安装或升级到 vSphere 7.0 或更高版本后,可以为 AD FS(作为外部身份提供程序)配置 vCenter Server 身份提供程序联合。
注: 这些说明适用于 vSphere 8.0 Update 1 及更高版本。对于 vSphere 8.0,请参见
《vSphere 身份验证》文档中有关“为 AD FS 配置
vCenter Server 身份提供程序联合”的主题,文档网址:
https://docs.vmware.com/cn/VMware-vSphere/8.0/vsphere-documentation-80.zip。
vCenter Server 仅支持配置一个外部身份提供程序(一个源)和 vsphere.local 标识源。不能使用多个外部身份提供程序。用户登录到 vCenter Server 时,vCenter Server 身份提供程序联合使用 OpenID Connect (OIDC)。
此任务介绍如何将 AD FS 组添加到 vSphere 管理员组,以便控制权限。此外,您还可以通过 vCenter Server 中的全局或对象权限使用 AD FS 授权配置特权。有关添加权限的详细信息,请参见《vSphere 安全性》文档。
小心:
如果使用之前添加到 vCenter Server 的 Active Directory 标识源作为 AD FS 标识源,请不要从 vCenter Server 中删除该现有标识源。如果删除,会导致之前分配的角色和组成员资格出现回归问题。具有全局权限的 AD FS 用户和添加到管理员组的用户将无法登录。
解决办法:如果您不需要之前分配的角色和组成员资格,并且希望移除以前的 Active Directory 标识源,请在创建 AD FS 提供程序并在 vCenter Server 中配置组成员资格之前移除标识源。
前提条件
注: 此 AD FS 身份提供程序配置过程要求您对
vCenter Server 和 AD FS 服务器具有管理访问权限。在配置过程中,请首先在
vCenter Server 输入信息,然后在 AD FS 服务器中输入信息,再在
vCenter Server 中输入信息。
Active Directory 联合身份验证服务要求:
- 必须已经部署适用于 Windows Server 2016 或更高版本的 AD FS。
- AD FS 必须已连接到 Active Directory。
- 在配置过程中,必须在 AD FS 中创建 vCenter Server 的应用程序组。请参见 VMware 知识库文章,网址为 https://kb.vmware.com/s/article/78029。
- 添加到可信根证书存储的 AD FS 服务器证书(或者对 AD FS 服务器证书进行签名的 CA 或中间证书)。
- 您已在 AD FS 中创建了一个 vCenter Server 管理员组,其中包含您要向其授予 vCenter Server 管理员特权的用户。
有关配置 AD FS 的详细信息,请参见 Microsoft 文档。
vCenter Server 和其他要求:
- vSphere 7.0 或更高版本
- vCenter Server 必须能够连接到 AD FS 发现端点,以及在发现端点元数据中通告的授权、令牌、注销、JWKS 和任何其他端点。
- 您需要 vCenter Server 身份提供程序。要限制用户只能查看身份提供程序配置信息,请分配 特权。 特权,才能创建、更新或删除联合身份验证所需的