Stellen Sie sicher, dass Sie eine Vantage-Mandantenkennung haben, bevor Sie Identitäten konfigurieren. Um eine Mandantenkennung zu erhalten, klicken Sie in ABBYY Vantage auf Configuration. Die Kennung finden Sie auf der Registerkarte General.
Erstellen Sie eine Redirect-URI, um die Authentifizierungsantworten zu empfangen. Die URI lautet:
https://<your-vantage-url>/auth2/Saml2/Acs
Konfigurieren einer Vertrauensstellung für die vertrauende Partei
Gehen Sie wie folgt vor, um eine AD FS-Vertrauensstellung für die vertrauende Partei zu erstellen:
1
Eine Vertrauensstellung für die vertrauende Partei hinzufügen
Wählen Sie in der Konsolenstruktur unter AD FSTrust Relationships > Relying Party Trusts > Add Relying Party Trust aus.
2
Den Assistenten starten
Wählen Sie auf der Seite WelcomeClaims aware aus und klicken Sie auf Start.
3
Die Datenquelle auswählen
Wählen Sie auf der Seite Select Data SourceEnter data about the relying party manually aus und klicken Sie anschließend auf Next.
4
Einen Anzeigenamen angeben
Geben Sie auf der Seite Specify Display Name in Display Name einen beliebigen Namen ein und klicken Sie anschließend auf Next.
5
Das Profil auswählen
Wählen Sie auf der Seite Choose Profile das AD FS 2.0 profile aus und klicken Sie anschließend auf Next.
6
Das Zertifikat konfigurieren
Klicken Sie auf der Seite Configure Certificate auf Next.
7
Die URL konfigurieren
Wählen Sie auf der Seite Configure URLEnable support for the SAML 2.0 WebSSO protocol aus. Geben Sie unter Relying party SAML 2.0 SSO service URLhttps://<your-vantage-url>/auth2/Saml2/Acs ein und klicken Sie anschließend auf Next.
8
Identitäten konfigurieren
Geben Sie unter Relying party trust identifierapi://platform.abbyy.cloud/tenantId ein, wobei tenantId die Mandantenkennung im GUID-Format ohne Bindestriche ist (zum Beispiel 117489fc1aea41658369d4d18d6557ga). Dieser Wert wird als Application ID URI für die Authentifizierung verwendet. Kopieren Sie diesen Wert — Sie benötigen ihn beim Konfigurieren des externen Identitätsanbieters in Vantage. Klicken Sie auf Add.
Legen Sie auf der Registerkarte Expose an API den Application ID URI auf denselben Wert fest, den Sie oben eingegeben haben (zum Beispiel api://cccc3333-dddd-4444-eeee-5555ffff6666). Klicken Sie auf Add und anschließend auf Next.
9
Autorisierungsregeln für die Ausgabe auswählen
Um Vantage allen Benutzern Zugriff zu gewähren, wählen Sie Permit all users to access this relying party aus. Um den Zugriff auf eine bestimmte Gruppe zu beschränken, wählen Sie Permit specific group aus und geben Sie die Gruppe an. Klicken Sie auf Next.
10
Die Vertrauensstellung hinzufügen
Überprüfen Sie auf der Seite Ready to Add Trust die Einstellungen. Klicken Sie auf Next und dann auf Close.
Damit wird eine Vertrauensbeziehung zwischen einem Identitätsanbieter und ABBYY Vantage eingerichtet.
Regeln zum Transformieren eines eingehenden Anspruchs hinzufügen
Gehen Sie wie folgt vor, um Regeln zum Transformieren eines eingehenden Anspruchs anzuwenden:
1
Vertrauensstellungen für die vertrauende Partei öffnen
Klicken Sie auf Vertrauensstellungen für die vertrauende Partei.
2
Die Anspruchsausgaberichtlinie bearbeiten
Klicken Sie mit der rechten Maustaste auf die ausgewählte Vertrauensstellung und dann auf Anspruchsausgaberichtlinie bearbeiten.
3
Eine Regel hinzufügen
Klicken Sie im Fenster Anspruchsausgaberichtlinie für <name> bearbeiten auf Regel hinzufügen.
4
Die Regelvorlage auswählen
Wählen Sie die Anspruchsregelvorlage Eingehenden Anspruch transformieren aus und klicken Sie dann auf Weiter.
5
Die Anspruchsregel konfigurieren
Wählen Sie den Schritt Anspruchsregel konfigurieren aus und geben Sie dann Folgendes an:
Name der Anspruchsregel — TransformWindows account name.
Typ des eingehenden Anspruchs — Windows account name.
Typ des ausgehenden Anspruchs — Name ID.
Format der ausgehenden Name ID — Persistent Identifier.
Wählen Sie Alle Anspruchswerte weiterleiten aus.
6
Die erste Regel abschließen
Klicken Sie auf Fertig stellen.
7
Eine Regel „LDAP-Attribute als Ansprüche senden“ hinzufügen
Fügen Sie eine weitere Regel hinzu, um sicherzustellen, dass E-Mail- und Namensansprüche im ausgestellten Token enthalten sind. Wählen Sie auf der Seite Regelvorlage auswählen unter Anspruchsregelvorlage die Option LDAP-Attribute als Ansprüche senden aus und klicken Sie dann auf Weiter.
8
Die LDAP-Regel konfigurieren
Wählen Sie auf der Seite Anspruchsregel konfigurieren unter Name der Anspruchsregel den Attributspeicher Active Directory aus und klicken Sie dann auf Fertig stellen.
9
Die Regeln überprüfen
Die hinzugefügten Regeln werden im Dialogfeld Anspruchsregeln bearbeiten angezeigt.
Sobald AD FS konfiguriert ist, verbinden Sie es mit Ihrem Vantage-Mandanten. Dafür wird die URL des Föderationsmetadatendokuments im folgenden Format benötigt: https://<adfs-server-address>/federationmetadata/2007-06/federationmetadata.xml — zum Beispiel https://adfs.platform.local/federationmetadata/2007-06/federationmetadata.xml.Informationen zur Einrichtung auf Vantage-Seite finden Sie unter Einrichten eines externen Identitätsanbieters für einen Mandanten.