SSO Google Apps StyleBook
-
Konfigurieren des virtuellen Authentifizierungsservers
-
Konfigurieren einer SAML IdP-Richtlinie und eines Profils
-
Binden der Richtlinie und des Profils an den virtuellen Authentifizierungsserver
-
Konfigurieren eines LDAP-Authentifizierungsservers und einer Richtlinie auf der Instanz
-
Binden des LDAP-Authentifizierungsservers und der Richtlinie an Ihren auf der Instanz konfigurierten virtuellen Authentifizierungsserver
| Produkt | Mindestens erforderliche Version |
|---|---|
| NetScaler | Release 11.0, Advanced/Premium-Lizenz |
So stellen Sie das SSO Google Apps StyleBook bereit
-
Navigieren Sie in der NetScaler Console zu Applications > Configurations > StyleBooks. Die Seite StyleBooks zeigt alle StyleBooks an, die Ihnen in der NetScaler Console zur Verfügung stehen. Scrollen Sie nach unten und suchen Sie SSO Google Apps StyleBook. Klicken Sie auf Create Configuration.
-
Das StyleBook wird als Benutzeroberflächenseite geöffnet, auf der Sie die Werte für alle in diesem StyleBook definierten Parameter eingeben können.
-
Geben Sie Werte für die folgenden Parameter ein:
-
Anwendungsname. Name der SSO Google Apps-Konfiguration, die in Ihrem Netzwerk bereitgestellt werden soll.
-
Virtuelle IP-Adresse für die Authentifizierung. Virtuelle IP-Adresse, die vom virtuellen Server für Authentifizierung, Autorisierung und Überwachung verwendet wird, an den die Google Apps SAML IdP-Richtlinie gebunden ist.
-
SAML-Regelausdruck. Standardmäßig wird der folgende NetScaler Policy (PI)-Ausdruck verwendet: HTTP.REQ.HEADER("Referrer").CONTAINS("google"). Aktualisieren Sie dieses Feld mit einem anderen Ausdruck, wenn Ihre Anforderung abweicht. Dieser Richtlinienausdruck gleicht den Datenverkehr ab, auf den diese SAML SSO-Einstellungen angewendet werden, und stellt sicher, dass der Referrer-Header von einer Google-Domain stammt.
-
-
Der Abschnitt SAML IdP-Einstellungen ermöglicht es Ihnen, Ihre NetScaler-Instanz als SAML-Identitätsanbieter zu konfigurieren, indem Sie das SAML IdP-Profil und die Richtlinie erstellen, die vom in Schritt 3 erstellten virtuellen Server für Authentifizierung, Autorisierung und Überwachung verwendet werden.
-
SAML-Ausstellername. Geben Sie in diesem Feld den öffentlichen FQDN Ihres virtuellen Authentifizierungsservers ein. Beispiel:
https://<NetScaler Auth VIP>/saml/login -
SAML Service Provider (SP) ID. (optional) Der NetScaler-Identitätsanbieter akzeptiert SAML-Authentifizierungsanfragen von einem Ausstellernamen, der dieser ID entspricht.
-
Assertion Consumer Service URL. Geben Sie die URL des Dienstanbieters ein, an die der NetScaler-Identitätsanbieter die SAML-Assertions nach erfolgreicher Benutzerauthentifizierung senden muss. Die Assertion Consumer Service URL kann auf der Seite des Identitätsanbieter-Servers oder auf der Seite des Dienstanbieters initiiert werden.
-
Es gibt weitere optionale Felder, die Sie in diesem Abschnitt eingeben können. Sie können beispielsweise die folgenden Optionen festlegen:
-
SAML-Bindungsprofil (Standard ist das „POST“-Profil).
-
Signaturalgorithmus zum Überprüfen/Signieren von SAML-Anfragen/-Antworten (Standard ist „RSA-SHA1“).
-
Methode zum Hashen von SAML-Anfragen/-Antworten (Standard ist „SHA-1“).
-
Verschlüsselungsalgorithmus (Standard ist AES256) und andere Einstellungen.
HinweisWir empfehlen Ihnen, die Standardeinstellungen beizubehalten, da diese Einstellungen auf Kompatibilität mit Google Apps getestet wurden. -
-
Sie können auch das Kontrollkästchen „Benutzerattribute“ aktivieren, um die Benutzerdetails einzugeben, wie z. B.:
-
Name des Benutzerattributs
-
NetScaler PI-Ausdruck, der zur Extraktion des Attributwerts ausgewertet wird
-
Benutzerfreundlicher Name des Attributs
-
Wählen Sie das Format des Benutzerattributs aus.
Diese Werte sind in der ausgestellten SAML-Assertion enthalten. Sie können mit diesem StyleBook bis zu fünf Sätze von Benutzerattributen in eine von NetScaler ausgestellte Assertion aufnehmen. -
-
-
Geben Sie im Abschnitt „LDAP-Einstellungen“ die folgenden Details ein, um Google Apps-Benutzer zu authentifizieren. Damit Domänenbenutzer sich mit ihren geschäftlichen E-Mail-Adressen bei der NetScaler-Instanz anmelden können, müssen Sie Folgendes konfigurieren:
-
LDAP (Active Directory) Basis. Geben Sie den Basisdomänennamen für die Domäne ein, in der sich die Benutzerkonten innerhalb des Active Directory (AD) befinden, für das Sie die Authentifizierung zulassen möchten. Zum Beispiel
dc=netscaler,dc=com -
LDAP (Active Directory) Bind DN. Fügen Sie ein Domänenkonto hinzu (verwenden Sie zur Vereinfachung der Konfiguration eine E-Mail-Adresse), das über Rechte zum Durchsuchen des AD-Baums verfügt. Zum Beispiel
cn=Manager,dc=netscaler,dc=com -
LDAP (Active Directory) Bind-DN-Passwort. Geben Sie das Passwort des Domänenkontos für die Authentifizierung ein.
-
Einige weitere Felder, die Sie in diesem Abschnitt eingeben müssen, sind:
-
IP-Adresse des LDAP-Servers, mit der sich NetScaler zur Authentifizierung von Benutzern verbindet
-
FQDN-Name des LDAP-ServersHinweisSie müssen mindestens eine der beiden oben genannten Optionen angeben – die IP-Adresse des LDAP-Servers oder den FQDN-Namen.
-
LDAP-Server-Port, mit dem sich NetScaler zur Authentifizierung von Benutzern verbindet (Standard ist 389).
-
LDAP-Hostname. Dieser wird zur Validierung des LDAP-Zertifikats verwendet, wenn die Validierung aktiviert ist (standardmäßig ist sie deaktiviert).
-
LDAP-Anmeldenamenattribut. Das Standardattribut zum Extrahieren von Anmeldenamen ist „sAMAccountName“.
-
Weitere optionale sonstige LDAP-Einstellungen
-
-
-
Im Abschnitt „SAML IdP SSL-Zertifikat“ können Sie die Details des SSL-Zertifikats angeben:
-
Zertifikatsname. Geben Sie den Namen des SSL-Zertifikats ein.
-
Zertifikatsdatei. Wählen Sie die SSL-Zertifikatsdatei aus dem Verzeichnis auf Ihrem lokalen System oder in der NetScaler Console aus.
-
CertKey-Format. Wählen Sie das Format der Zertifikats- und Private-Key-Dateien aus der Dropdown-Liste aus. Die unterstützten Formate sind die Erweiterungen .pem und .der.
-
Zertifikatsschlüsselname. Geben Sie den Namen des privaten Zertifikatsschlüssels ein.
-
Zertifikatsschlüsseldatei. Wählen Sie die Datei mit dem privaten Schlüssel des Zertifikats von Ihrem lokalen System oder von der NetScaler Console aus.
-
Passwort für privaten Schlüssel. Wenn Ihre private Schlüsseldatei durch eine Passphrase geschützt ist, geben Sie diese in dieses Feld ein.
-
Sie können auch das Kontrollkästchen „Erweiterte Zertifikatseinstellungen“ aktivieren, um Details wie den Benachrichtigungszeitraum für den Zertifikatsablauf einzugeben und den Zertifikatsablaufmonitor zu aktivieren oder zu deaktivieren.
-
-
Optional können Sie das IdP SSL CA-Zertifikat auswählen, wenn das oben eingegebene SAML IdP-Zertifikat ein auf NetScaler zu installierendes öffentliches CA-Zertifikat erfordert. Stellen Sie sicher, dass Sie in den erweiterten Einstellungen „Ist ein CA-Zertifikat“ auswählen.
-
Optional können Sie das SAML SP SSL-Zertifikat auswählen, um das Google SSL-Zertifikat (öffentlicher Schlüssel) anzugeben, das zur Validierung von Authentifizierungsanfragen von Google Apps (SAML SP) verwendet wird.
-
Klicken Sie auf Zielinstanzen und wählen Sie die NetScaler-Instanz(en) aus, auf der/denen diese Google Apps SSO-Konfiguration bereitgestellt werden soll. Klicken Sie auf Erstellen, um die Konfiguration zu erstellen und auf der/den ausgewählten NetScaler-Instanz(en) bereitzustellen.HinweisSie können auch auf das Aktualisierungssymbol klicken, um kürzlich entdeckte NetScaler-Instanzen in der NetScaler Console zur verfügbaren Liste der Instanzen in diesem Fenster hinzuzufügen.Auch,TippWir empfehlen, vor dem Ausführen der eigentlichen Konfiguration Testlauf auszuwählen, um die Konfigurationsobjekte, die vom StyleBook auf der/den Ziel-NetScaler-Instanz(en) erstellt werden, visuell zu bestätigen.