Introduction
Ce document décrit comment configurer l'authentification SAML pour la passerelle Web sécurisée (SWG) à l'aide des services AD FS (Active Directory Federated Services).
Configuration requise pour l'authentification SAML
L'authentification SAML d'Umbrella nécessite que la réponse SAML inclue le userPrincipalName de l'utilisateur final (par exemple, user@domain.local) en tant que revendication d'ID de nom. Cette exigence s'applique à tous les fournisseurs d'identité. Certains, comme ADFS, nécessitent une configuration manuelle pour inclure cet attribut.
Étapes de configuration dans ADFS
- Dans ADFS, sélectionnez laConfiance de partie de confiance créée pour Umbrella sous ADFS > Confiances de partie de confiance.
- Cliquez sur Modifier la stratégie d'émission de demande.
- Ajoutez une nouvelle règle en utilisant le modèle de revendicationEnvoyer l'attribut LDAP en tant que revendications.
- Configurez la règle pour mapper l'attributeuserPrincipalName LDAP à l'ID typeName de la revendication sortante SAML.
Capture d'écran_2021-10-20_at_12.33.50.png
- Enregistrez la configuration.
UPN et adresse e-mail
L'UPN d'un utilisateur (par exemple, user@domain.local) correspond souvent à son adresse e-mail. Dans certains environnements, l'adresse e-mail (par exemple, user@externaldomain.tld) diffère de l'UPN.
- Umbrella exige que le fournisseur d'identité envoie la revendication Name IDclaim avec la valeur UPN.
- Ce nom d'utilisateur doit correspondre à celui fourni dans Déploiements > Utilisateurs et groupes dans Umbrella.
- Les outils de mise en service d'utilisateurs généraux (tels que le connecteur AD) identifient les utilisateurs par leur UPN.