Вход в Azure B2C для WordPress | Единый вход (SSO) SAML в Azure B2C
Обзор
Вход через единый вход (SSO) Azure B2C от наших Модуль единого входа (SSO) SAML. Azure B2C SSO Этот плагин позволяет пользователям входить в вашу сеть WordPress и получать доступ к сайту, используя свои учетные данные поставщика идентификации Azure B2C (IDP). Вы также можете настроить плагин, используя различные поставщики идентификации, такие как Azure B2C / Azure AD, Office 365 и другие. другие поставщики услуг по индивидуальному заказу. Наши Azure AD B2C SSO Это решение позволит WordPress стать поставщиком услуг (SP), соответствующим стандарту SAML 2.0, обеспечивая доверие между сайтом WordPress (WP) и Azure B2C для безопасной аутентификации и входа пользователей на сайт WordPress (WP).
Он также обеспечивает бесперебойную поддержку расширенных функций единого входа Windows, таких как сопоставление атрибутов и групп, заполнение информации о сотрудниках из Azure B2C / Azure AD для WordPress (WP), единый вход во внутреннюю сеть / единый вход в Интернет, сопоставление изображения профиля из Azure B2C / Azure AD с вашим аватаром WordPress (WP) и т. д.
Здесь мы рассмотрим руководство по настройке единого входа SAML (SSO). Вход в Azure B2C С учетом Azure B2C как поставщик идентификационных данных (Поставщик идентификационных данных) и WordPress как SP (Поставщик услуг). Наш Azure AD B2C SSO Решение обеспечивает неограниченное количество аутентификаций пользователей из Azure B2C. Вы можете посетить наш сайт. SSO Чтобы узнать больше о других предоставляемых нами функциях, используйте этот плагин для WordPress.
Видеоинструкция по настройке: Единый вход между Azure B2C и WordPress (WP)
Предварительные условия: загрузка и установка
- Для настройки Azure B2C в качестве поставщика идентификации SAML с WordPress вам потребуется установить... плагин miniOrange SAML SP SSO.
Примечание: Для пользователей, которым необходимо выполнить настройку. Внешний идентификатор Microsoft Entra Вместо стандартного каталога Azure B2C, пожалуйста, следуйте нашим инструкциям. Руководство по настройке внешнего идентификатора EntraПоскольку шаги отличаются от настройки Azure B2C.
Шаг 1. Настройте Azure B2C в качестве поставщика идентификации (IdP).
Выполните следующие шаги, чтобы настроить Azure B2C в качестве поставщика удостоверений:
Настройте Azure B2C в качестве поставщика идентификации (IdP).
- В плагине SAML SP SSO перейдите по следующему пути: Метаданные поставщика услуг Вкладка. Здесь вы можете найти метаданные поставщика услуг, такие как идентификатор сущности поставщика услуг и URL-адрес ACS (AssertionConsumerService), необходимые для настройки Azure B2C в качестве поставщика удостоверений.
Шаг 2. Регистрация приложений Azure B2C.
Зарегистрируйте заявку на использование системы управления идентификацией (Identity Experience Framework).
- Войти в Портал Azure B2C.
- В клиенте Azure AD B2C выберите Регистрация приложенийа затем выберите «Новая регистрация».
- До Имя, введите IdentityExperienceFramework.
- Под Поддерживаемые типы учетных записей, наведите на Учетные записи только в этом организационном каталоге.
- Под URI перенаправленияВыберите «Веб», а затем введите https://your-tenant-name.b2clogin.com/your-tenant-name.onmicrosoft.com, где your-tenant-name — это доменное имя вашего клиента Azure AD B2C.
Примечание: На следующем этапе, если Разрешения... Если этот раздел не отображается, возможно, причина в отсутствии активной подписки AzureAD B2C для данного клиента. Подробную информацию о подписке AzureAD B2C можно найти здесь. здесь Вы можете создать нового арендатора, выполнив следующие шаги. здесь.
- Под Разрешения...Установите флажок «Предоставить администратору согласие на использование разрешений openid и offline_access».
- Выбрать Зарегистрировать филиал.
- Запишите ID приложения (клиента) для использования на более позднем этапе.
Зарегистрируйте заявку на использование системы управления идентификацией (Identity Experience Framework).
- В левой панели навигации, под Управление раздел, выберите Предоставьте API.
- Выбрать Добавить область действияЗатем выберите «Сохранить и продолжить» и примите URI идентификатора приложения по умолчанию.
- Введите следующие значения, чтобы создать область действия, разрешающую выполнение пользовательских политик в вашем клиенте Azure AD B2C:
- Название области действия: пользователь_имперсонация
- Имя, отображаемое при согласии администратора: Доступ к IdentityExperienceFramework
- Описание согласия администратора: Разрешите приложению доступ к IdentityExperienceFramework от имени вошедшего в систему пользователя.
- Выбрать Добавить область действия.
Зарегистрируйте приложение ProxyIdentityExperienceFramework
- Выбрать Регистрация приложений, А затем выберите Новая регистрация.
- До Имя, введите ProxyIdentityExperienceFramework.
- Под Поддерживаемые типы учетных записей, наведите на Учетные записи только в этом организационном каталоге.
- Под URI перенаправления, используйте раскрывающийся список для выбора Публичный клиент/нативный (мобильные и настольные устройства).
- До URI перенаправления, введите myapp://auth.
- Под Разрешения...Установите флажок «Предоставить администратору согласие на использование разрешений openid и offline_access».
- Выбрать Зарегистрировать филиал.
- Запишите ID приложения (клиента) для использования на более позднем этапе.
Далее укажите, что приложение следует рассматривать как публичный клиент.
- В левой панели навигации, под Управление раздел, выберите Аутентификация.
- Под Дополнительные параметры раздел, включить Разрешить общедоступные клиентские потоки (Выберите «Да»).
- Нажмите на Сохранено .
Теперь предоставьте разрешения для области действия API, которую вы ранее предоставили при регистрации IdentityExperienceFramework.
- В левой панели навигации, под Управление раздел, выберите Разрешения API.
- Под Настроенные разрешения, наведите на Добавить разрешение.
- Выберите Мои API вкладку, затем выберите IdentityExperienceFramework Приложение.
- Под Разрешение, выберите пользователь_имперсонация область действия, которую вы определили ранее.
- Выбрать Добавить разрешенияКак указано в инструкции, подождите несколько минут, прежде чем переходить к следующему шагу.
- Выбрать Предоставьте согласие администратора для (имя вашего арендатора).
- Выберите свою текущую учетную запись администратора или войдите в систему с помощью учетной записи в вашем клиенте Azure AD B2C, которой назначена как минимум роль администратора облачных приложений.
- Выбрать Да.
- Выбрать обновление, а затем убедитесь, что в разделе отображается «Предоставлено для ...». Статус Что касается областей действия - offline_access, openid и user_impersonation. Для распространения разрешений может потребоваться несколько минут.
Зарегистрируйте приложение
- Выбрать Регистрация приложений, А затем выберите Новая регистрация.
- Введите название для приложения, например: /i>.
- Под Поддерживаемые типы учетных записей, наведите на Учетные записи в любом организационном каталоге или любом поставщике удостоверений. Для аутентификации пользователей с помощью Azure AD B2C..
- Под URI перенаправления, наведите на Интернета затем введите URL-адрес ACS из Метаданные поставщика услуг вкладка плагина miniOrange SAML.
- Выбрать Зарегистрировать филиал.
- Под Управление, нажмите на Предоставьте API.
- Нажмите на Поставьте для URI идентификатора приложения, а затем нажмите СохраненоПринимая значение по умолчанию.
- После сохранения скопируйте URI идентификатора приложения и перейдите к Метаданные поставщика услуг вкладка плагина.
- Вставьте скопированное значение под Идентификатор субъекта-участника / эмитент поле, доступное на этой вкладке.
- Нажмите на Сохранено.
Шаг 3. Создание политик единого входа (SSO).
- На портале Azure B2C перейдите в раздел «Обзор» вашего клиента B2C и укажите имя вашего клиента.
Примечание: Если ваш домен B2C — b2ctest.onmicrosoft.com, то имя вашего клиента — b2ctest.
- Введите Имя арендатора Azure B2C ниже, а также идентификатор приложения для IdentityExperienceFramework и
Приложения ProxyIdentityExperienceFramework, зарегистрированные на предыдущих этапах.
- Нажмите на Создание политик Azure B2C кнопку для загрузки политик единого входа.
- Распакуйте загруженный zip-архив. Он содержит файлы политик и сертификат (.pfx), которые вам понадобятся на следующих шагах.
Шаг 4. Настройка сертификатов
Примечание: На следующем этапе, если Структура опыта идентичности Если ссылка неактивна, возможно, причина в отсутствии активной подписки Azure AD B2C для данного клиента. Подробную информацию о подписке Azure AD B2C можно найти здесь. здесь Вы можете создать нового арендатора, выполнив следующие шаги. здесь.
Загрузите сертификат
- Войдите в Лазурный портал и перейдите к своему клиенту Azure AD B2C.
- Под Политика, наведите на Структура опыта идентичности , а затем Ключи политики.
- Выбрать Добавить, А затем выберите Параметры > Загрузить
- Введите имя как SamlIdpCert. Префикс B2C_1A_ будет автоматически добавлен к имени вашего ключа.
- С помощью элемента управления загрузкой файла загрузите сертификат, сгенерированный на предыдущих шагах, вместе с политиками SSO (tenantname-cert.pfx).
- Введите пароль сертификата в качестве имени вашего клиента и нажмите СоздавайНапример, если имя вашего клиента — xyzb2c.onmicrosoft.com, введите пароль как xyzb2c.
- Вы должны увидеть новый ключ политики с именем B2C_1A_SamlIdpCert.
Создайте ключ подписи.
- На странице обзора вашего клиента Azure AD B2C в разделе Политика, наведите на Структура опыта идентичности.
- Выбрать Ключи политики и затем выберите Добавить.
- До Параметры, выберите «Сгенерировать».
- In Имя, введите TokenSigningKeyContainer.
- До Тип ключа, выберите RSA.
- До Использование ключаВыберите «Подпись».
- Выбрать Создавай.
Создайте ключ шифрования
- На странице обзора вашего клиента Azure AD B2C в разделе Политика, наведите на Структура опыта идентичности.
- Выбрать Ключи политики и затем выберите Добавить.
- До Параметры, выберите «Сгенерировать».
- In Имя, введите TokenEncryptionKeyContainer.
- До Тип ключа, выберите RSA.
- До Использование ключаВыберите «Шифрование».
- Выбрать Создавай.
Шаг 5. Загрузите правила.
- Выберите Структура опыта идентичности пункт меню в вашем клиенте B2C на портале Azure.
- Выбрать Загрузить пользовательскую политику.
- Загрузите файлы политики, загруженные на предыдущих этапах, в следующем порядке:
- TrustFrameworkBase.xml
- TrustFrameworkExtensions.xml
- SignUpOrSignin.xml
- ProfileEdit.xml
- PasswordReset.xml
- SignUpOrSigninSAML.xml
- По мере загрузки файлов Azure добавляет к каждому из них префикс B2C_1A_.
Вы успешно настроили Azure B2C в качестве поставщика идентификации SAML (IdP) для обеспечения единого входа (SSO) в Azure B2C, гарантируя безопасный вход на сайт WordPress (WP).
Шаг 6. Настройка плагина
- Перейдите в Настройка поставщика услуг во вкладке плагина нажмите на Загрузка метаданных IDP .
- Укажите любое имя поставщика идентификации (IDP). Например, AzureB2C.
- Введите URL-адрес метаданных следующим образом:
https://имя арендатора.b2clogin.com/имя-арендатора.onmicrosoft.com/B2C_1A_signup_signin_saml/Samlp/metadata - Нажмите на Кнопка «Получить метаданные».
Примечание: Вам потребуется заменить имя арендатора в указанной выше ссылке на имя арендатора Azure B2C.
Шаг 7. Как настроить единый выход из системы SAML в Azure AD B2C?
- Для доступа к SLO пользователям сначала потребуется URL-адрес SLO, который указан на вкладке «Метаданные поставщика услуг» плагина. (Премиум-функция).
- Скопируйте SLO Url из плагина SAML Single Sign-On – SAML SSO Login Plugin.
- Перейдите на портал Azure AD B2C, затем в приложение (подключенное к WordPress (WP)).
- В левой панели выберите Манифест меню.
- Вставьте URL-адрес единого выхода в код манифеста, заменив следующее: NULL, значения.
Вы успешно настроили функцию единого выхода из системы (Single Logout) в Azure B2C.
- Бесплатно
- Стандарт
- Премиум
В этом руководстве вы успешно выполнили настройку. Azure B2C SSO [SAML] (Azure B2C SSO / Вход в Azure B2C)выбирая Azure B2C как поставщик идентификационных данных и WordPress (WP) как SP.Единый вход SAML (SSO) Наше решение гарантирует готовность к развертыванию безопасного доступа/входа на сайт WordPress (WP) с использованием учетных данных Azure B2C. Azure B2C SSO поддерживает все виды сценариев использования единого входа, такие как: Единый вход Azure Active Directory, единый вход Office 365, единый вход Azure AD..
Часто задаваемые вопросы (FAQ)
Дополнительные часто задаваемые вопросы ➔Что такое Azure AD B2C и как он работает с SAML SSO?
Azure AD B2C (Business to Consumer) — это служба управления идентификацией от Microsoft, которая позволяет аутентифицировать внешних пользователей. При использовании с плагином miniOrange SAML SSO, Azure AD B2C выступает в качестве поставщика идентификационных данных (IdP), а WordPress — в качестве поставщика услуг (SP), позволяя пользователям входить на ваш сайт WordPress, используя свои учетные данные Azure AD B2C.
Поддерживается ли добавление пользовательского брендинга на страницах входа в Azure AD B2C?
Да, Azure AD B2C позволяет настраивать пользовательский интерфейс входа в систему, включая фирменную символику, фоновые изображения, цвета и расположение элементов, обеспечивая удобство использования при авторизации.
Можно ли включить автоматическую подготовку учетных записей (Just-In-Time, JIT) для новых пользователей, входящих в систему через Azure B2C?
Да, поддержка JIT-подготовки реализована. Новым пользователям, которые входят в систему через Azure AD B2C, автоматически создаются учетные записи WordPress на основе полученных атрибутов SAML.
Что произойдет, если пользователь уже существует в WordPress с тем же адресом электронной почты, что и в Azure AD B2C?
Плагин можно настроить таким образом, чтобы он сопоставлял существующих пользователей по электронной почте. Если найден подходящий пользователь, сеанс входа будет связан с этим пользователем, а не будет создан новый.
Можно ли ограничить доступ только для пользователей из определенного потока пользователей или группы Azure AD B2C?
Да, доступ можно ограничить с помощью фильтрации на основе утверждений или путем настройки определенных пользовательских сценариев, которые разрешают аутентификацию только определенным пользователям или группам.
Можно ли скрыть стандартный способ входа в WordPress и заставить всех пользователей использовать вход через Azure AD B2C?
Да, вы можете обеспечить единый вход (SSO), перенаправив пользователей на страницу входа в Azure AD B2C и отключив стандартную форму входа WordPress.
Статьи по теме
Спасибо за ваш ответ. Мы свяжемся с вами в ближайшее время.
Что-то пошло не так. Пожалуйста, отправьте запрос ещё раз.














Регистрация