Configuración de la integración de ADFS

18 de julio de 2024

ID 218655

Expandir todo | Contraer todo

Para permitir que los usuarios registrados en Active Directory (AD) de su organización inicien sesión en Kaspersky Security Center Cloud Console, es necesario configurar la integración con los Servicios de federación de Active Directory (ADFS).

Kaspersky Security Center Cloud Console es compatible con ADFS 3 (Windows Server 2016) o versiones posteriores. ADFS debe estar publicado y disponible en Internet. Como certificado de comunicación de servicio, ADFS utiliza un certificado de confianza público.

Para cambiar la configuración de integración de ADFS, debe tener derechos de acceso para cambiar los permisos de usuario.

Antes de continuar, asegúrese de completar un sondeo de Active Directory.

Para configurar la integración de ADFS:

  1. En la ventana principal de la aplicación, haga clic en el icono de configuración () junto al nombre del Servidor de administración.

    Se abre la ventana Propiedades del Servidor de administración.

  2. En la pestaña General, seleccione la sección Configuración de integración con ADFS.
  3. Copie la URL de devolución de llamada.

    Necesitará esta URL para configurar la integración en la Consola de administración de ADFS.

  4. En la consola de administración de ADFS, agregue un nuevo grupo de aplicaciones y, a continuación, seleccione la plantilla Server application para agregar una nueva aplicación (los nombres de los elementos de interfaz de Microsoft están en inglés).

    La Consola de administración de ADFS genera el ID de cliente para la nueva aplicación. Necesitará el ID de cliente para configurar la integración en Kaspersky Security Center Cloud Console.

  5. Como URI de redireccionamiento, especifique la URL de devolución de llamada que copió en la ventana de propiedades del Servidor de administración.
  6. Genere una clave secreta de cliente. Necesitará la clave secreta del cliente para configurar la integración en Kaspersky Security Center Cloud Console.
  7. Guarde las propiedades de la aplicación añadida.
  8. Añada una nueva aplicación al grupo de aplicaciones creado. Esta vez, seleccione la plantilla Web API.
  9. En la pestaña Identifiers, busque la lista Relying party identifiers y agregue el id. de cliente de la aplicación de servidor que agregó antes.
  10. En la pestaña Client Permissions, busque la lista Permitted scopes y seleccione los alcances allatclaims y openid.
  11. En la pestaña Issuance Transform Rules, elija la plantilla Send LDAP Attributes as Claims y agregue una nueva plantilla:
    1. Nombre la regla. Por ejemplo, puede nombrarle 'Group SID'.
    2. Seleccione Active Directory como almacén de atributos y, a continuación, cree un vínculo entre Token-Groups as SIDs como atributo LDAP y "SID de grupo" como tipo de notificación saliente.
  12. En la pestaña Issuance Transform Rules, seleccione la plantilla Send Claims Using a Custom Rule y agregue una nueva regla:
    1. Nombre la regla. Por ejemplo, puede nombrarle 'ActiveDirectoryUserSID'.
    2. En el campo Custom rule, escriba lo siguiente:

      c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"] => issue(store = "Active Directory", types = ("http://schemas.microsoft.com/ws/2008/06/identity/claims/primarysid"), query = ";objectSID;{0}", param = c.Value);

  13. En Kaspersky Security Center Cloud Console, abra nuevamente la sección Configuración de integración con ADFS.
  14. Cambie el botón de alternancia a la posición Integración con ADFS Habilitada.
  15. Haga clic en el enlace Configuración y, a continuación, especifique el archivo que contiene el certificado o varios certificados para el servidor de federación.
  16. Haga clic en el enlace Configuración de integración con ADFS y, a continuación, especifique la siguiente configuración:
    • URL del emisor
    • Id. del cliente
    • Secreto del cliente
    • Dominio desde el cual autenticar a los usuarios
    • Nombre del campo para el SID del usuario en el token de ID
    • Nombre del campo para un conjunto de SID de grupos del usuario en el token de ID
  17. Haga clic en el botón Guardar.

Se completó la integración con ADFS. Para iniciar sesión en Kaspersky Security Center Cloud Console con las credenciales de una cuenta de AD, utilice el enlace que se proporciona en la sección Configuración de integración con ADFS (Vínculo de inicio de sesión en Kaspersky Security Center Cloud Console con ADFS).

Cuando inicia sesión en Kaspersky Security Center Cloud Console a través de ADFS por primera vez, es posible que la consola responda con retraso.

¿El artículo le resultó útil?
¿En qué podemos mejorar?
¡Gracias por sus comentarios! Nos está ayudando a mejorar.
¡Gracias por sus comentarios! Nos está ayudando a mejorar.