Dopo l'installazione o l'aggiornamento a vSphere 7.0 o versioni successive, è possibile configurare la federazione del provider di identità di vCenter Server per AD FS come provider di identità esterno.
vCenter Server supporta un solo provider di identità esterno configurato (origine unica) e l'origine identità vsphere.local. Non è possibile utilizzare più provider di identità esterni. La federazione del provider di identità di vCenter Server utilizza OpenID Connect (OIDC) per l'accesso degli utenti a vCenter Server.
Questa attività descrive l'aggiunta di un gruppo di AD FS al gruppo di amministratori di vSphere come un modo per controllare le autorizzazioni. In vCenter Server, è inoltre possibile configurare i privilegi utilizzando AD FS Authorization tramite le autorizzazioni globali o degli oggetti. Vedere la documentazione Sicurezza di vSphere per maggiori dettagli sull'aggiunta delle autorizzazioni.
Se si utilizza un'origine identità di Active Directory precedentemente aggiunta in vCenter Server come origine identità di AD FS, non eliminare tale origine identità esistente da vCenter Server. In caso contrario si verificherebbe una regressione dei ruoli e delle appartenenze ai gruppi precedentemente assegnati. Sia l'utente di AD FS con autorizzazioni globali sia gli utenti aggiunti al gruppo degli amministratori non potrebbero più accedere.
Soluzione: se i ruoli e le appartenenze ai gruppi precedentemente assegnati non sono necessari e si desidera rimuovere l'origine identità di Active Directory precedente, rimuovere l'origine identità prima di creare il provider di AD FS e configurare le appartenenze ai gruppi in vCenter Server.
Prerequisiti
Requisiti di Active Directory Federation Services:
- AD FS for Windows Server 2016 o versione successiva deve essere già distribuito.
- AD FS deve essere connesso ad Active Directory.
- È necessario creare un gruppo di applicazioni per vCenter Server in AD FS come parte del processo di configurazione. Vedere l'articolo della Knowledge base di VMware all'indirizzo https://kb.vmware.com/s/article/78029.
- Un certificato del server AD FS (o un certificato CA o intermedio che ha firmato il certificato del server AD FS) aggiunto all'archivio dei certificati root attendibili.
- È necessario creare un gruppo di amministratori di vCenter Server in AD FS contenente gli utenti a cui si desidera concedere i privilegi di amministratore di vCenter Server.
Per ulteriori informazioni sulla configurazione di AD FS, consultare la documentazione di Microsoft.
Requisiti di vCenter Server e altri requisiti:
- vSphere 7.0 o versioni successive
- vCenter Server deve essere in grado di connettersi all'endpoint di esplorazione di AD FS, nonché agli endpoint di autorizzazione, token, disconnessione, JWKS e a tutti gli altri endpoint annunciati nei metadati dell'endpoint di esplorazione.
- È necessario disporre del privilegio vCenter Server necessario per l'autenticazione federata. Per limitare un utente alla sola visualizzazione delle informazioni di configurazione del provider di identità, assegnare il privilegio . per creare, aggiornare o eliminare un provider di identità di