Per consentire agli utenti registrati in Active Directory (AD) nell'organizzazione di accedere a Kaspersky Security Center Cloud Console, è necessario configurare l'integrazione con Active Directory Federation Services (ADFS).
Kaspersky Security Center Cloud Console supporta ADFS 3 (Windows Server 2016) o una versione successiva. ADFS deve essere pubblicato e disponibile su Internet. Come certificato di comunicazione del servizio, ADFS utilizza un certificato attendibile pubblicamente.
Nel menu principale, fare clic sull'icona delle impostazioni () accanto al nome di Administration Server.
Verrà visualizzata la finestra delle proprietà di Administration Server.
Nella scheda Generale, selezionare la sezione Impostazioni per l'integrazione ADFS.
Copiare l'URL di callback.
Questa URL sarà necessaria per configurare l'integrazione in Console di gestione di ADFS.
In Console di gestione di ADFS aggiungere un nuovo gruppo di applicazioni, quindi aggiungere una nuova applicazione selezionando il modello Applicazione server (i nomi degli elementi di interfaccia Microsoft sono disponibili in inglese).
Console di gestione di ADFS genera l'ID client per la nuova applicazione. L'ID client sarà necessario per configurare l'integrazione in Kaspersky Security Center Cloud Console.
Come URI di reindirizzamento, specificare l'URL di callback copiata nella finestra delle proprietà di Administration Server.
Generare un segreto client. Il segreto client sarà necessario per configurare l'integrazione in Kaspersky Security Center Cloud Console.
Salvare le proprietà dell'applicazione aggiunta.
Aggiungere una nuova applicazione al gruppo di applicazioni creato. Questa volta selezionare il modello API Web.
Nella scheda Identificatori, nell'elenco Identificatori componente aggiungere l'ID client dell'applicazione server aggiunta in precedenza.
Nella scheda Autorizzazioni client, nell'elenco Ambiti consentiti selezionare gli ambiti allatclaims e openid.
Nella scheda Regole di trasformazione rilascio aggiungere una nuova regola selezionando il modello Inviare attributi LDAP come attestazioni:
Assegnare un nome alla regola. È ad esempio possibile denominarla "SID gruppo".
Selezionare Active Directory come archivio di attributi, quindi eseguire il mapping di Token-Groups come SID come attributo LDAP su "SID gruppo" come tipo di attestazione in uscita.
Nella scheda Regole di trasformazione rilascio aggiungere una nuova regola selezionando il modello Inviare attestazioni mediante una regola personalizzata:
Assegnare un nome alla regola. È ad esempio possibile denominarla "ActiveDirectoryUserSID".
L'indirizzo URL del server federativo in uso nell'organizzazione.
In particolare, Kaspersky Security Center Cloud Console aggiunge "/.well-known/openid-configuration" all'indirizzo URL dell'emittente e tenta di aprire l'indirizzo URL risultante (issuer_URL/.well-known/openid-configuration) per scoprire automaticamente la configurazione dell'emittente.
ID client generato dal server federativo per identificare Kaspersky Security Center Cloud Console. L'ID client è disponibile in Console di gestione di ADFS nella finestra delle proprietà dell'applicazione server corrispondente a Kaspersky Security Center Cloud Console.
Viene generato un segreto client in Console di gestione di ADFS quando vengono specificate le proprietà dell'applicazione server corrispondente a Kaspersky Security Center Cloud Console.
I membri del dominio selezionato potranno accedere a Kaspersky Security Center Cloud Console con le credenziali dell'account di dominio. I nomi di dominio vengono visualizzati nell'elenco dopo il completamento del polling della rete.
Nome del campo che fa riferimento al SID utente nel token ID. Il nome del campo è necessario per identificare l'utente in Kaspersky Security Center Cloud Console. Per impostazione predefinita, questo campo nel token ID si chiama "primarysid".
Nome del campo che fa riferimento all'array di SID dei gruppi di protezione di Active Directory in cui è incluso l'utente. Per impostazione predefinita, questo campo nel token ID si chiama "groupsid".
Fare clic sul pulsante Salva.
L'integrazione con ADFS è stata completata. Per accedere a Kaspersky Security Center Cloud Console con le credenziali di un account AD, utilizzare il collegamento disponibile nella sezione Impostazioni per l'integrazione ADFS (Collegamento per l'accesso a Kaspersky Security Center Cloud Console con ADFS).
Quando si accede a Kaspersky Security Center Cloud Console tramite ADFS per la prima volta, la console potrebbe rispondere con ritardo.