PDF(1.5 MB) Met Adobe Reader op diverse apparaten bekijken
ePub(1.4 MB) Bekijken in diverse apps op iPhone, iPad, Android, Sony Reader of Windows Phone
Mobi (Kindle)(707.9 KB) Op Kindle-apparaat of via Kindle-app op meerdere apparaten bekijken
Bijgewerkt:9 juli 2026
Document-id:226145
Inclusief taalgebruik
De documentatie van dit product is waar mogelijk geschreven met inclusief taalgebruik. Inclusief taalgebruik wordt in deze documentatie gedefinieerd als taal die geen discriminatie op basis van leeftijd, handicap, gender, etniciteit, seksuele oriëntatie, sociaaleconomische status of combinaties hiervan weerspiegelt. In deze documentatie kunnen uitzonderingen voorkomen vanwege bewoordingen die in de gebruikersinterfaces van de productsoftware zijn gecodeerd, die op het taalgebruik in de RFP-documentatie zijn gebaseerd of die worden gebruikt in een product van een externe partij waarnaar wordt verwezen. Lees meer over hoe Cisco gebruikmaakt van inclusief taalgebruik.
Over deze vertaling
Cisco heeft dit document vertaald via een combinatie van machine- en menselijke technologie om onze gebruikers wereldwijd ondersteuningscontent te bieden in hun eigen taal. Houd er rekening mee dat zelfs de beste machinevertaling niet net zo nauwkeurig is als die van een professionele vertaler. Cisco Systems, Inc. is niet aansprakelijk voor de nauwkeurigheid van deze vertalingen en raadt aan altijd het oorspronkelijke Engelstalige document (link) te raadplegen.
In dit document wordt beschreven hoe u Active Directory Federation Services configureert als SAML-identiteitsprovider voor externe verificatie op Cisco ESA en SMA.
Voorwaarden
Dit document biedt een overzicht van de toepassing van derden die ingenieurs anders niet kunnen zien.
Configuratiestappen voor externe verificatie in de SAML-taal (Security Assertion Markup Language) met de nieuwste versies van Active Directory Federation Services (AD FS) 2012 en 2016 voor Cisco Email Security Appliance (ESA) en Security Management Appliance (SMA).
Basisstappen in het laboratorium die geen gespecialiseerde implementatiespecifieke configuraties bevatten.
Een werkend voorbeeld uit een laboratoriumomgeving dat kan verschillen van een productie-implementatie.
Let op: Vul de configuratie van de serviceprovider (SP) in voordat u deze procedure uitvoert. Zie.
Vereisten
Microsoft Active Directory Federation Services (AD FS) 2012 of 2016
De nieuwste versie van Cisco Email Security Appliance (ESA) en Security Management Appliance (SMA).
Gebruikte componenten
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Stappen voor ADFS IDP-configuratie voor SAML
Configureer het Relying Party Trust
Gebruik een van de twee opties om het vertrouwen van de vertrouwende partij in AD FS te creëren.
Methode A: Creëer het Relying Party Trust door SP-metagegevens te importeren
Open de AD FS Management console vanuit Administrative Tools.
Vouw in de AD FS-beheerconsole Vertrouwde relaties uit, klik met de rechtermuisknop op Relying Party Trusts en selecteer Add Relying Party Trust. Relying Party Trust toevoegen
Optie A: Gegevens over de vertrouwende partij importeren uit een bestand. Upload het bestand ESA of SMA Service Provider (SP) metadata.xml.
Optie B: Voer handmatig gegevens over de vertrouwende partij in. Deze optie leidt u door de handmatige configuratie.
Optie A: Gegevens over de vertrouwende partij importeren uit een bestand. Upload het bestand ESA of SMA Service Provider (SP) metadata.xml.
Selecteer de optie om gegevens over de vertrouwde partij uit een bestand te importeren en selecteer vervolgens Volgende. Het ESA/SMA-metagegevensbestand importeren
Geef een weergavenaam op om deze vertrouwde partij te identificeren en selecteer Volgende twee keer.
Selecteer Permit all users (Alle gebruikers toestaan) en selecteer Next (Volgende).
Op de pagina Klaar om vertrouwen toe te voegen, accepteert u de standaard instellingen en selecteert u Volgende.
Selecteer Voltooien. Hiermee wordt het dialoogvenster Claimregels bewerken geopend voor de vertrouwende partij, die wordt behandeld in Uitgiftetransformatieregels - Claims.
Vertrouwen op eigenschappen van partij - Eindpunten
Voer deze stappen alleen uit als er meerdere ESA's in een cluster aanwezig zijn.
Open Relying Party Trust Properties > Endpoints.
Voeg elk bereikbaar URL-adres van ESA toe en selecteer vervolgens OK.
De indexwaarden tellen vanaf 0, dat wil zeggen 0, 1, 2 en 3.
Stel slechts één item in op Standaard = Ja.
Stel de resterende items in op Standaard = Nee. Vertrouwen op eigenschappen van partij - Eindpunten
Optie B: Voer handmatig gegevens over de vertrouwende partij in. Deze optie leidt u door de handmatige configuratie.
Selecteer Gegevens over de vertrouwde partij handmatig invoeren. Relying Party handmatig toevoegen
Tip: Weergavenaam is de naam die u kiest om de vertrouwenspartij voor ESA of SMA SAML te identificeren.
Voer een weergavenaam in voor de serviceprovider, bijvoorbeeld ESA_SP. Een naam maken voor het profiel van de serviceprovider
Kies de profieloptie AD FS-profiel. AD FS-profieloptie om SAML 2.0 te gebruiken
Laad het openbare certificaat vanuit de configuratie van de ESA-serviceprovider (SP).
Kies Ondersteuning inschakelen voor de SAML 2.0 Single Sign-on (SSO).
Voer de URL van de SSO-service van Relying Party SAML 2.0 in met de waarde voor de entiteit-ID van het SP-profiel. Autorisatieregels voor uitgifte - Alle gebruikers toestaan
Kies Toestaan dat alle gebruikers toegang krijgen tot deze vertrouwende partij voor de regels voor de uitgifte. Kies regels voor de uitgifte van vergunningen
Selecteer Volgende om naar de pagina Voltooien te gaan.
Relying Party Trust-eindpunten configureren (alleen clusters)
Voer deze stap alleen uit als er meerdere ESA's in een cluster aanwezig zijn.
Open Relying Party Trust Properties > Eindpunten.
Voeg elk bereikbaar URL-adres van ESA toe en klik vervolgens op OK.
Stel eindpunt index waarden in vanaf 0 (bijvoorbeeld 0, 1, 2, 3).
Stel slechts één eindpunt in op Default = Yes. Stel de resterende eindpunten in op Default = No. Regels voor de afgifte van vergunningen - Alle gebruikers toestaan
In de laatste stap wordt het dialoogvenster Claimregels bewerken gestart voor de vertrouwenspersoon, die wordt behandeld in de regels voor uitgiftetransformatie.
Regels voor uitgiftetransformatie - Claims
Selecteer Uitgiftebeleid voor claims bewerken. Uitgiftebeleid voor claims bewerken
Selecteer Regel toevoegen. Uitgiftetransformatieregel toevoegen De hier getoonde waarden zijn gemeenschappelijke waarden waarmee ESA groepsnamen kan invullen in de externe verificatie-instellingen.
Tip: De waarden in de toewijzing kunnen variëren op basis van de voorkeur van de beheerder.
Tip: Voer in de vermelde steekproef handmatig de uitgaande claimtypen memberOf en userPrincipalName in. Selecteer Naam-ID in de keuzelijst.
Selecteer Voltooien. Claimregel transformeren
IdP-metagegevens downloaden en uploaden naar ESA
Nadat u de configuratie van de vertrouwensregel en claimregel hebt voltooid, exporteert u de metagegevens van de identiteitsprovider (IdP) en uploadt u deze naar ESA.
Let op: het opnieuw opstarten van de AD FS-service kan actieve verificatiesessies onderbreken. Voer deze stap indien nodig uit tijdens een onderhoudsvenster.
Start de AD FS-service indien nodig opnieuw.
Voer de volgende opdrachten uit:
net stop adfssrv
net start adfssrv
Eindig en keer terug naar het ESA-cluster.
Verifiëren
Bevestig in ESA of SMA dat de invoer van IdP-metagegevens met succes is voltooid.
Test een administratieve aanmelding met SAML single sign-on (SSO).
Controleer of de verwachte groepsclaims zijn ontvangen en of de roltoewijzing wordt ingevuld zoals verwacht in de externe verificatieconfiguratie.