Konfigurieren von Azure Active Directory

Microsoft Azure Active Directory (AD) ist ein SAML (Security Assertion Markup Language)-kompatibler Identity-Provider (IDP). Sie können ihn sowohl lokal als auch in der Cloud als IDP für SAML-Anmeldenamen in ArcGIS Enterprise konfigurieren. Die Konfiguration umfasst zwei Hauptschritte: die Registrierung von Azure AD im ArcGIS Enterprise-Portal und die Registrierung von ArcGIS Enterprise im Azure AD-Portal.

Hinweis:

Um sicherzustellen, dass die SAML-Anmeldenamen sicher konfiguriert werden, informieren Sie sich über die Best Practices für die SAML-Sicherheit.

Um Azure AD für ArcGIS Enterprise zu konfigurieren, benötigen Sie eine Azure AD Premium-Subskription.

Erforderliche Informationen

ArcGIS Enterprise erfordert das Empfangen bestimmter Attributinformationen vom Identity-Provider, wenn ein Benutzer sich mit SAML-Anmeldenamen anmeldet. Das Attribut NameID ist ein erforderliches Attribut, das von Ihrem Identity-Provider in der SAML-Antwort gesendet werden muss, damit der Verbund hergestellt werden kann. Da ArcGIS Enterprise einen Named User anhand des Wertes NameID eindeutig identifiziert, empfiehlt sich die Verwendung eines konstanten Wertes zur eindeutigen Identifizierung des Benutzers. Wenn sich ein Benutzer des IDP anmeldet, erstellt die ArcGIS Enterprise-Organisation im eigenen Benutzerspeicher einen neuen Benutzer mit dem Benutzernamen NameID. Die zulässigen Zeichen für den von NameID gesendeten Wert sind alphanumerische Zeichen, _ (Unterstrich), . (Punkt) und @ (At-Zeichen). Für alle anderen Zeichen werden Escapezeichen verwendet, sodass der von ArcGIS Enterprise erstellte Benutzername stattdessen Unterstriche enthält.

ArcGIS Enterprise unterstützt die Übernahme der E-Mail-Adresse, der Gruppenmitgliedschaften, des angegebenen Namens und des Nachnamens eines Benutzers vom SAML-Identity-Provider.

Registrieren von Azure AD als SAML-IDP für das Portal

  1. Überprüfen Sie, ob Sie als Administrator Ihrer Organisation angemeldet sind.
  2. Klicken Sie im oberen Bereich der Seite auf Organisation und dann auf die Registerkarte Einstellungen.
  3. Klicken Sie links auf der Seite auf Sicherheit.
  4. Klicken Sie im Abschnitt Anmeldungen auf die Schaltfläche SAML-Anmeldung einrichten und wählen Sie die Option Ein Identity-Provider aus. Geben Sie auf der Seite Eigenschaften angeben den Namen der Organisation ein (z. B. City of Redlands). Wenn Benutzer auf die Website der Organisation zugreifen, wird dieser Text als Teil der SAML-Anmeldeoption angezeigt (z. B. Mit City of Redlands -Konto).
    Hinweis:

    Sie können nur einen SAML-Identity-Provider (IDP) oder einen Verbund von IDPs für Ihr Portal registrieren.

  5. Wählen Sie Automatisch oder Auf Einladung eines Administrators aus, um anzugeben, wie Benutzer der Organisation beitreten können. Durch Auswahl der ersten Option können sich Benutzer mit ihrem SAML-Anmeldenamen bei der Organisation anmelden, ohne dass ein Administrator eingreifen muss. Deren Konto wird bei der ersten Anmeldung automatisch bei der Organisation registriert. Die zweite Option erfordert, dass der Administrator die erforderlichen Konten mit einem Befehlszeilendienstprogramm beim Portal registriert. Nachdem die Konten registriert wurden, können sich die Benutzer bei der Organisation anmelden.
    Tipp:

    Es wird empfohlen, mindestens ein SAML-Konto als Administrator des Portals festzulegen und das initiale Administratorkonto herabzustufen oder zu löschen. Es wird empfohlen, die Schaltfläche Konto erstellen auf der Portal-Website zu deaktivieren, damit Benutzer keine eigenen Konten erstellen können. Vollständige Anweisungen finden Sie unter Konfigurieren eines SAML-kompatiblen Identity Providers mit dem Portal.

  6. Stellen Sie mithilfe einer der im Folgenden genannten Optionen Metadateninformationen für den Identity-Provider bereit:
    • Datei: Laden Sie die Azure AD-Metadatendatei herunter, und laden Sie die Datei mit der Option Datei in ArcGIS Enterprise hoch.
      Hinweis:
      Wenn Sie zum ersten Mal einen Service-Provider bei Azure AD registrieren, müssen Sie die Metadatendatei herunterladen, nachdem Sie ArcGIS Enterprise bei Azure AD registriert haben.
    • Parameter: Wählen Sie diese Option, wenn kein Zugriff auf die URL oder die Verbundmetadatendatei besteht. Geben Sie die Werte manuell ein, und stellen Sie die angeforderten Parameter bereit: die Anmelde-URL und das Zertifikat, codiert im Base64-Format. Wenden Sie sich an Ihren Azure AD-Administrator, um diese Informationen zu erhalten.
  7. Konfigurieren Sie die folgenden erweiterten Einstellungen je nach Bedarf:
    • Assertion verschlüsseln: Aktivieren Sie diese Option, um Antworten auf die SAML-Assertionen von Azure AD zu verschlüsseln.
    • Signierte Anforderung aktivieren: Aktivieren Sie diese Option, wenn ArcGIS Enterprise die an den Azure AD gesendete SAML-Authentifizierungsanforderung signieren soll.
    • Abmeldung an Identity-Provider propagieren: Aktivieren Sie diese Option, damit ArcGIS Enterprise eine Abmelde-URL verwendet, um den Benutzer vom Azure AD abzumelden. Geben Sie die URL ein, die in der Einstellung Abmelde-URL verwendet werden soll. Wenn der IDP eine Signierung der Abmelde-URL erfordert, aktivieren Sie die Option Signierte Anforderung aktivieren.
    • Profile beim Anmelden aktualisieren: Aktivieren Sie diese Option, wenn ArcGIS Enterprise die Attribute givenName und email address der Benutzer aktualisieren soll, falls diese sich seit der letzten Anmeldung geändert haben.
    • SAML-basierte Gruppenmitgliedschaft aktivieren: Aktivieren Sie diese Option, damit Mitglieder der Organisation bestimmte SAML-basierte Gruppen während der Gruppenerstellung mit ArcGIS Enterprise-Gruppen verknüpfen können.
    • Abmelde-URL: Die IDP-URL wird verwendet, um den aktuell angemeldeten Benutzer abzumelden.
    • Entitäts-ID: Aktualisieren Sie diesen Wert, wenn für die eindeutige Identifizierung Ihres Portals bei Azure AD eine neue Entitäts-ID verwendet werden soll.

    Die Einstellungen Assertion verschlüsseln und Signierte Anforderung aktivieren verwenden das Zertifikat samlcert im Keystore des Portals. Um ein neues Zertifikat zu verwenden, löschen Sie das Zertifikat samlcert, erstellen Sie ein neues Zertifikat mit demselben Alias (samlcert), führen Sie die Schritte unter Importieren eines Zertifikats in das Portal aus, und starten Sie das Portal neu.

  8. Klicken Sie abschließend auf Identity-Provider aktualisieren.
  9. Klicken Sie auf Service-Provider-Metadaten herunterladen, um die Metadatendatei des Portals herunterzuladen. Informationen in dieser Datei dienen der Registrierung des Portals als vertrauenswürdiger Service-Provider bei Azure AD.

Registrieren von ArcGIS Enterprise als vertrauenswürdiger Service-Provider bei Azure AD

  1. Melden Sie sich als Mitglied mit Administratorberechtigungen beim Azure-Portal an.
  2. Befolgen Sie die Anweisungen in der Azure-Dokumentation: Fügen Sie ArcGIS Enterprise als Nicht-Kataloganwendung zu Azure AD hinzu, und konfigurieren Sie Single Sign-On. Sie benötigen die Datei Metadata.xml, die Sie aus ArcGIS Enterprise heruntergeladen haben.

    ArcGIS Enterprise wird in der Liste Unternehmensanwendungen in Azure AD aufgeführt.

  3. Fügen Sie der Anwendung ggf. Benutzer hinzu und weisen Sie sie zu.
  4. Optional können Sie die an ArcGIS Enterprise übergebenen SAML-Anforderungen konfigurieren und anpassen. Die Interessenattribute in der SAML-Antwort sind givenName und emailaddress.