適用產品:Array AG
進入 AAA > SAML > Enable SAML勾選

登入Azure Portal > 管理Microsoft Entra ID

點擊建立應用程式

建立了應用程式 > 前往企業應用程式

設定單一登入

進來後畫面如下,點擊上傳中繼資料檔案

點選SP MetaData之處的連結下載檔案並修改副檔名為.xml


Azure上傳檔案後基本SAML資料就帶出來了 > 點選儲存
#此處也可以直接用編輯手動輸入
識別碼 (實體識別碼)
https://’FQDN網址’:’port’/prx/000/http/localhost/saml2/VPN/module.php/saml/sp/metadata.php/VPN
回覆 URL (判斷提示取用者服務 URL)
https://’FQDN網址’:’port’/prx/000/http/localhost/saml2/VPN/module.php/saml/sp/saml2-acs.php/VPN
登出 URL (選用)
https://’FQDN網址’:’port’/prx/000/http/localhost/saml2/VPN/module.php/saml/sp/saml2-logout.php/VPN

在Azure Portal的SAML憑證中 > 選擇同盟中繼資料XML並下載,稍後要匯入至AG

AG中點選Add Idp

輸入Idp Name後先儲存,否則會報錯誤(顯示未有資料無法匯入)

產生Idp資料後雙擊點入 > Import Idp Metadata

將剛剛IDP上下載的的同盟中繼資料XML匯入

查詢SMAL IDP Attributes使用者名稱對應的資料
在SAML頁面中點選屬性與宣告 > 編輯

將此項UPN對應的宣告名稱URL複製,貼到AG

#user.userprincipalname預設就為email address的屬性
Username貼上SAML對應的http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name宣告名稱

如果要定義群組可以在Azure > 屬性與宣告 > 添加群組宣告

如果要選取全部群組再由AG定義Role分配權限,此處群組宣告中請選擇所有群組

建立後會出現此宣告名稱
將其網址複製並貼到IDP屬性定義中

Group Name貼上SAML對應的http://schemas.microsoft.com/ws/2008/06/identity/claims/groups宣告名稱

套用後在SAML設定中 > ACS選擇POST > SLO選擇POST > IDP Authentication選擇Single IDP > 帶出建立的IDP Name > 套用

在Azure中,可透過群組列表查詢物件識別碼,將物件識別碼複製
Microsoft Entra ID > 群組 > 群組總計 > 欲添加的群組詳細資訊

建立Role、Role資格、分配Role的Resource資源
建立對應的Role Name

由於AG SAML實測無法使用Group Mapping,因此Role資格請直接選取IDP上真實的Group Name
IDP屬性定義為Groups之後,IDP會查找Groups之中有多少Group,串接成功後Role資格直接手動指定名稱即可

分配Role Resource,VPN Resource建立請參考AG功能內容說明

最後步驟,請SSH連線至AG
輸入en>switch “VPN站台名稱”> c t >http refercheck off>http hostcheck off>write mem all存檔套用
可串接到Azure登入驗證畫面


可正常登入並取得資源

