INHALTSVERZEICHNIS


1. Allgemeines

Im folgenden Artikel werden die notwendigen Einstellungen beschrieben, die notwendig sind, damit sich Benutzer mit Ihren Active Directory Zugangsdaten am sklera System anmelden können.


Info

Die AD FS ist Integration ist ausschließlich für die Hostingvarianten Private Cloud und On-Premise verfügbar.

Unterstützt werden AD FS 3.0 und AD FS 4.0.


2. AD FS 3.0

2.1 Allgemeine Voraussetzungen


- Windows Domäne mit ADFS 3.0 (Bestandteil von Windows Server 2012 R2 Enterprise)

- ADFS Service muss vom sklera Server aus per HTTPS erreichbar sein


2.2 AD FS Installieren

Informationen zur Einrichtung und Installation von AD FS können im TechNet Portal von Microsoft unter https://technet.microsoft.com/en-us/library/dn452410.aspx eingesehen werden.


2.3 AD FS für sklera konfigurieren

Bei vorhandenen AD FS Server sind die nachfolgenden Schritte notwendig um sklera als erlaubte OAuth Anwendung hinzuzufügen:


2.3.1 Powershell Konsole als Administrator öffnen

2.3.2 Eine ADFS Client ID für die sklera Anwendung mittels nachfolgenden Befehl anlegen, wobei ADMIN_URL durch die tatsächliche URL über die Ihr sklera Server erreichbar ist zu ersetzen ist:

Add-ADFSClient -Name "sklera CMS" -ClientId "skleracms" -RedirectUri "https://ADMIN_URL/_oauth/adfsoauth"


2.3.3 Fügen Sie einen „Relying Party Trust“ hinzu.
Öffnen Sie dazu das Tool „AD FS Management“ und wählen Sie unter „Trust Relationships > Relying Party Trusts" per Rechtsklick „Add Relying Party Trust“ aus.



2.3.4 Geben Sie im Wizard folgende Einstellungen an. Zusammengefasst im wesentlichen:


- AD FS Profile

- Encryption überspringen

- beliebiger Name



Wichtig

Unter Claim Transformation muss auf jeden Fall eine Outgoing Regel mit „id“ definiert sein (siehe Screenshots).


2.4 AD FS am sklera Server aktivieren

In den Server Settings muss der ADFS Server eingetragen und das SSL Zertifikat hinterlegt werden. Wenden Sie sich dazu bitte direkt an sklera unter <info@sklera.tv> um die Änderung zu veranlassen.


2.5 AD Login

Bei erfolgter Umstellung steht Ihnen am sklera Server ein neuer Login Button zur Verfügung über welchen die OAuth Authentifizierung eingeleitet wird

Nach erfolgter Erstanmeldung durch einen AD Benutzer kann dieser erst nach Freischaltung durch einen Administrator auf Channels zugreifen.

Tipp

Wenn Sie die Einladefunktion verwenden, kann der Benutzer sofort auf sklera zugreifen.



3. AD FS 4.0

Schritte zur Konfiguration von ADFS 4.0 unter Windows Server 2016 zur Verwendung mit sklera:


3.1 Allgemeine Voraussetzungen

- Windows Domäne mit ADFS 4.0 (Bestandteil von Windows Server 2016)

- ADFS Service muss vom sklera Server aus per HTTPS erreichbar sein


3.2 AD FS installieren

Informationen zur Einrichtung und Installation von AD FS können bei Microsoft unter
https://learn.microsoft.com/de-de/windows-server/identity/ad-fs/ad-fs-overview eingesehen werden.


3.3 AD FS Verwaltung öffnen und für sklera konfigurieren


3.3.1 Sicherstellen dass der OAuth Endpoint aktiviert ist bzw gegebenenfalls aktivieren


3.3.2 Installierten Zertifikate prüfen ob diese gültig sind




Wichtig

Der private Schlüssel des Zertifikats für die Service Communication muss für das Benutzerkonto, unter dem der ADFS-Dienst ausgeführt wird, lesbar sein.

Öffnen Sie dazu die Zertifikatsverwaltung, wählen Sie das entsprechende Zertifikat aus und erteilen Sie dem Dienstkonto des ADFS die Berechtigung zum Lesen des privaten Schlüssels.




Achtung

Wurde/wird das Zertifikat gewechselt muss dies mittels folgendem PowerShell Befehl bestätigt werden – ein ändern nur in der GUI ist nicht ausreichend:

Set-AdfsSslCertificate -Thumbprint XXXXXX…


3.3.3 Eine neue Application Group für sklera anlegen unter Verwendung des Templates „Web browser accessing a web application“


3.3.4 Als Redirect URL https://ADMINURL/_oauth/adfsoauth (Admin URL entsprechend ersetzen) angeben, weitere Einstellungen auf Standardwerte belassen, Client ID kopieren


3.3.5 Die angelegte Application Group öffnen und in die Webapplikation bearbeiten und zum Reiter Transform Rules wechseln und eine neue Regel hinzufügen


3.3.6 Mit OK Bestätigen, ADFS Service neu starten


3.4 AD FS am sklera Server aktivieren

Die Adresse des ADFS Servers, die angelegte Client ID der App und das Signing Zertifikat bitte an sklera GmbH unter support@sklera.tv übermitteln. Diese werden benötigt um die Einrichtung am sklera Server abzuschließen.


3.5 AD Login

Bei erfolgter Umstellung steht Ihnen am sklera Server ein neuer Login Button zur Verfügung über welchen die OAuth Authentifizierung eingeleitet wird