Налаштування автентифікації на основі SAML в Azure AD для Cloud Director
Цей документ пояснює, як увімкнути SAML-аутифікацію через Azure Active Directory (Azure AD) у VMware vCloud Director для єдиного входу (SSO) користувачів Azure AD до вашого vCloud-тенанта. В данній статті розглянемо налаштування тестової організації TestOrg в Cloud Director.
🚀 Попередні вимоги
Перед початком переконайтесь, що у вас є:
-
Адміністративний доступ до vCloud Director Tenant.
-
Адміністративний доступ до Azure Active Directory Tenant.
🧭 Кроки налаштування
1) Отримання метаданих із vCloud Director
-
Увійдіть у свій vCloud Director Tenant (URL схожий на https://eurocloud.datagroup.ua/tenant/testorg).
-
Перейдіть у меню Administration → Identity Providers → SAML.
-
На сторінці конфігурації SAML натисніть посилання поруч із “Metadata” — це завантажить XML-файл метаданих, який потрібен для налаштування в Azure AD.
2) Конфігурація у Azure AD
-
Перейдіть на портал https://portal.azure.com і ввійдіть як адміністратор Azure.
-
У меню зліва оберіть Microsoft Entra ID (раніше Azure AD).
-
У розділі Manage → Enterprise Applications натисніть New Application.
-
Виберіть Create your own application, введіть назву (наприклад, vCloud Director) і підтвердьте.
-
У налаштуваннях додайте користувачів або групи, яким дозволено входити (через Assign Users and Groups).
-
Перейдіть до 2. Setup single sign on і виберіть SAML як метод аутентифікації.
-
Завантажте раніше збережений XML-файл метаданих vCloud Director.
-
У полі Sign On URL введіть URL вашого тенанта (наприклад, https://eurocloud.datagroup.ua/tenant/testorg) і збережіть зміни.
3) Налаштування атрибутів та тверджень
Після базового налаштування SAML:
-
Перейдіть до розділу Attributes & Claims і натисніть Edit.
-
Додайте новий твердження (claim):
-
Roles — джерело: user.assignedroles
-
UserName — джерело: user.mail
-
-
Додайте груповий твердження Groups:
-
Оберіть All groups, джерело — Group ID
-
Увімкніть Customize the name of the group claim та введіть ім’я Groups.
-
-
Збережіть зміни.
4) Завантаження метаданих Azure AD у vCloud Director
-
Увійдіть назад у vCloud Director SAML Configuration.
-
Відкрийте Edit, перейдіть на вкладку Identity Provider.
-
Активуйте перемикач для ввімкнення SAML Identity Provider.
-
Завантажте Federation Metadata XML файл, який ви завантажили з Azure AD (розділ SAML Signing Certificate → Federation Metadata XML).
-
Натисніть SAVE для збереження конфігурації.
5) Імпорт користувачів та груп у vCloud Director
Після успішного налаштування SAML:
-
У меню vCloud Director перейдіть у Users або Groups.
-
Натисніть Import Users або Import Groups.
-
Введіть електронні адреси користувачів так, як вони визначені в Azure AD.
Для груп — використовуйте Group ID, а не назву чи email.
-
Оберіть рівень доступу (ролі) для кожного — і збережіть.
6) Тестування
Відкрийте приватне/інкогніто вікно браузера та перейдіть до URL vCloud Director. При спробі входу оберіть SSO через Azure — ви повинні бути переадресовані на портал Azure AD для автентифікації.
📌 Важливі поради
-
Імена атрибутів чутливі до регістру (case-sensitive).
-
Переконайтеся, що у Azure AD додані саме ті користувачі/групи, які вам потрібні для доступу.
-
Після внесення змін до SAML конфігурації може знадобитися кілька хвилин на поширення змін.