整合 Oracle Access Manager 與 Azure AD 以取得零售商品

設定 Oracle Access Manager 和 Azure AD 支援「零售商品的聯合 SSO」需要成功完成這些作業:

  • 將 Azure AD 設定為身分識別提供者並將使用者指定給 Oracle Access Manager 以進行零售商
  • 設定 Oracle Access Manager 來與 Azure AD 聯合,這需要您執行下列作業:
    • 為 Azure AD 建立新的身分識別提供者。
    • 將「零售商品資源」與認證配置產生關聯。

將 Azure AD 設定為身分識別提供者

首先,將 Azure AD 設定為身分識別提供者。

將 Azure AD 設定為身分識別提供者

  1. 以網域管理員身分登入 Azure 入口網站
  2. 在執行處理區左側導覽窗格中,按一下Azure Active Directory
  3. 在 Azure Active Directory 窗格中,按一下企業應用程式
  4. 按一下新建應用程式
  5. 在「從儲藏庫新增」區段中,於搜尋方中輸入「零售 Id」,然後按一下「新增」。
  6. 若要將 Oracle Access Manager 設定為新應用程式的服務提供者,請按一下單一登入
  7. 選取 SAML 作為單一登入方法。
    將會顯示「使用 SAML 設定單一登入」頁面。您可以在這裡輸入下列步驟來輸入整合詳細資訊。您必須輸入的部分值來自 Oracle Access Manager 的 SAML 描述資料。若要取得描述資料,請移至 http(s)://<oam_hostname>:<port>/oamfed/sp/metadata。輸出是 XML 資料,下一步是您需要的資料。按一下上傳描述資料檔案,將此描述資料上傳至 Azure AD。
  8. 在「基本 SAML 組態」區域中,ID (實體 ID) 和回覆 URL (宣告用戶服務 URL) 欄位需要值。如果您已上傳 SAML 描述資料 XML,則會自動輸入值。否則,請手動輸入。
    • ID (實體 ID) 對應至 SAML 描述資料中 EntityDescriptor 元素的 entityID 屬性。在程式實際執行時,Azure AD 會將值新增至 SAML 宣告的接受方元素,指出預期的宣告目標對象。在 Oracle Access Manager 中繼資料中找到下列值,並輸入該值:
      <md:EntityDescriptor ……… entityID="http://....../>
    • 回覆 URL (宣告用戶服務 URL) 對應 SAML 描述資料中 AssertionConsumerService 元素的「位置」屬性。請確定選取相對於 HTTP_POST 連結的「位置」屬性。回覆 URL 是聯合夥伴中,預期處理宣告的 SAML 服務端點

    注意事項:

    「登入 URL」、「轉送狀態」和「登出 URL」特性與此案例無關,因此您可以略過這些特性。
  9. 在「使用者屬性和宣告」區域中,設定將插入 SAML 宣告並傳送至 Oracle Access Manager 的使用者屬性。如果是這種情況,可以傳送某些形式的唯一使用者識別。保留「名稱」Id 值的預設值:user.userprincipalname [nameid-format:emailAddress],因為 userprincipalname 是 Azure AD 中的唯一屬性。這類組態的可能性是需要將 userprincipalname 值匯入 Oracle Access Manager 的識別存放區 (LDAP 伺服器存放區) 中的使用者項目。注意

    注意事項:

    索賠中返回的屬性群組,而 CLAIM NAME 下的所有索賠都與此案例無關,因此您可以略過它們。
  10. 在「SAML 簽署憑證」區域中,按一下聯合描述資料 XML 旁邊的下載連結,並將檔案儲存在您的電腦上。您稍後將 Oracle Access Manager 設定為服務提供者時會使用它。

將使用者指定給 Oracle Access Manager for Retail Merchandising

只有您指定的使用者可以在收到來自 Oracle Access Manager 的認證要求以進行零售商品認證之後,再登入 Azure AD。

將使用者指派給 Oracle Access Manager for Retail Merchandising:
  1. 在您於上一個區段建立的 Azure AD 應用程式中,按一下使用者與群組,然後按一下新增使用者。
  2. 選取使用者和群組:未選取任何項目選項,然後執行下列步驟:
    1. 在選取成員或邀請外部使用者搜尋方塊中,輸入使用者名稱,然後按 Enter 鍵。
    2. 選取使用者,然後按一下選取來新增使用者。
    3. 按一下指派
    4. 若要新增更多使用者或群組,請重複這些步驟。
  3. 如果沒有適當的安全性群組存在,請建立一個。在執行處理區左側的導覽窗格中,按一下 Azure Active Directory,然後按一下群組。
  4. 按一下新建群組,接著指定安全作為類型,然後選取或邀請使用者新增使用者至群組。按一下建立
  5. 將群組指派給 Azure - d 企業應用程式。
  6. 若要讓使用者無法檢視僅供 SSO 組態使用的企業應用程式,請按一下特性,將可見的值變更為否,然後按一下儲存

建立新的 Azure AD 身分識別提供者

接下來,您需要設定與 Azure AD 之聯合項目的 Oracle Access Manager。此處理作業的第一個步驟是為 Azure AD 建立新的身分識別提供者。

為 Azure AD 建立新的身分識別提供者:

  1. 以管理員身分登入 Oracle Access Manager 主控台。
  2. 確定已啟用 Identity Federation。如果沒有,請按一下啟用服務.
  3. 按一下主控台頂端的聯合頁籤。
  4. 在「啟動鍵盤」頁籤的聯合區域中,按一下服務提供者管理
    Oracle Access Manager 在此情況下作為服務提供者。
  5. 在「服務提供者管理」頁籤上,按一下建立身分識別提供者夥伴
  6. 在一般區域中,輸入身分識別提供者夥伴的名稱,並選取啟用夥伴預設身分識別提供者夥伴核取方塊。儲存前請先前往下一個步驟。
  7. 在「服務資訊」區域中:
    1. 選取 SAML2。0 作為協定。
    2. 選取從提供者描述資料載入選項。
    3. 按一下瀏覽 (Windows) 或選擇檔案 (適用於 Mac),然後選取先前儲存的 Azure AD SAML 描述資料檔案。請注意,Oracle Access Manager 將會填入提供者 ID 和憑證資訊。
    4. 儲存前完成下一個步驟。
  8. 對映選項區域中:
    1. 選取「使用者識別存放區」選項,此選項將當作勾選用於零售商品使用者的 Oracle Access Manager LDAP 識別存放區。一般來說,這已經設定為 Oracle Access Manager 識別存放區。
    2. 使用者搜尋基準 DN 欄位保留空白。搜尋基準會自動從識別存放區組態取得。
    3. 選取將宣告名稱 ID 對應至使用者 ID 存放區屬性選項,並在文字方塊中輸入郵件。

    注意事項:

    此組態定義 Azure AD 與 Oracle Access Manager 之間的使用者對應。Oracle Access Manager 將在內送 SAML 宣告中取得 NameID 元素的值,並嘗試針對設定之識別存放區中所有使用者項目的郵件屬性查詢該值。因此,請務必將 Azure AD 使用者主要項目名稱 (在先前顯示的 Azure AD 組態中) 與 Oracle Access Manager 識別存放區中的郵件屬性同步。
  9. 按一下儲存以儲存身分識別提供者夥伴。
  10. 儲存夥伴之後,會回到頁籤底部的「進階」區域。請確定選項設定如下:
    • 已選取啟用全域登出
    • 已選取 HTTP POST SSO 回應連結。這是 Oracle Access Manager 在認證要求中傳送的指示,告訴 Azure AD 如何傳輸 SAML 宣告。
    • 未選取啟用 HTTP 基本認證 (SSO 使用者自建物件連結)。此設定會要求 Azure AD 透過 HTTP POST 要求傳送宣告。接收與此類似的要求時,識別提供者通常會建立一個 HTML 表單,其宣告為隱藏表單元素,自動張貼到服務提供者的宣告用戶服務 (ACS)。
  11. 在「一般」區域中,按一下建立認證配置和模組
    Azure AD 中所要使用的認證配置和模組會以夥伴名稱建立。剩餘的組態是將認證配置附加到需要 Azure AD 認證的「零售商品」資源,您將會在下一個區段中進行這項操作。
  12. 您可以依照下列步驟檢查建立的認證模組:
    1. 按一下主控台頂端的應用程式安全性頁籤。
    2. 在 Plug-in 下選取「認證模組」,按一下搜尋,然後尋找您的聯合模組。
    3. 選取模組,然後按一下步驟頁籤。
    4. 請注意,FedSSOIdP 特性中的值是身分識別提供者夥伴。

將零售商品資源與認證配置建立關聯

設定與 Azure AD 聯合之 Oracle Access Manager 的最後一個步驟是將「零售商品資源」與認證配置產生關聯。

若要將「零售商品資源」與認證配置產生關聯,請在以管理員身分登入 Oracle Access Manager 主控台時執行這些步驟:

  1. 在主控台頂端,按一下應用程式安全性。
  2. 在 Access Manager 下,按一下應用程式網域,按一下搜尋,然後選取在零售商品安裝期間所建立,這些網域已註冊 Retail Merchandising WebGate。
  3. 按一下認證原則頁籤。
  4. 按一下受保護的資源原則。
  5. 先前建立的認證配置變更成新的聯合認證配置,以變更「認證配置」值。這是 Oracle Access Manager 如何將受保護的資源與身分識別提供者連結。
  6. 按一下套用以儲存變更。