SICHERHEIT


Unterstützung der föderierten Notes-Anmeldung auf dem Domino-ID-Vault-Server aktivieren
Der Domino-Administrator legt die SAML-Konfigurationseinstellungen für die föderierte Notes-Anmeldung in einem oder mehreren IdP-Konfigurationsdokumenten in der IdP-Kataloganwendung (idpcat.nsf) fest.

Vorbereitungen


Warum und wann dieser Vorgang ausgeführt wird

Die SAML-Konfigurationseinstellungen für die föderiert Notes-Anmeldung werden in einem oder mehreren IdP-Konfigurationsdokumenten in der IdP-Kataloganwendung (idpcat.nsf) festgelegt. Das IdP-Konfigurationsdokument enthält mehrere Felder, deren Werte automatisch eingefügt werden, wenn Sie die Datei metadata.xml vom IdP importieren.

Wichtig: Wenn für den Domino-Server eine kennwortgeschützte server.id-Datei vorliegt, kann die in diesem Thema beschriebene Schaltfläche Zertifikat erstellen nicht vom Administrator verwendet werden. Lesen Sie stattdessen das verwandte Thema zum manuellen Erstellen einer Domino-Metadatendatei.

Anmerkung: Bei dieser Vorgehensweise wird davon ausgegangen, dass der Domino-Web-Server für den Notes-ID-Vault-Server, der an der föderierten Domino-Anmeldung teilnimmt, nicht konfiguriert ist. Ihre Organisation kann jedoch bei Bedarf eine solche Kombination verwenden.

Anmerkung: Zur Unterstützung der föderierten Notes-Anmeldung muss für bestimmte Felder in diesem IdP-Konfigurationsdokument (Service-Provider-ID und Domino-URL) eine Zeichenfolge angegeben werden, die die URL imitiert, die bei Konfiguration des ID-Vault-Servers als Domino-Web-Server verwendet würde. Das bedeutet jedoch nicht, dass der IT-Vault-Server tatsächlich als Domino-Web-Server konfiguriert werden muss.

Prozedur

1. Erstellen Sie auf dem Domino Administrator-Client die IdP-Kataloganwendung (idpcat.nsf). Verwenden Sie dazu die Schablone mit dem Dateinamen idpcat.ntf oder öffnen Sie die Anwendung, wenn diese bereits vorhanden ist.


2. Es wird empfohlen, die ACL stark zu beschränken. Weisen Sie in der ACL nur dem Domino-Server sowie Domino-SAML-Administratoren, die in Bezug auf die Sicherheitsverwaltung als vertrauenswürdig angesehen werden, Zugriffsrechte zu.
3. Klicken Sie auf IdP-Konfiguration hinzufügen, um ein neues Konfigurationsdokument zu erstellen.
4. Geben Sie im Register Allgemein im Feld Hostnamen und Adressen, die dieser Site zugeordnet werden eine IP-Adresse und/oder eine Webadresse (DNS-Hostname oder Internet-Site-Name) zur Angabe des Domino-ID-Vault-Servers ein. Wenn Sie beides angeben, fügen Sie zwischen IP und Webadresse ein Semikolon ein, z. B. n.nn.nnn.n; www.renovations.com. Die Reihenfolge der Adressen ist nicht von Belang und Sie können mehrere, durch ein Semikolon getrennte Elemente eingeben.
5. Geben Sie im Feld IdP-Name einen Namen zur Angabe der Website oder des Identitäts-Providers an. Der Name muss nicht zu 100 Prozent korrekt sein, da er nur die Verwaltung vereinfachen soll.
6. Wählen Sie im Feld Protokollversion eine SAML-Version aus.
7. Behalten Sie bei diesem Konfigurationsdokument für Status den Wert "Aktiviert" (Vorgabe) bei.

8. Wählen Sie im Feld Föderation-Produkt entweder TFIM für Tivoli Federated Identity Manager oder ADFS für Microsoft Active Directory Federation Services aus, je nachdem, welchen Föderationsdienst Sie für die SAML-Authentifizierung verwenden möchten. Die Vorgabe ist ADFS.

9. Geben Sie im Feld Service-Provider-ID eine Zeichenfolge ein, die Domino als Service-Provider-Partner für den IdP angibt.


10. Klicken Sie auf XML-Datei importieren und geben Sie die metadata.xml-Datei an, die vom IdP exportiert wurde.
11. Führen Sie im Register Client-Einstellungen alle nachfolgenden Unterschritte aus:
12. Wenn Sie SAML 2.0 verwenden und aus Domino ein Zertifikat zur Verwendung auf dem IdP exportieren müssen, führen Sie im Register Zertifikatsverwaltung alle nachfolgenden Unterschritte aus: 13. Klicken Sie oben in der Maske auf die Schaltfläche XML exportieren, um die erstellte Datei idp.xml als Dokumentanhang zu speichern.
14. Speichern und schließen Sie das IdP-Konfigurationsdokument.

Übergeordnetes Thema: Föderierte Anmeldung beim Notes-Client
Vorheriges Thema: SAML-Identitäts-Provider und -Föderation einrichten
Nächstes Thema: ID-Vault für föderierte Notes-Anmeldung konfigurieren

Zugehörige Tasks
Domino-Metadatendatei manuell erstellen
Den Domino-Web-Server für die SAML-Authentifizierung aktivieren
SAML in einem Internet-Site-Dokument (Websitedokument) konfigurieren

Zugehörige Informationen
Ergänzende Informationen zu kombinierten SAML-Konfigurationen (Security Assertion Markup Language) von IBM Domino und anderen Produkten