Crear una conexión SAML
En Kandji, vaya a la página Configuración .
Haga clic en la pestaña Acceso .
Busque la sección Autenticación y haga clic en el botón Agregar en la parte inferior izquierda de la sección de autenticación.
En el panel Agregar conexión SSO, seleccione la opción SAML personalizado.
Haga clic en Siguiente.
Seleccione Mostrar detalles avanzados.
Copie la dirección URL del servicio de consumidor de aserciones y guárdela en un documento de texto para su uso posterior.
Copie el ID de entidad y guárdelo también.
Deje abierta esta pestaña del navegador mientras continúa con las instrucciones a continuación.
Agregue la aplicación Kandji a JumpCloud
Inicie sesión en console.jumpcloud.com/login/admin y, en la sección Autenticación de usuario de la barra de navegación izquierda, seleccione Aplicaciones SSO.
Haga clic en el botón circular + o, si esta es su primera aplicación, haga clic en Comenzar.
En la parte inferior de la pantalla, haga clic en Seleccionar en el mosaico Aplicación personalizada. A continuación, haga clic en Siguiente.
En la pestaña Seleccionar opciones , seleccione lo siguiente.
Administrar el inicio de sesión único (SSO)
Configurar SSO con SAML
Haga clic en Siguiente.
En la pestaña Introducir información general :
Agregue un nombre para la etiqueta de visualización.
Agregue una descripción si lo desea.
Elija un indicador de color o cargue un logotipo para la imagen del portal de visualización.
Opcionalmente, elija mostrar la aplicación en el Portal del usuario.
Expanda el triángulo desplegable junto a Configuración avanzada.
En el campo URL de IdP de SSO, escriba kandji. La URL completa debe ser https://sso.jumpcloud.com/saml2/kandji
Haga clic en Guardar aplicación.
Una vez guardada la aplicación, haga clic en Configurar aplicación.
En la pestaña SSO del modal de configuración:
Copie el ID de entidad de Kandji que guardó anteriormente y péguelo en los campos ID de entidad de IdP e ID de entidad SP en JumpCloud.
Copie la URL del servicio de consumidor de aserciones de Kandji que guardó anteriormente y péguela en el campo URL de ACS .
Deje el ID de nombre del asunto de SAML establecido en correo electrónico.
En el campo SAMLSubject NameID-Format , seleccione urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress en el menú desplegable.
Establezca el algoritmo de firma en RSA-SHA256.
Seleccione Firmar aserción.
Asegúrese de que la URL del IDP esté https://sso.jumpcloud.com/saml2/kandji. Si no es así, deberá eliminar la integración y crear una nueva. Copie esta URL y guárdela para usarla en Kandji posterior.
Haga clic en Guardar.
Una vez guardado, puede volver a la aplicación configurada, navegar hasta la barra de menú de la izquierda del modal y hacer clic en Certificado de IdP válido. Seleccione Descargar certificado cuando se le presenten las opciones de certificado; Se utilizará en Kandji posterior.
En la pestaña Grupos de usuarios :
Agregue un grupo de usuarios a la aplicación SSO. Si desea restringir quién puede acceder a la aplicación SSO, cree otro grupo de usuarios en su consola JumpCloud y asígnelo a la aplicación SSO.
Configurar la conexión SAML en Kandji
Vuelva al modal SAML personalizado en Kandji.
Asigne un nombre a la conexión.
Pega la URL de inicio de sesión que copiaste de JumpCloud: https://sso.jumpcloud.com/saml2/kandji.
Cargue el certificado que descargó de JumpCloud.
Asegúrese de que el atributo de ID de usuario esté establecido en el valor predeterminado de:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier
Asegúrese de que Solicitud de firma esté establecido en Sí.
Asegúrese de que el algoritmo de solicitud esté establecido en RSA-SHA256.
Asegúrese de que el resumen del algoritmo de solicitud de firma esté establecido en SHA 256.
Establezca el enlace de protocolo en HTTP-POST.
Haga clic en Guardar y, a continuación, haga clic en Cancelar para salir de la configuración.
Habilitación de la conexión SAML
Una vez que haya configurado la conexión SAML en Kandji y su proveedor de identidad, puede habilitarla. Para obtener instrucciones paso a paso, consulte la sección Habilitar y administrar una conexión en nuestro artículo de soporte de inicio de sesión único.
Aplicar el inicio de sesión único
Puede deshabilitar la conexión de autenticación estándar una vez que haya configurado al menos una conexión de inicio de sesión único. Al deshabilitar Kandji autenticación estándar, se inhabilitará la capacidad de Kandji administradores del inquilino para autenticarse mediante correo electrónico o contraseña, inicio de sesión de Google o inicio de sesión de Office 365. Por favor, consulte nuestra Artículo de soporte técnico sobre el inicio de sesión único para obtener instrucciones paso a paso.
Agregar un usuario a Kandji
Agregue un usuario al equipo de administración en Kandji haciendo clic en Nuevo usuario.
Rellene toda la información de usuario correspondiente. Este usuario debe existir en JumpCloud y debe estar asignado a la aplicación SSO Kandji en su inquilino de JumpCloud.
Haga clic en Enviar.
Una vez enviada la invitación, cierre la ventana Invitar usuario.
Actualice la página Acceso en Kandji. Deberías ver el usuario que acabas de agregar.
Compruebe el correo electrónico del usuario para aceptar la invitación e inicie sesión en Kandji con la nueva conexión SSO de SAML.