwendet werden soll. Wenn mehrere Schlüssel oder Zertifikate mit demselben
SubjectDNNamen wie der Schlüssel oder das Zertifikat mit dem angegebenen Alias vorhanden sind, legt diese Einstellung fest, welcher davon verwendet werden soll. Es stehen die folgenden drei Auswahlmethoden zur Verfügung.- Nur Alias
- Wählen Sie den Schlüssel oder das Zertifikat mit dem angegebenen Aliasnamen aus. Diese Methode ist die Standardmethode.
- Kürzeste Lebensdauer
- Zum Signieren wird ein gültiger Schlüssel mit der kürzesten verfügbaren Lebensdauer verwendet. Für die Validierung werden Schlüssel, die denselben Wert für
SubjectDNaufweisen, auf der Basis der Laufzeitverfügbarkeit sortiert. Die Schlüssel werden nacheinander bis zur erfolgreichen Validierung ausprobiert, wobei es sich bei dem ersten Schlüssel um den Schlüssel mit der kürzesten Lebensdauerverfügbarkeit handelt. - Längste Lebensdauer
- Zum Signieren wird ein gültiger Schlüssel mit der längsten verfügbaren Lebensdauer verwendet. Für die Validierung werden Schlüssel, die denselben Wert für
SubjectDNaufweisen, auf der Basis der Laufzeitverfügbarkeit sortiert. Die Schlüssel werden nacheinander bis zur erfolgreichen Validierung ausprobiert, wobei es sich bei dem ersten Schlüssel um den Schlüssel mit der längsten Lebensdauerverfügbarkeit handelt.
- Aktivieren Sie das Kontrollkästchen „Validierung der Ziel- URL überspringen “.Es gibt an, ob eine
targetURLValidierung in „ SAML “ übersprungen werden soll. Der Standardwert istfalse. - Klicken Sie auf „Zulässige Ziel- URL en hinzufügen“, um zulässige Ziel-URLs hinzuzufügen.Sie können mehrere URLs hinzufügen.
- Wählen Sie das Standardformat für die Namens-ID aus.
- Nicht angegeben.
- Wählen Sie den Signaturalgorithmus aus.Zur Signierung signiert ein Algorithmus die Nachricht SAML
AuthnRequestdigital. Die unterstützten Werte sind RSA-SHA1, RSA-SHA256, RSA-SHA512, ECDSA-SHA256, ECDSA-SHA384 und ECDSA-SHA512. Wenn das Feld leer ist, wird die Standard RSA-SHA256 verwendet. - Wählen Sie das Signaturzertifikat aus.Dieses Zertifikat wird zum Signieren der Datei „ SAML
AuthnRequest“ im Rahmen des Single Sign-On verwendet. Die Standardauswahl bezieht sich auf das standardmäßige persönliche Zertifikat, das Sie unter „Sicherheit > Zertifikate > Persönliche Zertifikate“ konfiguriert haben. - Wählen Sie das Entschlüsselungszertifikat aus.Verwenden Sie dieses Zertifikat, um die empfangene „ SAML “-Antwortnachricht zu entschlüsseln, falls diese beim Single Sign-On verschlüsselte Elemente enthält. Die Standardauswahl bezieht sich auf das standardmäßige persönliche Zertifikat, das Sie unter „Sicherheit > Zertifikate > Persönliche Zertifikate“ konfiguriert haben.
- Aktivieren Sie das Kontrollkästchen „ SPNameQualifier “ unter „ AuthnRequest “ ausschließen.
Dies gibt an, ob in AuthnRequest ausgeschlossen SPNameQualifier werden soll, wenn ein nicht näher bezeichnetes nameid Format verwendet wird. Der Standardwert ist
false, was bedeutet, dass die SPNameQualifier..
- Geben Sie die Entitäts-ID an.
- Optional: Ordnen Sie unter „Attributzuordnung“ die Attribute des Identitätsanbieters dem IBM Verify Cloud-Verzeichnis zu.
- Wählen Sie „Attributzuordnung hinzufügen “.
- Verwenden Sie eine der folgenden Optionen, um ein Identitätsproviderattribut anzugeben:
- Wählen Sie eine Option aus der folgenden Liste der verfügbaren Optionen aus:
Attributname Beschreibung companyUnternehmen des Benutzers. countryDas Land, in dem der Benutzer seinen Wohnsitz hat. displayNameDer Anzeigename des Benutzers. emailDie E-Mail-Adresse des Benutzers, an die die Benachrichtigung gesendet wird. family_nameDer Familienname des Benutzers. given_nameDer Vorname des Benutzers. mobile_numberDie Mobiltelefonnummer des Benutzers, an die die Benachrichtigung gesendet wird. userIDDie eindeutige ID des Benutzers. Custom ruleAngepasstes Identitätsproviderattribut. Wenn Sie „Benutzerdefinierte Regel“ auswählen, geben Sie im Regeleditor eine benutzerdefinierte Regel ein und klicken Sie auf „OK“, um sie zu speichern. - Geben Sie in das Feld Attribut auswählen einen Attributnamen ein. Dieser Name ist ein Attributname, der in der Liste der Optionen nicht verfügbar ist.
- Wählen Sie eine Option aus der folgenden Liste der verfügbaren Optionen aus:
- Wählen Sie einen Transformationswert aus, um das Attribut des Identitätsanbieters zu transformieren, oder belassen Sie den Standardwert „Keine “.
Attributname Beschreibung UppercaseSetzt das Attribut in Großbuchstaben um. LowercaseSetzt das Attribut in Kleinbuchstaben um. Base64 EncodeWandelt das Attribut mithilfe eines „ base64 “-Kodierungsalgorithmus um. Base64 DecodeWandelt das Attribut mithilfe eines „ base64 “-Decodierungsalgorithmus um. Encode URIWandelt das Attribut mithilfe einer URI-Kodierungsmethode um. Encode URI ComponentWandelt das Attribut mithilfe einer Methode der URI-Komponente „encode“ um. Decode URIWandelt das Attribut mithilfe einer URI-Dekodierungsmethode um. Decode URI ComponentWandelt das Attribut mithilfe einer Methode der URI-Dekodierungskomponente um. Generate UUID if no value is evaluatedTransformiert das Attribut zum Generieren von UUIDs (Universally Unique Identifiers). Current Time (seconds)Transformiert das Attribut in Zeit (in Sekunden). Current Time (milliseconds)Transformiert das Attribut in Zeit (in Millisekunden). SHA-256 HashWandelt das Attribut mithilfe eines Algorithmus zur „ SHA-256 “ um. SHA-512 HashWandelt das Attribut mithilfe eines Algorithmus zur „ SHA-512 “ um. - Geben Sie ein IBM Verify Attribut an. Weitere Informationen zu Attributen finden Sie unter „Attribute verwalten “.Hinweis: Vermeiden Sie die Auswahl aus den folgenden reservierten integrierten Attributen, da diese nicht den Attributen des Identitätsanbieters zugeordnet sind.
groupIdspreferred_usernamerealmNametenantIduid
- Geben Sie an, wie das Attribut im Benutzerprofil gespeichert wird:
- Immer - Das Attribut wird bei jeder Anmeldung gespeichert oder aktualisiert.
- Nur bei Benutzererstellung - Das Attribut wird bei der Kontoerstellung einmalig gespeichert.
- Inaktivieren - Das Attribut wird nie gespeichert oder aktualisiert.
- Wiederholen Sie den Prozess für alle Attribute, die Sie zuordnen.
- Optional: Wählen Sie im folgenden Menü die Quelle für die Gruppenmitgliedschaft aus, um die Quelle der Gruppen für Benutzerzugriffsberechtigungen festzulegen:
- Cloud Directory - Benutzerzugriffsberechtigungen werden von den Benutzergruppen in Cloud Directory abgeleitet.
- Cloud Directory und Identitätsquelle - Benutzerzugriffsberechtigungen werden von den Benutzergruppen in Cloud Directory und dem Identitätsquellentoken abgeleitet, das den Anspruch
groupIdsenthält. - Identitätsquelle - Benutzerzugriffsberechtigungen werden aus dem Identitätsquellentoken abgeleitet, das den Anspruch
groupIdsenthält.Hinweis: Wenn das Identitätsquellentoken dengroupIdsAnspruch nicht enthält, erhalten Sie keine Berechtigungen für die Gruppenmitgliedschaft. - Benutzerdefinierte Regel – Wenn Sie „Benutzerdefinierte Regel“ auswählen, geben Sie im Regeleditor eine benutzerdefinierte Regel ein und klicken Sie auf „OK“, um sie zu speichern. Benutzerzugriffsberechtigungen werden basierend auf der angepassten Regel abgeleitet.
- Unter „Session-Austausch“ können Sie die Weiterleitungs-URLs auswählen, die an die Token Exchange API übergeben werden dürfen.Die Token Exchange API akzeptiert einen redirect_url Parameter, der bewirkt, dass die API eine Browser-Weiterleitung mit einer Anmeldesitzung zurückgibt. redirect_url muss mit einem der regulären Ausdrücke in dieser Liste identisch sein.
In der Regel handelt es sich bei der URL um eine bestimmte URL, auf die der Benutzer zugreifen muss, oder um eine auf Ihr Unternehmen abgestimmte URL. Diese Funktion begrenzt die Umleitung auf die von Ihnen angegebenen URLs.
Der redirect_url Parameter wird automatisch zugelassen, wenn- Er beginnt mit dem Tenantnamen: https://<tenantname>
- Er beginnt mit "
/", d. h. es handelt sich um eine relative URL für den Tenant.
Um beispielsweise gemeinsame URL-Zeichen mit den richtigen Escapezeichen zu verwenden, gehen Sie wie folgt vor:
Um alles abzugleichen, was mit einer bestimmten Domäne beginnt, verwenden Sie das Platzhalterzeichenhttps://www\.example\.com\?key1=value1&key2=value2*.https://www\.example\.com.* - Wählen Sie den Standardidentitätsprovider aus dem Menü aus, der für die Authentifizierung von mobilen Geräten verwendet wird.
- Wählen Sie eine eindeutige Kennung aus dem Menü aus, die für die Benutzerkennung verwendet werden soll.
- Automatische Kontobereinigung einrichten.
- Aktivieren Sie das Kontrollkästchen, um die automatische Bereinigung zu aktivieren.
- Wählen Sie aus, wie viele Tage das Konto inaktiv sein kann.
- Wählen Sie die Population aus.
- Gesamte Benutzerpopulation
- Geben Sie einen SCIM-Filter an.
- Klicken Sie auf „Änderungen speichern “.