Einführung von SSO CAS
Dieses Dokument beschreibt, wie BlueMind die CAS-Authentifizierung (Central Authentication Service) erkennt.
Funktionsweise der CAS-Authentifizierung
Für eine erste Authentifizierung :
- Der Benutzer sucht nach einer Verbindung zu BlueMind, die er in seinem Browser öffnet.
- Da er noch nicht authentifiziert wurde, leitet ihn der BlueMind Server zum CAS-Server um, damit er sich authentifizieren kann.
- Nach der Authentifizierung wird ein CAS-Cookie in den Browser des Benutzers gesetzt, der dann mit einem Ticket zum Einlösen zu BlueMind weitergeleitet wird.
- Der BlueMind Server :
- sieht dieses Ticket,
- fragt den CAS-Server, ob er gültig ist,
- Ist dies der Fall, wird die Verbindung zugelassen und ein BlueMind-Cookie im Browser gesetzt.
Bei der nächsten Authentifizierung :
- Der Kunde fordert erneut Zugang zum BlueMind Server an.
- Da er das BlueMind-Cookie besitzt, wird er automatisch authentifiziert, solange dieses Cookie gültig ist.
Weitere Informationen:
- http://aldian.developpez.com/tutoriels/javaee/authentification-centralisee-sso-cas/images/09_diagramme_full.png
- http://www.jasig.org/cas/protocol
Installation v
Um die CAS-Authentifizierung zu implementieren, installieren Sie das erforderliche Paket:
- Debian/Ubuntu
- Red Hat/CentOS
aptitude install bm-plugin-hps-cas
yum install bm-plugin-hps-cas
Starten Sie anschließend BlueMind neu:
bmctl restart
Konfiguration
-
Gehen Sie in der Administrationskonsole zu Systemverwaltung > Überwachte Domänen > Wählen Sie die Domäne > Registerkarte Sicherheit.
ℹ️ Administratorkonto
Da sich die Vorgehensweise auf die Konfiguration der Domäne bezieht, ist es möglich und empfehlenswert, einen Domänenadministrator (siehe Organisationseinheiten und Delegierte Verwaltung) anstelle des Superusers „admin0“ zu verwenden. -
Wählen Sie im Dropdown-Menü den CAS -Authentifizierungsmodus aus und geben Siedie URL des CAS-Servers ein:

-
Klicken Sie auf "Speichern", um die Änderungen zu speichern.
Die Benutzer werden dann automatisch zum CAS-Server weitergeleitet, wenn sie auf die Authentifizierungsseite zugreifen.
Bekannte Fehler
Fehler 403: Ihr Benutzerkonto existiert in diesem BlueMind nicht.

Ursache: Diese Fehlermeldung bedeutet, dass das Login, mit dem sich der Benutzer am CAS authentifiziert hat, für diese Domäne nicht existiert. Dies kann vorkommen, wenn der Benutzer noch nicht in BlueMind angelegt wurde oder wenn dies bewusst so gewollt ist, da man diesem Benutzer keinen Zugriff gewähren möchte.
Lösungen: Es gibt zwei mögliche Lösungen:
- Legen Sie in BlueMind in der richtigen Domäne den Benutzer an, der mit dem CAS-Login verknüpft ist.
- Ignorieren Sie den Fehler, wenn die Zugangsverweigerung beabsichtigt ist.
Fehler 500: Internal Server Error
Diese Fehlermeldung kann mehrere Gründe haben. Um die Ursache zu untersuchen und zu erfahren, wie Sie sie beheben können, lesen Sie die Webserver-Logs.
Verwendung eines selbstsignierten Zertifikats oder einer unbekannten Zertifizierungsstelle
Symptome: Wenn ein selbstsigniertes Zertifikat für den CAS-Server verwendet wird oder die Zertifizierungsstelle des CAS-Servers nicht aufgelistet ist, tritt ein Sicherheitsfehler beim Aufbau der https-Verbindung zum CAS-Server auf.
Lösung: Um diesen Fehler zu beheben, importieren Sie das selbstsignierte Zertifikat oder die Stammzertifizierungsstelle in den Keystore der jvm, die BlueMind verwendet.
keytool -import -trustcacerts -alias cas -file cert_racine.crt -keystore /usr/lib/jvm/bm-jdk/lib/security/cacerts
Enter keystore password: changeit
Weitere Informationen finden Sie unter http://www.sslshopper.com/article-most-common-java-keytool-keystore-commands.html.