Cómo agregar una aplicación SAML
miniOrange admite el inicio de sesión único en sus aplicaciones para que los administradores y usuarios inicien sesión de forma segura. miniOrange admite varios protocolos diferentes para sus aplicaciones, como
SAML, WS-FED, OAuth, OIDC, JWT, RADIO, etc. Al utilizar el inicio de sesión único, los usuarios pueden utilizar un conjunto de credenciales para iniciar sesión en varias aplicaciones. Esto mejora la seguridad, ya que reduce las posibilidades de ataques de phishing y también mejora el acceso a su aplicación.
Security Assertion Markup Language (SAML) es un estándar XML que permite a los dominios web seguros intercambiar datos de autorización y autenticación de usuarios. Al utilizar SAML, un proveedor de servicios en línea (SP) puede comunicarse con un proveedor de identidad en línea independiente para autenticar a los usuarios que intentan acceder a contenido seguro. miniOrange proporciona una solución para realizar el inicio de sesión único (SSO) para aplicaciones que admiten el protocolo SAML, como AWS, WordPress, Atlassian, Dropbox Enterprise, Moodle, SAP, Zoho, Zendesk, etc. Los pasos para configurar los ajustes de SSO para aplicaciones SAML en miniOrange son como sigue.
Configure los ajustes de inicio de sesión único (SSO) para aplicaciones SAML:
- Inicie sesión en la Consola de administración miniOrange.

- Haga clic en AplicacionesMuestra una lista de todas las aplicaciones configuradas y la opción de modificarlas. Haga clic en Agregar aplicación.

- En Elegir aplicación, seleccione SAML/WS-FED del menú Todas las Aplicaciones desplegable.

- En el siguiente paso, busque su aplicación en la lista, si no se encuentra. Buscar personalizado y puedes configurar tu aplicación a través de Aplicación SAML personalizada. Haga clic en Enviar solicitud de nueva aplicación Si desea enviar una nueva solicitud de SSO.

- En la sección Ajustes básicos pestaña, agregar Identificación de identidad SP y URL de ACS (obligatorio). También puedes agregar URL de audiencia y URL de cierre de sesión único si está disponible.

- A continuación se muestra la descripción de cada campo bajo el Ajustes básicos medios de sección.
- ID de entidad SP o emisor se utiliza para identificar su aplicación frente a la solicitud SAML recibida del SP. El ID de entidad del SP o el emisor pueden estar en formato URL o cadena.
- URL de ACS or URL del servicio al consumidor de aserciones define dónde se debe enviar la aserción SAML después de la autenticación. Asegúrate que URL de ACS está en el formato:
https://www.domain-name.com/a/[domain_name]/acs.
- URL de audiencia, Como sugiere el nombre, especifica la audiencia válida para la afirmación SAML. Suele ser lo mismo que Id. de entidad del proveedor de servicios. Si URL de audiencia El SP no especifica por separado, déjelo en blanco.
- URL de cierre de sesión único - La URL donde desea que se consuma la solicitud de cierre de sesión y donde sus usuarios deben ser redirigidos después de un cierre de sesión único de las aplicaciones.
- También puede importar solo los metadatos de SP para la configuración haciendo clic en el botón Importar metadatos de SP .

- Escriba el nombre de la aplicación según su preferencia y haga clic en Archivo si tiene un archivo de metadatos o la URL si tiene la URL de metadatos de la aplicación. Podrá obtener ambas informaciones desde su solicitud.

| URL | Obtiene la URL para la información de metadatos del proveedor de servicios; puede agregar esta URL directamente en el campo de entrada proporcionado |
| Texto | Cuando seleccionas Texto opción, tendrás que completar todos los atributos manualmente |
| Archivo | Cuando selecciona la opción Archivo, puede cargar directamente el archivo XML que contiene toda la información. |
- Después de elegir la opción apropiada haga clic en Importar.
- Haga clic en Siguiente, ir al Asignación de atributos página. Aquí puede agregar y configurar los atributos que se enviarán a la aplicación.

- Aquí hay una descripción de lo que cada campo bajo el Asignación de atributos sección significa:
- ID de nombre define lo que espera el SP en el elemento de asunto de la aserción SAML. Generalmente, NameID es el nombre de usuario de la dirección de correo electrónico.
- Formato de ID de nombre define el formato del contenido del elemento sujeto, es decir ID de nombrePor ejemplo, el formato de dirección de correo electrónico NameID define que el NameID tiene la forma de una dirección de correo electrónico, específicamente “addr-spec”. Una addr-spec tiene la forma parte-local@dominio, no tiene ninguna frase (como un nombre común) antes, no tiene ningún comentario (texto entre paréntesis) después y no está rodeado por “<” y ">”. Si Formato de ID de nombre SP no lo especifica externamente, déjelo sin especificar.
- Habilitar la opción de atributos multivalor:
- Cuando esta opción está habilitada, tanto las comas (,) como los puntos y comas (;) se consideran delimitadores. Cualquier atributo que contenga estos caracteres se dividirá automáticamente y se convertirá en un atributo multivalor en función de su posicionamiento.
- Esta función garantiza que los atributos con múltiples valores se entreguen en un formato estructurado en lugar de como una única cadena concatenada.
- Por ejemplo: Cuando esta opción está habilitada, los atributos aparecerán como una lista como roles = ['admin', 'editor', 'visor'] en lugar de una sola cadena como roles = "admin;editor;visor".
- Cuando esta opción está deshabilitada, los atributos almacenados como una única cadena concatenada con comas (,) y punto y coma (;) se tratan de la misma manera en que están almacenados en lugar de una lista estructurada.
- En este caso, las comas (,) y los puntos y comas (;) no se tratan como separadores, por lo que los valores permanecen combinados en una cadena.
- Puede Agregar atributos que se enviará en la aserción SAML al SP. Los atributos incluyen atributos del perfil del usuario, como nombre, apellido, nombre completo, nombre de usuario, correo electrónico, atributos de perfil personalizados y grupos de usuarios, etc.
- In Política de inicio de sesión, puede configurar los siguientes ajustes:

- Seleccione un Nombre del grupo en el menú desplegable: el grupo que debería tener acceso a SAML SSO utilizando esta aplicación.
- Proporcione un nombre de política para la aplicación personalizada en Nombre de directiva.
- Seleccione el elemento Tipo de método de inicio de sesión para autenticación como Contraseña, Móvil, etc.
- Activar 2 factores/adaptativo para autenticación si es necesario. Haga clic aquí para obtener la documentación detallada para configurar 2FA/MFA para su aplicación.
- Haga clic en Guardar botón para agregar política para aplicaciones (inicio de sesión único).
- In Configuración avanzada, puede configurar los siguientes ajustes:

| Estado de retransmisión |
Ingrese la URL a la que desea que el usuario sea redirigido después de iniciar sesión en la aplicación. |
| Anular el estado del relé |
Habilite esto para anular el estado de retransmisión predeterminado del SP. |
| Mostrar en el panel del usuario final |
Desactívelo si no desea que la aplicación sea visible para todos los usuarios en el panel de usuario final. |
| Solicitud firmada |
Habilite esto para firmar la solicitud enviada por el SP al IdP. Proporcione el certificado X509 o cargue el certificado. |
| Algoritmo de firma |
Seleccione el algoritmo que se utilizará para firmar la solicitud/respuesta SAML. |
| Cifrar afirmación |
Seleccione esto si desea cifrar la aserción en la respuesta SAML y proporcionar el algoritmo y el certificado para el cifrado. |
| Período de validez de la autenticación SAML |
El tiempo durante el cual la autenticación debe considerarse válida y el usuario debe poder realizar SSO. Después de eso, el usuario deberá iniciar sesión nuevamente. |
| Agregar formato de nombre |
Habilite esto para elegir un formato de nombre personalizado basado en el SP. |
| Formato de nombre |
Seleccione el formato compatible con el SP. |
| Proveedor de identidad principal |
Seleccione la fuente de identidad desde donde desea que se realice la autenticación. Verá la lista de todas las fuentes configuradas. |
| Forzar autenticación |
Habilite esto para aplicar la autenticación en cada solicitud de acceso a la aplicación. |
| Enlace de respuesta de cierre de sesión |
Se envía una respuesta de cierre de sesión en respuesta a una solicitud de cierre de sesión del SP. Podría ser enviado por un proveedor de identidad o un proveedor de servicios. |
| Enlace de solicitud de cierre de sesión iniciado por IdP |
Se envía una respuesta de cierre de sesión en respuesta a una solicitud de cierre de sesión desde el panel de IdP. Podría ser enviado por un proveedor de identidad o un proveedor de servicios.
- Redireccionamiento HTTP: una respuesta de cierre de sesión con su firma
- HTTP POST: una respuesta de cierre de sesión con la firma incorporada
|
- Haga clic en Guardar. Su solicitud se guarda con éxito.
Configurar proveedor de servicios (SP)
- Desde la lista de Apps configuradas, puedes localizar la app que creaste, puedes hacer clic en el ícono ' ' >> Metadatos opción presente frente a esa aplicación específica.

- En la página Metadatos, haga clic en Mostrar detalles de metadatos y elija cualquiera de las dos opciones de Metadatos:

- Si quieres usar miniOrange como tienda de usuario es decir, sus identidades de usuario se almacenarán en miniOrange y luego descargará el archivo de metadatos bajo el encabezado 'INFORMACIÓN REQUERIDA PARA CONFIGURAR miniOrange COMO IDP'.
- Si desea autenticar a sus usuarios a través de cualquier Proveedor de identidad externo como Active Directory, Okta, OneLogin, etc. o cualquier otro IDP personalizado, luego descargue el archivo de metadatos debajo del encabezado 'INFORMACIÓN REQUERIDA PARA AUTENTICAR A TRAVÉS DE IDPS EXTERNOS'.
