Настройка единого входа для консоли датчика

В этой статье показано, как настроить единый вход (SSO) для сенсорной консоли Defender for IoT. SSO использует Microsoft Entra ID, чтобы ваши пользователи могли войти один раз. Им не нужны отдельные учетные данные для каждого датчика или площадки.

Microsoft Entra ID упрощает добавление и удаление пользователей, снижает административную работу и поддерживает единообразие контроля доступа по всей вашей организации.

Примечание.

Вход через SSO в настоящее время доступен в предварительной версии. Дополнительные условия предварительной версии Azure включают другие юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию.

Предварительные условия

Прежде чем начать:

  • Синхронизация локальной службы Active Directory с Microsoft Entra ID.
  • Добавьте правила разрешения для исходящего трафика в брандмауэр, прокси-сервер и т. д. К списку необходимых конечных точек можно получить доступ на странице «Сайты и датчики».
  • Если у вас нет существующих групп пользователей Microsoft Entra ID для авторизации через единый вход (SSO), обратитесь к администратору удостоверений вашей организации для создания соответствующих групп пользователей.
  • Убедитесь, что следующие разрешения предоставлены.
    • Пользователь-участник в Microsoft Entra ID.
    • разрешения Администратор, Участник или Администратор безопасности в подписке Defender для Интернета вещей.
  • Убедитесь, что у каждого пользователя есть имя, фамилия и имя участника-пользователя.
  • При необходимости настройте многофакторную проверку подлинности (MFA).

Создание идентификатора приложения в Microsoft Entra ID

Чтобы создать идентификатор приложения в Microsoft Entra ID, выполните следующие действия.

  1. В портал Azure откройте Microsoft Entra ID.

  2. Выберите Добавить > регистрацию приложения.

    Снимок экрана добавления новой регистрации приложения на странице обзора Microsoft Entra ID.

  3. На странице Регистрация приложения выполните следующие действия :

    • В разделе Имя введите имя приложения.
    • В разделе Поддерживаемые типы учетных записей выберите Учетные записи только в этом каталоге организации (только майкрософт — один клиент).
    • В поле URI перенаправления добавьте IP-адрес или имя узла первого датчика, где вы хотите включить SSO. Вы продолжите добавлять URI для других датчиков на следующем шаге Добавление URI датчика.

    Примечание.

    На этом этапе необходимо добавить URI, чтобы SSO работал.

    Снимок экрана: регистрация приложения в Microsoft Entra ID.

  4. Нажмите Зарегистрировать. Microsoft Entra ID отображает только что зарегистрированное приложение.

Добавьте URI ваших датчиков

Добавьте URI перенаправления для каждого датчика в зарегистрированное приложение:

  1. В новом приложении выберите Проверка подлинности.

  2. В разделе URI перенаправления отображается URI первого датчика, добавленного на этапе Создание идентификатора приложения в Microsoft Entra ID, в разделе URI перенаправления. Чтобы добавить остальные URI, выполните следующие действия:

    1. Выберите Добавить URI , чтобы добавить другую строку, и введите IP-адрес или имя узла.

    2. Повторите этот шаг для остальных подключенных датчиков.

      Когда Microsoft Entra ID успешно добавляет URI-адреса, отображается сообщение "Ваш URI перенаправления подходит для потока авторизации по коду с PKCE".

      Снимок экрана: настройка URI для приложения на странице проверки подлинности Microsoft Entra ID.

  3. Выберите Сохранить.

Предоставление разрешений API

Для входа пользователей ваше зарегистрированное приложение требуется стандартное разрешение Microsoft GraphUser.Read. Администратор должен дать согласие на уровне всего арендатора, чтобы все пользователи могли использовать SSO без индивидуальных запросов одобрения.

  1. В новом приложении выберите Разрешения API.

  2. Выберите «Дать согласие администратора» для <названия> каталога.

    Снимок экрана: настройка разрешений API в Microsoft Entra ID.

Настройка параметров единого входа

Создайте конфигурацию единого входа в Defender для Интернета вещей, чтобы включить единый вход для датчиков:

  1. На портале Azure в Defender для Интернета вещей выберите Сайты и датчики>Параметры датчика.

  2. На странице Параметры датчика выберите + Добавить. На вкладке Основные сведения :

    1. Выберите свою подписку.

    2. Рядом с полем Тип выберите Единый вход.

    3. Рядом с полем Имя введите имя соответствующего сайта и нажмите кнопку Далее.

      Снимок экрана: создание нового параметра датчика единого входа в Defender для Интернета вещей.

  3. На вкладке Параметры :

    1. Рядом с именем приложения выберите идентификатор зарегистрированного Microsoft Entra приложения.

    2. В разделе Управление разрешениями назначьте разрешения Администратор, аналитика безопасности и только чтение для соответствующих групп пользователей. Можно выбрать несколько групп пользователей.

      Снимок экрана: настройка разрешений в параметрах датчика Defender для Интернета вещей.

    3. Нажмите кнопку Далее.

    Примечание.

    Убедитесь, что вы добавили правила разрешения для брандмауэра или прокси-сервера для указанных конечных точек. К списку необходимых конечных точек можно получить доступ на странице «Сайты и датчики».

  4. На вкладке Применить выберите соответствующие сайты.

    Снимок экрана: вкладка

    При необходимости можно включить параметр Добавить выбор по определенной зоне или датчику , чтобы применить параметр к определенным зонам и датчикам.

  5. Нажмите кнопку Далее, проверьте конфигурацию и нажмите кнопку Создать.

Проверьте вход через SSO

Чтобы проверить вход через SSO:

  1. Откройте Defender для Интернета вещей на портале Azure и выберите Вход с помощью единого входа (SSO).

    Скриншот экрана входа в консоль датчика с SSO.

  2. Для первого входа на странице Вход введите свои личные учетные данные (рабочий адрес электронной почты и пароль).

    Снимок экрана страницы входа при выполнении входа в Defender for IoT на портале Azure через единый вход (SSO).

Отображается страница Обзор Defender for IoT.