MENU

SSO menggunakan Otentikasi Windows Terintegrasi IIS

Silakan gunakan yang berikut ini di lingkungan yang baru diinstal.

Daftar isi

Gambaran Umum Otentikasi Windows Terintegrasi

Integrated Windows Authentication (IWA) adalah mekanisme yang secara otomatis menyediakan informasi autentikasi pengguna ke IIS ketika IIS dan pengguna sama-sama masuk ke domain yang sama. Saat Anda membuat situs dengan C# ASP.NET, Anda dapat menentukan apakah pengguna telah diautentikasi dan mengambil informasi tentang pengguna yang telah diautentikasi.

Hal ini memungkinkan pengguna untuk mengakses aplikasi web yang dihosting (atau terintegrasi dengan) IIS tanpa memerlukan langkah login tambahan, dan memungkinkan integrasi SSO dengan server aplikasi lain.

*Jika pengguna tidak tergabung dalam domain yang sama atau tidak terautentikasi, halaman IIS akan menampilkan formulir masuk, dan jika autentikasi tidak dilakukan dengan benar, akan terjadi Kesalahan HTTP 401.1 – Tidak Diizinkan.

Alur SSO (Single Sign-On)

Paket Chat&Messenger Ultimate versi on-premises memungkinkan SSO melalui autentikasi Windows terintegrasi. Alur SSO adalah sebagai berikut:

  1. Klien pertama-tama mengakses halaman terautentikasi Windows terintegrasi /cam-iissso.
  2. Halaman /cam-iissso menggunakan ASP.NET untuk menentukan apakah pengguna telah diautentikasi dan kemudian terhubung ke CAMServer.
  3. CAMServer melakukan pencarian LDAP untuk memverifikasi bahwa pengguna tersebut adalah pengguna AD yang sah, menghasilkan URL untuk mengakses CAMServer beserta ssoToken (nilai acak unik berukuran 30 byte atau lebih), dan kemudian meminta pengalihan.
  4. Akses CAMServer dan otentikasi menggunakan ssoToken. Setelah otentikasi berhasil, ID sesi untuk akses API akan diberikan.

ID pengguna dari pengguna yang menggunakan SSO harus sesuai dengan UserPrincipalName di Active Directory dan telah terdaftar di Chat&Messenger sebelumnya. UserPrincipalName adalah Saya ingin mengambil daftar pengguna Active Directory dan membuat file CSV. Silakan merujuk juga ke hal ini.

Persyaratan untuk mengimplementasikan SSO

Gabungkan Windows Server ke domain.

Harap gabungkan Windows Server yang menjalankan CAMServer/IIS ke domain Active Directory.

Untuk memeriksa domain mana yang terhubung dengan Windows Server yang ada, buka "Pengelola Server," klik "Server Lokal" di menu sebelah kiri, klik "Nama Komputer," dan lihat kolom domain.

Selain itu, IIS harus berada di server yang sama dengan CAMServer dan berjalan di port 80. Jika Anda menempatkan LoadBalancer di depan CAMServer, CAMServer akan berjalan di port 8080, sehingga IIS juga dapat menggunakan port 443.

Instalasi IIS

Instal IIS dari peran server. Saat menginstal IIS, periksa opsi berikut dalam opsi pemilihan layanan peran.

  • Autentikasi Windows
  • Filter ISAPI
  • Ekstensi ISAPI

Filter ISAPI: Mendukung pemuatan modul ekstensi di IIS. Diperlukan untuk memuat AspNetCoreModuleV2.

Ekstensi ISAPI: Menambahkan ekstensi ISAPI ke IIS. Ini diperlukan agar AspNetCoreModuleV2 dapat berfungsi.

Instal ASP.NET Core Hosting Bundle.

Paket Hosting ASP.NET Core Silakan instal. Setelah instalasi, mulai ulang IIS dan verifikasi bahwa AspNetCoreModuleV2 ada di pemetaan handler.

Untuk menjalankan aplikasi ASP.NET Core di lingkungan IIS, cukup instal ASP.NET Core Hosting Bundle.

Saat melakukan upgrade runtime ASP.NET Core, unduh dan instal hanya Hosting Bundle saja.Anda dapat memeriksa versi runtime ASP.NET Core yang Anda gunakan dengan perintah berikut:
dotnet –list-runtimes

IIS dimulai ulang
Pemetaan Handler

Menambahkan aplikasi (cam-iissso)

Silakan tambahkan aplikasi cam-iissso ke Situs Web Default Anda.

  • Nama samaran: cam-iissso
  • Jalur fisik: \sys\cam-iissso-net8.0

Selain itu, berikan akses baca saja (baca dan jalankan, lihat isi folder, baca) kepada grup IIS_IUSRS untuk folder cam-iissso-net8.0.

Aktifkan Otentikasi Windows

Klik kanan "Autentikasi Windows" dan pilih "Aktifkan".

Jika "Autentikasi Anonim" diaktifkan, harap nonaktifkan.

Pengaturan Opsi Internet

Tambahkan situs yang disediakan oleh IIS ke zona intranet.

Pilih Opsi Internet, klik tab Keamanan, dan pilih Intranet Lokal. Klik tombol Situs, pilih Lanjutan, dan tambahkan URL situs.

Verifikasi login otomatis.

Klik "Sesuaikan Level," lalu di bawah "Autentikasi Pengguna" → "Masuk," pastikan "Masuk secara otomatis di zona intranet" dipilih.

Pengaturan ini diperlukan untuk semua terminal klien pengguna C&M, tetapi dapat dikelola secara terpusat menggunakan Konsol Manajemen Kebijakan Grup.

Pengaturan LDAP

Jika Anda ingin melakukan single sign-on menggunakan IIS,Pengaturan LDAP(LDAPUrl, LDAPBaseDN, dan pengguna AD yang melakukan otentikasi proksi diperlukan.)

Akses dan pendaftaran SPN menggunakan FQDN (Fully Qualified Domain Name).

Mengakses halaman Otentikasi Terintegrasi Windows IIS menggunakan nama host (nama NetBIOS) tidak memerlukan registrasi, tetapi registrasi SPN diperlukan saat mengaksesnya menggunakan FQDN (Fully Qualified Domain Name, misalnya, sso.example.com).

Service Principal Name (SPN) adalah nama yang digunakan dalam autentikasi Kerberos untuk mengidentifikasi secara unik layanan tertentu di Active Directory. Saat mengakses layanan menggunakan Fully Qualified Domain Name (FQDN), mendaftarkan SPN memungkinkan klien untuk meminta tiket Kerberos dengan benar untuk layanan yang diaksesnya.

Misalnya https://sso.example.com Saat mengakses suatu layanan, klien (browser) meminta tiket dari Active Directory yang menyatakan, "Saya ingin terhubung ke layanan yang bernama HTTP/sso.example.com." Active Directory memeriksa akun mana yang terkait dengan SPN dan menerbitkan tiket layanan yang sesuai. Jika SPN tidak terdaftar dengan benar, autentikasi Kerberos akan gagal, sehingga menampilkan dialog autentikasi.

Pendaftaran SPN dilakukan untuk akun komputer yang menjalankan IIS. Misalnya,iklan Untuk IIS yang berjalan di bawah nama host [hostname], daftarkan SPN sebagai berikut:

setspn -S HTTP/sso.example.com ad$

Setelah melakukan registrasi, Anda dapat memeriksanya menggunakan perintah berikut:

setspn -L ad$

Hasil ini HTTP/sso.example.com Jika ini ditampilkan, pendaftaran SPN Anda berhasil.

Tidak tersedia di lingkungan koneksi proxy HTTP.

Harap dicatat bahwa SSO tidak tersedia di lingkungan koneksi proxy HTTP.

Konfigurasi lingkungan LoadBalancer + SSL

Jika Anda menggunakan Otentikasi Windows Terintegrasi IIS dalam lingkungan LoadBalancer + SSL, silakan merujuk ke postingan blog berikut.

あわせて読みたい
Konfigurasi untuk keberhasilan otentikasi Windows terintegrasi IIS dalam lingkungan load balancer + SSL. [Tentang Otentikasi Windows Terintegrasi] Otentikasi Windows Terintegrasi secara otomatis mengaktifkan otentikasi ketika IIS dan pengguna berada dalam domain Active Directory yang sama...
あわせて読みたい
Konfigurasi IIS untuk keberhasilan otentikasi Windows terintegrasi dalam lingkungan load balancer L4. [Ringkasan] Artikel berikut menjelaskan cara mengkonfigurasi Otentikasi Windows Terintegrasi (IWA) di IIS dalam lingkungan load balancer L4 + terminasi SSL. ...
  • URLをコピーしました!
Daftar isi