Procurar Resultados :

×

Registrar Contato

Logon único SAML no Joomla usando Azure AD B2C

O plugin miniOrange Joomla SAML SP SSO ajuda você a integrar seu site Joomla ao Azure AD B2C usando o protocolo SAML 2.0. O plugin miniOrange Joomla SAML SP Single Sign-on (SSO) é simples de configurar o SSO do Azure AD B2C no Joomla e habilitar o login seguro no Joomla. Como resultado, os usuários podem acessar vários aplicativos Joomla com um único login após a autenticação com suas credenciais de IDP do Azure AD B2C.

Nosso plugin é compatível com Joomla 3 e Joomla 4, com todos os Provedores de Identidade compatíveis com SAML 2.0. Aqui, apresentaremos um guia passo a passo para configurar o login SAML SSO entre o site Joomla e o Azure AD B2C, considerando o Azure AD B2C como IDP (Provedor de Identidade) e o Joomla como SP (Provedor de Serviços).


Nesta configuração, Azure AD B2C serve como repositório para armazenar usuários, ou seja, atuará como IDP enquanto Joomla é onde os usuários farão login usando suas credenciais do Azure AD B2C onde Plugin Joomla SAML SP SSO será instalado.

  • Faça login no seu site Joomla Administrador console.
  • No menu de alternância à esquerda, clique em System, então na seção Instalar clique em Extensões.
  • Agora clique em Ou procurar arquivo botão para localizar e instalar o arquivo de plugin baixado anteriormente.
Instalar o plugin Joomla SAML SP
  • A instalação do plugin foi bem-sucedida. Agora clique em Iniciar!
Introdução à configuração do SAML SP
  • Vou ao Metadados do Provedor de Serviços aba, aqui você pode encontrar o URL de metadados, baixe o arquivo XML de metadados, ou você pode copiar o ID da entidade e URL do ACS diretamente.
Introdução à configuração do SAML SP
  • Entrar na sua Azure AD B2C painel do administrador.
  • No locatário do Azure AD B2C, selecione Registros de aplicativosE, em seguida, selecione Novo registro.
Painel do Azure AD B2C

  • Para Nome, entrar Estrutura de experiência de identidade.
  • Debaixo Tipos de conta suportados, selecione Contas somente neste diretório organizacional.
Criar novo aplicativo Azure AD B2C

  • Debaixo URI de redirecionamento, selecione Web e insira https://your-tenant-name.b2clogin.com/your-tenant-name.onmicrosoft.com, onde your-tenant-name é o nome de domínio do seu locatário do Azure AD B2C.

OBSERVAÇÃO: Na etapa seguinte se o 'Permissões' Se a seção não estiver visível, pode ser que você não tenha uma assinatura ativa do AzureAD B2C para esse locatário. Você pode encontrar os detalhes sobre a assinatura do AzureAD B2C e você pode criar um novo inquilino seguindo os passos aqui..


  • Debaixo Permissões, marque a caixa de seleção Conceder consentimento do administrador para permissões openid e offline_access.
  • Selecionar Registrar-se.
Criar aplicativo SAML 2.0 Azure AD B2C

  • Grave o ID do aplicativo (cliente) para uso em uma etapa posterior.
Configurar o aplicativo Azure AD B2C

Registre o aplicativo Identity Experience Framework:

  • Debaixo Gerenciar, selecione Expor uma API.
  • Selecionar Adicionar um escopo, selecione Salvar e continue para aceitar o URI do ID do aplicativo padrão.
Configurar metadados do Azure AD B2C

  • Insira os seguintes valores para criar um escopo que permita a execução de políticas personalizadas no seu locatário do Azure AD B2C:
    • Nome do escopo: personificação do usuário
    • Nome de exibição do consentimento do administrador: Acesso IdentityExperienceFramework
    • Descrição do consentimento do administrador: Permitir que o aplicativo acesse o IdentityExperienceFramework em nome do usuário conectado.
  • Selecionar Adicionar escopo.
Configurar o mapeamento de atributos do Azure AD B2C

Registre o aplicativo ProxyIdentityExperienceFramework:

  • Selecionar Registros de aplicativosE, em seguida, selecione Novo registro.
  • Para Nome, entrar Estrutura de experiência de identidade de proxy.
  • Debaixo Tipos de conta suportados, selecione Contas somente neste diretório organizacional.
Configurar o Azure AD B2C e atribuir pessoas

  • Debaixo URI de redirecionamento, use o menu suspenso para selecionar Cliente público/nativo (móvel e desktop).
  • Para URI de redirecionamento, digite myapp://auth.
  • Debaixo Permissões, marque a caixa de seleção Conceder consentimento do administrador para permissões openid e offline_access.
  • Selecionar Registrar-se.
Configurar grupos de atribuição do Azure AD B2C

  • Grave o ID do aplicativo (cliente) para uso em uma etapa posterior.
Configurar grupos de atribuição do Azure AD B2C

Em seguida, especifique que o aplicativo deve ser tratado como um cliente público:

  • Debaixo Gerenciar, selecione Autenticação.
  • Debaixo Configurações avançadas, habilitar Permitir fluxos de clientes públicos (selecione Sim).
  • Selecionar Economize.
Configurar o certificado de assinatura B2C do Azure AD

Agora, conceda permissões para o escopo da API que você expôs anteriormente no registro do IdentityExperienceFramework:

  • Debaixo Gerenciar, selecione Permissões de API.
  • Debaixo Permissões configuradas, selecione Adicione uma permissão.
Configurar o certificado de assinatura B2C do Azure AD

  • Selecione os Minhas APIs guia e selecione o Estrutura de experiência de identidade aplicação.
Configurar o certificado de assinatura B2C do Azure AD

  • Debaixo Permissão, Selecione o personificação do usuário escopo que você definiu anteriormente.
  • Selecionar Adicionar permissões. Conforme as instruções, aguarde alguns minutos antes de prosseguir para a próxima etapa.
Configurar o certificado de assinatura B2C do Azure AD

  • Selecionar Conceder consentimento administrativo para (nome do seu inquilino).
Configurar o certificado de assinatura B2C do Azure AD

  • Selecione sua conta de administrador conectada no momento ou entre com uma conta no seu locatário do Azure AD B2C que tenha recebido pelo menos a função de administrador de aplicativo em nuvem.
  • Selecionar Sim.
  • Selecionar revisar, e então verifique se "Concedido para ..." aparece em Status para os escopos - offline_access, openid e user_impersonation. Pode levar alguns minutos para que as permissões sejam propagadas.
Configurar o certificado de assinatura B2C do Azure AD

Registre o aplicativo Joomla:

  • Selecionar Registros de aplicativosE, em seguida, selecione Novo registro.
  • Digite um nome para o aplicativo, como: Joomla.
  • Debaixo Tipos de conta suportados, selecione Contas em qualquer diretório organizacional ou qualquer provedor de identidade, para autenticar usuários com o Azure AD B2C.
Configurar o certificado de assinatura B2C do Azure AD

  • Debaixo URI de redirecionamento, selecione Web e insira o URL do ACS do Guia Metadados do Provedor de Serviços do plugin SAML miniOrange.
  • Selecionar Registrar-se.
Configurar o certificado de assinatura B2C do Azure AD

  • Debaixo Gerenciar, clique em Expor uma API.
  • Clique em Conjunto para o ID do aplicativo URI e clique em Economize, aceitando o valor padrão.
Configurar o certificado de assinatura B2C do Azure AD

  • Depois de salvo, copie o URI do ID do aplicativo e navegue até o Guia Metadados do Provedor de Serviços do plugin.
Configurar o certificado de assinatura B2C do Azure AD

  • Cole o valor copiado sob o ID da Entidade SP / Emissor campo fornecido nesta aba.
  • Clique em Economize.

Gerar políticas de SSO:

  • No nosso portal Azure B2C, navegue até a seção Visão geral do seu locatário B2C e registre o nome do seu locatário. OBSERVAÇÃO: Se o seu domínio B2C for b2ctest.onmicrosoft.com, o nome do seu locatário será b2ctest.
Configurar o certificado de assinatura B2C do Azure AD

  • Digite seu Nome do locatário do Azure B2C aqui., juntamente com o ID do aplicativo para os aplicativos IdentityExperienceFramework e ProxyIdentityExperienceFramework, conforme registrados nas etapas acima.
  • Em seguida, clique no Gerar políticas do Azure B2C botão para baixar as políticas de SSO.
  • Extraia o arquivo zip baixado. Ele contém os arquivos de política e o certificado (.pfx), que você precisará nas etapas seguintes.

Certificados de configuração:

OBSERVAÇÃO: Na etapa seguinte, se a "Estrutura de Experiência de Identidade" não estiver clicável, pode ser que você não tenha uma assinatura ativa do Azure AD B2C para esse locatário. Você pode encontrar os detalhes sobre a assinatura do Azure AD B2C. aqui. e você pode criar um novo inquilino seguindo os passos aqui..


  • Entre no Portal do Azure e navegue até o seu Locatário do Azure AD B2C.
Configurar o certificado de assinatura B2C do Azure AD

  • Debaixo Políticas internas, selecione Estrutura de Experiência de Identidade e depois Chaves de política.
Configurar o certificado de assinatura B2C do Azure AD

  • Selecionar AdicioneE, em seguida, selecione Opções > Upload.
  • Insira o nome como SamlIdpCert. O prefixo B2C_1A_ será adicionado automaticamente ao nome da sua chave.
Configurar o certificado de assinatura B2C do Azure AD

  • Usando o controle de upload de arquivo, carregue o certificado que foi gerado nas etapas acima, juntamente com as políticas de SSO (tenantname-cert.pfx).
  • Insira a senha do certificado como nome do locatário e clique em Criar. Por exemplo, se o nome do locatário for xyzb2c.onmicrosoft.com, insira a senha como xyzb2c.
  • Você poderá ver uma nova chave de política com o nome B2C_1A_SamlIdpCert.
  • Na página de visão geral do seu locatário do Azure AD B2C, em Políticas, selecione Identity Experience Framework.
  • Selecionar Chaves de Política e depois selecione Adicione.
  • Para Opções, escolha Gerar.
  • In Nome, digite TokenSigningKeyContainer.
  • Para Tipo de chave, selecione RSA.
  • Para Uso da chave, selecione Assinatura.
Configurar o certificado de assinatura B2C do Azure AD

  • Selecionar Criar.
  • Na página de visão geral do seu locatário do Azure AD B2C, em Políticas internas, selecione Estrutura de Experiência de Identidade.
  • Para Opções, escolha Gerar.
  • In Nome, digite TokenEncryptionKeyContainer.
  • Para Tipo de chave, selecione RSA.
  • Para Uso da chave, selecione Criptografia.
Configurar o certificado de assinatura B2C do Azure AD

  • Selecionar Criar.

Carregar as Políticas:

  • Selecione os Estrutura de Experiência de Identidade item de menu no seu locatário B2C no portal do Azure.
Configurar o certificado de assinatura B2C do Azure AD

  • Selecionar Carregar política personalizada.
Configurar o certificado de assinatura B2C do Azure AD

  • Seguindo a seguinte ordem, carregue os arquivos de política baixados nas etapas acima:
    • TrustFrameworkBase.xml
    • TrustFrameworkExtensions.xml
    • SignUpOrSignin.xml
    • ProfileEdit.xml
    • PasswordReset.xml
    • SignUpOrSigninSAML.xml
  • Conforme você carrega os arquivos, o Azure adiciona o prefixo B2C_1A_ a cada um.

No plugin SAML do Joomla, acesse a aba Configuração do Provedor de Serviços e clique em Adicionar novo IDPExistem 3 maneiras de configurar o IdP:

Carregar metadados do IdP

A. Ao carregar metadados do IDP:

  • No plugin Joomla SAML, vá para Configuração do provedor de serviços Na guia, clique aqui no Selecionar arquivo botão para selecionar o arquivo de metadados e, em seguida, clique no Escolher arquivo botão.
Carregar metadados do IdP

B. Por URL de metadados:

  • Entrar URL de metadados (Copiar do aplicativo IDP) e clicar em Buscar metadados botão.
Carregar metadados do IdP

C. Configuração manual:

  • exemplar ID da entidade SAML, URL do ponto de extremidade de logon único SAML e certificado X.509 do documento de metadados da Federação e cole-o em ID da entidade do provedor de identidade (IDP), URL de autenticação única (SSO), certificado X.509 campos respectivamente no plugin.
ID da entidade IdP ID da entidade SAML no documento de metadados da federação
URL de login único URL do ponto de extremidade de logon único SAML no documento de metadados da federação
Valor do Certificado X.509 Certificado X.509 no documento de metadados da Federação
Carregar metadados do IdP
  • Clique Economize para armazenar sua configuração. Depois de salva, a configuração do IdP aparecerá no Lista de deslocados internos, onde você pode copiar o URL do SSO ou gerencie a configuração editando o IdP configurado ou excluindo-o, conforme necessário.
Carregar metadados do IdP

  • Por fim, teste a configuração clicando no Testar botão. Na janela de teste bem-sucedido, você verá os atributos recebidos do seu IdP, permitindo que você verifique se a configuração está funcionando corretamente.
Carregar metadados do IdP

  • Atributos são detalhes do usuário que são armazenados no seu Provedor de Identidade.
  • O Mapeamento de Atributos ajuda você a obter atributos de usuário do seu Provedor de Identidade (IDP) e mapeá-los para atributos de usuário do Joomla, como nome, sobrenome, endereço, telefone etc.
  • Ao registrar automaticamente os usuários no seu site Joomla, esses atributos serão mapeados automaticamente para os detalhes do usuário Joomla.
  • Acesse a aba Mapeamento e preencha todos os campos. Mapeamento de Atributos seção.
Nome de usuário: Nome do atributo de nome de usuário do IdP (manter NameID por padrão)
Email: Nome do atributo de e-mail do IdP (manter NameID por padrão)
Nome: Nome do atributo de nome do IdP
Mapeamento de Atributos Joomla
  • Você pode verificar os Resultados da configuração do teste na guia Configuração do provedor de serviços para ter uma ideia melhor de quais valores mapear aqui.

Nota: Você pode ver como funciona o mapeamento de atributos aqui..

  • O mapeamento de grupo/função ajuda você a atribuir funções específicas a usuários de um determinado grupo no seu Provedor de Identidade (IdP).
  • Durante o registro automático, os usuários recebem funções com base no grupo ao qual estão mapeados.
Mapeamento de Grupos Joomla

Nota: Você pode ver como funciona o mapeamento de grupo/função aqui..

  • Acesse a aba Configurações de Login. Você pode adicionar a URL de login para realizar o SSO SAML no seu site Joomla seguindo os passos abaixo.
  • Há vários recursos disponíveis nesta aba, como redirecionamento automático do usuário para o Provedor de Identidade e ativação de login de backend para superusuários. Para usar esses recursos, clique nas respectivas caixas de seleção.
Mapeamento de Grupos Joomla
  • Clique na aba "Atualizar" para conferir nossa lista completa de recursos e diversos planos de licenciamento. OU clique aqui para conferir os recursos e planos de licenciamento.
  • Caso você esteja enfrentando algum problema ou tenha alguma dúvida, entre em contato conosco enviando sua dúvida por meio do botão Suporte no plugin ou enviando um e-mail para joomlasupport@xecurify.com.
Mais perguntas frequentes ➔

Há algumas razões pelas quais isso pode acontecer:

1. O cache está habilitado no site.
Quando o redirecionamento automático está habilitado, o usuário é redirecionado para a página de login do IDP e, após efetuar login, retorna ao site principal, mas como o cache está habilitado, ele redireciona para a página de login do IDP, causando um loop.

2. Discrepância HTTP/HTTPS:
Isso acontece quando o HTTPS não é imposto no site, mas está configurado no lado do IDP com uma URL HTTPS. Isso pode ser resolvido aplicando o HTTPS no site, definindo uma regra de redirecionamento no arquivo .htaccess ou no nível do Apache.

3. Adulteração de cookies:
O cookie criado pelo plugin após o login do usuário é alterado por outro plugin, o que faz com que o usuário não efetue login no site Joomla, mas a sessão é criada no IDP.

No plugin SAML do Joomla, quando uma extensão não é habilitada após a instalação do plugin, ao clicar em "Testar Configuração", você é redirecionado para o seu próprio site em vez de para o IDP. Para resolver o problema, você precisa habilitar todas as extensões do plugin após a instalação.

Siga os passos abaixo para resolver esse problema:

1. Na interface de administração do Joomla, vá para Extensões -> Gerenciar -> Gerenciar.
2. Procure por "miniorange".
3. Habilite todas as extensões dos plugins.

Aqui estão alguns erros frequentes que podem ocorrer:

INVALID_ISSUER: Isso significa que você NÃO inseriu o valor correto de Emissor ou ID da Entidade fornecido pelo seu Provedor de Identidade. Você verá na mensagem de erro qual era o valor esperado (que você configurou) e o que realmente foi encontrado na Resposta SAML.
INVALID_AUDIENCE: Isso significa que você NÃO configurou corretamente a URL do Público no seu Provedor de Identidade. Ela deve ser definida como https://url-base-do-seu-site-joomla/plugins/authentication/miniorangesaml/ no seu Provedor de Identidade.
INVALID_DESTINATION: Isso significa que você NÃO configurou a URL de destino corretamente no seu Provedor de Identidade. Ela deve ser definida como https://url-base-do-seu-site-joomla/plugins/authentication/miniorangesaml/saml2/acs.php no seu Provedor de Identidade.
ASSINATURA_INVÁLIDA: Isso significa que o certificado fornecido não corresponde ao certificado encontrado na resposta SAML. Certifique-se de fornecer o mesmo certificado que você baixou do seu IdP. Se você tiver o arquivo XML de metadados do seu IdP, certifique-se de fornecer o certificado incluído na tag de certificado X509, que possui o atributo use='signing'.
INVALID_CERTIFICATE: Isso significa que o certificado fornecido não está no formato correto. Certifique-se de ter copiado todo o certificado fornecido pelo seu IdP. Se copiado do arquivo XML de Metadados do IdP, certifique-se de ter copiado o valor completo.

Isso só é possível quando um certificado recebido na Resposta SAML não corresponde ao certificado configurado no plugin. Copie o valor do certificado exibido na janela Configuração de Teste e cole-o no campo Certificado X.509 na aba Provedor de Serviços do plugin.

Siga os passos para a configuração de exportação:
1) Acesse o plugin miniOrange SAML SP e navegue até a aba Configuração do Provedor de Serviços.
2) Em seguida, clique no botão Importar/Exportar na parte inferior da página e depois clique no botão Exportar configuração.
3) Navegue até Sistema >> Gerenciar e pesquise miniOrange na barra de pesquisa. Em seguida, desinstale todas as extensões do miniOrange.

Siga os passos para importar a configuração:
1) Instale o plugin mais recente e faça login com suas credenciais miniOrange no plugin.
2) Navegue até a aba Configuração do Provedor de Serviços e clique no botão Importar/Exportar.
3) Carregue o arquivo de configuração baixado e clique no botão Importar configuração.

Ao atualizar o plugin SAML do Joomla, se uma tabela ou coluna não for adicionada ao banco de dados, você receberá um erro de tabela ausente. Esse problema geralmente ocorre quando uma tabela ou coluna não é adicionada ao banco de dados durante a atualização do plugin.
Você pode reinstalar o plugin para resolver esse problema. Siga os passos abaixo:

Desinstale o plugin existente (Faça um backup do plugin existente antes de desinstalá-lo)
– Vá em Extensões -> Gerenciar -> Gerenciar
– Procure por miniOrange
– Selecione todas as extensões e clique em 'Desinstalar'.
Agora instale o plugin novamente e configure-o.

Um site Joomla pode ser usado como Provedor de Serviços ou Provedor de Identidade usando o plugin SP ou IDP relevante. Você provavelmente está enfrentando esse erro porque instalou os dois plugins no mesmo site.
Para resolver esse problema, siga as etapas mencionadas abaixo: Exclua as seguintes pastas do seu diretório Joomla:

1. /bibliotecas/miniorangejoomlaidpplugin
2. /bibliotecas/miniorangesamlplugin
3. /plugins/sistema/samlredirect
Agora você deve conseguir fazer login no seu site Joomla.

Remova as extensões restantes:

1. No console do administrador do seu site Joomla, vá para Extensões -> Gerenciar -> Gerenciar.
2. Pesquise por 'miniorange'
3. Selecione todas as extensões e clique em Desinstalar

O problema de redirecionamento ocorre ao usar o plugin Admin Tools para Joomla SAML SSO, onde o plugin Admin Tools faz alterações no arquivo .htaccess e adiciona determinadas regras que impedem o redirecionamento do site.

Você pode resolver o problema acima seguindo os passos abaixo:

1. Navegue até Ferramentas de administração >> Painel de controle e clique na opção .htaccess maker.
2. Em seguida, desative a opção "Proteger contra ataques comuns de injeção de arquivo".
Em seguida, limpe o cache do seu site e teste o Single Sign-On.

Registros do rastreador SAML:

1. Baixe o complemento rastreador SAML: Firefox: [ de vidrio ] | Cromo:[ de vidrio ] 2. Abra o rastreador SAML na barra de ferramentas do navegador.
3. Mantenha a janela do rastreador SAML aberta.
4. Execute a configuração SSO/teste e reproduza o problema.
5. Vá para a janela do rastreador SAML.
6. Você terá a opção de exportar o log do SAML Tracer em um arquivo (na barra de menu superior). Salve os logs em um arquivo, escolha "Nenhum" quando solicitado e envie-nos esse arquivo.

Parece que seu Provedor de Identidade está enviando um erro na Resposta SAML. Para solucionar isso, acesse a aba "Configuração do Provedor de Serviço" do Plug-in SAML SP. Clique em "Configuração de Teste" e revise a janela de resultados da configuração. Certifique-se de que o Mapeamento de Atributos foi feito corretamente e verifique se o Valor do Certificado X.509 está correto.



ADFS_sso ×
Olá!

Preciso de ajuda? Estamos bem aqui!

ajuda