Tiempo estimado para completarlo: 15 minutos
Arrow ofrece una integración profunda con PingID, con la capacidad de integrar el SSO con SAML, planificar la sincronización de miembros y la sincronización de grupos mediante SCIM. Es posible hacer solo el aprovisionamiento de SSO o solo de SCIM, pero le recomendamos que haga ambas cosas para obtener la mejor experiencia.
Consulte la documentación de PingID para ver las limitaciones e información adicional.
Más información sobre el SSO y SCIM
Más sobre el SSO basado en SAML con PingID
Requisitos previos
Para completar esta configuración, necesita un permiso de administrador para:
- Consola de administración Arrow
- Ping Identity Active Directory (proveedor de identidades)
- Su proveedor de DNS público (para comprobar el dominio)
Tabla de contenido
- Paso 1: Registrar una nueva solicitud en PingID
- Paso 2: configurar PingID para el SSO de SAML
- Paso 3: Descargar los metadatos de PingID
- Paso 4: configurar Arrow con los metadatos de PingID
- Paso 5: Compruebe su dominio en el proveedor de DNS
- Paso 6: Asignar usuarios en PingID
- Paso 7: Probar su configuración de SSO
- Paso 8: Activar el SSO para todos los usuarios
Configurar el aprovisionamiento de SCIM de usuario
- Paso 1: Generar el token de la API de SCIM en Arrow
- Paso 2: configurar el token de la API de SCIM en PingID
Configurar el aprovisionamiento SAML grupal
- Paso 1: configurar el aprovisionamiento de grupos con SAML en PingID
- Paso 2: configurar el aprovisionamiento de grupos con SAML en Arrow
Configurar el SSO
Paso 1: Registrar una nueva solicitud en PingID
- Inicie sesión en su consola de administración de Ping Identity.
- Vaya a Aplicaciones. Seleccione + Añadir solicitud.
Paso 2: configurar PingID para el SSO de SAML
-
Elija SAML como tipo de aplicación y configure el nombre de la aplicación como Arrow SSO.
- Seleccione Configurar.
- Para la configuración de SAML, seleccione Introducir manualmente.
- Para la URL de ACS, introduzca
https://sso.nitro.dashlane.com/saml/callback
- Para el identificador de entidad, introduzca
dashlane-nitro-sso
- Guardar los cambios
- Para la URL de ACS, introduzca
-
En Asignaciones de atributos, seleccione la dirección de correo electrónico para las asignaciones de PingOne y guarde.
Paso 3: Descargar los metadatos de PingID
- En la pestaña Descripción general, seleccione Descargar metadatos.
- Active el botón de la esquina superior derecha para activar la aplicación.
- Abra el archivo de metadatos XML descargado en su ordenador con el Bloc de notas en Windows o TextEdit en el Mac, por ejemplo.
- Seleccione todo y copie el contenido del archivo XML.
Paso 4: configurar Arrow con los metadatos de PingID
- Inicie sesión en la consola de administración de Arrow
- En la sección Integraciones del menú de la izquierda, seleccione Inicio de sesión único. Si ya ha iniciado la configuración, seleccione Editar. De lo contrario, seleccione Configurar un SSO confidencial.
- Vaya al paso 2: guarde los metadatos de su IdP y pegue los metadatos XML copiados anteriormente.
- Seleccione Guardar.
Paso 5: Compruebe su dominio en el proveedor de DNS
- En el paso 3: compruebe sus dominios en la consola de administración, introduzca el dominio de correo electrónico de su empresa y seleccione Verificar dominio. Tenga en cuenta los botones de copia que utilizará para copiar los valores del nombre de host y TXT a su proveedor de DNS público.
- En una nueva pestaña del navegador, vaya a su proveedor de DNS público y añada un registro TXT. Los pasos exactos varían según el proveedor.
- Pegue el nombre de host y el valor de TXT de la consola de administración de Arrow en el nuevo registro TXT y seleccione Guardar.
- Cuando haya introducido el registro, espere unos minutos y, en la consola de administración de Arrow, seleccione Verificar dominio.
Los cambios en el DNS público pueden tardar hasta 24 horas, pero la mayoría de los registros nuevos tardan 5 minutos o menos. Si no funciona la primera vez, espere unos minutos y vuelva a seleccionar Verificar dominio.
Tras comprobar el dominio, aparece una marca de verificación verde. Repita los pasos para cualquier dominio adicional de su arrendatario de SSO que quiera habilitar para el SSO. No apoyamos vincular varios proveedores de SSO a un solo plan Arrow.
(Opcional) Aprovisionamiento justo a tiempo
Puede activar el aprovisionamiento justo a tiempo para añadir automáticamente a cualquier empleado con sus dominios verificados en su primer intento de inicio de sesión.
Antes de activar el aprovisionamiento justo a tiempo:
- Asegúrese de que los miembros de su plan ya se han añadido a la aplicación Arrow SAML de su IdP.
- Cuando la encienda, pueden instalar la Arrow Smart Extension y crear su cuenta.
- Si su plan está agotado, los miembros no podrán iniciar sesión hasta que compre más asientos.
- Si utiliza el aprovisionamiento justo a tiempo junto con otro método de aprovisionamiento automático, como SCIM o la sincronización de AD, asegúrese de añadir todos los miembros de su plan a los grupos sincronizados. De lo contrario, los miembros del plan que no se añadan a los grupos sincronizados se eliminarán la próxima vez que se sincronice el directorio.
Más información sobre el aprovisionamiento justo a tiempo
Paso 6: Asignar usuarios en PingID
- En Ping Identity, abra la aplicación Arrow y seleccione el icono de edición en Acceso.
- Seleccione el grupo de usuarios al que quiere tener acceso a Arrow y guarde los cambios.
Paso 7: Probar su configuración de SSO
- Vuelva a la consola de administración de Arrow y realice una conexión de prueba.
- Aparece un mensaje de éxito si el SSO se ha configurado como estaba previsto.
Si ve un mensaje de error, puede abrir un ticket a través de nuestro chatbot de soporte.
Póngase en contacto con un agente a través del
chat de la consola de administración con nuestro bot
Paso 8: Activar el SSO para todos los usuarios
- Cuando la prueba se complete correctamente, active el SSO en Arrow Paso 4: Activar el SSO para los dominios verificados.
- Notifique a los miembros sobre el nuevo método de inicio de sesión del SSO. Los miembros con una cuenta creada con una contraseña maestra deben iniciar sesión por última vez con la contraseña maestra antes de activar el SSO.
- Asegúrese de que los miembros pueden iniciar sesión con sus credenciales de PingID.
Para ver cómo funciona el proceso para los miembros del plan, consulte este artículo: Migre los miembros actuales del plan a SSO
Configurar el aprovisionamiento de SCIM de usuario
Paso 1: Generar el token de la API de SCIM en Arrow
- Inicie sesión en la consola de administración de Arrow
- En la sección Integraciones, seleccione Aprovisionamiento y, a continuación, Aprovisionamiento confidencial.
- Seleccione Configurar o editar si ya ha iniciado la configuración.
Si esta opción está atenuada y no está disponible, primero tiene que configurar el SSO confidencial o ya ha configurado el SSO autohospedado, SCIM o Active Directory.
- En el paso 1: Generar el token de la API de SCIM, seleccione Generar token.
- Copie el token de la API de SCIM en el paso 2: Copiar el token.
- Active el interruptor del paso 3: Activar el aprovisionamiento automático de usuarios.
Paso 2: Generar el token de la API de SCIM en PingID
-
Abra la consola de administración de PingIdentity y abra la pestaña Aprovisionamiento en Integraciones
- Seleccione el icono con el signo más que aparece junto a Aprovisionamiento y seleccione Nueva conexión. Seleccione Identity Store.
- Seleccione SCIM Outbound y Next.
- Añada un nombre a la conexión (sugerencia: Arrow User SCIM) y seleccione Siguiente.
- Copie la URL del punto final de SCIM de la consola de administración de Arrow e introduzca el valor en la URL base de SCIM.
- Seleccione el token portador de OAuth 2 como método de autenticación.
- Para el token de acceso de OAuth, introduzca el token de la API de SCIM copiado de la consola de administración de Arrow.
- Seleccione Probar conexión
Nota: La prueba de conexión no pasará si no ha completado primero el paso 1: generar el token de la API de SCIM en Arrow en su totalidad.
Configurar el aprovisionamiento grupal confidencial con SAML
Paso 1: configurar el aprovisionamiento de grupos con SAML en PingID
Nota: Los pasos siguientes son para configurar el aprovisionamiento de SAML de grupo mediante PingFederate
- Seleccione Identity Provider, SP Connections, Arrow y, a continuación, Identity Mapping. A continuación, seleccione Siguiente.
- Para extender el contrato, introduzca DashlaneSharingGroups.
- Para el formato de nombre de atributo, introduzca básico.
- Seleccione Siguiente.
-
Seleccione el nombre de la instancia del adaptador, la descripción, LDAP y DashLaneSharingGroups:
- Para Origen, seleccione Expresión en la lista desplegable.
-
Para Value, introduzca este código:
#groupName = new java.util.ArrayList (), #groups = #this .get («ds.MemberOf»)! =nulo? #this .get («ds.MemberOf») .getValues () : {}, #i = 0, #groups. {#group = nuevo javax.naming.ldap.ldapName (#groups [#i]), #cn = #group .getRDN (#group .size () - 1) .getValue () .toString (), #group .toString () .matches (». *INSERTAR COINCIDENCIA.*»)? (#groupName .add («INSERTE LOS NOMBRES DE GRUPO QUE QUIERA SINCRONIZAR AQUÍ»)): null, #i = #i + 1}, new org.sourceID.saml20.adapter.attribute.attribute.AttributeValue (#groupName)
- Seleccione Actualizar la expresión y, a continuación, seleccione Siguiente.
Nota: Si recibe un mensaje de error durante este paso, vuelva al almacén de datos. Seleccione Siguiente. A continuación, seleccione Mostrar todos los atributos y MemberOf en las listas desplegables. A continuación, seleccione Añadir atributo, Siguiente tres veces y, a continuación, Guardar.
- Seleccione Gestión de clústeres. A continuación, seleccione Configuración replicada y listo.
Paso 2: configurar el aprovisionamiento de grupos con SAML en Arrow
- Inicie sesión en la consola de administración de Arrow
- Vaya a Integración, seleccione Aprovisionamiento y seleccione Aprovisionamiento confidencial.
- Seleccione Configurar o editar si ya ha iniciado la configuración.
- Desplácese hacia abajo hasta la sección Aprovisionamiento de grupos.
- Active el aprovisionamiento de grupos en el paso 2: active la sincronización de grupos.
- Una vez configurado el aprovisionamiento grupal, se añadirán todos los miembros del plan
- Puede que los miembros de su plan tengan que iniciar sesión en Arrow para ver si los cambios se reflejan en la consola de administración
- Como administrador del plan, no lo añadirán a los grupos. Seguirá utilizando su contraseña principal para iniciar sesión
- Para ver los cambios en la pestaña Grupos de la consola de administración de Arrow, fuerce el inicio de sesión en la consola de administración si no ve los grupos
- Los miembros de su plan pueden aceptar invitaciones de grupo a través del correo electrónico de invitación o seleccionando el icono de notificaciones, que se muestra en forma de campana, en la aplicación Arrow
Solucionar problemas de Arrow con PingID
(SSO) Mensaje de error: no hemos podido comprobar su conexión SSO
Error al probar la conexión con Arrow en la consola de administración. Puede que también vea este error al intentar guardar los metadatos.
Cómo arreglarlo
- Confirme que abre la consola de administración e inicia sesión en ella desde la Arrow Smart Extension.
- Si el portal de administración de su IdP está abierto, cierre sesión en su cuenta de administrador en PingID y cierre la pestaña del navegador antes de volver a probar la conexión con Arrow.
- Si el error persiste, póngase en contacto con nuestro equipo de soporte.
Póngase en contacto con un agente a través de la consola de administración
Póngase en contacto con el soporte
Póngase en contacto con nuestro equipo de soporte si tiene algún problema o pregunta sobre este proceso.
Póngase en contacto con un agente a través del
chat de la consola de administración con nuestro bot
Comentarios
0 comentarios
El artículo está cerrado para comentarios.