Configurazione di Active Directory Federation Services come un provider di identità SAML
Questo argomento descrive come configurare Active Directory Federation Services (AD FS) come un provider di identità per Qlik Cloud.
Prerequisiti
Assicurarsi di disporre di un'installazione perfettamente funzionante di Active Directory Federation Services (AD FS) e un set di utenti in Active Directory (AD).
Scaricare i metadati del server AD FS
Recuperare i metadati per il server AD FS, poiché saranno necessari per la successiva configurazione in Qlik Cloud.
Scaricare il file di metadati accedendo al seguente URL:
Creare una configurazione IdP in Qlik Cloud
Accedere a Qlik Cloud come amministratore tenant per creare una configurazione IdP.
Procedere come indicato di seguito:
-
Nel centro attività Amministrazione, andare in Provider di identità, quindi fare clic su Crea nuovo.
-
Per l'opzione Tipo, selezionare SAML.
-
Per Provider, selezionare ADFS.
-
Facoltativamente, fornire una descrizione per la configurazione IdP.
-
Selezionare Usa metadati IdP.
-
In Metadati SAML IdP, fare clic su Carica file e selezionare il file di metadati scaricato da AD FS.
-
Fare clic su Crea.
-
Nella finestra di dialogo Crea provider di identità interattivo, deselezionare la casella di selezione Convalida IdP, quindi fare clic su Crea.
In questo modo, la configurazione IdP viene creata senza una convalida immediata. La convalida verrà completata in una fase successiva. -
Individuare la configurazione IdP appena creata, fare clic su , quindi selezionare Visualizza configurazione provider.
Vengono visualizzati i metadati del provider di servizi.
-
Fare clic su Scarica metadati per scaricare i file di metadati di Qlik Cloud.
-
Fare clic su Scarica certificato di firma per scaricare il certificato di firma di Qlik Cloud.
Configurare un'applicazione SAML in AD FS
Configurare un'applicazione SAML in AD FS per stabilire l'attendibilità del tenant Qlik Cloud come provider di servizi (SP).
Procedere come indicato di seguito:
-
Accedere al server Windows che ospita AD FS utilizzando le credenziali di amministratore.
-
Aprire l'applicazione AD FS Managemen.
-
Fare clic con il tasto destro del mouse su Relying Party Trusts e selezionare Add Relying Party Trust.
-
Nel programma di installazione Add Relying Party Trust Wizard, selezionare Claims aware e fare clic su Start.
-
Selezionare l'opzione Import data about the relying party from a file. Andare al file di metadati di Qlik Cloud salvato in precedenza, quindi fare clic su Next.
-
Inserire il nome visualizzato in Display name, ad esempio Qlik Cloud, quindi fare clic su Next per continuare.
-
Scegliere i criteri di controllo degli accessi appropriati, quindi fare clic su Next. Fare clic ancora una volta su Next per confermare la configurazione.
-
Selezionare Configure claims issuance policy for this application e fare clic su Close.
-
Nella finestra di dialogo Edit Claim Rules, fare clic su Add Rule.
-
Selezionare Send LDAP Attributes as Claims e fare clic su Next.
-
Fornire un nome per l'opzione Claim rule name e selezionare un archivio per l'attributo dall'elenco Attribute store, come per esempio Active Directory.
-
Configurare le seguenti opzioni di mapping (o personalizzarle in base ai requisiti specifici della propria organizzazione):
-
Impostare SAM-Account-Name su Name ID
-
Impostare Display-Name su Name
-
Impostare E-Mail-Addresses su E-Mail Address
-
Impostare Token-Groups - Unqualified Names su groups
-
-
Salvare le modifiche.
-
Andare al pannello Properties della relying party di Qlik Cloud e selezionare la scheda Signature.
-
Fare clic su Add, quindi individuare il certificato di firma di Qlik Cloud scaricato in precedenza.
-
Salvare le modifiche.
AD FS ora è configurato per convalidare le firme della richiesta SAML. Tornare a Qlik Cloud per avviare il processo di convalida.
Convalida del provider di identità in Qlik Cloud
Dopo aver configurato correttamente AD FS, è possibile convalidare la configurazione IdP in Qlik Cloud.
Procedere come indicato di seguito:
-
Nel centro attività Amministrazione, andare in Provider di identità.
-
Nell'opzione di configurazione IdP di AD FS, fare clic su e selezionare Validate.
-
Seguire i passaggi nella procedura guidata di convalida per eseguire l'accesso come l'utente aggiunto all'applicazione AD FS. Verificare che i dati del profilo utente siano corretti.
Verranno visualizzate le opzioni che consentono di promuovere l'utente come amministratore del tenant Qlik Cloud e di attivare l'IdP. Notare che quando si attiva c qualsiasi provider di identità interattivo configurato in precedenza nel tenant verrà disattivato.