简介
本文档介绍如何为 YDMP 配置 Microsoft Azure AD 单点登录(SSO),以及如何查看和管理 API 认证信息(包括 AccessKey ID 和 AccessKey Secret)。
配置 Microsoft Azure AD 登录
登录
登录 Microsoft Azure 管理后台。
创建企业应用程序
点击左上角的 。
进入 Microsoft Entra ID。
点击企业应用程序。
点击新建应用程序。
点击创建你自己的应用程序。输入应用名称并勾选集成未在库中找到的任何其他应用程序(非库),然后点击创建。
返回 Microsoft Entra ID 主页,点击应用注册,找到您的应用程序。
进入应用程序详情页,复制并保存应用程序(客户端)ID 和 目录(租户)ID。其中,应用程序(客户端)ID 即 Client ID,目录(租户)ID 即 Tenant ID。
配置单点登录
进入 Microsoft Entra ID > 企业应用程序 > 所有应用程序,点击您刚刚创建的应用程序。
找到设置单一登录,点击开始。
选择 SALM。
编辑基本 SAML 配置:
a. 在基本 SAML 配置区域,点击编辑。
b. 点击添加标识符,在 标识符(实体 ID)中输入任意值。
c. 点击添加回复 URL,输入 YDMP 的服务地址。参考格式:
https://{ydmpip}:443/yiot-manager/api/v1/sso/callback
注意
获取 YDMP 的服务地址,请参考配置 YDMP。
d. 点击保存。
向下滚动页面,复制登录 URL 和 Microsoft Entra 标识符,留待后续使用。
配置 YDMP
登录 YDMP。
点击系统管理 > 集成管理 > 单点登录,开启单点登录。
在 SSO 配置页面,配置以下参数:
服务器地址:必填。Azure AD 登录 URL 的前半部分。例如:https://login.microsoftonline.com
登录页面URL:必填。Azure AD 登录 URL 的后半部分。例如:/8cfe7da6-02f3-41b9-965a-4a4e4e13b348/saml2
签发者(IdP 实体 ID):必填。即 Azure AD 中配置的 Microsoft Entra 标识符。请参考设置单点登录的第5步。
服务提供商(SP)实体 ID:即 Azure AD 中配置的标识符(实体 ID)。请参考设置单点登录第4步b项。
绑定方式:保持默认 HTTP-POST 即可。
签名哈希算法:保持默认 SHA-256 即可。
账号属性:必填。如果使用 email 属性,请输入:http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
邮箱:必填。输入与账户属性相同的值。
点击确定。
复制生成的服务地址,在 Azure AD 的回复 URL 中进行配置。
配置 Azure AD 子账号
返回 Microsoft Entra ID 页面。
在左侧菜单中点击 用户,然后选择要绑定到 YDMP 应用程序的用户。
点击 编辑属性。
点击全部。
向下滚动页面,输入邮箱地址,然后点击保存。
返回 Microsoft Entra ID 页面,点击企业应用程序,然后点击您创建的应用程序。
点击用户和组 > 添加用户 / 组。
在 用户和组中,输入邮箱地址,选择对应用户,点击选择,然后点击分配。
测试登录
登录 YDMP。
进入系统管理 > 子管理员 > 子管理员 > 添加子管理员。
配置以下参数:
账号类型:必填。选择第三方账号。
用户名:必填。输入 Azure AD 子账号的邮箱地址。
注册邮箱:必填。输入 Azure AD 子账号的邮箱地址。
角色:必填。根据需要选择。
点击保存。
在 YDMP 登录页面,点击 SSO 登录。
输入 Microsoft 账号的用户名和密码,登录 YDMP。
配置 SSO 群组同步
登录 Azure Portal.
添加 API 权限
进入 Microsoft Entra ID > 应用注册,找到已配置单点登录的应用程序。
点击 API 权限 > 添加权限。
选择 Microsoft Graph。
选择应用程序权限。
添加以下权限:
Group.Read.All
GroupMember.Read.All
点击添加权限。
选中新添加的两个权限,点击授予管理员同意确认。
添加客户端密钥
在左侧菜单中,点击证书和密码。
选择新客户端密码。
填写说明和截至期限:
说明:输入描述信息,用于标识该密钥的用途。
过期时间:根据需求设置有效期。如果不希望频繁轮换密钥,可以设置较长的有效期。
注意
请立即复制密钥并存放在安全位置。下次登录时,密钥值将不会完整显示。
配置组与成员的关系
在 Azure 主页的 Azure 服务下,选择组。
点击添加组。
将组类型设置为安全组。
根据需要输入组名和组描述。
点击创建。
注意
Microsoft 365 组无法与应用程序关联,因此不能用于组同步。更多信息请参考 Microsoft 官方文档。
在左侧菜单中点击所有组,然后点击您刚刚创建的组。
复制组的对象 ID 留待后用,然后点击用户。
在成员页面,点击添加成员,选择要添加的成员。
配置应用程序与组的关系
点击 > Microsoft Entra ID > 企业应用程序,点击应用程序名称进入。
点击分配用户和组。
点击添加用户 / 组。
点击用户和组。
选择目标组,点击选择 > 分配。
配置 YDMP 单点登录
登录 YDMP。
进入系统管理 > 集成管理 > 单点登录。
开启群组自动同步。
配置以下参数:
Client Secret:粘贴添加客户端密钥步骤中复制的密钥。
群组角色预定:
AD 群组 ID:手动输入组对象 ID(最多 128 个字符)。使用配置组与成员的关系第 7 步中复制的组对象 ID。
预设角色:从第三方平台已添加的管理员角色中选择。
点击保存。
单点登录与同步
进入 YDMP 登录页面,选择SSO 登录。页面将跳转至 Azure 认证页面,使用待同步的账号登录即可。
API
你可以在API服务界面查看企业的API域名,以及在API请求中用于进行身份校验的AccessKey ID与AccessKey Secret。
说明
仅超级管理员可见API界面。
操作步骤
登录YDMP。
点击 系统管理 > 集成管理 > API。
执行以下任一操作:
点击 编辑,你可以重新获取或删除鉴权信息,旧的鉴权信息将立即失效。
点击,复制对应信息。