- Démarrage
- Meilleures pratiques
- Locataire
- Contexte des dossiers
- Automatisations
- Processus (Processes)
- Tâches (Jobs)
- Déclencheurs (Triggers)
- Journaux (Logs)
- Surveillance
- Files d'attente (Queues)
- Actifs
- Compartiments de stockage
- Test Suite - Orchestrator
- Autres configurations
- Intégrations
- Robots classiques
- Administration de l'hôte
- À propos du niveau de l’hôte
- Gestion des administrateurs système
- Gestion des locataires
- Configuration des notifications par e-mail du système
- Journaux d'audit pour le portail hôte
- Mode de Maintenance
- Administration de l'organisation
- Résolution des problèmes
Configurez une machine pour prendre en charge ADFS et assurez-vous d'avoir accès au logiciel ADFS Management. Contactez votre administrateur système à cet effet.
Configurer ADFS pour reconnaître une nouvelle instance d'Orchestrator
The below steps are valid for the ADFS Management tool. Please note that the below procedure is a broad description of a sample configuration. For a fully detailed how-to, visit the official ADFS Documentation.
-
Ouvrez ADFS Management et définissez une nouvelle approbation de partie de confiance pour Orchestrator, comme suit :
- Click Relying Party Trusts.
- In the Actions panel, click Add Relying Party Trust. The Add Relying Party Trust Wizard is displayed.
- Dans la section Bienvenue (Welcome), sélectionnez Reconnaissance des réclamations (Claims Aware).
- Dans la section Sélectionner des données (Select Data), choisissez l'option Saisir manuellement les données concernant la partie de confiance (Enter data about relying party manually).
- Dans la section Spécifier le nom complet (Specify Display Name), dans le champ Nom complet (Display name) insérez l’URL de l’instance Orchestrator.
- La section Configurer le certificat (Configure Certificate) n’a pas besoin de paramètres spécifiques, vous pouvez donc la laisser telle quelle.
- Dans la section Configurer l'URL (Configure URL), sélectionnez l'option Activer la prise en charge du protocole SSO Web SAML 2.0 (Enable support for the SAML 2.0 Web SSO Protocol) et renseignez l'URL de l'instance Orchestrator avec le suffixe
identity/Saml2/Acsdans le champ URL du service SSO SAML 2.0 de la partie de confiance (Relying party SAML 2.0 SSO service URL). Par exemple,https://orchestratorURL/identity/Saml2/Acs. - Dans la section Configurer les identificateurs (Configure Identifiers), renseignez l'URL de l'instance Orchestrator dans le champ Identificateur de l'approbation de partie de confiance (Relying party trust identifier).
- Dans la section Choisir la stratégie de contrôle d’accès (Choose Access Control Policy), assurez-vous de sélectionner la stratégie de contrôle Autoriser tout le monde (Permit everyone).
- Les deux sections suivantes (Confiance prête à être ajoutée (Ready to Add Trust) et Terminer (Finish)) n’ont pas besoin de paramètres spécifiques, vous pouvez donc les laisser tels quels.
- La partie de confiance nouvellement ajoutée s’affiche sur la fenêtre Approbations des parties de confiance (Relying Party Trusts).
- Make sure that the default value for your URL is Yes (Actions > Properties > Endpoints).
-
Sélectionnez l'approbation de partie de confiance et cliquez sur Éditer la stratégie d'émission de revendication (Edit Claim Issuance Policy) dans le panneau Actions (Actions). L'assistant Éditer la stratégie d'émission de revendication (Edit Claim Issuance Policy) s'affiche.
-
Cliquez sur Ajouter une règle (Add rule) et créez une règle à l'aide du modèle Envoyer les attributs LDAP en tant que revendications (Send LDAP Attributes as Claims) avec les paramètres suivants :
-
Une fois ADFS configuré, ouvrez PowerShell en tant qu'administrateur et exécutez les commandes suivantes :
Set-ADFSRelyingPartyTrust -TargetName "DISPLAYNAME" -SamlResponseSignature MessageAndAssertion(RemplacezDISPLAYNAMEpar la valeur définie à l'étape 1.e.)Restart-Service ADFSSRV
Définir Orchestrator/Identity Server pour utiliser l'authentification ADFS
-
Définissez un utilisateur dans Orchestrator et définissez une adresse e-mail valide sur la page Utilisateurs (Users).
-
Import the signing certificate provided by the Identity Provider to the Windows certificate store using Microsoft Management Console.
-
Log in to the Management portal as a system administrator.
-
Accédez à Utilisateurs ( Users ) et sélectionnez l'onglet Paramètres d'authentification ( Authentication Settings ).
-
Dans la section Fournisseurs externes ( External Providers ), cliquez sur Configurer sous SAML 2.0 :
Le panneau Configurer SAML 2.0 s'ouvre à droite de la fenêtre.
-
Configurez-le comme suit :
-
Cochez la case Activé (Enabled).
-
Set the Service Provider Entity ID parameter to
https://orchestratorURL/identity/Saml2/Acs. -
Définissez le paramètre ID d'entité du fournisseur d'identité (Identity Provider Entity ID) sur la valeur obtenue en configurant l'authentification ADFS.
-
Définissez le paramètre URL du service d'authentification unique (Single Sign-On Service URL) sur la valeur obtenue en configurant l'authentification ADFS.
-
Cochez la case Autoriser la réponse d'authentification non sollicitée (Allow unsolicited authentication response).
-
Définissez le paramètre URL de retour (Return URL) sur
https:/orchestratorURL/identity/externalidentity/saml2redirectcallback. -
Définissez le paramètre Stratégie de mappage utilisateur externe (External user mapping strategy) sur
By user email. -
Set the SAML binding type parameter to
HTTP redirect. -
Dans la section Certificat de signature (Signing Certificate), définissez le paramètre Nom du magasin (Store name) sur
Myà partir de la dropbox. -
Définissez le paramètre d'emplacement du magasin (Store location) sur
LocalMachine. -
Set the Thumbprint parameter to the thumbprint value provided in the Windows certificate store. Details here.
Remarque :Remplacez toutes les occurrences de
https://orchestratorURLpar l'URL de votre instance d'Orchestrator.Assurez-vous que l'URL de l'instance Orchestrator ne contient pas une barre oblique finale. Renseignez-la toujours en tant que
https:/orchestratorURL/identity, et nonhttps://orchestratorURL/identity/.
-
-
Cliquez sur Enregistrer pour enregistrer les modifications apportées aux paramètres du fournisseur d’identité externe.
-
Redémarrez le serveur IIS.