|
Bearpass + Indeed Identity Provider 9.4 (SAML)
Автор Nikita Kim, Last modified by Nikita Kim на 24 июля 2026 11:35 AM
|
|
Предусловия:
Настройка BearPass:
- Перейдите в Администрирование:

- Перейдите в настройки SSO:

- В поле "ID объекта IdP" укажите ID: urn:indeedid:saml_idp :

- Заполните поле "URL-адрес входа". Укажите URL-адрес в формате https://your.idp.name/am/idp/Account/SsoService. Данный адрес возможно экспортировать из конфигурационного файла Indeed AM Identity Provider (/opt/am/idp/app-settings.json):

- В поле "Сертификат" укажите данные сертификата IDP. Для этого, сертификат /opt/am/ssl/saml_certs/idp.pfx в формате base64, затем скопируйте текст файла:

- Настройте шифрование данных и подписи запросов. Для этого укажите SSL-сертификат, использующийся для шифрования данных, и его ключ. Данный сертификат также должен быть установлен на сервере IDP. Выберите требования подписи запросов, утверждений и запросов аутентификации, а также шифрования NameID:

- Разрешите использование SSO для пользователей:

- Сохраните изменения.
Настройка Indeed Identity Provider:
- Добавьте новое приложение SAML в Management Console:


- Добавьте Entity ID. В параметре укажите ссылку на metadata и сохраните настройки:

- Создайте отдельную политику или используйте существующую. Добавьте ранее созданное приложение в политику. :

- В политике задайте доступные методы аутентификации для приложения:

- Задайте область действия политики:

- Отредактируйте файл /opt/am/idp/app-settings.json. Добавьте записи вида:
{ "ServiceProvider": "https://your.bearpass.link/saml/metadata", "InLoginFormat": "Name", "OutLoginFormat": "PrincipalName" }

где https://your.bearpass.link/saml/metadata - ссылка на метаданные из сервиса BearPass,
"ServiceProvidersWithDeniedSso": [], "CustomAttributes": [ { "ServiceProvider": "https://your.bearpass.link/saml/metadata ", "Attributes": [ { "Name": "Name", "UserNameFormat": "PrincipalName" } ] }

Далее, в раздел "SAML", добавьте запись вида: { "Name": "https://your.bearpass.link/saml/metadata", "Description": "BearPass", "WantAuthnRequestSigned": true, "SignSamlResponse": true,
"SignAssertion": true, "AssertionConsumerServiceUrl": "https://your.bearpass.link/saml/acs", "ValidAssertionConsumerServiceUrls": [ "https://your.bearpass.link/saml/acs" ], "PartnerCertificates": [ { "FileName": "/opt/access-manager/idp/certificates/bp.crt" } ] } ]

где:
WantAuthnRequestSigned - требование подписи запроса; SignSamlResponse - требование подписи Saml запроса; SignAssertion - требование подписи утверждения; EncryptAssertion - шифрование утверждения; Используемые ссылки предоставляются сервисом BearPass и описаны в metadata; FileName - сертификат шифрования данных для BearPass, предварительно загруженный в /opt/am/ssl/saml_certs/. Поддерживаются сертификаты в формате base64 и pfx;
- Сохраните изменения и перезапустите контейнеры Indeed AM.
Проверка работы интеграции:
- Перейдите на страницу аутентификации в сервис, выберите пункт "Войти через SSO". При нажатии, сервис перенаправит запрос в Indeed AM Identity Provider:

- Введите имя пользователя в IDP:

- Выберите метод аутентификации для пользователя:

- Подтвердите аутентификатор:

- При успешной аутентификации пользователю будет предоставлен доступ к сервису. В журналах BearPass и Indeed AM отобразится событие, уведомляющее об аутентификации пользователя.



|
(0 голос(а))
|