Configuración de la integración de ADFS

Expandir todo | Contraer todo

Para permitir que los usuarios registrados en Active Directory (AD) de su organización inicien sesión en Kaspersky Security Center Cloud Console, es necesario configurar la integración con los Servicios de federación de Active Directory (ADFS).

Kaspersky Security Center Cloud Console es compatible con ADFS 3 (Windows Server 2016) o versiones posteriores. ADFS debe estar publicado y disponible en Internet. Como certificado de comunicación de servicio, ADFS utiliza un certificado de confianza público.

Para cambiar la configuración de integración de ADFS, debe tener derechos de acceso para cambiar los permisos de usuario.

Antes de continuar, asegúrese de haber completado el Sondeo de Active Directory.

Para configurar la integración de ADFS:

  1. En la ventana principal de la aplicación, haga clic en el icono de configuración () junto al nombre del Servidor de administración.

    Se abre la ventana Propiedades del Servidor de administración.

  2. En la pestaña General, seleccione la sección Configuración de integración con ADFS.
  3. Copie la URL de devolución de llamada.

    Necesitará esta URL para configurar la integración en la Consola de administración de ADFS.

  4. En la consola de administración de ADFS, añada un nuevo grupo de aplicaciones y, a continuación, añada una nueva aplicación seleccionando la plantilla Aplicación del servidor (los nombres de los elementos de interfaz de Microsoft están en inglés).

    La Consola de administración de ADFS genera el ID de cliente para la nueva aplicación. Necesitará el ID de cliente para configurar la integración en Kaspersky Security Center Cloud Console.

  5. Como URI de redireccionamiento, especifique la URL de devolución de llamada que copió en la ventana de propiedades del Servidor de administración.
  6. Genere una clave secreta de cliente. Necesitará la clave secreta del cliente para configurar la integración en Kaspersky Security Center Cloud Console.
  7. Guarde las propiedades de la aplicación añadida.
  8. Añada una nueva aplicación al grupo de aplicaciones creado. Esta vez seleccione la plantilla de API web.
  9. En la pestaña Identificadores, en la lista Identificadores de la parte que confía, añada el ID de cliente de la aplicación de servidor que añadió anteriormente.
  10. En la pestaña Permisos del cliente, en la lista Ámbitos permitidos, seleccione los ámbitos allatclaims y openid.
  11. En la pestaña Reglas de transformación de emisiones, seleccione la plantilla Enviar atributos LDAP como reclamos para añadir una nueva regla:
    1. Nombre la regla. Por ejemplo, puede nombrarle 'Group SID'.
    2. Seleccione Active Directory como almacén de atributos y luego asigne Grupos de tokens como SID como un atributo LDAP a 'Group SID' como un tipo de notificación saliente.
  12. En la pestaña Reglas de transformación de emisiones, seleccione la plantilla Enviar reclamaciones mediante una regla personalizada para añadir una nueva regla:
    1. Nombre la regla. Por ejemplo, puede nombrarle 'ActiveDirectoryUserSID'.
    2. En el campo Regla personalizada, escriba:

      c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("http://schemas.microsoft.com/ws/2008/06/identity/claims/primarysid"), query = ";objectSID;{0}", param = c.Value);

  13. En Kaspersky Security Center Cloud Console, abra nuevamente la sección Configuración de integración con ADFS.
  14. Cambie el botón de alternancia a la posición Integración con ADFS Activada.
  15. Haga clic en el enlace Configuración y, a continuación, especifique el archivo que contiene el certificado o varios certificados para el servidor de federación.
  16. Haga clic en el enlace Configuración de integración con ADFS y, a continuación, especifique la siguiente configuración:
    • URL del emisor
    • Id. del cliente
    • Secreto del cliente
    • Dominio desde el cual autenticar a los usuarios
    • Nombre de campo para el SID del usuario en el token de ID
    • Nombre de campo para un conjunto de SID de grupos del usuario en el token de ID
  17. Haga clic en el botón Guardar.

Se completó la integración con ADFS. Para iniciar sesión en Kaspersky Security Center Cloud Console con las credenciales de una cuenta de AD, utilice el enlace que se proporciona en la sección Configuración de integración con ADFS (Enlace de inicio de sesión a Kaspersky Security Center Cloud Console con ADFS).

Cuando inicia sesión en Kaspersky Security Center Cloud Console a través de ADFS por primera vez, es posible que la consola responda con retraso.

Principio de página