SICHERHEIT
Vorbereitungen
Die SAML-Konfigurationseinstellungen für die föderiert Notes-Anmeldung werden in einem oder mehreren IdP-Konfigurationsdokumenten in der IdP-Kataloganwendung (idpcat.nsf) festgelegt. Das IdP-Konfigurationsdokument enthält mehrere Felder, deren Werte automatisch eingefügt werden, wenn Sie die Datei metadata.xml vom IdP importieren.
Wichtig: Wenn für den Domino-Server eine kennwortgeschützte server.id-Datei vorliegt, kann die in diesem Thema beschriebene Schaltfläche Zertifikat erstellen nicht vom Administrator verwendet werden. Lesen Sie stattdessen das verwandte Thema zum manuellen Erstellen einer Domino-Metadatendatei.
Anmerkung: Bei dieser Vorgehensweise wird davon ausgegangen, dass der Domino-Web-Server für den Notes-ID-Vault-Server, der an der föderierten Domino-Anmeldung teilnimmt, nicht konfiguriert ist. Ihre Organisation kann jedoch bei Bedarf eine solche Kombination verwenden.
Anmerkung: Zur Unterstützung der föderierten Notes-Anmeldung muss für bestimmte Felder in diesem IdP-Konfigurationsdokument (Service-Provider-ID und Domino-URL) eine Zeichenfolge angegeben werden, die die URL imitiert, die bei Konfiguration des ID-Vault-Servers als Domino-Web-Server verwendet würde. Das bedeutet jedoch nicht, dass der IT-Vault-Server tatsächlich als Domino-Web-Server konfiguriert werden muss.
Prozedur
1. Erstellen Sie auf dem Domino Administrator-Client die IdP-Kataloganwendung (idpcat.nsf). Verwenden Sie dazu die Schablone mit dem Dateinamen idpcat.ntf oder öffnen Sie die Anwendung, wenn diese bereits vorhanden ist.
Wenn der DNS-Hostname des iNotes-Servers beispielweise dom1.renovations.com lautet, geben Sie einen virtuellen Namen vault.dom1.renovations.com an ohne IP-Adresse.
8. Wählen Sie im Feld Föderation-Produkt entweder TFIM für Tivoli Federated Identity Manager oder ADFS für Microsoft Active Directory Federation Services aus, je nachdem, welchen Föderationsdienst Sie für die SAML-Authentifizierung verwenden möchten. Die Vorgabe ist ADFS.
9. Geben Sie im Feld Service-Provider-ID eine Zeichenfolge ein, die Domino als Service-Provider-Partner für den IdP angibt.
Anmerkung: Wenn SSL in Domino konfiguriert ist oder Sie ADFS für den IdP verwenden, enthält diese Einstellung https, z. B.: https://domino1.us.renovations.com. Wenn Sie ADFS für den IdP verwenden, ist SSL erforderlich und Sie verwenden daher https in der Zeichenfolge.
Wichtig: Eine Eingabe in diesem Feld ist erforderlich, damit die Schaltfläche Zertifikat erstellen im Register Zertifikatsverwaltung verwendet werden kann.
Anmerkung: Wenn die Föderation mit ADFS konfiguriert ist, weist diese Datei u. U. einen etwas anderen Namen auf, z. B. FederationMetadata.xml.
Tabelle 1. Felder im IdP-Konfigurationsdokument, deren Werte anhand der Datei metadata.xml generiert werden
Für die Organisation Renovations und TFIM, SAML 2.0 und SSL wird z. B. die folgende Artekfakt-URL generiert: https://tfim.renovations.com/FIM/sps/samlTAM20/soap.
Für die Organisation Renovations und TFIM, SAML 2.0 and SSL wird beispielsweise die folgende Anmeldungs-URL generiert: https://tfim.renovations.com/FIM/sps/samlTAM20/logininitial.
Anmerkung: Der Wert in diesem Feld ist eine Untermenge der erwarteten URL für den IdP. Der Domino-Server generiert bei Bedarf die vollständige URL.
Anmerkung: Dieses Feld wird nur angezeigt, wenn im Feld Typ der Wert "SAML 2.0" angegeben ist.
Beispiel: url.oasis.names.tc:SAML:2.0:protocol.
c. Behalten Sie für das Feld SSL erzwingen die Einstellung "Ja" bei, wenn der eingebettete Browser des Notes-Clients fordert, dass eine URL, die während der Anmeldequenz auf dem IdP aufgerufen wird, mit SSL geschützt werden muss.
Tipp: Der Name muss keine Entsprechung in der aktuellen IdP-Konfiguration haben. Die Zeichenfolge muss jedoch mit der Syntax der Datei idp.xml kompatibel sein, d. h., sie darf keine Zeichen wie beispielsweise spitze Klammern (< oder >) enthalten.
https://Hostname_Ihres_SAML_Service-Providers
Die Zeichenfolge in diesem Feld wird vom IdP als Anfangsteil der URL für die Rücksendung der SAML-Assertion des Benutzers an Domino verwendet.
Anmerkung: Wenn SSL nicht für Domino konfiguriert ist und Sie TFIM für den IdP verwenden, enthält diese Einstellung http statt https, z. B.: http://domino1.us.renovations.com.
Anmerkung: In der Regel können Sie die Zeichenfolge wiederholen, die Sie im Feld Service-Provider-ID im Register Allgemein eingegeben haben. Wenn Sie jedoch eine Partnerschaft für die ID-Vault einrichten, die sowohl für die föderierte Notes-Anmeldung als auch für die föderierte iNotes-Web-Anmeldung verwendet wird, verwenden Sie stattdessen den vollständig qualifizierten DNS-Namen der Webadresse des iNotes-Servers (DNS-Hostname oder Internet-Site-Name) in einer URL. Beispiel: https://dom1.renovations.com.
https://Name_Ihres_TFIM-Servers.com/sps/samlTAM20/saml20
Übergeordnetes Thema: Föderierte Anmeldung beim Notes-Client Vorheriges Thema: SAML-Identitäts-Provider und -Föderation einrichten Nächstes Thema: ID-Vault für föderierte Notes-Anmeldung konfigurieren
Zugehörige Tasks Domino-Metadatendatei manuell erstellen Den Domino-Web-Server für die SAML-Authentifizierung aktivieren SAML in einem Internet-Site-Dokument (Websitedokument) konfigurieren
Zugehörige Informationen Ergänzende Informationen zu kombinierten SAML-Konfigurationen (Security Assertion Markup Language) von IBM Domino und anderen Produkten