Интеграция единого входа в систему Microsoft Entra с SignalFx
В этой статье вы узнаете, как интегрировать SignalFx с идентификатором Microsoft Entra. Интеграция SignalFx с идентификатором Microsoft Entra id позволяет:
- Контроль с идентификатора Microsoft Entra, имеющего доступ к SignalFx.
- Включите автоматический вход пользователей в SignalFx с помощью учетных записей Microsoft Entra.
- Вы также можете централизовано управлять учетными записями через портал Azure.
Предварительные условия
В сценарии, описанном в этой статье, предполагается, что у вас уже есть следующие предварительные требования:
- Учетная запись пользователя Microsoft Entra с активной подпиской. Если ее нет, можно создать учетную запись бесплатно.
- Одна из следующих ролей:
- Подписка SignalFx с поддержкой единого входа.
Описание сценария
В этой статье описана настройка и проверка единого входа Microsoft Entra в тестовой среде.
- SignalFx поддерживает единый вход, инициируемый IDP.
- SignalFx поддерживает JIT-подготовку пользователей.
Шаг 1. Добавление приложения SignalFx в Azure
Следуйте этим инструкциям, чтобы добавить приложение SignalFx в список управляемых приложений SaaS.
- Выполните вход в Центр администрирования Microsoft Entra как минимум под учетной записью Администратора облачных приложений.
- Перейдите к Идентификации>Приложениям>Корпоративным приложениям>Новое приложение.
- В разделе Добавление из коллекции в поле поиска введите SignalFx.
- Выберите SignalFx в области результатов и добавьте это приложение. Подождите несколько секунд, пока приложение добавляется к вашему арендатору.
- Оставьте центр администрирования Microsoft Entra открытым, а затем откройте новую вкладку браузера.
Шаг 2. Начало авторизации SSO в SignalFx
Следуйте этим инструкциям, чтобы приступить к настройке SSO для SignalFx.
- На открытой ранее новой вкладке перейдите к пользовательскому интерфейсу SignalFx и войдите в него.
- В верхнем меню щелкните Integrations (Интеграции).
- В поле поиска введите и выберите идентификатор Microsoft Entra.
- Щелкните Create New Integration (Создать интеграцию).
- В поле Name (Имя) введите легко узнаваемое имя, которое будет понятно пользователям.
- Установите флажок Show on login page (Показывать на странице входа).
- При выборе этой функции на странице входа будет отображаться настраиваемая кнопка, которую могут нажать пользователи.
- На кнопке будут отображаться сведения, введенные в поле Name (Имя). Вот почему следует ввести имя, которое смогут узнать пользователи.
- Этот параметр будет работать только при использовании личного поддомена для приложения SignalFx, например yourcompanyname.signalfx.com. Чтобы получить личный поддомен, обратитесь в службу поддержки SignalFx.
- Скопируйте идентификатор интеграции. Эти сведения потребуются на следующем шаге.
- Оставьте пользовательский интерфейс SignalFx открытым.
Шаг 3. Настройка единого входа Microsoft Entra
Используйте эти инструкции, чтобы включить единый вход Microsoft Entra.
Вернитесь в Центр администрирования Microsoft Entra и на странице интеграции с приложением SignalFx найдите раздел "Управление " и выберите единый вход.
На странице Выбрать метод единого входа выберите SAML.
На странице Настройка единого входа с помощью SAML щелкните значок карандаша, чтобы открыть диалоговое окно Базовая конфигурация SAML для изменения параметров.
На странице Настройка единого входа с помощью SAML выполните следующие действия:
a. В поле Идентификатор введите следующий URL-адрес
https://api.<realm>.signalfx.com/v1/saml/metadata
и замените<realm>
область SignalFx, а также<integration ID>
идентификатор интеграции, скопированный ранее из пользовательского интерфейса SignalFx. (кроме области US0, url-адрес должен бытьhttps://api.signalfx.com/v1/saml/metadata
).b. В поле URL-адрес ответа введите URL-адрес
https://api.<realm>.signalfx.com/v1/saml/acs/<integration ID>
и замените<realm>
своей областью SignalFx, а<integration ID>
— идентификатором интеграции, скопированным ранее из пользовательского интерфейса SignalFx. (кроме US0, url-адрес должен бытьhttps://api.signalfx.com/v1/saml/acs/<integration ID>
)Приложение SignalFx ожидает утверждения SAML в определенном формате, который требует добавления пользовательских сопоставлений атрибутов в конфигурацию атрибутов токена SAML.
Проверьте и убедитесь, что следующие утверждения сопоставлены с исходными атрибутами, заполненными в Active Directory.
Имя. Атрибут источника Ппользователь.Имя user.givenname Пользователь.электронная почта почта.пользователя НеизменяемыйИДПерсоны user.userprincipalname Пользователь.Фамилия пользователь.фамилия Примечание.
Для этого процесса требуется, чтобы в службе Active Directory был настроен хотя бы один проверенный личный домен и у нее был доступ к учетным записям электронной почты в этом домене. Если у вас есть сомнения или вам нужна помощь с настройкой, обратитесь в службу поддержки SignalFx.
На странице Настройка единого входа с помощью SAML в разделе Сертификат подписи SAML найдите Сертификат (Base64), а затем выберите Скачать. Скачайте сертификат и сохраните его на локальном компьютере. Затем скопируйте значение URL-адреса метаданных федерации приложений. Эти сведения потребуются на следующем шаге в пользовательском интерфейсе SignalFx.
Скопируйте значение идентификатора Microsoft Entra в разделе "Настройка SignalFx". Эти сведения потребуются на следующем шаге в пользовательском интерфейсе SignalFx.
Шаг 4. Создание тестового пользователя Microsoft Entra
В этом разделе описано, как создать тестового пользователя B.Simon.
- Войдите в центр администрирования Microsoft Entra как минимум в роли Администратор пользователя.
- Перейдите в раздел Идентификация>Пользователи>Все пользователи.
- Выберите "Создать пользователя>" в верхней части экрана.
- В свойствах пользователя выполните следующие действия.
-
В поле "Отображаемое имя" введите
B.Simon
. - В поле Имя основного пользователя введите username@companydomain.extension. Например,
B.Simon@contoso.com
. - Установите флажок Показать пароль и запишите значение, которое отображается в поле Пароль.
- Выберите Обзор + Создать.
-
В поле "Отображаемое имя" введите
- Нажмите кнопку создания.
Шаг 5. Назначение тестового пользователя Microsoft Entra
В этом разделе описано, как разрешить пользователю B.Simon использовать единый вход, предоставив этому пользователю доступ к SignalFx.
- Войдите в Центр администрирования Microsoft Entra как минимум администратор облачных приложений.
- Перейдите к Identity>Приложения>Корпоративные приложения>SignalFx.
- На странице обзора приложения выберите "Пользователи" и "Группы".
- Выберите Добавить пользователя или группу, а затем в диалоговом окне Добавление назначения выберите Пользователи и группы.
- В диалоговом окне Пользователи и группы выберите B.Simon в списке пользователей, а затем в нижней части экрана нажмите кнопку Выбрать.
- Если пользователям необходимо назначить роль, вы можете выбрать ее из раскрывающегося списка Выберите роль. Если для этого приложения не настроена ни одна роль, будет выбрана роль "Доступ по умолчанию".
- В диалоговом окне Добавление назначения нажмите кнопку Назначить.
Шаг 6. Завершите настройку единого входа в SignalFx
- Откройте предыдущую вкладку и вернитесь в пользовательский интерфейс SignalFx, чтобы просмотреть текущую страницу интеграции Microsoft Entra.
- Рядом с сертификатом (Base64) нажмите кнопку "Отправить файл", а затем найдите ранее скачанный файл сертификата в кодировке Base64.
- Рядом с идентификатором Microsoft Entra вставьте значение идентификатора Microsoft Entra, скопированное ранее.
- Рядом с URL-адресом метаданных федерации вставьте значение URL-адреса метаданных федерации приложений, скопированное ранее.
- Нажмите кнопку Сохранить.
Шаг 7. Проверка единого входа
Ознакомьтесь со следующими сведениями о тестировании единого входа, а также о том, чего следует ожидать при первом входе в систему SignalFx.
Проверка процедуры входа
Чтобы протестировать вход в систему, используйте окно в режиме инкогнито или выйдите из аккаунта. В противном случае файлы cookie пользователя, который настроил приложение, будут мешать и не позволят успешно войти под тестовым пользователем.
При первом входе нового тестового пользователя Azure принудительно запустит процедуру смены пароля. В этом случае процесс единого входа не завершится, и тестовый пользователь будет перенаправлен на портал Azure. Для устранения этой проблемы тестовый пользователь должен сменить свой пароль, перейти на страницу входа в SignalFx или на портал "Мои приложения" и повторить попытку.
- Щелкнув элемент SignalFx на портале "Мои приложения", вы автоматически войдете в SignalFx.
- Дополнительные сведения о портале "Мои приложения" см. в статье Сведения о портале "Мои приложения".
- Щелкнув элемент SignalFx на портале "Мои приложения", вы автоматически войдете в SignalFx.
Доступ к приложению SignalFx можно получить на портале "Мои приложения" или с помощью настраиваемой страницы входа, назначенной организации. Тестовый пользователь должен протестировать интеграцию, начиная с любого из этих расположений.
- Тестовый пользователь может использовать учетные данные, созданные ранее в рамках этого процесса для b.simon@contoso.com.
Первый вход
Когда пользователь в первый раз входит в SignalFx, используя единый вход SAML, он получает сообщение электронной почты SignalFx со ссылкой. Пользователь должен щелкнуть ссылку в целях проверки подлинности. Эта проверка электронной почты выполняется для пользователей только при первом входе.
SignalFx поддерживает создание пользователей по принципу Just In Time. Это означает, что если пользователя нет в SignalFx, при первой попытке входа для него будет создана учетная запись.
Связанное содержимое
После настройки SignalFx вы можете применить функцию управления сеансом, которая защищает от хищения конфиденциальных данных вашей организации и несанкционированного доступа к ним в реальном времени. Управление сеансом является расширением функции условного доступа. Узнайте, как применять управление сеансами с помощью приложений Defender для облака.