Wszystkie serie NAS
QNAP NAS obsługuje pojedyncze logowanie z usługi Azure Active Directory Domain Service (Azure AD DS), umożliwiając użytkownikom logowanie się do serwera NAS za pomocą konta Azure AD DS w trybie Single Sign On (SSO).
Ponieważ konta Azure są importowane jako użytkownicy domeny, administrator może również wybierać konta z listy użytkowników domeny i dostosowywać ustawienia poszczególnych użytkowników domeny Azure, w tym uprawnienia do folderów współdzielonych, uprawnienia grup domeny oraz miejsce dyskowe użytkowników domeny.
Jeśli dołączasz do usługi SSO więcej niż jeden serwer NAS, musisz powtórzyć ten samouczek dla każdego z nich.
Istnieje kilka metod konwersji certyfikatu CA na klucz. W tym przykładzie używamy środowiska Linux.
Szczegóły
QNAP NAS obsługuje pojedyncze logowanie z usługi Azure Active Directory Domain Service (Azure AD DS), umożliwiając użytkownikom logowanie się do serwera NAS za pomocą konta Azure AD DS w trybie Single Sign On (SSO).
Ponieważ konta Azure są importowane jako użytkownicy domeny, administrator może również wybierać konta z listy użytkowników domeny i dostosowywać ustawienia poszczególnych użytkowników domeny Azure, w tym uprawnienia do folderów współdzielonych, uprawnienia grup domeny oraz miejsce dyskowe użytkowników domeny.
Wymagania
- Połączenie VPN typu site-to-site z platformą Azure
- Usługa Azure AD Domain Service
- QNAP NAS z systemem QTS 4.5.1 (lub nowszym)
- Edytor tekstu do przechowywania identyfikatora klienta (Client ID), identyfikatora dzierżawcy (Tenant ID), adresu URL odpowiedzi (Reply URL) oraz klucza publicznego (Public Key)
Jeśli dołączasz do usługi SSO więcej niż jeden serwer NAS, musisz powtórzyć ten samouczek dla każdego z nich.
- Otwórz Azure Active Directory.
- Przejdź do Manage > App registrations.
- Kliknij +New registration.
- Wprowadź szczegóły rejestracji.
- Name: Wprowadź nazwę aplikacji.
- Application type: Wybierz Web app/API.
- Sign-on URL: Wprowadź adres IP serwera NAS.
- Kliknij Create.
Otworzy się strona podsumowania. - Skopiuj Application ID do edytora tekstu.
Ważne
Application ID zostanie użyty jako Client ID w konfiguracji SSO. - Kliknij Settings.
- Przejdź do General > Reply URLs.
Pojawi się panel boczny Reply URLs.
- Kliknij adres URL.
- Edytuj adres URL, dodając :8080/cgi-bin na końcu.
- Skopiuj edytowany adres URL do edytora tekstu.
Ważne
Ten adres URL zostanie użyty jako Reply URL w konfiguracji SSO. - Kliknij Save.
- Otwórz Azure Active Directory.
- Przejdź do Manage > Properties.
- W obszarze Directory properties znajdź Directory ID.
- Skopiuj Directory ID do edytora tekstu.
Ważne
Directory ID zostanie użyty jako Tenant ID w konfiguracji SSO.
Uzyskiwanie certyfikatu CA
- Przejdź pod adres https://login.microsoftonline.com/common/discovery/keys
- Certyfikatem CA jest wartość x5c.
uwaga
Użyj formatera JSON, aby tekst kluczy był bardziej czytelny.
- Skopiuj wartość certyfikatu CA do edytora tekstu.
uwaga
- Ze względów bezpieczeństwa istnieje wiele certyfikatów CA zawierających klucze podpisujące.
- Certyfikaty te są rotowane okresowo, a w sytuacjach awaryjnych mogą być wymieniane natychmiast.
- Wypróbuj te klucze, aby znaleźć właściwy, który został użyty do podpisania id_token.
- Więcej informacji znajdziesz w artykule Signing key rollover in the Microsoft identity platform.
Konwersja certyfikatu CA na klucz
Istnieje kilka metod konwersji certyfikatu CA na klucz. W tym przykładzie używamy środowiska Linux.
- Skopiuj i wklej certyfikat CA z edytora tekstu w miejsce między poniższym poleceniem:
Kod:cat rsa_key_azure-cert.pem
- Użyj poniższego polecenia, aby wygenerować klucz publiczny do pliku pem:
Kod:openssl x509 -pubkey -noout -in rsa_key_azure-cert.pem > rsa_key_azure-pub.pem - Skopiuj klucz publiczny (wraz z początkiem i końcem) do edytora tekstu.
Ważne
Klucz publiczny zostanie użyty jako Public Key w konfiguracji SSO.
- Zaloguj się do serwera NAS jako administrator.
- Przejdź do Panel sterowania > Uprawnienia > Zabezpieczenia domeny > Windows AS/LDAP i wybierz Uwierzytelnianie AD (członkowie domeny).
- Użyj Kreatora szybkiej konfiguracji lub Konfiguracji ręcznej, aby dołączyć do Azure AD DS w taki sam sposób, jak przy dołączaniu do lokalnej domeny AD.
- Przejdź do karty SSO.
- Zaznacz opcję Enable Azure Single Sign-on (SSO).
- Skopiuj i wklej Client ID, Tenant ID, Reply URL oraz Public Key z edytora tekstu.
- Kliknij Apply.
- Podczas logowania do serwera NAS kliknij Azure SSO.
Otworzy się okno wyboru konta firmy Microsoft (Pick an account). - Wybierz konto, którym chcesz zalogować się do serwera NAS.