تسعى مجموعة الوثائق لهذا المنتج جاهدة لاستخدام لغة خالية من التحيز. لأغراض مجموعة الوثائق هذه، يتم تعريف "خالية من التحيز" على أنها لغة لا تعني التمييز على أساس العمر، والإعاقة، والجنس، والهوية العرقية، والهوية الإثنية، والتوجه الجنسي، والحالة الاجتماعية والاقتصادية، والتمييز متعدد الجوانب. قد تكون الاستثناءات موجودة في الوثائق بسبب اللغة التي يتم تشفيرها بشكل ثابت في واجهات المستخدم الخاصة ببرنامج المنتج، أو اللغة المستخدمة بناءً على وثائق RFP، أو اللغة التي يستخدمها منتج الجهة الخارجية المُشار إليه. تعرّف على المزيد حول كيفية استخدام Cisco للغة الشاملة.
ترجمت Cisco هذا المستند باستخدام مجموعة من التقنيات الآلية والبشرية لتقديم محتوى دعم للمستخدمين في جميع أنحاء العالم بلغتهم الخاصة. يُرجى ملاحظة أن أفضل ترجمة آلية لن تكون دقيقة كما هو الحال مع الترجمة الاحترافية التي يقدمها مترجم محترف. تخلي Cisco Systems مسئوليتها عن دقة هذه الترجمات وتُوصي بالرجوع دائمًا إلى المستند الإنجليزي الأصلي (الرابط متوفر).
يصف هذا المستند التكوين الموجود على موفر هوية PingFederate (IDp) لتمكين تسجيل الدخول الأحادي (SSO).
نماذج نشر معرفات Cisco
المنتج | النشر |
UCCX | مقيم مشارك |
PCCE | مقيم مشترك مع CUIC (Cisco Unified Intelligence Center) و LD (بيانات مباشرة) |
UCCE | مشارك مقيم مع CUIC و LD لعمليات نشر 2k. مستقلة لعمليات النشر التي تبلغ 4 آلاف و 12 ألف عملية. |
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
ملاحظة: يشير هذا المستند إلى التكوين المرتبط بخدمة تعريف Cisco (المعرفات) ومزود الهوية (IDp). يشير المستند إلى UCCX في لقطات الشاشة والأمثلة، ومع ذلك فإن التكوين يكون مماثلا فيما يتعلق بخدمة تعريف Cisco (UCCX/UCCE/PCCE) ومعرف IDp.
لا يقتصر هذا المستند على إصدارات برامج ومكونات مادية معينة.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
استخرج ملف ZIP للتوزيع أو أستخدم مثبت خاص بالنظام الأساسي لتثبيت PingFederate.
إستخراج ملف ZIP للتوزيع في دليل تثبيت.
تحذير: لتجنب المشاكل المستقبلية مع الترقيات المؤتمتة، لا تقم بإعادة تسمية مجلد Pingfederate المثبت. إذا كنت تقوم بتثبيت مثيلات متعددة من PingFederate على نفس الجهاز (على سبيل المثال، في سيناريوهات معينة لتجمع الخوادم)، فإما أن تقوم بتثبيت كل مثيل في موقع مختلف أو تقوم بإعادة تسمية المجلد الأصل لتثبيت بنية ملف متوازية في نفس الموقع.
انقر ملف exe نقرا مزدوجا واتبع خطوات التثبيت
في حالة تثبيت PingFederate باستخدام أحد المثبتات الخاصة بالنظام الأساسي، يتم تكوين PingFederate ليتم تشغيله كخدمة ويبدأ تلقائيا في نهاية عملية التثبيت.
إذا قمت بتثبيت PingFederate باستخدام ملف ZIP للتوزيع، قم بتشغيل البرنامج النصي لبدء PingFederate يدويا،
(في Windows) <pf_install>/pingfederate/bin/run.bat
(Unix/Linux) <pf_install>/pingfederate/bin/run.sh
انتظر حتى ينتهي البرنامج النصي - تنتهي عملية بدء التشغيل عندما تظهر هذه الرسالة قرب نهاية التسلسل:
بدأ PingFederate في <X>s:<Y>ms
تم إنشاء واجهة مستخدم PingFederate Administrator، وحدة التحكم الإدارية، حول نظام من شاشات التحكم تشبه المعالج. قم بتشغيل وحدة التحكم الإدارية ل PingFederate واستخدم معالج الإعداد الأولي لإكمال تكوين إعدادات إتحاد الهوية. يمكنك أيضا توصيل PingFederate ب PingOne لنشر حل هجين فعال قائم على السحابة وموجود في الموقع.
للوصول إلى وحدة التحكم الإدارية:
قم بتشغيل المستعرض وتصفح إلى https://<FQHN>:9999/pingfederate/app (حيث يكون <FQHN> هو اسم المضيف المؤهل بالكامل للخادم الذي تم تثبيت PingFederate عليه).
ملاحظة: يتم تعيين رقم المنفذ 9999 بشكل افتراضي. يمكن تغيير هذا الإجراء من خلال خصائص PingFederate.
طقطقت بعد ذلك
يجب عليك شراء ترخيص تطوير أو طلبه من موقع pingidentity.com وتحميل ملف الترخيص وانقر فوق التالي
قم بتعيين عنوان URL الأساسي ومعرف الوحدة، ثم انقر فوق التالي
حدد موفر الهوية وانقر التالي
يمكن إجراء الاتصال ب Active Directory لاحقا، انقر فوق التالي
قم بتعيين كلمة مرور المسؤول وانقر فوق التالي
تأكيد وانقر فوق التالي
طقطقة تم
انقر تكوين الخادم > إدارة الشهادات >مفاتيح وشهادات فك تشفير التوقيع و XML
انقر فوق إنشاء جديد
طقطقت بعد ذلك
انقر على تصدير
انقر فوق تكوين الخادم>إعدادات النظام>مخازن البيانات
انقر فوق إضافة مخزن بيانات جديد
أخترت LDAP وطقطقة بعد ذلك
قم بإدخال القيم وانقر التالي
انقر فوق حفظ بعد التحقق.
انقر فوق تكوين الخادم > المصادقة > أدوات التحقق من صحة بيانات اعتماد كلمة المرور
انقر فوق إنشاء مثيل جديد.
حدد أداة التحقق من صحة بيانات اعتماد كلمة مرور اسم مستخدم LDAP كنوع. انقر فوق Next (التالي).
حدد DataStore ل LDAP وأدخل قاعدة البحث وعامل تصفية البحث ونطاق البحث. انقر فوق Next (التالي).
طقطقت بعد ذلك
دققت العملية إعداد وطقطقة تم.
طقطقت نادل تشكيل >نظام عملية إعداد> نادل عملية إعداد
انقر فوق Next (التالي).
انقر فوق Next (التالي).
انقر فوق Next (التالي).
انقر فوق Next (التالي).
انقر فوق Next (التالي).
ملاحظة: يمكنك إضافة مستخدم أو تغيير كلمة مرور المستخدم في هذا القسم.
حدد الدور/الأدوار المناسبة والبروتوكول/البروتوكولات المناسبة. انقر فوق Next (التالي).
انقر فوق Next (التالي).
انقر فوق Next (التالي).
حدد شهادة التوقيع وخوارزمية التوقيع التي تم إنشاؤها مسبقا كجزء من تكوين الشهادة. انقر فوق Next (التالي).
انقر فوق Next (التالي).
دققت العملية إعداد وطقطقة حفظ.
انقر على تكوين IDp>دمج التطبيقات > المهايئات
انقر فوق إنشاء مثيل جديد.
أختر مهايئ HTML Form Idp. انقر فوق Next (التالي).
انقر فوق إضافة صف جديد إلى 'مدققات بيانات الاعتماد' وحدد مدقق LDAP الذي تم إنشاؤه مسبقا كمثيل مدقق بيانات اعتماد كلمة المرور وانقر فوق تحديث. انقر فوق Next (التالي).
قم بإضافة العقود كما هو موضح. انقر فوق Next (التالي).
انقر فوق Next (التالي).
انقر على تكوين عقد المحول.
قم بإضافة مصدر سمة وحدد مخزن LDAP الذي تم إنشاؤه مسبقا. انقر فوق Next (التالي).
تعيين السمات. انقر فوق Next (التالي).
انقر فوق Next (التالي).
دققت العملية إعداد وطقطقة تم.
إنشاء إتصالات SP جديدة
انقر فوق Next (التالي).
طقطقت بعد ذلك
تنزيل ملف بيانات تعريف xml الخاصة بموفر الخدمة من مسؤول خدمة الهوية من Cisco > الإعدادات > ثقة المعرفات > تنزيل بيانات التعريف
تحميل ملف xml لبيانات تعريف موفر الخدمة إلى PingFederate.
أختر ملف xml الذي تم تنزيله وانقر التالي
طقطقت بعد ذلك
طقطقت بعد ذلك
انقر فوق تكوين SSO للمستعرض
طقطقت بعد ذلك
ملاحظة: تسجيل الخروج الأحادي (SLO) غير مدعوم من قبل خدمة الهوية (IDs) من Cisco في 11.6 وغير محدد.
طقطقت بعد ذلك
انقر فوق تكوين إنشاء التأكيد
طقطقت بعد ذلك
تحذير: هذه السمات إلزامية للتوافق بين خدمة الهوية (IDs) من Cisco مع PingFederate.
عقد السمة
|
الغرض
|
---|---|
saml_subject |
يستخدم بواسطة عامل تصفية البحث PingFederate للتحقق من استيفاء القيمة المعينة |
SAML_AUTHN_CTX | يستخدم في إستجابة SAML للإشارة إلى نظام المصادقة 'PasswordProtectedTransport' |
SAML_NAME_FORMAT | يستخدم في إستجابة SAML للإشارة إلى تنسيق SAML 2.0 المؤقت لمعرف الاسم |
يويد | مستخدم بواسطة معرفات Cisco لتعريف المستخدم الذي تمت مصادقته |
user_principal | يستخدم من قبل معرفات Cisco لتحديد الاسم الكامل (أي معرف + مجال) للمستخدم الذي تمت مصادقته |
يمكن للمسؤول تخصيص بدائل تنسيق الاسم من خلال ملف التكوين custom-name-formats.xml الموجود في هذا الدليل:
<pf_install>/pingfederate/server/default/data/config-store.
لتشغيل SSO بعبور كمعرف الاسم، أضف عنصر xml ضمن قسم saml2-subject-name-formats: <con:item name="urn:oasis:names:tc:saml:2.0:nameid-format:transient">urn:oasis:names:tc:saml:2.0:nameid-format:transient</con:item>
طقطقت بعد ذلك
انقر على تعيين مثيل محول جديد
تعيين محول HTML Form IdP الذي تم إنشاؤه مسبقا. طقطقت بعد ذلك
طقطقت بعد ذلك
تأكد من تعيين القيم على
عقد السمة
|
المصدر
|
القيمة
|
---|---|---|
saml_subject |
المهايئ | username ملاحظة هامة جدا: يجب أن تتطابق القيمة المستخدمة لهذا الإعداد مع القيمة المستخدمة في إعداد عامل تصفية LDAP (القسم#3.1.3.2. تكوين المثيل) ملاحظة: يتم إستخدام 'username' هنا نظرا لأن عامل التصفية المستخدم هناك هو sAMAccountName=${username} |
SAML_AUTHN_CTX | نص | urn:oasis:الأسماء:tc:saml:2.0:ac:classes:PasswordProtectedTransport |
SAML_NAME_FORMAT | نص | urn:oasis:الأسماء:tc:saml:2.0:nameid-format:transient |
يويد | المهايئ | يويد |
user_principal | المهايئ | user_principal |
طقطقت بعد ذلك
دققت العملية إعداد وطقطقة تم
انقر على تكوين إعدادات البروتوكول
إضافة نقطة نهاية SSO لربط مادة النشر. طقطقت بعد ذلك
طقطقت بعد ذلك
ملاحظة: تضمن معرفات Cisco رسالة SAML لتكون 'موقعة' وبالتالي لا تحدد 'توقيع تأكيد SAML دائما'. وذلك لأن PingFederate سيوقع إما 'تأكيد SAML' أو 'إستجابة SAML' ولكن ليس كلاهما.
طقطقت بعد ذلك
ملاحظة: لا تدعم معرفات Cisco تدفق SAML المشفر وبالتالي أختر "لا شيء" لإعداد "سياسة التشفير".
طقطقت بعد ذلك
دققت العملية إعداد وطقطقة تم
انقر على تكوين بيانات الاعتماد
حدد شهادة التوقيع التي تم إنشاؤها مسبقا. إذا لم تكن كذلك، يمكنك النقر فوق إدارة الشهادات لإنشاء شهادة.
ملاحظة: لا تدعم معرفات Cisco RSA SHA256 لتوقيع إستجابة SAML وبالتالي يتم إستخدام "RSA SHA1".
طقطقت بعد ذلك
انقر إدارة إعدادات التحقق من التوقيع
طقطقت بعد ذلك
انقر على إدارة الشهادات لاستيراد شهادات من SP.
انقر على إستيراد لاستيراد شهادة.
طقطقة تم
تحقق من الملخص وانقر فوق تم
تحقق من الملخص وانقر فوق حفظ.
انقر فوق تكوين الخادم > الوظائف الإدارية > تصدير بيانات التعريف
طقطقت بعد ذلك
حدد اتصال SP الذي قمت بإنشائه وانقر فوق التالي
حدد شهادة بيانات التعريف التي قمت بإنشائها وخوارزمية التوقيع عليها ك RSA SHA256. طقطقت بعد ذلك
انقر فوق تصدير الملف وحفظه في نظامك المحلي.
المشكلة
|
أداة
|
السبب المحتمل
|
---|---|---|
فشل تحميل بيانات تعريف PingFederate في صفحة إدارة المعرفات | محرر ملف نصي | تأكد من أن ملف XML الخاص ببيانات التعريف لا يحتوي على إدخالات مساحة الاسم 'md'. |
فشل تدفق SAML | سامل تريكر | تحقق مما إذا كان 'StatusCode' يشير إلى 'Success'، أي. <samlp :StatusCode Value="urn:oasis:الأسماء:tc:SAML:2.0:status:Success" />
|
فشل تدفق SAML | سامل تريكر | تحقق من عنصر <saml:AuthnContextClassRef> - يجب أن تكون قيمته urn:oasis:names:tc:saml:2.0:ac:classes:PasswordProtectedTransport إذا تم تعيين قيمته على urn:oasis:names:tc:saml:2.0:ac:classes:غير محدد - بعد ذلك تحقق مما إذا كان SAML_AUTHN_CTXcontract قد تم تكوينه وتخطيطه بشكل صحيح أم لا. |
فشل تدفق SAML | سامل تريكر | تحقق من عنصر <saml:AttributeStatement>- يجب أن يكون موجودا ويجب أن يحتوي على عناصر فرعية تتوافق مع 'uid' و'user_principal' إذا لم يتم العثور عليه، فتحقق من إعدادات "إنشاء التأكيد" التي يتبعها إعدادات "تنفيذ العقد" لضمان تعريف سمات العقد وتخطيطها بشكل صحيح |
فشل تدفق SAML | سامل تريكر | تحقق من وجود رسالة "توقيع غير صالح" إما في معرفات Cisco أو سجلات PingFederate. إذا تم التأكيد، فأعد إنشاء ثقة بيانات التعريف عبر المعرفات و PingFederation |
فشل تدفق SAML | سامل تريكر | تحقق من شروط الوقت، يجب أن يكون الوقت الذي تلقت فيه معرفات Cisco إستجابة SAML بين الأوقات المحددة في <saml:Conditions NotBefore="2016-12-18T07:24:10.191Z" NotOnOrAfter="2016-12-18T07:34:10.191"> |
يصف هذا وثيقة التشكيل من ال idP جانب ل SSO أن يتكامل مع cisco هوية خدمة. لمزيد من التفاصيل، ارجع إلى أدلة تكوين المنتج الفردي: