SICHERHEIT


SAML in Domino konfigurieren
Dieses Verfahren stellt sicher, dass ein Domino-Web-Server am SAML-basierten SSO (Single Sign-On) teilnehmen kann. Der Standard Security Assertion Markup Language (SAML) stellt sicher, dass ein Domino-Server einer Authentifizierungszusicherung eines festgelegten Identitäts-Providers (IdP) vertrauen kann.

Warum und wann dieser Vorgang ausgeführt wird

Zum Konfigurieren von SAML müssen mindestens zwei Aufgaben ausgeführt werden: Im Domino-Verzeichnis muss die SAML-Authentifizierung festgelegt werden und es muss ein Dokument zur Aufnahme der SAML-Konfigurationseinstellungen erstellt werden. Abhängig davon, ob Ihre Organisation Internet-Sites verwendet, geben Sie die Authentifizierung entweder im Serverdokument oder in einem oder mehreren Internet-Site-Dokumenten an. Die SAML-Konfigurationseinstellungen werden anschließend in einem oder mehreren Konfigurationsdokument(en) in der IdP-Kataloganwendung (idpcat.nsf) angegeben.

Zusammen bestimmen diese Dokumente, ob Domino als SAML-Service-Provider SAML-Assertions eines bestimmten Identitäts-Providers (IdP) vertraut. Der öffentliche Schlüssel des IdPs, der in einem IdP-Konfigurationsdokument in der IdP-Kataloganwendung gespeichert ist, wird zur kryptografischen Überprüfung einer vom IdP ausgegebenen SAML-Assertion verwendet.

Es wird empfohlen, dass Sie SSL-Sicherheit für Ihre SAML-Konfiguration verwenden. Wenn Microsoft™ Active Directory (ADFS) als Föderationslösung verwendet wird, ist SSL erforderlich.

Tipp: Da die SAML-Konfiguration eine Kooperationskonfiguration für Domino und den Identitäts-Provider (IdP) erfordert, sollte zunächst sichergestellt sein, dass der Domino-Web-Server ordnungsgemäß konfiguriert ist, bevor er unabhängig von einem IdP eingesetzt wird. Richten Sie auf dem Domino-HTTP-Server daher vor der Konfiguration von SAML ggf. eine für jeden Server getrennt durchgeführte Sitzungsauthentifizierung ein. Dazu muss Domino so konfiguriert werden, dass sich Domino als Webbenutzer anmeldet (z. B. als der Domino-Administrator, der bei der Einrichtung des Domino-Servers im Domino-Verzeichnisses konfiguriert wurde). Sobald Sie als dieser Administrator sich als Domino-Benutzer anmelden und erfolgreich URLs auf dem Domino-Server suchen können, ist der Server für die SAML-Konfiguration und -Aktivierung bereit.

Anmerkung: Wenn in Ihrer Organisation SAML zur Sitzungsauthentifizierung verwendet wird, deaktivieren Sie das Feld Sperre des Internetkennworts erzwingen im Register "Sicherheit" des Serverkonfigurationsdokuments. Deaktivieren Sie außerdem alle Einstellungen für das Web-Kennwortmanagement, die in für SAML-Benutzer angewendeten Sicherheitsrichtlinien aktiviert wurden, z. B. die Synchronisierung des Notes-Client-Kennworts mit dem Internetkennwort. Weitere Informationen zur Internetkennwortsperrung finden Sie in den verwandten Themen.

Prozedur

Führen Sie die folgenden Aufgaben durch:


Übergeordnetes Thema: Authentifizierung mittels föderierter Identität über Security Assertion Markup Language (SAML) konfigurieren
Vorheriges Thema: Föderation zum Konfigurieren als Identitäts-Provider (IdP) auswählen
Nächstes Thema: Föderierte Anmeldung beim Notes-Client

Zugehörige Tasks
Internetkennwörter sichern
Internet-Site-Dokument erstellen