Zum Hauptinhalt gehen
Version: 5.5

Einführung von SSO CAS

Dieses Dokument beschreibt, wie BlueMind die CAS-Authentifizierung (Central Authentication Service) erkennt.

Funktionsweise der CAS-Authentifizierung​

Für eine erste Authentifizierung :

  1. Der Benutzer sucht nach einer Verbindung zu BlueMind, die er in seinem Browser öffnet.
  2. Da er noch nicht authentifiziert wurde, leitet ihn der BlueMind Server zum CAS-Server um, damit er sich authentifizieren kann.
  3. Nach der Authentifizierung wird ein CAS-Cookie in den Browser des Benutzers gesetzt, der dann mit einem Ticket zum Einlösen zu BlueMind weitergeleitet wird.
  4. Der BlueMind Server :
    1. sieht dieses Ticket,
    2. fragt den CAS-Server, ob er gültig ist,
    3. Ist dies der Fall, wird die Verbindung zugelassen und ein BlueMind-Cookie im Browser gesetzt.

Bei der nächsten Authentifizierung :

  1. Der Kunde fordert erneut Zugang zum BlueMind Server an.
  2. Da er das BlueMind-Cookie besitzt, wird er automatisch authentifiziert, solange dieses Cookie gültig ist.

Weitere Informationen:

Installation v​

Um die CAS-Authentifizierung zu implementieren, installieren Sie das erforderliche Paket:

aptitude install bm-plugin-hps-cas

Starten Sie anschließend BlueMind neu:

bmctl restart

Konfiguration​

  1. Gehen Sie in der Administrationskonsole zu Systemverwaltung > Überwachte Domänen > Wählen Sie die Domäne > Registerkarte Sicherheit.

    ℹ️ Administratorkonto
    Da sich die Vorgehensweise auf die Konfiguration der Domäne bezieht, ist es möglich und empfehlenswert, einen Domänenadministrator (siehe Organisationseinheiten und Delegierte Verwaltung) anstelle des Superusers „admin0“ zu verwenden.

  2. Wählen Sie im Dropdown-Menü den CAS -Authentifizierungsmodus aus und geben Siedie URL des CAS-Servers ein:

  3. Klicken Sie auf "Speichern", um die Änderungen zu speichern.

Die Benutzer werden dann automatisch zum CAS-Server weitergeleitet, wenn sie auf die Authentifizierungsseite zugreifen.

Bekannte Fehler​

Fehler 403: Ihr Benutzerkonto existiert in diesem BlueMind nicht.​

Ursache: Diese Fehlermeldung bedeutet, dass das Login, mit dem sich der Benutzer am CAS authentifiziert hat, für diese Domäne nicht existiert. Dies kann vorkommen, wenn der Benutzer noch nicht in BlueMind angelegt wurde oder wenn dies bewusst so gewollt ist, da man diesem Benutzer keinen Zugriff gewähren möchte.

Lösungen: Es gibt zwei mögliche Lösungen:

  1. Legen Sie in BlueMind in der richtigen Domäne den Benutzer an, der mit dem CAS-Login verknüpft ist.
  2. Ignorieren Sie den Fehler, wenn die Zugangsverweigerung beabsichtigt ist.

Fehler 500: Internal Server Error​

Diese Fehlermeldung kann mehrere Gründe haben. Um die Ursache zu untersuchen und zu erfahren, wie Sie sie beheben können, lesen Sie die Webserver-Logs. Weitere Informationen über die Logs finden Sie unter, die Seite Logs - Protokolldateien.

Verwendung eines selbstsignierten Zertifikats oder einer unbekannten Zertifizierungsstelle​

Symptome: Wenn ein selbstsigniertes Zertifikat für den CAS-Server verwendet wird oder die Zertifizierungsstelle des CAS-Servers nicht aufgelistet ist, tritt ein Sicherheitsfehler beim Aufbau der https-Verbindung zum CAS-Server auf.

Lösung: Um diesen Fehler zu beheben, importieren Sie das selbstsignierte Zertifikat oder die Stammzertifizierungsstelle in den Keystore der jvm, die BlueMind verwendet.

keytool -import -trustcacerts -alias cas -file cert_racine.crt -keystore /usr/lib/jvm/bm-jdk/lib/security/cacerts
Enter keystore password: changeit

Weitere Informationen finden Sie unter http://www.sslshopper.com/article-most-common-java-keytool-keystore-commands.html.