Ativar as ligações Active Directory Federation Services (AD FS) SSO com a sua conta OVHcloud

Bases de conhecimento

Ativar as ligações Active Directory Federation Services (AD FS) SSO com a sua conta OVHcloud


Icons/System/eye-open Created with Sketch. 498 visualizações 15.05.2025 Gestão dos utilizadores e da federação
Informações sobre a tradução

Esta tradução foi automaticamente gerada pelo nosso parceiro SYSTRAN. Em certos casos, poderão ocorrer formulações imprecisas, como por exemplo nomes de botões ou detalhes técnicos. Recomendamos que consulte a versão inglesa ou francesa do manual, caso tenha alguma dúvida. Se nos quiser ajudar a melhorar esta tradução, clique em "Contribuir" nesta página.

Objetivo

Pode utilizar a autenticação SSO (Single Sign-On) única para se ligar à sua conta OVHcloud. Para ativar estas ligações, a sua conta e os seus serviços AD FS (Active Directory Federation Services) devem ser configurados com a ajuda das autenticações SAML (Security Assertion Markup Language).

Este manual explica-lhe como associar a sua conta OVHcloud a um Active Directory externo.

Requisitos

  • Os serviços AD FS (Active Directory Federation Services) devem ser executados no seu servidor
  • Ter uma conta OVHcloud

Acesso à Área de Cliente OVHcloud

  • Ligação direta: SAML SSO
  • Caminho de navegação: Identidade, Segurança e Operações > Users > SSO connection

Instruções

Para que um prestador de serviços (ou seja, a sua conta OVHcloud) possa estabelecer uma ligação SSO com um fornecedor de identidade (ou seja, o seu serviço AD FS), o essencial é estabelecer uma relação de confiança mútua.

Estabelecer a confiança AD FS

O seu AD FS atua como fornecedor de identidade. Os pedidos de autenticação da sua conta OVHcloud só serão aceites se o tiver declarado previamente como organismo terceiro de confiança.

No contexto Active Directory, isto significa que deve ser adicionado como Relying Party Trust.

No gestor dos Servidores, abra o menu Tools e selecione AD FS Management.

Ferramentas Windows Server

Clique em Relying Party Trusts.

AD FS Menu

A seguir, clique em Add Relying Party Trust....

Mensagem de aprovações AD FS

Selecione Claims aware e valide com o botão Start.

AD FS adicionar uma aprovação - etapa 1

Pode introduzir manualmente as informações sobre o organismo terceiro de confiança ou importá-las a partir de um ficheiro de metadados.

Importar os metadados OVHcloud SP

Pode obter o ficheiro de metadados adequado através das seguintes ligações:

Selecione o Import data about the relying party from a file e selecione o seu ficheiro de metadados.

A seguir, clique no botão Next.

AD FS - adicionar uma aprovação - etapa 2

Introduza um nome de apresentação para o organismo terceiro de confiança e clique no botão Next.

AD FS - adicionar uma aprovação - etapa 3

Clique em Next na janela do controlo de acesso.

AD FS - adicionar uma aprovação - etapa 4

Clique novamente em Next para continuar.

AD FS - adicionar uma aprovação - etapa 5

Clique no botão Close na última janela. A aprovação da OVHcloud como organismo terceiro de confiança foi adicionada ao seu AD FS.

Aprovação AD FS

Com a OVHcloud adicionada como organismo terceiro de confiança, já deveria poder ligar-se através de uma ligação SSO. No entanto, todas as informações relativas à identidade do utilizador (em termos de "asserção" SAML) permanecerão indisponíveis até que configure uma estratégia para fazer corresponder os campos LDAP Active Directory aos atributos da asserção SAML.

Correspondência dos atributos LDAP aos atributos SAML

Clique na entrada da OVHcloud na secção "Relying Party Trusts".

Conjunto de aprovação AD FS etapa 1

A seguir, clique em Edit Claim Issuance Policy....

Conjunto de aprovação AD FS etapa 2

Clique no botão Add Rule....

Conjunto de aprovação AD FS etapa 3

Clique em Next.

Introduza um nome de regra e defina a sua tabela de correspondência.

Selecione Active Directory como Attribute store.

Os parâmetros seguintes podem ser configurados livremente de modo a que o prestador de serviços possa ler corretamente os dados LDAP Active Directory. Pode consultar a imagem abaixo como exemplo.

Quando terminar, clique no botão Finish.

Conjunto de aprovação AD FS etapa 4

Conjunto de aprovação AD FS etapa 5

Clique no botão Apply e valide com OK.

Conjunto de aprovação etapa 6

Uma vez terminada a tabela de correspondências, o seu serviço AD FS confia agora na OVHcloud enquanto fornecedor de serviços. O passo seguinte consiste em assegurar-se de que a conta OVHcloud confia no seu AD FS enquanto fornecedor de identidade.

Determinar a confiança da conta OVHcloud e configurar a ligação

A adição do AD FS como fornecedor de identidade de confiança pode ser efetuada na Área de Cliente OVHcloud, onde poderá fornecer os metadados do fornecedor de identidade.

Abra a página SAML SSO.

Na secção SSO connection, insira os metadados XML do seu serviço AD FS. O campo Nome do atributo do grupo é facultativo neste caso. Clique em Confirmar.

É possível conservar os utilizadores locais marcando a caixa Manter os utilizadores da OVHcloud ativos.

Ligação SSO OVHcloud etapa 2

Agora deve encontrar o AD FS como fornecedor de identidade, assim como os grupos predefinidos.

A ligação SSO da OVHcloud etapa 3

Para mais informações, clique no link situado abaixo do URL do serviço SSO.

A ligação SSO da OVHcloud etapa 4

Ligação SSO OVHcloud etapa 5

O botão ... permite atualizar ou eliminar o SO, e consultar os respetivos detalhes.

Ligação SSO OVHcloud etapa 6

O seu AD FS é agora considerado fornecedor de identidade de confiança. No entanto, deve mesmo assim adicionar grupos à sua conta OVHcloud.

Se, nesta fase, estiver a tentar conectar-se através de SSO, é provável que apareça uma mensagem de erro Not in valid groups.

A sua conta OVHcloud verifica se o utilizador que se autentica pertence a um grupo existente na conta.

Para resolver este problema, verifique as informações associadas ao atributo "Group" devolvidas pelo serviço AD FS.

Tome como exemplo o de um utilizador "John Doe" do seu Active Directory, como indicado na imagem abaixo.

Utilizador AD FS

Verifique a tabela de correspondências em AD FS:

Conjunto de aprovação da parte de confiança AD FS

Neste exemplo, o atributo "Group" reenviado pelo Active Directory para o utilizador "John Doe" é "title". Corresponde ao "job title" que é o manager@<my-domain>.com.

Também pode verificar isto na secção SAML:

<AttributeStatement>
    <Attribute Name="http://schemas.xmlsoap.org/claims/Group">
        <AttributeValue>manager@<my-domain>.com</AttributeValue>
    </Attribute>
    ...
</AttributeStatement>

Isto significa que deve adicionar o grupo manager@<my-domain>.com à sua conta OVHcloud ligando-lhe um papel. Caso contrário, a sua conta OVHcloud não sabe o que o utilizador pode fazer.

Para adicionar este grupo, aceda à secção Identidades e aceda ao separador Grupos de utilizadores. Clique então no botão Declarar um grupo, introduza o nome do grupo e selecione o privilégio associado:

Grupos de gestão dos utilizadores AD FS

Grupos de gestão dos utilizadores AD FS

De seguida, poderá verificar que o grupo é adicionado à sua conta OVHcloud na secção Grupos:

Grupos de gestão dos utilizadores AD FS

Quando se ligar ao utilizador Active Directory "John Doe", a sua conta OVHcloud reconhecerá que o utilizador tem o papel "REGULAR", especificado pelo seu grupo.

Atenção: se conceder o privilégio Nenhum, será necessário atribuir permissões a este grupo através das políticas IAM.

De seguida, poderá desligar a sua conta e voltar a ligar-se ao seu AD FS enquanto fornecedor de identidade.

Ligação via SSO

Na página de identificação da OVHcloud, introduza o seu identificador de cliente seguido de /idp sem password e clique no botão Login.

Ligação à Federação OVHcloud

De seguida, será redirecionado para a página de ligação AD FS. Introduza um login/password de um utilizador do seu Active Directory LDAP e clique no botão Sign in.

OVHcloud Federation login Reencaminhamento AD FS

Já está conectado com o mesmo identificador de cliente, mas através do utilizador Active Directory e do SSO AD FS.

Federação das informações utilizadores OVHcloud

Quer saber mais?

Criar uma conta OVHcloud

Proteger a minha conta OVHcloud e gerir as minhas informações pessoais

Definição e gestão da palavra-passe da sua conta

Proteger a sua conta OVHcloud com a dupla autenticação

Como utilizar as políticas IAM a partir do seu Espaço Cliente

Fale com nossa comunidade de utilizadores.

Artigos relacionados