Integracja SSO Microsoft Entra z aplikacją Veza
Z tego artykułu dowiesz się, jak zintegrować platformę Veza z identyfikatorem Entra firmy Microsoft. Po zintegrowaniu platformy Veza z usługą Microsoft Entra ID można wykonywać następujące czynności:
- Kontroluj w usłudze Microsoft Entra ID, kto ma dostęp do usługi Veza.
- Zezwalaj swoim użytkownikom na automatyczne logowanie do usługi Veza przy użyciu kont Microsoft Entra.
- Zarządzaj kontami w jednej centralnej lokalizacji.
Wymagania wstępne
Do rozpoczęcia pracy potrzebne są następujące elementy:
- Subskrypcja firmy Microsoft Entra. Jeśli nie masz subskrypcji, możesz uzyskać bezpłatne konto.
- Subskrypcja aplikacji Veza z obsługą logowania jednokrotnego.
- Wraz z administratorem aplikacji w chmurze administrator aplikacji może również dodawać aplikacje lub zarządzać nimi w identyfikatorze Entra firmy Microsoft. Aby uzyskać więcej informacji, zobacz Role wbudowane platformy Azure.
Opis scenariusza
W tym artykule skonfigurujesz i przetestujesz Microsoft Entra SSO w środowisku testowym.
- Platforma Veza obsługuje SSO inicjowane przez SP i IdP.
- Usługa Veza obsługuje Just In Time aprowizację użytkowników.
Dodawanie aplikacji Veza z galerii
Aby skonfigurować integrację aplikacji Veza z identyfikatorem Entra firmy Microsoft, należy dodać usługę Veza z galerii do swojej listy zarządzanych aplikacji SaaS.
- Zaloguj się do centrum administracyjnego firmy Microsoft Entra co najmniej jako administrator aplikacji w chmurze.
- Przejdź do Identity>Applications>Enterprise applications>Nowa aplikacja.
- W sekcji Dodaj z galerii wpisz Veza w polu wyszukiwania.
- Wybierz pozycję Veza z panelu wyników, a następnie dodaj aplikację. Poczekaj kilka sekund, aż aplikacja zostanie dodana do dzierżawy.
Alternatywnie można również użyć Kreatora konfiguracji aplikacji dla przedsiębiorstw. W tym kreatorze możesz dodać aplikację do dzierżawy, dodać użytkowników/grupy do aplikacji, przypisać role, a także przejść przez konfigurację logowania jednokrotnego. Dowiedz się więcej o kreatorach platformy Microsoft 365.
Konfigurowanie i testowanie usługi Microsoft Entra SSO for Veza
Skonfiguruj i przetestuj Microsoft Entra SSO z Veza przy użyciu użytkownika testowego o nazwie B.Simon. Aby logowanie jednokrotne działało, należy ustanowić relację połączenia między użytkownikiem firmy Microsoft Entra i powiązanym użytkownikiem aplikacji Veza.
Aby skonfigurować i przetestować Microsoft Entra SSO z Veza, wykonaj następujące kroki:
-
Skonfiguruj jednokrotne logowanie (SSO) firmy Microsoft Entra — aby umożliwić użytkownikom korzystanie z tej funkcji.
- Utworzenie użytkownika testowego Microsoft Entra — aby przetestować logowanie jednokrotne Microsoft Entra z użytkownikiem testowym B.Simon.
- Przypisz użytkownika testowego Microsoft Entra — aby umożliwić użytkownikowi B.Simon korzystanie z logowania jednokrotnego Microsoft Entra.
-
Konfigurowanie Veza SSO – aby skonfigurować ustawienia logowania jednokrotnego po stronie aplikacji.
- Utwórz testowego użytkownika Veza – aby mieć w usłudze Veza odpowiednika B.Simon połączonego z reprezentacją użytkownika w usłudze Microsoft Entra.
- Testowanie logowania jednokrotnego — aby sprawdzić, czy konfiguracja działa.
Skonfiguruj Microsoft Entra SSO
Wykonaj następujące kroki, aby włączyć Microsoft Entra SSO.
Zaloguj się do centrum administracyjnego firmy Microsoft Entra co najmniej jako administrator aplikacji w chmurze.
Przejdź do Identity>Applications>Enterprise applications>Veza>logowanie jednokrotne.
Na stronie Wybieranie metody logowania jednokrotnego wybierz pozycję SAML.
Na stronie Konfigurowanie logowania jednokrotnego przy użyciu protokołu SAML kliknij ikonę ołówka obok Podstawowej konfiguracji SAML, aby edytować ustawienia.
W sekcji Podstawowa konfiguracja protokołu SAML wykonaj następujące czynności:
a. W polu tekstowym Identyfikator wpisz adres URL, korzystając z następującego wzorca:
https://<customer>.vezacloud.com/auth/saml/metadata
.b. W polu tekstowym Adres URL odpowiedzi wpisz adres URL, korzystając z następującego wzorca:
https://<customer>.vezacloud.com/auth/saml/acs
.Jeśli chcesz skonfigurować aplikację w trybie zainicjowanym przez dostawcę usług , wykonaj następujący krok:
W polu tekstowym Adres URL logowania wpisz adres URL, korzystając z następującego wzorca:
https://<instancename>.veza.com/login
.Na stronie Konfigurowanie logowania jednokrotnego przy użyciu protokołu SAML w sekcji Certyfikat podpisywania SAML znajdź pozycję Certyfikat (Base64) i wybierz pozycję Pobierz, aby pobrać certyfikat i zapisać go na komputerze.
W sekcji Konfigurowanie usługi Veza skopiuj adres URL logowania, identyfikator Microsoft Entra ID i adres URL wylogowywania. Będą one używane do konfigurowania protokołu SAML w usłudze Veza.
Tworzenie użytkownika testowego aplikacji Microsoft Entra
W tej sekcji utworzysz użytkownika testowego o nazwie B.Simon.
- Zaloguj się do centrum administracyjnego firmy Microsoft Entra co najmniej jako administrator użytkowników.
- Przejdź do Tożsamość>Użytkownicy>Wszyscy użytkownicy.
- Wybierz pozycję Nowy użytkownik Utwórz nowego użytkownika> w górnej części ekranu.
- We właściwościach użytkownika wykonaj następujące kroki:
- W polu Nazwa wyświetlana wprowadź
B.Simon
. -
W polu Nazwa główna użytkownika wprowadź username@companydomain.extension. Na przykład
B.Simon@contoso.com
. - Zaznacz pole wyboru Pokaż hasło i zanotuj wartość wyświetlaną w polu Hasło.
- Wybierz Przejrzyj i utwórz.
- W polu Nazwa wyświetlana wprowadź
- Wybierz pozycję Utwórz.
Przypisywanie użytkownika testowego aplikacji Microsoft Entra
W tej sekcji włączysz użytkownikowi B.Simon możliwość korzystania z logowania jednokrotnego, udzielając dostępu do aplikacji Veza.
- Zaloguj się do centrum administracyjnego firmy Microsoft Entra co najmniej jako administrator aplikacji w chmurze.
- Przejdź do Identity>Aplikacje>Aplikacje korporacyjne>Veza.
- Na stronie przeglądu aplikacji wybierz pozycję Użytkownicy i grupy.
- Wybierz pozycję Dodaj użytkownika/grupę, a następnie wybierz pozycję Użytkownicy i grupy w oknie dialogowym Dodawanie przypisania .
- W oknie dialogowym Użytkownicy i grupy wybierz pozycję B.Simon z listy Użytkownicy, a następnie kliknij przycisk Wybierz w dolnej części ekranu.
- Jeśli oczekujesz, że rola zostanie przypisana do użytkowników, możesz wybrać ją z listy rozwijanej Wybierz rolę . Jeśli dla tej aplikacji nie skonfigurowano żadnej roli, zostanie wybrana rola "Dostęp domyślny".
- W oknie dialogowym Dodawanie przypisania kliknij przycisk Przypisz.
Skonfiguruj Veza SSO
Zaloguj się do firmowej witryny usługi Veza jako administrator.
Przejdź do Administracja>Ustawienia logowania. W obszarze Włącz protokół SAML kliknij pozycję Konfiguruj , aby skonfigurować protokół SAML.
Na stronie Konfigurowanie logowania jednokrotnego wykonaj następujące kroki:
a. W polu tekstowym Adres URL logowania wklej wartość Login URL, którą skopiowałeś.
b. Otwórz pobrany certyfikat (Base64) i przekaż plik do certyfikatu podpisywania X509, klikając opcję Wybierz plik .
c. Przełącz opcję Włącz algorytm żądania i wybierz RSA-SHA-256 oraz SHA-256 jako algorytm podpisywania żądania. W przypadku Powiązania protokołu żądania użyj HTTP-POST.
d. Aby włączyć logowanie inicjowane przez dostawcę tożsamości, przełącz opcję Włącz logowanie inicjowane przez dostawcę tożsamości. W polu Identyfikator wystawcy wklej adres URL Identyfikatora Microsoft Entra z Entra.
e. W polu tekstowym Sign Out URL wklej wartość Logout URL, skopiowaną z Entra.
f. Kliknij Zapisz w konfiguracji Veza SSO i przełącz opcję na Włącz SAML.
Tworzenie użytkownika testowego usługi Veza
W tej sekcji w usłudze Veza jest tworzony użytkownik o nazwie B.Simon. Platforma Veza obsługuje aprowizację użytkowników typu just in time, która jest domyślnie włączona. W tej sekcji nie musisz niczego robić. Jeśli użytkownik jeszcze nie istnieje w usłudze Veza, zostanie utworzony po uwierzytelnieniu.
Testowanie logowania jednokrotnego
W tej sekcji przetestujesz konfigurację jednokrotnego logowania Microsoft Entra z następującymi opcjami.
Inicjowane przez dostawcę usług:
Kliknij pozycję Przetestuj tę aplikację. Spowoduje to przekierowanie do adresu URL logowania usługi Veza, w którym można zainicjować przepływ logowania.
Przejdź bezpośrednio do adresu URL logowania Veza i rozpocznij proces logowania z tego miejsca.
Inicjowane przez IDP
- Kliknij Przetestuj tę aplikację, a logowanie do dzierżawcy Veza, dla którego włączono Single Sign-On, powinno nastąpić automatycznie.
Możesz również użyć Moje aplikacje firmy Microsoft, aby przetestować aplikację w dowolnym trybie. Po kliknięciu kafelka Veza w sekcji Moje aplikacje, jeśli jest skonfigurowany w trybie SP, zostaniesz przekierowany na stronę logowania aplikacji w celu zainicjowania procesu logowania. Natomiast jeśli jest skonfigurowany w trybie IDP, powinno nastąpić automatyczne zalogowanie do usługi Veza, dla której skonfigurowano logowanie jednokrotne (SSO). Aby uzyskać więcej informacji, zobacz Microsoft Entra Moje aplikacje.
Powiązana zawartość
Po skonfigurowaniu usługi Veza możesz wymusić kontrolę sesji, która chroni eksfiltrację i infiltrację poufnych danych organizacji w czasie rzeczywistym. Kontrola sesji rozszerza się od dostępu warunkowego. Dowiedz się, jak wymusić kontrolę sesji za pomocą Microsoft Defender for Cloud Apps.