Konfigurowanie bazy umiejętności na potrzeby logowania jednokrotnego przy użyciu usługi Microsoft Entra ID

Z tego artykułu dowiesz się, jak zintegrować bazę umiejętności z identyfikatorem Entra firmy Microsoft. Po zintegrowaniu bazy umiejętności z identyfikatorem Entra firmy Microsoft można wykonywać następujące czynności:

  • Kontroluj w usłudze Microsoft Entra ID, kto ma dostęp do bazy umiejętności.
  • Zezwalaj swoim użytkownikom na automatyczne logowanie do bazy umiejętności przy użyciu kont Microsoft Entra.
  • Zarządzaj kontami w jednej centralnej lokalizacji.

Baza umiejętności jest dostępna w następujących wdrożeniach chmury krajowej.

Usługa globalna Rząd USA Chiny obsługiwane przez 21Vianet
✅ ✅

Wymagania wstępne

W scenariuszu opisanym w tym artykule przyjęto założenie, że masz już następujące wymagania wstępne:

  • Instancja Skills Base z licencją obejmującą moduł Single Sign-On.
  • Konto administratora bazy umiejętności (z lokalnym adresem e-mail/hasłem logowania).
  • Funkcja logowania jednokrotnego jest włączona (w Administracja > Moduły > Moduł logowania jednokrotnego).

Opis scenariusza

W tym artykule skonfigurujesz i przetestujesz logowanie jednokrotne Microsoft Entra dla aplikacji Skills Base.

  • Usługa Skills Base obsługuje logowanie jednokrotne (Single Sign-On, SSO) inicjowane SP.
  • Baza umiejętności obsługuje aprowizowanie użytkowników just in time.

Uwaga

Skills Base nie obsługuje inicjowanego przez IdP jednokrotnego logowania SSO.

Aby skonfigurować integrację bazy umiejętności z identyfikatorem Entra firmy Microsoft, należy dodać bazę umiejętności z galerii do swojej listy zarządzanych aplikacji SaaS.

  1. Zaloguj się do centrum administracyjnego Microsoft Entra z uprawnieniami co najmniej Administratora aplikacji w chmurze.
  2. Przejdź do Entra ID>Aplikacje dla przedsiębiorstw>Nowa aplikacja.
  3. W sekcji Dodaj z galerii wpisz Skills Base w polu wyszukiwania.
  4. Wybierz pozycję Skills Base z panelu wyników, a następnie dodaj aplikację. Poczekaj kilka sekund, aż aplikacja zostanie dodana do Twojego tenanta.

Możesz również użyć Kreatora konfiguracji aplikacji Enterprise. W tym kreatorze możesz dodać aplikację do swojego klienta, dodać użytkowników lub grupy do aplikacji, przypisać role oraz przeprowadzić konfigurację logowania jednokrotnego (SSO). Dowiedz się więcej o narzędziach Microsoft 365.

Konfigurowanie i testowanie aplikacji Microsoft Entra SSO for Skills Base

Skonfiguruj i przetestuj aplikację Microsoft Entra SSO z bazą umiejętności przy użyciu użytkownika testowego o nazwie B.Simon. Jeśli aprowizacja użytkowników Just In Time nie jest włączona, aby SSO działało, musisz utworzyć powiązanie między użytkownikiem Microsoft Entra a odpowiadającym mu użytkownikiem w Skills Base.

Aby skonfigurować i przetestować Microsoft Entra SSO z Skills Base, wykonaj następujące kroki:

  1. Skonfiguruj Microsoft Entra SSO — aby użytkownicy mogli korzystać z tej funkcji.
    1. Utwórz testowego użytkownika Microsoft Entra — aby przetestować jednokrotne logowanie do Microsoft Entra z B.Simon.
    2. Przypisz użytkownika testowego Microsoft Entra — aby umożliwić B.Simon korzystanie z jednokrotnego logowania do Microsoft Entra.
  2. Konfiguracja Skills Base SSO — w celu skonfigurowania ustawień logowania jednokrotnego po stronie aplikacji.
    1. Utwórz użytkownika testowego Skills Base — aby mieć w Skills Base odpowiednik użytkownika B.Simon połączony z reprezentacją użytkownika w Microsoft Entra.
  3. test SSO - aby zweryfikować, czy konfiguracja działa.

Konfiguracja systemu Microsoft Entra SSO

Aby włączyć SSO Microsoft Entra, wykonaj następujące kroki.

  1. Zaloguj się do centrum administracyjnego Microsoft Entra z uprawnieniami co najmniej Administratora aplikacji w chmurze.

  2. Przejdź do strony Entra ID>Enterprise Apps>Skills Base Enterprise Application Overview (Podstawowe omówienie aplikacji dla przedsiębiorstw).

  3. W sekcji Pierwsze kroki wybierz Rozpocznij w obszarze 2. Skonfiguruj logowanie jednokrotne.

  4. Na stronie Wybierz metodę logowania jednokrotnego wybierz opcję SAML.

  5. Na stronie Konfigurowanie pojedynczego Sign-On przy użyciu SAML wybierz przycisk Przekaż plik metadanych w górnej części strony.

  6. Wybierz ikonę Wybierz plik i wybierz plik metadanych pobrany z bazy umiejętności.

  7. Wybierz Dodaj

    Zrzut ekranu przedstawia przesyłanie metadanych SP.

  8. Na stronie Podstawowa konfiguracja protokołu SAML, w polu tekstowym Adres URL logowania, wprowadź swoją skróconą wersję linku Skills Base, który powinien mieć format: https://app.skills-base.com/o/<customer-unique-key>

    Uwaga

    Adres URL logowania można uzyskać z aplikacji Skills Base. Zaloguj się jako Administrator i przejdź do Administracja > Ustawienia > Szczegóły instancji > Łącze skrótu. Skopiuj link skrótu i wklej go w polu tekstowym adresu URL logowania w programie Microsoft Entra ID.

  9. Wybierz Zapisz

  10. Zamknij okno dialogowe Podstawowa konfiguracja protokołu SAML.

  11. Na stronie Konfigurowanie pojedynczego logowania Sign-On przy użyciu SAML, w sekcji Certyfikat podpisywania SAML, obok pliku XML metadanych federacji, wybierz pozycję Pobierz, aby pobrać plik XML metadanych federacji i zapisać go na komputerze.

zrzut ekranu przedstawiający link pobierania certyfikatu.

Konfigurowanie SSO Skills Base

  1. Zaloguj się do bazy umiejętności jako administrator.

  2. Z lewej strony menu wybierz pozycję Uwierzytelnianie administracyjne>.

    zrzut ekranu przedstawiający menu Uwierzytelnianie.

  3. Na stronie Uwierzytelnianie w sekcji Dostawcy tożsamości wybierz opcję Dodaj dostawcę tożsamości.

    Zrzut ekranu przedstawia przycisk

  4. Wybierz pozycję Dodaj, aby użyć ustawień domyślnych.

    Zrzut ekranu przedstawia stronę Uwierzytelnianie, na której można wprowadzić opisane wartości.

  5. Na panelu Application Details obok metadanych SP SAML , wybierz pozycję Pobierz plik XML i zapisz wynikowy plik na komputerze.

    Zrzut ekranu przedstawia panel Szczegóły aplikacji, w którym można pobrać plik metadanych SP.

  6. W sekcji dostawcy tożsamości wybierz przycisk edytuj (oznaczony ikoną ołówka) dla dodanego rekordu dostawcy tożsamości.

    Zrzut ekranu pokazujący przycisk Edytuj dostawców tożsamości.

  7. W panelu Edytowanie dostawcy tożsamości dla metadanych dostawcy tożsamości SAML wybierz Przekaż plik XML

  8. Wybierz pozycję Przeglądaj, aby wybrać plik. Wybierz plik XML metadanych federacji, który pobrałeś z Microsoft Entra ID, a następnie kliknij Zapisz.

    Zrzut ekranu przedstawiający wyświetlanie typu certyfikatu do przesłania.

  9. W panelu Uwierzytelniania dla logowania jednokrotnego wybierz dostawcę tożsamości, którego dodałeś.

    Zrzut ekranu przedstawiający panel uwierzytelniania dla systemu S O.

  10. Upewnij się, że opcja pominięcia ekranu logowania bazy umiejętności jest odznaczona na razie. Tę opcję można włączyć później, gdy integracja okaże się działać.

  11. Jeśli chcesz włączyć aprowizowanie użytkowników Just In Time, włącz opcję automatycznego aprowizowania kont użytkowników .

  12. Wybierz Zapisz zmiany.

zrzut ekranu przedstawiający konfigurację Just-in-Time.

Uwaga

Dostawca tożsamości dodany w panelu Dostawcy Tożsamości powinien teraz mieć zieloną odznakę Włączone w kolumnie Status.

Tworzenie i przypisywanie użytkownika testowego aplikacji Microsoft Entra

Postępuj zgodnie z wytycznymi w przewodniku szybkiego startu dotyczącym tworzenia i przypisywania konta użytkownika, aby utworzyć testowe konto użytkownika o nazwie B.Simon.

Tworzenie użytkownika testowego bazy umiejętności

Baza umiejętności obsługuje aprowizację użytkowników w czasie rzeczywistym, która jest domyślnie włączona. W związku z tym nie jest wymagana żadna akcja dla tego kroku. Jeśli użytkownik jeszcze nie istnieje w bazie umiejętności, zostanie utworzony po uwierzytelnieniu.

Uwaga

Jeśli musisz ręcznie utworzyć użytkownika, postępuj zgodnie z instrukcjami tutaj.

Testowanie SSO

W tej sekcji przetestujesz konfigurację jednokrotnego logowania Microsoft Entra, korzystając z następujących opcji.

  • Wybierz pozycję Przetestuj tę aplikację, ta opcja przekierowuje do adresu URL logowania Skills Base, gdzie można rozpocząć proces logowania lub
  • Użyj linku skrótu Skills Base, aby stamtąd rozpocząć proces logowania lub
  • Możesz użyć usługi Microsoft Moje aplikacje. Po wybraniu kafelka Skills Base w sekcji Moje aplikacje nastąpi przekierowanie do linku skrótu Skills Base. Aby uzyskać więcej informacji na temat moich aplikacji, zobacz Introduction to the Moje aplikacje( Wprowadzenie do aplikacji Moje aplikacje).

Odnawianie certyfikatu podpisywania tokenu

Po pewnym czasie (domyślnie 3 lata) certyfikat podpisywania tokenu wygenerowany w usłudze Microsoft Entra wygaśnie. Możesz otrzymać wcześniejsze powiadomienie o zbliżającym się wygaśnięciu certyfikatu w wiadomości e-mail od rozwiązania zabezpieczające firmy Microsoft o temacie "Wymagane działanie: Odnów certyfikat aplikacji w Microsoft Entra ID". Ta wiadomość e-mail jest wysyłana na adres e-mail zapisany w Microsoft Entra > Aplikacje dla przedsiębiorstw > Skills Base > Logowanie jednokrotne > SAM Certificates > Certyfikat podpisywania tokenów > Adres e-mail powiadomień. Wiadomość e-mail będzie zawierać datę wygaśnięcia certyfikatu. Aby uniknąć przerw w działaniu usługi, certyfikat musi zostać odnowiony przed tą datą.

Kroki odnawiania

  1. W usłudze Microsoft Entra przejdź do Aplikacje dla przedsiębiorstw > Skills Base > Logowanie jednokrotne > Certyfikaty SAML i wybierz opcję Edytuj.
  2. Wybierz pozycję Nowy certyfikat, ale nie uaktywnij go jeszcze.
  3. Obok pozycji Plik XML metadanych federacji kliknij pozycję Pobierz.
  4. W obszarze Baza umiejętności przejdź do pozycji Uwierzytelnianie administracyjne>.
  5. W obszarze Dostawcy tożsamości znajdź dostawcę tożsamości i wybierz przycisk edycji (oznaczony ikoną ołówka) w kolumnie Akcje .
  6. W sekcji Metadane SAML IdP wybierz pozycję Prześlij plik XML.
  7. Przekaż plik XML metadanych federacji pobrany w kroku 3 powyżej. i wybierz pozycję Zapisz.
  8. W usłudze Microsoft Entra przejdź do Aplikacje dla przedsiębiorstw > Skills Base > Logowanie jednokrotne > Certyfikaty SAML i wybierz opcję Edytuj.
  9. Wybierz trzy kropki obok utworzonego nowego certyfikatu, a następnie wybierz pozycję Ustaw certyfikat jako aktywny , a następnie pozycję Tak.
  10. Upewnij się, że nowa data wygaśnięcia certyfikatu jest wyświetlana w polu Wygaśnięcie sekcji Certyfikaty SAML .

Po skonfigurowaniu bazy umiejętności możesz wymusić kontrolę sesji, która chroni eksfiltrację i infiltrację poufnych danych organizacji w czasie rzeczywistym. Kontrola sesji rozszerza się od dostępu warunkowego. Dowiedz się, jak wymusić kontrolę nad sesjami za pomocą Microsoft Defender for Cloud Apps.