Navigation:  Configuração da autenticação em um serviço de diretório > Autenticação no AD FS via SAML 2.0 >

Configurando a autenticação no AD FS com SAML 2.0

Top  Previous  Top  Next

Nesta seção, será apresentado um passo a passo para demonstrar a configuração de todas as partes envolvidas na autenticação. Para isso, considere como base o serviço de identidade instalado em um servidor Windows Server 2012 R2, que tem suporte nativo ao AD FS e ao protocolo de autenticação SAML 2.0:

 

1.A primeira etapa da configuração consiste em obter os metadados do provedor de identidade. Os dados estão contidos em um único arquivo chamado "FederationMetadata.xml". Este arquivo contém as informações necessárias para que o SE Suite consiga interpretar as mensagens trocadas com o serviço durante o processo de autenticação, como certificados digitais e endereços de acesso. O provedor de identidade fornece uma URL de acesso para que seja possível baixar o arquivo, como exemplificado abaixo:

 

URL de acesso para download do arquivo de metadados do provedor de identidade:

https://[SERVER ADFS]/FederationMetadata/2007-06/FederationMetadata.xml

 

Exemplo considerando como endereço do servidor do ADFS "trevor.contoso.local":

https://trevor.contoso.local/FederationMetadata/2007-06/FederationMetadata.xml

 

sda0044

 

2.Após obter o arquivo FederationMetadata.xml do serviço de identidade, basta importá-lo para o SE Suite acessando o componente SE Configuração arrowrgray Autenticação (CM008) arrowrgray seção Serviços de autenticação arrowrgray SAML 2.0. Se esta seção estiver desabilitada, basta selecionar o modo de autenticação SAML 2.0, na seção "Opções de autenticação".

 

O arquivo FederationMetadata.xml contém certificados digitais que têm uma data de expiração. Após o vencimento dos certificados, pode ser necessária uma nova configuração. Para mais detalhes, consulte a seção Reconfigurando a autenticação no AD FS com SAML 2.0.

 

3.Feito isso, deve-se gerar o certificado e exportar o arquivo SESUITE_metadata.xml do SE Suite.

 

O arquivo gerado tem as informações necessárias para que o servidor de identidade (AD FS) consiga interpretar as mensagens enviadas pelo SE Suite durante o processo de autenticação, como, o certificado gerado e as URLs de acesso do sistema. Ele será importado no AD FS.

 

4.A importação do arquivo SESUITE_metadata.xml no AD FS, é feita pelo AD FS Management. Veja como realizar esta operação:

i.No painel Ações, localizado no lado direito da tela, clique na opção Adicionar confiança da terceira parte confiável...

 

sda0045

 

ii.Neste momento, o assistente será aberto. Clique na opção Iniciar.

iii.Na etapa Selecionar fonte de dados, selecione a opção "Importar dados sobre a terceira parte confiável de um arquivo" e no campo abaixo, selecione o arquivo SESUITE_metadata.xml. Feito isso, clique em Avançar:

 

sda0046

 

iv.Na etapa Especificar nome para exibição, informe um nome para identificar a configuração. Feito isso, clique em Avançar:

 

sda0047

 

v.Na etapa Configurar a autenticação multifator agora?, selecione a opção "Não definir configurações de autenticação multifator para este objeto de confiança de terceira parte confiável neste momento.". Feito isso, clique em Avançar:

 

sda0048

 

vi.Na etapa Escolher regras de autorização de emissão, selecione a opção "Permitir que todos os usuários acessem esta terceira parte confiável". Feito isso, clique em Avançar:

 

sda0049

 

vii.Confira as informações mostradas na aba Pontos de extremidade da etapa Pronto para adicionar confiança, verificando se a URL mostrada corresponde à URL de acesso ao SE Suite correta. Feito isso, clique em Avançar:

 

sda0050

 

viii. Na etapa Concluir, marque a opção "Abrir a caixa de diálogo Editar Regras de Declaração desta terceira parte confiável ao fechar o assistente" e em seguida, clique em Fechar:

 

sda0051

 

5.Em seguida, deve-se configurar as "Regras de declaração". Se a opção de editar as regras de declaração não foi marcada anteriormente, é possível acessar as regras de declaração acessando o menu Confiança de terceira parte confiável arrowrgray Editar regras de declaração do AD FS Management:

 

sda0052

 

i.Para adicionar uma nova regra, na aba Regras de transformação de emissão da tela que será aberta, clique na opção Adicionar regra:

 

sda0053

 

ii.Na etapa Escolha o tipo de regra, selecione a opção "Enviar atributos LDAP como declarações" e clique em Avançar:

 

sda0054

iii.Na etapa Configurar regra de declaração, configure os campos como mostrado na imagem a seguir. Feito isso, clique em Concluir:

 

sda0055

 

Em alguns provedores de identidade pode ser necessário especificar o identificador da credencial na configuração do SAML. Para isso, acesse o menu "Configuration > Authentication (CM008) > Authentication services > SAML 2.0", edite o registro de configuração, e no campo "Credential ID", informe o valor "Name ID".

 

iv.Feito isso, a regra criada será apresentada na listagem da aba Regras de transformação de emissão. Clique em OK para finalizar a edição das regras de declaração.

 

6.A última etapa da configuração da autenticação integrada via SAML 2.0, antes de testar a autenticação, é a configuração dos navegadores:

hmtoggle_arrow1Google Chrome
hmtoggle_arrow1Internet Explorer