Auth Source แบบ SAML ใช้เชื่อม Sangfor Athena SASE กับ Identity Provider (IdP) ที่รองรับ SAML 2.0 เช่น Microsoft Entra ID ผู้ใช้กด Go to Login Page บนหน้า Login แล้วไปยืนยันตัวตนที่ IdP เมื่อสำเร็จ IdP จะส่ง SAML Assertion กลับมาและผู้ใช้เข้าใช้งานได้ทันที การตั้งค่าเป็นการแลกข้อมูล Metadata ระหว่างสองฝั่ง บทความนี้อธิบายข้อมูลที่ต้องแลก ขั้นตอนตัวอย่างกับ Microsoft Entra ID การเปิดใช้ใน Authentication Policy และการตรวจสอบผล สำหรับผู้ดูแลระบบที่มีสิทธิ์จัดการแอปบน IdP
สำหรับองค์กรที่ใช้ Microsoft Entra ID ให้ Sync ผู้ใช้และ Group ด้วย User Source แบบ Azure Active Directory และใช้ Auth Source แบบ SAML สำหรับการ Login ผู้ใช้จึงมี Department และ Group ครบตั้งแต่ Login ครั้งแรก
สารบัญ
ข้อมูลที่ต้องแลกระหว่างสองฝั่ง
| ทิศทาง | ข้อมูล |
|---|---|
| จาก Athena SASE ไปกรอกที่ IdP | entity ID และ ACS URL ของ Athena SASE (ดูได้ในส่วน Guide ของฟอร์ม พร้อม SP Certificate ถ้า IdP ต้องการ) |
| จาก IdP มากรอกที่ Athena SASE | entity ID ของ IdP, Signature Certificate ของ IdP และ SSO URL |
เพิ่ม Auth Source แบบ SAML
- ไปที่ Platform Management › Identity Management › Authentication Policies แท็บ Mobile Users แล้วกด Manage Auth Sources
- กด Add Auth Source แล้วกด SAML หน้าต่าง Details จะเปิดขึ้น (การคลิกไอคอนประเภทจะสร้าง Auth Source ให้ทันที จึงควรคลิกเมื่อพร้อมตั้งค่าจริง)
- ตั้งชื่อ Auth Source ด้วยไอคอนดินสอข้างชื่อ
- ในส่วน Guide หัวข้อแรก (Obtain Access Secure metadata) คัดลอก entity ID และ ACS URL ไว้สำหรับกรอกฝั่ง IdP ส่วนนี้มี SP Certificate ให้คัดลอกด้วย
ตัวอย่าง: ตั้งค่าฝั่ง Microsoft Entra ID
- ใน Microsoft Entra admin center ไปที่ Manage Microsoft Entra ID แล้วสร้าง Enterprise application (Create your own application › Integrate any other application you don't find in the gallery (Non-gallery)) หรือเลือกแอปที่สร้างไว้แล้ว
- เปิดหน้ารายละเอียดของแอป ไปที่ Single sign-on ในเมนู Manage แล้วเลือก SAML
- กรอก entity ID และ ACS URL ที่คัดลอกจาก Athena SASE ในการตั้งค่า SAML ของแอป (ช่อง Identifier (Entity ID) และ Reply URL (Assertion Consumer Service URL))
- ดาวน์โหลด Certificate แบบ Base64 ของแอป แล้วเปิดไฟล์ด้วย Notepad เพื่อคัดลอกเนื้อหา Certificate
- คัดลอก Login URL และ Microsoft Entra Identifier ของแอป
- ไปที่ Users and groups ของแอป กด Add user/group เพื่อให้สิทธิ์ผู้ใช้หรือ Group ที่จะ Login ผ่านแอปนี้
กรอกค่าจาก IdP และเปิดใช้งาน
- กลับมาที่หน้าต่าง Details ของ Auth Source แบบ SAML ส่วน Basics กรอกค่าตามตาราง
ฟิลด์ ค่าที่กรอก (ตัวอย่างจาก Entra ID) entity ID * entity ID ของ IdP (Microsoft Entra Identifier) Signature Certificate * เนื้อหา Certificate แบบ Base64 ของ IdP Binding HTTP-Redirect (ค่าในฟอร์ม) SSO URL URL สำหรับ Login ของ IdP (Login URL) Request Signing Yes / No (ในฟอร์มตั้งไว้ No) เลือก Yes เมื่อ IdP ต้องการให้ลงลายเซ็นคำขอ ช่อง Algorithm (RSA-SHA256) ใช้คู่กับตัวเลือกนี้ - ที่ส่วน Advanced ตรวจ JIT Settings: Account Mapping ค่าในฟอร์มคือ NameID → Username ค่า NameID ที่ IdP ส่งมาจึงต้องตรงกับ Username ในระบบ (ถ้า Sync ผู้ใช้ด้วย User Source แบบ Azure Active Directory ค่า Username คือ
userPrincipalName), Linking Action "When linking fails" เลือก Create User หรือ Deny Access, Attribute Mapping และ Sync to Department สำหรับผู้ใช้ที่สร้างด้วย JIT - กด OK แล้วกด Enable ที่มุมขวาบนของหน้าต่าง Details
- ไปที่ Authentication Policies › Mobile Users › PC (Client Access) กด Edit ที่มุมซ้ายล่าง ติ๊ก Tile SAML แล้วกด Save
- Redirection Method ใน Authentication Settings › Custom Authentication Page ใช้กับ SAML, OAuth 2.0 และ OIDC เลือกได้ว่าจะพาผู้ใช้ไปหน้า Login ของ IdP ทันที หรือให้ผู้ใช้กดปุ่ม Go to Login Page ก่อน ดู Custom Authentication Page
- ถ้าเปิด Forced Authentication ไว้ ให้เพิ่ม IP หรือ Domain ของ IdP ในรายการ SAML ที่ Authentication Settings › Allowed IPs/Domains ดู Allowed IPs/Domains
ตรวจสอบผล
- ที่เครื่องผู้ใช้ กด Log In บน Omnipoint Secure Client ถ้าหน้า Login แสดงวิธีอื่นก่อน ให้เลือก SAML ใต้ More Login Options
- กด Go to Login Page แล้วกรอกบัญชีและรหัสผ่านที่ IdP (เช่น บัญชี Microsoft Entra ID)
- เมื่อสำเร็จ ระบบจะกลับมาและ Client แสดงสถานะออนไลน์
- ที่ Console ตรวจได้ที่ Dashboard › User Status และ Logs › User Access › Login/Logout แท็บ Client Users
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| IdP แจ้งว่าไม่รู้จักแอปหรือ Reply URL ไม่ตรง | ตรวจ entity ID และ ACS URL ที่กรอกฝั่ง IdP ให้ตรงกับค่าในส่วน Guide ทุกตัวอักษร |
| Login ที่ IdP สำเร็จ แต่เข้า Athena SASE ไม่ได้ | ตรวจ entity ID ของ IdP, Signature Certificate และ SSO URL แล้วตรวจว่า NameID ที่ IdP ส่งมาตรงกับ Username ในระบบ ถ้าตั้ง Linking Action เป็น Deny Access ผู้ใช้ต้องมีอยู่ในระบบก่อน |
| ผู้ใช้บางคนเข้าแอปฝั่ง Entra ID ไม่ได้ | ตรวจว่าเพิ่มผู้ใช้หรือ Group ไว้ใน Users and groups ของแอปแล้ว |
| เคยใช้งานได้ แล้วผู้ใช้ทุกคน Login ไม่ผ่านพร้อมกัน | ตรวจว่า Certificate ของ IdP ถูกเปลี่ยนหรือหมดอายุหรือไม่ ถ้าเปลี่ยน ให้นำ Certificate ใหม่มากรอกที่ Signature Certificate |
| เปิดหน้า Login ของ IdP ไม่ได้เมื่อเปิด Forced Authentication | เพิ่ม Domain ของ IdP ในรายการ SAML ของ Allowed IPs/Domains |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น