Vous pouvez configurer le service de proxy inverse Web pour utiliser Unified Access Gateway avec VMware Identity Manager.

Conditions préalables

Configuration requise pour un déploiement avec VMware Identity Manager.

  • DNS fractionné. Le DNS fractionné peut être utilisé pour résoudre le nom en différentes adresses IP selon que l'adresse IP est interne ou externe.
  • Le service VMware Identity Manager doit avoir un nom de domaine complet (FQDN) comme nom d'hôte.
  • Unified Access Gateway doit utiliser un DNS interne. Cela signifie que l'URL de destination du proxy doit utiliser un FQDN.

Procédure

  1. Dans la section Configuration manuelle de l'interface utilisateur d'administration, cliquez sur Sélectionner.
  2. Dans Paramètres généraux > ligne Paramètres du service Edge, cliquez sur Afficher.
  3. Cliquez sur l'icône d'engrenage Paramètres de proxy inverse.
  4. Sur la page Paramètre du proxy inverse, cliquez sur Ajouter
  5. Dans la section Activer les paramètres du proxy inverse, remplacez NON par OUI pour activer le proxy inverse.
  6. Configurez les paramètres de service Edge suivants.
    Option Description
    Identifiant L'identifiant du service Edge est défini sur le proxy inverse Web.
    ID d'instance Nom unique pour identifier et différencier une instance du proxy inverse Web de toutes les autres instances du proxy inverse Web.
    URL de destination du proxy Entrez l'adresse de l'application Web.
    Empreintes numériques de l'URL de destination du proxy Entrez une liste des empreintes numériques de certificat serveur SSL acceptables pour l'URL proxyDestination. Si vous incluez le caractère générique *, n'importe quel certificat est autorisé. Une empreinte numérique est au format [alg=]xx:xx, où alg peut correspondre à sha1, la valeur par défaut, ou à md5. Les « xx » correspondent à des chiffres hexadécimaux. Le séparateur « : » peut également être un espace ou un caractère manquant. La casse est ignorée dans les empreintes numériques. Par exemple :

    sha1=B6 77 DC 9C 19 94 2E F1 78 F0 AD 4B EC 85 D1 7A F8 8B DC 34,

    sha256=ad:5c:f1:48:47:94:7e:80:82:73:13:6c:83:52:be:78:ed:ff:50:23:56:a8:42:8a:d9:30:fc:3a:33:d6:c6:db

    Si vous ne configurez pas les empreintes numériques, les certificats de serveur doivent être émis par une autorité de certification approuvée.

    Modèle de proxy Entrez les chemins d'URI correspondants qui assurent la transmission à l'URL de destination. Par exemple, entrez (/|/SAAS(.*)|/hc(.*)|/web(.*)|/catalog-portal(.*)).
    Note : Lorsque vous configurez plusieurs proxys inverses, fournissez le nom d'hôte dans le modèle d'hôte de proxy.
  7. Pour configurer d'autres paramètres avancés, cliquez sur Autres.
    Option Description
    Méthodes d'authentification

    La méthode par défaut est l'utilisation d'une authentification directe du nom d'utilisateur et du mot de passe. Les méthodes d'authentification que vous avez configurées dans Unified Access Gateway figurent dans les menus déroulants.

    Chemin d'accès à l'URI de contrôle de santé Unified Access Gateway se connecte à ce chemin d'accès à l'URI pour vérifier la santé de votre application Web.
    SP SAML

    Ce champ est requis lors de la configuration d'UAG en tant que proxy inverse authentifié pour VMware Identity Manager. Entrez le nom du fournisseur de services SAML pour le broker API XML View. Ce nom doit correspondre à celui du fournisseur de services configuré avec Unified Access Gateway ou à la valeur spéciale DEMO. S'il existe plusieurs fournisseurs de services configurés avec Unified Access Gateway, leurs noms doivent être uniques.

    Code d'activation Entrez le code d'activation généré par le service VMware Identity Manager et importé dans Unified Access Gateway pour établir la confiance entre VMware Identity Manager et Unified Access Gateway. Notez que le code d'activation n'est pas requis pour les déploiements sur site. Pour plus d'informations sur la génération d'un code d'activation, consultez la section Déploiement de Cloud de VMware Identity Manager.
    URL externe La valeur par défaut est l'URL de l'hôte Unified Access Gateway, le port 443. Vous pouvez entrer une autre URL externe. Utilisez le format https://<host:port>.
    Modèle non sécurisé Entrez le modèle de redirection de VMware Identity Manager connu. Par exemple : (/catalog-portal(.*)|/|/SAAS/|/SAAS|/SAAS/API/1.0/GET/image(.*)|/SAAS/horizon/css(.*)|/SAAS/horizon/angular(.*)|/SAAS/horizon/js(.*)|/SAAS/horizon/js-lib(.*)|/SAAS/auth/login(.*)|/SAAS/jersey/manager/api/branding|/SAAS/horizon/images/(.*)|/SAAS/jersey/manager/api/images/(.*)|/hc/(.*)/authenticate/(.*)|/hc/static/(.*)|/SAAS/auth/saml/response|/SAAS/auth/authenticatedUserDispatcher|/web(.*)|/SAAS/apps/|/SAAS/horizon/portal/(.*)|/SAAS/horizon/fonts(.*)|/SAAS/API/1.0/POST/sso(.*)|/SAAS/API/1.0/REST/system/info(.*)|/SAAS/API/1.0/REST/auth/cert(.*)|/SAAS/API/1.0/REST/oauth2/activate(.*)|/SAAS/API/1.0/GET/user/devices/register(.*)|/SAAS/API/1.0/oauth2/token(.*)|/SAAS/API/1.0/REST/oauth2/session(.*)|/SAAS/API/1.0/REST/user/resources(.*)|/hc/t/(.*)/(.*)/authenticate(.*)|/SAAS/API/1.0/REST/auth/logout(.*)|/SAAS/auth/saml/response(.*)|/SAAS/(.*)/(.*)auth/login(.*)|/SAAS/API/1.0/GET/apps/launch(.*)|/SAAS/API/1.0/REST/user/applications(.*)|/SAAS/auth/federation/sso(.*)|/SAAS/auth/oauth2/authorize(.*)|/hc/prepareSaml/failure(.*)|/SAAS/auth/oauthtoken(.*)|/SAAS/API/1.0/GET/metadata/idp.xml|/SAAS/auth/saml/artifact/resolve(.*)|/hc/(.*)/authAdapter(.*)|/hc/authenticate/(.*)|/SAAS/auth/logout|/SAAS/common.js|/SAAS/auth/launchInput(.*)|/SAAS/launchUsersApplication.do(.*)|/hc/API/1.0/REST/thinapp/download(.*)|/hc/t/(.*)/(.*)/logout(.*))
    Cookie d'authentification Entrez le nom du cookie d'authentification. Par exemple : HZN
    URL de redirection de connexion Si l'utilisateur se déconnecte du portail, entrez l'URL de redirection pour la reconnexion. Par exemple : /SAAS/auth/login?dest=%s
    Modèle d'hôte de proxy Nom d'hôte externe utilisé pour vérifier l'hôte entrant et voir s'il correspond au modèle de cette instance particulière. Le modèle d'hôte est facultatif lors de la configuration d'instances du proxy inverse Web.
    Entrées de l'hôte Entrez une liste d'entrées d'hôte séparées par des virgules à ajouter au fichier /etc/hosts. Chaque entrée inclut une adresse IP, un nom d'hôte et un alias de nom d'hôte facultatif dans cet ordre, séparés par un espace. Par exemple, 10.192.168.1 example1.com, 10.192.168.2 example2.com example-alias.
    Note : Les options Modèle non sécurisé, Cookie d'authentification et URL de redirection de connexion ne s'appliquent qu'avec VMware Identity Manager. Les valeurs fournies ici s'appliquent également à Access Point 2.8 et Unified Access Gateway 2.9.
    Note : Les propriétés Cookie d'authentification et Modèle non sécurisé ne sont pas valides pour le proxy inverse authn. Vous devez utiliser la propriété Méthodes d'authentification pour définir la méthode d'authentification.
  8. Cliquez sur Enregistrer.

Que faire ensuite

Pour activer le pontage d'identité, consultez Configuration des paramètres du pontage d'identité.