Logon único SAML no Joomla usando ADFS
Visão geral
O plugin miniOrange Joomla SAML SP SSO ajuda você a integrar seu site Joomla ao ADFS usando o protocolo SAML 2.0. Nosso plugin intuitivo simplifica o processo de configuração do Single Sign-on (SSO) com o ADFS (Serviços de Federação do Active Directory) no Joomla, garantindo uma experiência de login segura. Isso permite que os usuários acessem vários sites Joomla sem esforço usando suas credenciais de IDP do ADFS.
Nosso plugin foi projetado para ser compatível com Joomla 3, 4 e 5 e funciona perfeitamente com todos os provedores de identidade compatíveis com SAML 2.0. Para uma visão geral detalhada dos recursos abrangentes oferecidos pelo plugin Joomla SAML SP, visite nossa página. aqui.. Abaixo, fornecemos um guia passo a passo sobre como configurar o login SAML SSO entre seu site Joomla e o ADFS, com o ADFS servindo como Provedor de Identidade (IDP) e o Joomla como Provedor de Serviços (SP).
Para configurar o Single Sign-On entre ADFS e Joomla, você também pode seguir este passo a passo Vídeo de instalação.
Etapas de configuração
Nesta configuração, ADFS serve como repositório para armazenar usuários, ou seja, atuará como IDP enquanto Joomla é onde os usuários farão login usando suas credenciais do ADFS onde Plugin Joomla SAML SP SSO será instalado.
Etapa 1: instalar o plugin Joomla SAML SP
- Faça login no seu site Joomla Administrador console.
- No menu de alternância à esquerda, clique em System, então na seção Instalar clique em Extensões.
- Agora clique em Ou procurar arquivo botão para localizar e instalar o arquivo de plugin baixado anteriormente.
- A instalação do plugin foi bem-sucedida. Agora clique em Iniciar!
- Vou ao Metadados do Provedor de Serviços aba, aqui você pode encontrar o URL de metadados, baixe o arquivo XML de metadados, ou você pode copiar o ID da entidade e URL do ACS diretamente.
Etapa 2: Configurar o ADFS como IDP (Provedor de Identidade)
- No ADFS, pesquise por Gerenciamento do ADFS aplicação.
- Após abrir o aplicativo de gerenciamento do ADFS, selecione Confiança da Parte Confiável & então clique em Adicionar confiança da parte confiável.
- Clique na Começar botão do pop-up do Relying Party Trust Wizard. Mas antes disso, certifique-se Reivindicações cientes é selecionado.
- Selecione as opções para adicionar uma parte confiável.
- Em Selecionar fonte de dados: Importar dados sobre a parte confiável publicados on-line ou na rede local opção e, em seguida, adicione a URL no endereço de metadados da Federação (navegue até a aba Metadados do Provedor de Serviço no plugin para obter a URL do SP Meatadata).
- Se você tiver um URL de metadados, poderá pular as etapas abaixo de Importar arquivo de metadados e inserir os dados manualmente e, em seguida, começar a configurar a partir dele. Nesta etapa.
- Em Selecionar fonte de dados: Importar dados sobre a parte confiável de um arquivo opção e, em seguida, navegue pelo arquivo de metadados (você pode baixar o arquivo de metadados SP do plugin em Metadados do Provedor de Serviços aba).
- Em Selecionar fonte de dados: Insira dados sobre a parte confiável manualmente e clique em Seguinte.
- Digite o nome de exibição e clique Seguinte.
- Carregue o certificado e clique Seguinte. Baixe o certificado do plugin e use o mesmo certificado para fazer upload no ADFS.
- Selecionar Habilitar suporte para o protocolo SAML 2.0 WebSSO & Insira a URL do ACS dos plugins Metadados do Provedor de Serviços Aba. Clique Seguinte.
Usando URL de metadados:
Usando arquivo XML de metadados:
Usando a configuração manual:
- Adicione ID da entidade de plugins Metadados do Provedor de Serviços Tab como Identificador de confiança da parte confiável e clique em Adicione botão e depois clique Seguinte.
- Baixe também o certificado de assinatura em Metadados do Provedor de Serviços Guia do plugin.
- Selecionar Permitir a todos como uma Política de Controle de Acesso e clique em Seguinte.
- Clique na Seguinte botão Pronto para adicionar confiança e clique Fechar.
- Será exibida a lista de Trusts de Partes Confiáveis. Selecione o aplicativo correspondente e clique em Editar Política de Emissão de Reivindicações.
- Clique em Adicionar regra botão.
- Selecionar Enviar atributos LDAP como declarações & Clique em Seguinte.
- Insira os seguintes detalhes e clique em Acabamento.
| Nome da regra de reivindicação | Atributos |
| Armazenamento de atributos | Active Directory |
| Atributo LDAP | Endereços de e-mail |
| Tipo de reivindicação de saída | ID Nome |
- Clique Inscreva-se e depois Ok.
- Selecione a propriedade do aplicativo e adicione o certificado baixado do complemento.
- Você pode baixar seus metadados do ADFS usando o seguinte URL. Você pode usar este URL de metadados na guia Configuração do Provedor de Serviços.
{ }
SSO do Windows (opcional)
- Etapas para configurar o ADFS para autenticação do Windows:
- Abra o Prompt de Comando elevado no Servidor ADFS e execute o seguinte comando nele:
- setspn -a HTTP/##FQDN do servidor ADFS## ##Conta de serviço de domínio##
- FQDN é um nome de domínio totalmente qualificado (exemplo: adfs4.example.com)
- Conta de serviço de domínio é o nome de usuário da conta no AD
- Exemplo: setspn -a HTTP/adfs.example.com nome de usuário/domínio
- Abra o Console de Gerenciamento do AD FS e acesse a seção Políticas de Autenticação, edite as Políticas Globais de Autenticação. Verifique a Autenticação do Windows na zona da Intranet.
- Abra o Internet Explorer. Navegue até a aba Segurança em Opções da Internet.
- Adicione o FQDN do AD FS à lista de sites na Intranet Local e reinicie o navegador.
- Selecione Nível Personalizado para a Zona de Segurança. Na lista de opções, selecione Logon Automático somente na Zona da Intranet.
- Abra o PowerShell e execute os dois comandos a seguir para habilitar a autenticação do Windows no navegador Chrome.
Set-AdfsProperties -WIASupportedUserAgents ((Get-ADFSProperties | Select -ExpandProperty WIASupportedUserAgents) + "Chrome")
Obter-AdfsProperties | Selecionar -ExpandProperty WIASupportedUserAgents;
Etapa 3: Configurar o Joomla como SP (Provedor de Serviços)
No plugin SAML do Joomla, acesse a aba Configuração do Provedor de Serviços e clique em Adicionar novo IDPExistem 3 maneiras de configurar o IdP:
A. Ao carregar metadados do IDP:
- No plugin Joomla SAML, vá para Configuração do provedor de serviços Na guia, clique aqui no Selecionar arquivo botão para selecionar o arquivo de metadados e, em seguida, clique no Escolher arquivo botão.
B. Por URL de metadados:
- Entrar URL de metadados (Copiar do aplicativo IDP) e clicar em Buscar metadados botão.
C. Configuração manual:
- exemplar ID da entidade SAML, URL do ponto de extremidade de logon único SAML e certificado X.509 do documento de metadados da Federação e cole-o em ID da entidade do provedor de identidade (IDP), URL de autenticação única (SSO), certificado X.509 campos respectivamente no plugin.
| ID da entidade IdP | ID da entidade SAML no documento de metadados da federação |
| URL de login único | URL do ponto de extremidade de logon único SAML no documento de metadados da federação |
| Valor do Certificado X.509 | Certificado X.509 no documento de metadados da Federação |
Etapa 4: Testar configuração
- Clique Economize para armazenar sua configuração. Depois de salva, a configuração do IdP aparecerá no Lista de deslocados internos, onde você pode copiar o URL do SSO ou gerencie a configuração editando o IdP configurado ou excluindo-o, conforme necessário.
- Por fim, teste a configuração clicando no Testar botão. Na janela de teste bem-sucedido, você verá os atributos recebidos do seu IdP, permitindo que você verifique se a configuração está funcionando corretamente.
Etapa 5: Mapeamento de Atributos - Recurso Premium
- Atributos são detalhes do usuário que são armazenados no seu Provedor de Identidade.
- O Mapeamento de Atributos ajuda você a obter atributos de usuário do seu Provedor de Identidade (IDP) e mapeá-los para atributos de usuário do Joomla, como nome, sobrenome, endereço, telefone etc.
- Ao registrar automaticamente os usuários no seu site Joomla, esses atributos serão mapeados automaticamente para os detalhes do usuário Joomla.
- Acesse a aba Mapeamento e preencha todos os campos. Mapeamento de Atributos seção.
| Nome de usuário: | Nome do atributo de nome de usuário do IdP (manter NameID por padrão) |
| Email: | Nome do atributo de e-mail do IdP (manter NameID por padrão) |
| Nome: | Nome do atributo de nome do IdP |
- Você pode verificar os Resultados da configuração do teste na guia Configuração do provedor de serviços para ter uma ideia melhor de quais valores mapear aqui.
Nota: Você pode ver como funciona o mapeamento de atributos aqui..
Etapa 6: Mapeamento de Grupos - Recurso Premium
- O mapeamento de grupo/função ajuda você a atribuir funções específicas a usuários de um determinado grupo no seu Provedor de Identidade (IdP).
- Durante o registro automático, os usuários recebem funções com base no grupo ao qual estão mapeados.
Nota: Você pode ver como funciona o mapeamento de grupo/função aqui..
Etapa 7: Redirecionamento e links SSO
- Acesse a aba Configurações de Login. Você pode adicionar a URL de login para realizar o SSO SAML no seu site Joomla seguindo os passos abaixo.
- Há vários recursos disponíveis nesta aba, como redirecionamento automático do usuário para o Provedor de Identidade e ativação de login de backend para superusuários. Para usar esses recursos, clique nas respectivas caixas de seleção.
- Clique na aba "Atualizar" para conferir nossa lista completa de recursos e diversos planos de licenciamento. OU clique aqui para conferir os recursos e planos de licenciamento.
- Caso você esteja enfrentando algum problema ou tenha alguma dúvida, entre em contato conosco enviando sua dúvida por meio do botão Suporte no plugin ou enviando um e-mail para joomlasupport@xecurify.com.
Perguntas Frequentes
Mais perguntas frequentes ➔Minha configuração de teste foi bem-sucedida, mas quando tento fazer login, fico preso em um loop de redirecionamento.
Há algumas razões pelas quais isso pode acontecer:
1. O cache está habilitado no site.
Quando o redirecionamento automático está habilitado, o usuário é redirecionado para a página de login do IDP e, após efetuar login, retorna ao site principal, mas como o cache está habilitado, ele redireciona para a página de login do IDP, causando um loop.
2. Discrepância HTTP/HTTPS:
Isso acontece quando o HTTPS não é imposto no site, mas está configurado no lado do IDP com uma URL HTTPS. Isso pode ser resolvido aplicando o HTTPS no site, definindo uma regra de redirecionamento no arquivo .htaccess ou no nível do Apache.
3. Adulteração de cookies:
O cookie criado pelo plugin após o login do usuário é alterado por outro plugin, o que faz com que o usuário não efetue login no site Joomla, mas a sessão é criada no IDP.
Por que estou sendo redirecionado para o site Joomla em vez do IDP quando clico em Testar configuração?
No plugin SAML do Joomla, quando uma extensão não é habilitada após a instalação do plugin, ao clicar em "Testar Configuração", você é redirecionado para o seu próprio site em vez de para o IDP. Para resolver o problema, você precisa habilitar todas as extensões do plugin após a instalação.
Siga os passos abaixo para resolver esse problema:
1. Na interface de administração do Joomla, vá para Extensões -> Gerenciar -> Gerenciar.
2. Procure por "miniorange".
3. Habilite todas as extensões dos plugins.
Fiz login no meu Provedor de Identidade e ele me redirecionou para o site Joomla, mas não estou logado?
Aqui estão alguns erros frequentes que podem ocorrer:
INVALID_ISSUER: Isso significa que você NÃO inseriu o valor correto de Emissor ou ID da Entidade fornecido pelo seu Provedor de Identidade. Você verá na mensagem de erro qual era o valor esperado (que você configurou) e o que realmente foi encontrado na Resposta SAML.
INVALID_AUDIENCE: Isso significa que você NÃO configurou corretamente a URL do Público no seu Provedor de Identidade. Ela deve ser definida como https://url-base-do-seu-site-joomla/plugins/authentication/miniorangesaml/ no seu Provedor de Identidade.
INVALID_DESTINATION: Isso significa que você NÃO configurou a URL de destino corretamente no seu Provedor de Identidade. Ela deve ser definida como https://url-base-do-seu-site-joomla/plugins/authentication/miniorangesaml/saml2/acs.php no seu Provedor de Identidade.
ASSINATURA_INVÁLIDA: Isso significa que o certificado fornecido não corresponde ao certificado encontrado na resposta SAML. Certifique-se de fornecer o mesmo certificado que você baixou do seu IdP. Se você tiver o arquivo XML de metadados do seu IdP, certifique-se de fornecer o certificado incluído na tag de certificado X509, que possui o atributo use='signing'.
INVALID_CERTIFICATE: Isso significa que o certificado fornecido não está no formato correto. Certifique-se de ter copiado todo o certificado fornecido pelo seu IdP. Se copiado do arquivo XML de Metadados do IdP, certifique-se de ter copiado o valor completo.
Não foi possível encontrar um certificado correspondente à impressão digital configurada.
Isso só é possível quando um certificado recebido na Resposta SAML não corresponde ao certificado configurado no plugin. Copie o valor do certificado exibido na janela Configuração de Teste e cole-o no campo Certificado X.509 na aba Provedor de Serviços do plugin.
Como exportar configuração no Joomla SAML?
Siga os passos para a configuração de exportação:
1) Acesse o plugin miniOrange SAML SP e navegue até a aba Configuração do Provedor de Serviços.
2) Em seguida, clique no botão Importar/Exportar na parte inferior da página e depois clique no botão Exportar configuração.
3) Navegue até Sistema >> Gerenciar e pesquise miniOrange na barra de pesquisa. Em seguida, desinstale todas as extensões do miniOrange.
Siga os passos para importar a configuração:
1) Instale o plugin mais recente e faça login com suas credenciais miniOrange no plugin.
2) Navegue até a aba Configuração do Provedor de Serviços e clique no botão Importar/Exportar.
3) Carregue o arquivo de configuração baixado e clique no botão Importar configuração.
Por que estou recebendo o erro de tabela ausente ao atualizar o plugin Joomla SAML?
Ao atualizar o plugin SAML do Joomla, se uma tabela ou coluna não for adicionada ao banco de dados, você receberá um erro de tabela ausente. Esse problema geralmente ocorre quando uma tabela ou coluna não é adicionada ao banco de dados durante a atualização do plugin.
Você pode reinstalar o plugin para resolver esse problema. Siga os passos abaixo:
Desinstale o plugin existente (Faça um backup do plugin existente antes de desinstalá-lo)
– Vá em Extensões -> Gerenciar -> Gerenciar
– Procure por miniOrange
– Selecione todas as extensões e clique em 'Desinstalar'.
Agora instale o plugin novamente e configure-o.
Como resolver o erro fatal: Não é possível declarar a classe porque o nome já está em uso?
Um site Joomla pode ser usado como Provedor de Serviços ou Provedor de Identidade usando o plugin SP ou IDP relevante. Você provavelmente está enfrentando esse erro porque instalou os dois plugins no mesmo site.
Para resolver esse problema, siga as etapas mencionadas abaixo: Exclua as seguintes pastas do seu diretório Joomla:
1. /bibliotecas/miniorangejoomlaidpplugin
2. /bibliotecas/miniorangesamlplugin
3. /plugins/sistema/samlredirect
Agora você deve conseguir fazer login no seu site Joomla.
Remova as extensões restantes:
1. No console do administrador do seu site Joomla, vá para Extensões -> Gerenciar -> Gerenciar.
2. Pesquise por 'miniorange'
3. Selecione todas as extensões e clique em Desinstalar
O SSO não está funcionando? Você está usando as Ferramentas Administrativas junto com o plugin SAML SP?
O problema de redirecionamento ocorre ao usar o plugin Admin Tools para Joomla SAML SSO, onde o plugin Admin Tools faz alterações no arquivo .htaccess e adiciona determinadas regras que impedem o redirecionamento do site.
Você pode resolver o problema acima seguindo os passos abaixo:
1. Navegue até Ferramentas de administração >> Painel de controle e clique na opção .htaccess maker.
2. Em seguida, desative a opção "Proteger contra ataques comuns de injeção de arquivo".
Em seguida, limpe o cache do seu site e teste o Single Sign-On.
Como verificar ou baixar uma solicitação/resposta SAML usando logs do SAML Tracer?
Registros do rastreador SAML:
1. Baixe o complemento rastreador SAML: Firefox: [ de vidrio
] | Cromo:[ de vidrio ] 2. Abra o rastreador SAML na barra de ferramentas do navegador.
3. Mantenha a janela do rastreador SAML aberta.
4. Execute a configuração SSO/teste e reproduza o problema.
5. Vá para a janela do rastreador SAML.
6. Você terá a opção de exportar o log do SAML Tracer em um arquivo (na barra de menu superior). Salve os logs em um arquivo, escolha "Nenhum" quando solicitado e envie-nos esse arquivo.
Vejo o erro “não conseguimos fazer seu login, entre em contato com seu administrador” durante o login.
Parece que seu Provedor de Identidade está enviando um erro na Resposta SAML. Para solucionar isso, acesse a aba "Configuração do Provedor de Serviço" do Plug-in SAML SP. Clique em "Configuração de Teste" e revise a janela de resultados da configuração. Certifique-se de que o Mapeamento de Atributos foi feito corretamente e verifique se o Valor do Certificado X.509 está correto.
