Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.

Table of Contents

Requisitos del sistema

  • Un servidor con Microsoft Server 2019/ 2016/ 2012 R2 en ejecución
  • AD FS 5.0/4.0/3.0 instalado en su servidor
  • Un certificado SSL para firmar su página de usuario de AD FS y la huella digital de ese certificado
  • Una cuenta de iSpring LMS
  • Un usuario de LMS con el rol Titular de la cuenta o Administrador de la cuenta

Esta guía cubre la configuración de SSO SAML mediante AD FS 4.0 en Windows Server.

Paso 1. Verificar ajustes de AD FS

  1. Inicie sesión en su servidor AD FS y abra la consola de administración de ADFS mediante el acceso directo en Control Panel(Panel de control) > System and Security(Sistema y seguridad) > Administrative Tools (Herramientas administrativas).

    Image Modified

  2. Haga clic derecho en Service (Servicio) y seleccione Edit Federation Service Properties (Editar propiedades del servicio de federación).

    Image Modified

  3. Verifique que los ajustes General (Generales) coincidan con sus entradas DNS y nombres de certificado. Tome nota del Federation Service Identifier (Identificador del servicio de federación), ya que se usa en los ajustes de configuración SAML 2.0 de iSpring LMS.
  4. En el campo de nombre Federation Service (Servicio de federación), utilice un dominio de tercer nivel, por ejemplo, adfs.ispring.com.

    Image Modified

Paso 2. iSpring LMS Ajustes

  1. Examine los certificados.
  2. Haga clic con el botón derecho en el certificado y seleccione View Certificate (Ver certificado).
  3. Ir a la pestaña Details (Detalles).
  4. Encuentra el campo Thumbprint (Huella Digital) y copia el contenido.

    Image Modified

  5. Inicie sesión en su cuenta de iSpring LMS. Luego, vaya a Servicios  Ajustes SSO y haga clic en SAML

    Image Modified

  6. Inserte su Thumbprint (huella digital) en el campo Huella digital del certificado y elimine todos los espacios entre los caracteres.
  7. En iSpring LMS, en la página de ajustes de integración SSO, rellene estos campos: 

    Nombre del campoEjemplo
    URL del emisor (ID de entidad del IdP)http://YOUR_ADFS_SERVERNAME/adfs/services/trust
    URL de inicio de sesión únicohttps://YOUR_ADFS_SERVERNAME/adfs/ls/idpinitiatedsignon.aspx
    URL de cierre de sesiónhttps://YOUR_ADFS_SERVERNAME/adfs/ls/?wa=wsignout1.0

    Los parámetros de la URL de inicio de sesión único y la URL de cierre de sesión pueden diferir, según el AD FS.

...

  1. Image Added

    URL del emisor (ID de entidad del IdP)

    La URL que identifica de forma única el servicio del proveedor de identidad. Este valor es igual al elemento Emisor  de la solicitud SAML enviada por el proveedor de identidad.

    URL de inicio de sesión único

    Es la ruta al script del servidor que genera solicitudes de confirmación de identificador SAML para gestionar la autorización.

    URL de cierre de sesión

    Es la ruta al script del servidor que genera solicitudes de confirmación de identificador SAML para gestionar el cierre de sesión.

    Huella digital del certificado

    Esta es una versión abreviada

...

  1. del certificado de clave pública para verificar una firma digital. Se utiliza para confirmar solicitudes de firma emitidas por un proveedor de identidad. Saber más sobre las huellas digitales de certificados aquí.

    Redirigir a los usuarios a la página de inicio de sesión SSO

    Si esta opción está habilitada, la página de usuario de iSpring tendrá la siguiente URL: https://yourcompany.ispringlearn.com/sso/login.

    +

  2. Haga clic en 

...

  1. Activar.

...

  1. Luego, añada el enlace al sitio corporativo en la sección Accesos directos.

...


  1. Image Added

Paso 3. Configuración de la parte confiable de AD FS

  1. Vaya a la consola de administración de AD FS y

...

  1. seleccione Relying Party Trusts (Confianzas de partes confiables), haga clic con el botón derecho sobre ella y seleccione

...

  1. Add Relying Party Trust (Añadir confianza de parte confiable).

...


  1. Image Added

  2. Seleccione

...

  1. Claims aware (Consciente de las reclamaciones) y haga clic en

...

  1. Start (Iniciar).

...


  1. Image Added

  2. En

...

  1. la Select Data Source (Seleccionar origen de datos

...

  1. ) fase, seleccione la última opción:

...

  1. Enter data about the relying party manually (Introducir datos sobre la parte confiable manualmente).

...


  1. Image Added

  2. En la siguiente pantalla, introduzca

...

  1. un Display name (Nombre para mostrar) que pueda reconocer en el futuro. Haga clic en

...

  1. Next (Siguiente).

...


  1. Image Added

  2. En la etapa Configure Certificate (Configurar certificado), deje los valores Predeterminadas. Haga clic en

...

  1. Next(Siguiente).

...


  1. Image Added

  2. En la siguiente pantalla, marque la casilla

...

  1. Enable support for the SAML 2.0 WebSSO protocol (Habilitar soporte para el protocolo WebSSO SAML 2.0). La URL del servicio será: https://youraccount.ispringlearn.com/module.php/saml/sp/saml2-acs.php/default-sp.

...


  1. Image Added

  2. En

...

  1. la etapa Configure Identifiers (Configurar identificadores), añada

...

  1. el Relying party trust identifier (Identificador de confianza de parte confiable

...

  1. ) como https://youraccount.ispringlearn.com/module.php/saml/sp/metadata.php/default-sp. Haga clic

...

  1. en Add (Añadir).

...


  1. Image Added

  2. Luego, haga clic

...

  1. en Next (Siguiente).

...


  1. Image Added

  2. En el siguiente paso,

...

  1. elija Permit everyone (Permitir a todos). Haga clic

...

  1. en Next (Siguiente).

...


  1. Image Added

  2. En

...

  1. la etapa Ready to Add Trust (Listo para Añadir Confianza), deje los valores Predeterminadas. Haga clic en Next (Siguiente).

...


  1. Image Added

  2. En el último paso, marque la

...

  1. casilla Configure claims issuance policy for this application (Configurar la directiva de emisión de reclamaciones para

...

  1. esta aplicación). Luego, haga clic en Close (Cerrar).

...


  1. Image Added

Paso 4. Creando reglas de reclamaciones

  1. Abra el panel de control de AD FS. En la sección de

...

  1. Relying Party Trusts (Confianzas de la Parte Dependiente), haga clic derecho en el nombre y haga clic en

...

  1. Edit Claim Issuance Policy (Editar Política de Emisión de Reclamaciones).

...


  1. Image Added

  2. Añada la primera regla. Para hacer esto, haga clic en

...

  1. Add Rule... (Añadir regla...).

...


  1. Image Added

  2. Seleccione Send LDAP Attributes as Claims (Enviar atributos LDAP como reclamaciones). Haga clic en

...

  1. Next (Siguiente).

...


  1. Image Added

  2. En el paso

...

  1. Configure Claim Rule (Configurar regla de reclamación), en el campo Nombre de la regla de reclamación, introduzca un nombre para la regla, por ejemplo,

...

  1. Attributes of iSpring LMS (Atributos de iSpring LMS).

...


  1. Image Added

  2. Elija Active Directory como su almacén de atributos.

...


  1. Image Added

  2. A continuación, seleccione estos valores:
    • En la columna LDAP Attribute (Atributo LDAP), establezca E-Mail-Addresses.
    • En la columna Outgoing Claim Type (Tipo de reclamación saliente), establezca el valor de correo electrónico, como en iSpring LMS https://youraccount.ispringlearn.com/settings/sso.

...


    • Image Added

  1. Haga clic en Finish (Finalizar

...

  1. ) para guardar la nueva regla.

...


  1. Image Added

  2. Luego, añada la segunda regla y

...

  1. seleccione Transform an Incoming Claim (Transformar una reclamación entrante) como plantilla.

...


  1. Image Added

  2. Ingrese el

...

  1. Transform Account Name (Nombre de la cuenta de transformación) y haga clic en OK.

...


  1. Image Added

  2. Haga clic en

...

  1. Apply (Aplicar) y luego en OK para confirmar.

...


  1. Image Added

Paso 5. Ajustando los Ajustes de Confianza

...

Asegúrese de que el

...

Secure hash algorithm (Algoritmo de hash seguro) esté configurado en SHA-256 en los ajustes de seguridad. Para hacer esto:

  1. Abra el panel de control de AD FS. En la sección

...

  1. Relying Party Trusts (Partes confiables), haga clic con el botón derecho en el nombre y luego en

...

  1. Properties (Propiedades).

...


  1. Image Added

  2. Vaya a la pestaña

...

  1. Advanced (Avanzado) y seleccione SHA-256 en el campo

...

  1. Secure hash algorithm (Algoritmo de hash seguro).
  2. Haga clic en ОК.

...


  1. Image Added

Paso 6. Punto final Ajustes

  1. Abra el panel de control de AD FS. En la

...

  1. sección Relying Party Trusts (Partes confiables), haga clic con el botón derecho en el nombre y luego

...

  1. en Properties (Propiedades).

...


  1. Image Added

  2. En la pestaña Endpoints (Extremo), verifica el punto predeterminado:

    • Para

...

    • el tipo de

...

    • Extremo (Endpoints), seleccione SAML Assertion Consumer.
    • Para el tipo Index (Índice), seleccione 0.
    • Para el tipo Binding (Enlace), seleccione POST.

...

...

    • Response URL (URL de respuesta

...

    • ) y haga clic en OK.

...


    • Image Added

  1. Luego añada 2 puntos de cierre de sesión.

    1. Para añadir un punto:

      1. Haga clic en

...

      1. Add SAML (Añadir SAML).

      2. Para el parámetro de tipo de

...

      1. Endpoint (Extremo), seleccione SAML Assertion Consumer.

      2. Para

...

      1. Binding (Enlace), seleccione Artifact.

      2. Para

...

      1. Index (Índice), seleccione 2.

      2. En el campo Trusted URL (URL confiable), introduzca una dirección como https://youraccount.ispringlearn.com/module.php/saml/sp/saml2-acs.php/default-sp.

      3. Deje en blanco el campo

...

      1. Response URL (URL de respuesta

...

      1. ) y haga clic en OK.

...


      1. Image Added

    1. Añada un nuevo punto. Para hacer esto:

      1. Haga clic en

...

      1. Add SAML (Añadir SAML).

      2. Para tipo de

...

      1. Endpoint (Extremo), seleccione SAML Logout.
      2. Para

...

      1. Binding (Enlace), seleccione POST.
      2. En el campo

...

      1. Trusted URL (URL confiable), introduzca una dirección como https://YOUR_ADFS_SERVERNAME/adfs/ls/?wa=wsignout1.0.
      2. Deje en blanco

...

      1. el Response URL (URL de respuesta) y haga clic en OK. 

...


      1. Image Added

  1. Asegúrese de que se hayan añadido los tres puntos finales. Haga clic en

...

  1. Apply (Aplicar) y luego en OK para confirmar.

...


  1. Image Added

Paso 7. Verificar inicio de sesión único (SSO)

  1. Vaya a su cuenta de iSpring LMS https://youraccount.ispringlearn.com/.
  2. Haga clic en Iniciar sesión con su cuenta corporativa.

...


  1. Image Added

    Se abrirá la cuenta personal del usuario.

    Si se produce un error durante la configuración, envíe una captura de pantalla del error a support@ispring.

...

  1. es.

Correlación de campos de iSpring LMS y SSO

Además de las reglas, también puede especificar campos de correlación de iSpring LMS y atributos SSO: Nombre, Apellido, Puesto, Teléfono, etc. Saber más sobre la correlación de campos de iSpring LMS y SSO.

En el lado de AD FS:

...


Image Added

En el lado de iSpring LMS:

...


Image Added

Autorización sin SAML

Si ha habilitado OpenID en su cuenta de iSpring LMS pero por alguna razón no puede iniciar sesión mediante inicio de sesión único, escriba la siguiente dirección web: https://yourcompany.ispringlearn.com/login?no_sso

Ahora iniciarás sesión en la cuenta como de costumbre, utilizando tu usuario y contraseña. 

Panel
bgColor#eaf4fd

Si obtiene un error 400 y un mensaje sobre que la solicitud se ha compuesto incorrectamente ("Cannot retrieve metadata for IdP 'https://myidp.com/oam/fed' because it isn't a valid IdP for this SP") después de haber habilitado SAML en su cuenta de iSpring LMS, significa que el valor establecido para el URL del emisor (ID de entidad del IdP)

...

campo es incorrecto.

...

Image Added

Para hacer que la autorización SAML funcione correctamente en su cuenta, copie la URL del texto de error y péguela en el campo URL del Emisor (ID de Entidad IdP).

Image Added