Procurar Resultados :

×

Registrar Contato

Logon único SAML no Joomla usando ADFS

O plugin miniOrange Joomla SAML SP SSO ajuda você a integrar seu site Joomla ao ADFS usando o protocolo SAML 2.0. Nosso plugin intuitivo simplifica o processo de configuração do Single Sign-on (SSO) com o ADFS (Serviços de Federação do Active Directory) no Joomla, garantindo uma experiência de login segura. Isso permite que os usuários acessem vários sites Joomla sem esforço usando suas credenciais de IDP do ADFS.

Nosso plugin foi projetado para ser compatível com Joomla 3, 4 e 5 e funciona perfeitamente com todos os provedores de identidade compatíveis com SAML 2.0. Para uma visão geral detalhada dos recursos abrangentes oferecidos pelo plugin Joomla SAML SP, visite nossa página. aqui.. Abaixo, fornecemos um guia passo a passo sobre como configurar o login SAML SSO entre seu site Joomla e o ADFS, com o ADFS servindo como Provedor de Identidade (IDP) e o Joomla como Provedor de Serviços (SP).


Youtube-color Criado com o esboço.

Para configurar o Single Sign-On entre ADFS e Joomla, você também pode seguir este passo a passo Vídeo de instalação.

Nesta configuração, ADFS serve como repositório para armazenar usuários, ou seja, atuará como IDP enquanto Joomla é onde os usuários farão login usando suas credenciais do ADFS onde Plugin Joomla SAML SP SSO será instalado.

  • Faça login no seu site Joomla Administrador console.
  • No menu de alternância à esquerda, clique em System, então na seção Instalar clique em Extensões.
  • Agora clique em Ou procurar arquivo botão para localizar e instalar o arquivo de plugin baixado anteriormente.
Instalar o plugin Joomla SAML SP
  • A instalação do plugin foi bem-sucedida. Agora clique em Iniciar!
Introdução à configuração do SAML SP
  • Vou ao Metadados do Provedor de Serviços aba, aqui você pode encontrar o URL de metadados, baixe o arquivo XML de metadados, ou você pode copiar o ID da entidade e URL do ACS diretamente.
Introdução à configuração do SAML SP
  • No ADFS, pesquise por Gerenciamento do ADFS aplicação.
Configurar o ADFS como um IDP

  • Após abrir o aplicativo de gerenciamento do ADFS, selecione Confiança da Parte Confiável & então clique em Adicionar confiança da parte confiável.
Configurar o ADFS como um IDP

  • Clique na Começar botão do pop-up do Relying Party Trust Wizard. Mas antes disso, certifique-se Reivindicações cientes é selecionado.
Configurar o ADFS como um IDP

  • Selecione as opções para adicionar uma parte confiável.
  • Usando URL de metadados:

    • Em Selecionar fonte de dados: Importar dados sobre a parte confiável publicados on-line ou na rede local opção e, em seguida, adicione a URL no endereço de metadados da Federação (navegue até a aba Metadados do Provedor de Serviço no plugin para obter a URL do SP Meatadata).
    Configurar o ADFS como um IDP

    • Se você tiver um URL de metadados, poderá pular as etapas abaixo de Importar arquivo de metadados e inserir os dados manualmente e, em seguida, começar a configurar a partir dele. Nesta etapa.

    Usando arquivo XML de metadados:

    • Em Selecionar fonte de dados: Importar dados sobre a parte confiável de um arquivo opção e, em seguida, navegue pelo arquivo de metadados (você pode baixar o arquivo de metadados SP do plugin em Metadados do Provedor de Serviços aba).
    Configurar o ADFS como um IDP

    Usando a configuração manual:

    • Em Selecionar fonte de dados: Insira dados sobre a parte confiável manualmente e clique em Seguinte.
    Configurar o ADFS como um IDP

  • Digite o nome de exibição e clique Seguinte.
  • Carregue o certificado e clique Seguinte. Baixe o certificado do plugin e use o mesmo certificado para fazer upload no ADFS.
  • Selecionar Habilitar suporte para o protocolo SAML 2.0 WebSSO & Insira a URL do ACS dos plugins Metadados do Provedor de Serviços Aba. Clique Seguinte.
Configurar o ADFS como um IDP

  • Adicione ID da entidade de plugins Metadados do Provedor de Serviços Tab como Identificador de confiança da parte confiável e clique em Adicione botão e depois clique Seguinte.
Configurar o ADFS como um IDP

  • Baixe também o certificado de assinatura em Metadados do Provedor de Serviços Guia do plugin.
  • Selecionar Permitir a todos como uma Política de Controle de Acesso e clique em Seguinte.
Configurar o ADFS como um IDP

  • Clique na Seguinte botão Pronto para adicionar confiança e clique Fechar.
  • Será exibida a lista de Trusts de Partes Confiáveis. Selecione o aplicativo correspondente e clique em Editar Política de Emissão de Reivindicações.
Configurar o ADFS como um IDP

  • Clique em Adicionar regra botão.
Configurar o ADFS como um IDP

  • Selecionar Enviar atributos LDAP como declarações & Clique em Seguinte.
Configurar o ADFS como um IDP

  • Insira os seguintes detalhes e clique em Acabamento.
Nome da regra de reivindicação Atributos
Armazenamento de atributos Active Directory
Atributo LDAP Endereços de e-mail
Tipo de reivindicação de saída ID Nome

Configurar o ADFS como um IDP

  • Clique Inscreva-se e depois Ok.
  • Selecione a propriedade do aplicativo e adicione o certificado baixado do complemento.
Configurar o ADFS como um IDP

  • Você pode baixar seus metadados do ADFS usando o seguinte URL. Você pode usar este URL de metadados na guia Configuração do Provedor de Serviços.
  • { }

SSO do Windows (opcional)

  • Etapas para configurar o ADFS para autenticação do Windows:
    • Abra o Prompt de Comando elevado no Servidor ADFS e execute o seguinte comando nele:
      • setspn -a HTTP/##FQDN do servidor ADFS## ##Conta de serviço de domínio##
      • FQDN é um nome de domínio totalmente qualificado (exemplo: adfs4.example.com)
      • Conta de serviço de domínio é o nome de usuário da conta no AD
      • Exemplo: setspn -a HTTP/adfs.example.com nome de usuário/domínio
    • Abra o Console de Gerenciamento do AD FS e acesse a seção Políticas de Autenticação, edite as Políticas Globais de Autenticação. Verifique a Autenticação do Windows na zona da Intranet.
    Configurar o ADFS como um IDP

    • Abra o Internet Explorer. Navegue até a aba Segurança em Opções da Internet.
    • Adicione o FQDN do AD FS à lista de sites na Intranet Local e reinicie o navegador.
    • Selecione Nível Personalizado para a Zona de Segurança. Na lista de opções, selecione Logon Automático somente na Zona da Intranet.
    Configurar o ADFS como um IDP

    • Abra o PowerShell e execute os dois comandos a seguir para habilitar a autenticação do Windows no navegador Chrome.
    • Set-AdfsProperties -WIASupportedUserAgents ((Get-ADFSProperties | Select -ExpandProperty WIASupportedUserAgents) + "Chrome")
      Obter-AdfsProperties | Selecionar -ExpandProperty WIASupportedUserAgents;
    • Você configurou o ADFS para autenticação do Windows. Agora, para adicionar a Parte Confiável ao seu Joomla, siga estes passos.

No plugin SAML do Joomla, acesse a aba Configuração do Provedor de Serviços e clique em Adicionar novo IDPExistem 3 maneiras de configurar o IdP:

Carregar metadados do IdP

A. Ao carregar metadados do IDP:

  • No plugin Joomla SAML, vá para Configuração do provedor de serviços Na guia, clique aqui no Selecionar arquivo botão para selecionar o arquivo de metadados e, em seguida, clique no Escolher arquivo botão.
Carregar metadados do IdP

B. Por URL de metadados:

  • Entrar URL de metadados (Copiar do aplicativo IDP) e clicar em Buscar metadados botão.
Carregar metadados do IdP

C. Configuração manual:

  • exemplar ID da entidade SAML, URL do ponto de extremidade de logon único SAML e certificado X.509 do documento de metadados da Federação e cole-o em ID da entidade do provedor de identidade (IDP), URL de autenticação única (SSO), certificado X.509 campos respectivamente no plugin.
ID da entidade IdP ID da entidade SAML no documento de metadados da federação
URL de login único URL do ponto de extremidade de logon único SAML no documento de metadados da federação
Valor do Certificado X.509 Certificado X.509 no documento de metadados da Federação
Carregar metadados do IdP
  • Clique Economize para armazenar sua configuração. Depois de salva, a configuração do IdP aparecerá no Lista de deslocados internos, onde você pode copiar o URL do SSO ou gerencie a configuração editando o IdP configurado ou excluindo-o, conforme necessário.
Carregar metadados do IdP

  • Por fim, teste a configuração clicando no Testar botão. Na janela de teste bem-sucedido, você verá os atributos recebidos do seu IdP, permitindo que você verifique se a configuração está funcionando corretamente.
Carregar metadados do IdP

  • Atributos são detalhes do usuário que são armazenados no seu Provedor de Identidade.
  • O Mapeamento de Atributos ajuda você a obter atributos de usuário do seu Provedor de Identidade (IDP) e mapeá-los para atributos de usuário do Joomla, como nome, sobrenome, endereço, telefone etc.
  • Ao registrar automaticamente os usuários no seu site Joomla, esses atributos serão mapeados automaticamente para os detalhes do usuário Joomla.
  • Acesse a aba Mapeamento e preencha todos os campos. Mapeamento de Atributos seção.
Nome de usuário: Nome do atributo de nome de usuário do IdP (manter NameID por padrão)
Email: Nome do atributo de e-mail do IdP (manter NameID por padrão)
Nome: Nome do atributo de nome do IdP
Mapeamento de Atributos Joomla
  • Você pode verificar os Resultados da configuração do teste na guia Configuração do provedor de serviços para ter uma ideia melhor de quais valores mapear aqui.

Nota: Você pode ver como funciona o mapeamento de atributos aqui..

  • O mapeamento de grupo/função ajuda você a atribuir funções específicas a usuários de um determinado grupo no seu Provedor de Identidade (IdP).
  • Durante o registro automático, os usuários recebem funções com base no grupo ao qual estão mapeados.
Mapeamento de Grupos Joomla

Nota: Você pode ver como funciona o mapeamento de grupo/função aqui..

  • Acesse a aba Configurações de Login. Você pode adicionar a URL de login para realizar o SSO SAML no seu site Joomla seguindo os passos abaixo.
  • Há vários recursos disponíveis nesta aba, como redirecionamento automático do usuário para o Provedor de Identidade e ativação de login de backend para superusuários. Para usar esses recursos, clique nas respectivas caixas de seleção.
Mapeamento de Grupos Joomla
  • Clique na aba "Atualizar" para conferir nossa lista completa de recursos e diversos planos de licenciamento. OU clique aqui para conferir os recursos e planos de licenciamento.
  • Caso você esteja enfrentando algum problema ou tenha alguma dúvida, entre em contato conosco enviando sua dúvida por meio do botão Suporte no plugin ou enviando um e-mail para joomlasupport@xecurify.com.
Mais perguntas frequentes ➔

Há algumas razões pelas quais isso pode acontecer:

1. O cache está habilitado no site.
Quando o redirecionamento automático está habilitado, o usuário é redirecionado para a página de login do IDP e, após efetuar login, retorna ao site principal, mas como o cache está habilitado, ele redireciona para a página de login do IDP, causando um loop.

2. Discrepância HTTP/HTTPS:
Isso acontece quando o HTTPS não é imposto no site, mas está configurado no lado do IDP com uma URL HTTPS. Isso pode ser resolvido aplicando o HTTPS no site, definindo uma regra de redirecionamento no arquivo .htaccess ou no nível do Apache.

3. Adulteração de cookies:
O cookie criado pelo plugin após o login do usuário é alterado por outro plugin, o que faz com que o usuário não efetue login no site Joomla, mas a sessão é criada no IDP.

No plugin SAML do Joomla, quando uma extensão não é habilitada após a instalação do plugin, ao clicar em "Testar Configuração", você é redirecionado para o seu próprio site em vez de para o IDP. Para resolver o problema, você precisa habilitar todas as extensões do plugin após a instalação.

Siga os passos abaixo para resolver esse problema:

1. Na interface de administração do Joomla, vá para Extensões -> Gerenciar -> Gerenciar.
2. Procure por "miniorange".
3. Habilite todas as extensões dos plugins.

Aqui estão alguns erros frequentes que podem ocorrer:

INVALID_ISSUER: Isso significa que você NÃO inseriu o valor correto de Emissor ou ID da Entidade fornecido pelo seu Provedor de Identidade. Você verá na mensagem de erro qual era o valor esperado (que você configurou) e o que realmente foi encontrado na Resposta SAML.
INVALID_AUDIENCE: Isso significa que você NÃO configurou corretamente a URL do Público no seu Provedor de Identidade. Ela deve ser definida como https://url-base-do-seu-site-joomla/plugins/authentication/miniorangesaml/ no seu Provedor de Identidade.
INVALID_DESTINATION: Isso significa que você NÃO configurou a URL de destino corretamente no seu Provedor de Identidade. Ela deve ser definida como https://url-base-do-seu-site-joomla/plugins/authentication/miniorangesaml/saml2/acs.php no seu Provedor de Identidade.
ASSINATURA_INVÁLIDA: Isso significa que o certificado fornecido não corresponde ao certificado encontrado na resposta SAML. Certifique-se de fornecer o mesmo certificado que você baixou do seu IdP. Se você tiver o arquivo XML de metadados do seu IdP, certifique-se de fornecer o certificado incluído na tag de certificado X509, que possui o atributo use='signing'.
INVALID_CERTIFICATE: Isso significa que o certificado fornecido não está no formato correto. Certifique-se de ter copiado todo o certificado fornecido pelo seu IdP. Se copiado do arquivo XML de Metadados do IdP, certifique-se de ter copiado o valor completo.

Isso só é possível quando um certificado recebido na Resposta SAML não corresponde ao certificado configurado no plugin. Copie o valor do certificado exibido na janela Configuração de Teste e cole-o no campo Certificado X.509 na aba Provedor de Serviços do plugin.

Siga os passos para a configuração de exportação:
1) Acesse o plugin miniOrange SAML SP e navegue até a aba Configuração do Provedor de Serviços.
2) Em seguida, clique no botão Importar/Exportar na parte inferior da página e depois clique no botão Exportar configuração.
3) Navegue até Sistema >> Gerenciar e pesquise miniOrange na barra de pesquisa. Em seguida, desinstale todas as extensões do miniOrange.

Siga os passos para importar a configuração:
1) Instale o plugin mais recente e faça login com suas credenciais miniOrange no plugin.
2) Navegue até a aba Configuração do Provedor de Serviços e clique no botão Importar/Exportar.
3) Carregue o arquivo de configuração baixado e clique no botão Importar configuração.

Ao atualizar o plugin SAML do Joomla, se uma tabela ou coluna não for adicionada ao banco de dados, você receberá um erro de tabela ausente. Esse problema geralmente ocorre quando uma tabela ou coluna não é adicionada ao banco de dados durante a atualização do plugin.
Você pode reinstalar o plugin para resolver esse problema. Siga os passos abaixo:

Desinstale o plugin existente (Faça um backup do plugin existente antes de desinstalá-lo)
– Vá em Extensões -> Gerenciar -> Gerenciar
– Procure por miniOrange
– Selecione todas as extensões e clique em 'Desinstalar'.
Agora instale o plugin novamente e configure-o.

Um site Joomla pode ser usado como Provedor de Serviços ou Provedor de Identidade usando o plugin SP ou IDP relevante. Você provavelmente está enfrentando esse erro porque instalou os dois plugins no mesmo site.
Para resolver esse problema, siga as etapas mencionadas abaixo: Exclua as seguintes pastas do seu diretório Joomla:

1. /bibliotecas/miniorangejoomlaidpplugin
2. /bibliotecas/miniorangesamlplugin
3. /plugins/sistema/samlredirect
Agora você deve conseguir fazer login no seu site Joomla.

Remova as extensões restantes:

1. No console do administrador do seu site Joomla, vá para Extensões -> Gerenciar -> Gerenciar.
2. Pesquise por 'miniorange'
3. Selecione todas as extensões e clique em Desinstalar

O problema de redirecionamento ocorre ao usar o plugin Admin Tools para Joomla SAML SSO, onde o plugin Admin Tools faz alterações no arquivo .htaccess e adiciona determinadas regras que impedem o redirecionamento do site.

Você pode resolver o problema acima seguindo os passos abaixo:

1. Navegue até Ferramentas de administração >> Painel de controle e clique na opção .htaccess maker.
2. Em seguida, desative a opção "Proteger contra ataques comuns de injeção de arquivo".
Em seguida, limpe o cache do seu site e teste o Single Sign-On.

Registros do rastreador SAML:

1. Baixe o complemento rastreador SAML: Firefox: [ de vidrio ] | Cromo:[ de vidrio ] 2. Abra o rastreador SAML na barra de ferramentas do navegador.
3. Mantenha a janela do rastreador SAML aberta.
4. Execute a configuração SSO/teste e reproduza o problema.
5. Vá para a janela do rastreador SAML.
6. Você terá a opção de exportar o log do SAML Tracer em um arquivo (na barra de menu superior). Salve os logs em um arquivo, escolha "Nenhum" quando solicitado e envie-nos esse arquivo.

Parece que seu Provedor de Identidade está enviando um erro na Resposta SAML. Para solucionar isso, acesse a aba "Configuração do Provedor de Serviço" do Plug-in SAML SP. Clique em "Configuração de Teste" e revise a janela de resultados da configuração. Certifique-se de que o Mapeamento de Atributos foi feito corretamente e verifique se o Valor do Certificado X.509 está correto.



ADFS_sso ×