Proveedor de identidad externo
La solución PAM miniOrange ofrece la funcionalidad de inicio de sesión único, que requiere que el administrador configure el proveedor de identidad dentro de la solución PAM. Para habilitar el inicio de sesión único, la solución PAM miniOrange utiliza el protocolo OAuth 2.0 y el protocolo OpenID Connect (OIDC).
Dentro de la sección de inicio de sesión único del panel de PAM, el administrador puede configurar varios proveedores de identidad como Github, Microsoft Entra ID, Okta, Google Apps, Salesforce, Linkedin, Facebook, Apple ID y más.
En esta guía, demostraremos la configuración de Azure Active Directory con la aplicación miniOrange PAM. Si ya ha creado una aplicación en Azure Active Directory, puede omitir el paso de configuración de la aplicación de Azure Active Directory.
Configurar la aplicación Azure Active Directory
- Crear una aplicación en Directorio activo de Azure usando Registro de la aplicación.
- Rellene el nombre, elija Tipos de cuentas compatibles, por ahora no rellene el campo URI de redirección (opcional).

- Registrar solicitud.
- Haga clic en Agregar un certificado o secreto en visión general.
- Crear Nuevo secreto de clienteIntroduzca una descripción. Agregar un nuevo secreto de cliente.

- Haga clic en el elemento Autenticación Menú de la barra lateral. Haga clic en Agregar una plataforma en la opción Configuraciones de plataforma.

- Seleccionar Web (Opcional) desde aplicaciones web.
- Por ahora ingrese http://localhost/ en Redirigir URI campo. Haga clic en Configurar.

Una vez que haya creado la aplicación de Azure Active Directory, continúe con el siguiente paso, que consiste en configurar la aplicación OAuth en el panel de PAM. Este paso le permitirá crear una aplicación de inicio de sesión único dentro del panel de PAM de miniOrange.
Configurar la aplicación OAuth en el panel de PAM
- Inicie sesión en el PAM mininaranja .
- Navegue a la pestaña Autenticación sección en la barra lateral y haga clic en el Inicio de sesión único .
- Si no hay ningún proveedor de identidad configurado, verá la siguiente pantalla.

- Haga clic en Externo
.

Al visualizar los campos del formulario a continuación, utilice la información de ID de Microsoft Entra proporcionada para completar los campos correspondientes:
- Tipo de beca:Este campo está deshabilitado y se utiliza en el flujo SSO.
- Iniciar Sesión URL de redireccionamiento/devolución de llamada OAuth:Este campo está deshabilitado y muestra la URL de devolución de llamada de autorización.
- Servidor OAuth:Elija una de las opciones dadas si no está presente en la lista, ingrese el nombre de su proveedor de identidad y se creará como opción.
- Nombre de la aplicación: Ingrese un nombre relevante para su aplicación, como AzureADminiOrangePAM.
- ID de cliente:Proporcione el ID de cliente de su proveedor de identidad.
- Secreto del cliente: Especifique el secreto de cliente de su proveedor de identidad. En el caso de Microsoft Entra ID, corresponde al secreto de cliente (valor).
- Punto final del token: Ingrese el punto final del token. En el caso de Microsoft Entra ID, copie el punto final del token OAuth 2.0 (v2).
- Punto final de información del usuario final: Ingrese el punto de conexión con información del usuario. Para Microsoft Entra ID, use https://graph.microsoft.com/oidc/userinfo.
- <b></b><b></b>: Especifique los ámbitos que se autorizarán, si es necesario. No se pueden eliminar tres ámbitos (OpenID, Perfil, Correo electrónico).
- Guarde el formulario haciendo clic en el Guardar .
- Se mostrará un mensaje de éxito en la esquina derecha.

- Copie el valor del Iniciar sesión en el campo URL de devolución de llamada de OAuth/redireccionamiento.
- A continuación, inicie sesión en el servicio Azure Active Directory y navegue hasta la aplicación dentro de Azure Active Directory que se utilizará para la autenticación con PAM.
- Dentro del menú de la barra lateral de Autenticación, ubique la opción Web e ingrese la URL previamente copiada en el campo URI de redireccionamiento.

- Tan pronto como guardemos el formulario, el Conexión de prueba Se mostrará el botón .

- Para comprobar si la instalación fue exitosa, haga clic en el botón Conexión de prueba .
- El enlace se abrirá en una nueva ventana.

- Proporcione su Directorio activo de Azure cartas credenciales.
- Otorgar permisos de lectura.

- La información del usuario aparecerá después de la confirmación exitosa.

- La configuración en ambos lados, incluida la Solución PAM miniOrange y Azure Active Directory, está completo.
- Para habilitar el inicio de sesión único (SSO) para PAM, simplemente active la casilla "Habilitar el inicio de sesión único para PAM.
- Después de habilitar la opción "Habilitar SSO" botón, el Inicio de sesión único Se mostrará el botón .

- Haga clic en el botón Continuar con azuread.
- Se mostrará la página de inicio de sesión de Azure Active Directory.
- Después de la verificación exitosa del usuario, éste iniciará sesión en la aplicación PAM.

Guía para configurar la funcionalidad de mapeo de atributos para el proveedor de identidad externo:
- Para establecer la asignación de atributos entre PAM y el proveedor de identidad externo, siga los pasos que se describen a continuación.
- Nota: estos pasos deben seguirse después de guardar la configuración del proveedor de identidad externo.
- Navegue a la pestaña Inicio de sesión único página, que se puede encontrar en la Autenticación sección en el menú desplegable de la barra lateral.
- Asegúrese de haber realizado una conexión de prueba y de haber verificado que la información del usuario se muestra correctamente para fines de mapeo de atributos.
- La información correspondiente al proveedor de identidad externo se presentará en esta página.
- Para continuar con la asignación de atributos, haga clic en el ícono más ubicado debajo de la nota proporcionada.

Para asignar atributos PAM (correo electrónico, nombre de usuario, número de teléfono, nombre, apellido, grupos de usuarios) a atributos de identidad externos, siga estos pasos:
- En el cuadro de entrada de la izquierda, seleccione el atributo PAM deseado. Si desea crear un atributo personalizado que no está presente en la lista, ingrese el nombre del atributo y presione Enter; se creará un nuevo atributo en la lista.
- En el cuadro de entrada de la derecha, seleccione el valor del atributo correspondiente de la fuente de identidad externa.
Cuando un usuario final realiza un inicio de sesión único en la aplicación PAM y se somete a una verificación de usuario, la información del usuario incluirá un diccionario que consta de pares clave-valor. La clave es el nombre del atributo externo, mientras que el valor es el valor del atributo externo. El valor de la clave se utilizará para encontrar el atributo PAM asignado. El valor de esa clave se guardará en el atributo PAM asignado.
Por ejemplo:Si el administrador desea asignar el valor del atributo de nombre de usuario de la identidad externa al atributo Nombre en la solución PAM, seleccione "Nombre" como atributo PAM en el cuadro de la izquierda y elija el campo de nombre de usuario de la lista de atributos externos en el cuadro de la derecha.
Una vez completado el mapeo de atributos, haga clic en el botón Guardar Botón. Esto actualizará la configuración para la asignación de atributos del proveedor de identidad externo.
IMPORTANTE:Si se realiza el mapeo de atributos, entonces es obligatorio mapear el atributo de correo electrónico.