Topik ini menjelaskan cara mengonfigurasi Single Sign-On (SSO) antara Azure Active Directory (Azure AD) dan Elastic Desktop Service. Setelah SSO dikonfigurasi, pengguna akhir dapat masuk ke komputer cloud menggunakan kredensial Azure AD mereka, sehingga memungkinkan manajemen login yang aman dan terpadu.
Latar Belakang
Single sign-on (SSO) adalah teknologi komunikasi aman yang memungkinkan Anda mengakses beberapa sistem aplikasi tepercaya secara efisien hanya dengan satu kali proses login. SSO menerapkan login berdasarkan federasi identitas.
Istilah berikut sering digunakan dalam skenario SSO:
-
Identity provider (IdP): entitas yang berisi metadata penyedia identitas eksternal. IdP menyediakan layanan manajemen identitas, mengumpulkan dan menyimpan informasi identitas pengguna seperti username dan password, serta memverifikasi identitas pengguna saat login.
IdP umum:
-
IdP on-premises: menggunakan arsitektur on-premises, seperti Microsoft Active Directory Federation Service (AD FS) dan Shibboleth.
-
Cloud IdP: Azure AD, Google Workspace, Okta, dan OneLogin.
-
-
Service provider (SP): aplikasi yang menggunakan fitur manajemen identitas dari IdP untuk memberikan layanan tertentu kepada pengguna berdasarkan hubungan kepercayaan dengan IdP. Dalam sistem identitas tertentu yang tidak mematuhi protokol Security Assertion Markup Language (SAML), seperti OpenID Connect (OIDC), SP merupakan relying party dari IdP.
-
SAML 2.0: protokol standar untuk autentikasi identitas pengguna di lingkungan perusahaan. Ini merupakan salah satu implementasi teknis untuk komunikasi antara SP dan IdP. SAML merupakan standar de facto yang digunakan perusahaan untuk menerapkan SSO.
Prosedur
Jika Anda menggunakan Azure AD untuk mengelola akun pengguna, Anda dapat mengonfigurasi SSO antara akun convenience accounts di Elastic Desktop Service dan pengguna Azure AD. Dalam skenario ini, Elastic Desktop Service bertindak sebagai service provider (SP), sedangkan Azure AD bertindak sebagai identity provider (IdP). Keduanya saling bertukar file metadata berdasarkan protokol SAML untuk mengaktifkan SSO. Setelah SSO dikonfigurasi, pengguna dapat terhubung secara aman ke komputer cloud menggunakan kredensial Azure AD mereka.
Langkah 1: Buat akun di Elastic Desktop Service
Untuk pengguna Azure AD yang akan menggunakan komputer cloud, buat akun convenience accounts di konsol Elastic Desktop Service dengan username yang sesuai dengan username Azure AD mereka.
Anda dapat membuat convenience accounts melalui tab Manual Entry atau tab Batch Entry. Gunakan tab Manual Entry untuk beberapa pengguna dan tab Batch Entry untuk banyak pengguna.
Saat memasukkan informasi pengguna, username convenience accounts harus sesuai dengan username Azure AD yang bersangkutan. Pencocokan ini tidak membedakan huruf besar/kecil.
Sebelum menambahkan pengguna di tab Batch Entry, siapkan file CSV yang memenuhi persyaratan format untuk convenience accounts.
Unduh file CSV yang berisi informasi pengguna dari Azure AD.
Masuk ke konsol Azure AD.
Di panel navigasi sebelah kiri, klik Users.
Di halaman All users (Preview), pastikan informasi pengguna memenuhi persyaratan.
Username Azure AD harus memenuhi persyaratan format untuk akun convenience accounts Elastic Desktop Service. Anda harus memodifikasi username yang tidak sesuai. Jika tidak, Anda tidak dapat membuat convenience accounts yang bersangkutan.
Persyaratan format username untuk convenience account adalah sebagai berikut:
Harus terdiri dari 3 hingga 25 karakter.
Dapat berisi huruf kecil, angka, tanda hubung (-), dan garis bawah (_). Titik (.) tidak didukung.
Harus dimulai dengan huruf kecil atau angka.
Di bagian atas halaman, klik Bulk operations lalu pilih Download users.
Ikuti petunjuk di layar untuk menyelesaikan pengunduhan.
Gunakan aplikasi spreadsheet untuk membuka file CSV yang telah diunduh. Sesuaikan informasi pengguna agar sesuai dengan persyaratan format untuk mengimpor convenience accounts, lalu simpan file tersebut dalam format CSV.
CatatanSaat menyesuaikan informasi pengguna, perhatikan hal berikut:
Format yang diperlukan untuk file impor adalah sebagai berikut:
Untuk convenience accounts yang diaktifkan pengguna: Kolom pertama adalah username (wajib), kolom kedua adalah alamat email (wajib), dan kolom ketiga adalah nomor telepon (opsional).
Untuk convenience accounts yang diaktifkan administrator: Kolom pertama adalah username (wajib), kolom kedua adalah alamat email (opsional), kolom ketiga adalah nomor telepon (opsional), dan kolom keempat adalah password (wajib).
Pada file CSV yang diunduh dari Azure AD, kolom userPrincipalName menggunakan format
username@domain. Anda dapat mengekstrak awalannya sebagai username untuk convenience account. Jika userPrincipalName juga merupakan alamat email aktual pengguna, Anda dapat menggunakan kolom ini sebagai email convenience account. Jika alamat email aktual berbeda, Anda harus memasukkannya secara manual.
Setelah menyiapkan file CSV, buat convenience accounts di tab Batch Entry di konsol Elastic Desktop Service. Untuk detailnya, lihat Create a convenience account.
Setelah membuat convenience accounts, Anda harus menetapkan komputer cloud untuk mereka. Untuk detailnya, lihat Manage convenience accounts.
Langkah 2: Buat aplikasi dan tetapkan pengguna
Di Azure AD, buat aplikasi untuk Elastic Desktop Service dan tetapkan pengguna Azure AD yang akan menggunakan Elastic Desktop Service ke aplikasi tersebut. Ikuti langkah-langkah berikut:
Di panel navigasi sebelah kiri konsol Azure AD, klik Enterprise applications.
Di halaman All applications, klik New application.
Di bilah menu atas, klik Create your own application.
Di panel yang muncul, masukkan nama aplikasi, pilih Integrate any other application you don't find in the gallery (Non-gallery), lalu klik Create.
Muat ulang halaman lalu klik nama aplikasi yang baru dibuat.
Di panel navigasi sebelah kiri halaman detail aplikasi, klik Users and groups, lalu klik Add user/group.
Di halaman Add Assignment yang muncul, pilih pengguna, lalu klik Assign.
Langkah 3: Konfigurasi Elastic Desktop Service sebagai SP tepercaya
Anda dapat mengunggah file metadata yang disediakan oleh Elastic Desktop Service ke Azure AD untuk mengonfigurasi Elastic Desktop Service sebagai SAML Service Provider (SP) tepercaya. Langkah-langkahnya adalah sebagai berikut:
Peroleh file metadata SP dari konsol Elastic Desktop Service.
Login ke konsol enterprise EDS.
Di panel navigasi sebelah kiri, pilih Networks & Storage > Office Network.
Di bilah navigasi atas, pilih wilayah.
Di halaman jaringan kantor, temukan jaringan kantor tempat Anda ingin mengaktifkan SSO lalu klik ID jaringan kantor.
Di bagian More Information di bagian bawah halaman, temukan Application Metadata lalu klik Download Application Metadata File.
File metadata akan otomatis diunduh ke komputer Anda.
Konfigurasikan single sign-on untuk aplikasi Elastic Desktop Service di Azure AD.
Di konsol Azure AD, buka aplikasi yang Anda buat di Langkah 2.
Di panel navigasi sebelah kiri halaman detail aplikasi, klik Single sign-on lalu pilih SAML.
Klik Upload metadata file.
Pilih file metadata SP yang telah Anda unduh dari konsol Elastic Desktop Service lalu klik Add.
Di panel Basic SAML Configuration, verifikasi bahwa identifier dan reply URL sudah benar, lalu klik Save.
CatatanBuka file metadata SP yang tersimpan di lokal untuk memastikan identifier dan reply URL:
Identifier (Entity ID): Sesuai dengan nilai entityID dalam tag
md:EntityDescriptor.Reply URL (Assertion Consumer Service URL): Sesuai dengan nilai Location dalam tag
md:AssertionConsumerService.
PentingJika identifier dan reply URL tidak terisi otomatis setelah Anda mengunggah file metadata SP, masukkan secara manual.
Langkah 4: Konfigurasi IdP tepercaya di Elastic Desktop Service
Anda dapat mengunggah file metadata dari Azure AD ke konsol Elastic Desktop Service untuk mengonfigurasi Azure AD sebagai SAML IdP tepercaya di konsol Elastic Desktop Service. Langkah-langkahnya adalah sebagai berikut:
Peroleh file metadata IdP dari Azure AD.
Di konsol Azure AD, buka aplikasi yang Anda buat di Langkah 2.
Di panel navigasi sebelah kiri halaman detail aplikasi, klik Single sign-on.
Di bagian SAML Signing Certificate, klik Download di sebelah Federation Metadata XML.
Unggah file metadata IdP dari Azure AD ke konsol Elastic Desktop Service.
Login ke konsol enterprise EDS.
Di panel navigasi sebelah kiri, pilih Networks & Storage > Office Network.
Di bilah navigasi atas, pilih wilayah.
Di halaman jaringan kantor, temukan jaringan kantor tempat Anda ingin mengaktifkan SSO lalu klik ID jaringan kantor.
Di bagian More Information di bagian bawah halaman, aktifkan SSO dan unggah file metadata IdP.
SSO: Aktifkan sakelar ini untuk mengaktifkan SSO.
Fitur ini dinonaktifkan secara default. Konfigurasi SSO tidak aktif selama sakelar ini dimatikan.
IdP Metadata: Klik Upload untuk mengunggah file metadata IdP.
Status "Completed" untuk IdP Metadata menunjukkan bahwa IdP perusahaan telah dikonfigurasi sebagai SAML IdP tepercaya.
Langkah selanjutnya
Setelah Single Sign-On (SSO) dikonfigurasi, pengguna akhir dapat mengakses komputer cloud dengan melakukan autentikasi melalui Identity Provider (IdP) mereka. Topik ini menggunakan Windows client sebagai contoh untuk menjelaskan cara terhubung ke komputer cloud menggunakan SSO.
Buka Windows client.
Di halaman Pro Edition, masukkan ID jaringan kantor.
Di halaman login Azure AD, masukkan informasi pengguna Azure AD Anda.
Setelah berhasil login ke client, Anda dapat menemukan kartu komputer cloud yang dituju di halaman tampilan komputer cloud lalu klik Connect.
FAQ
Jika client menampilkan pesan
"Authentication failed. Contact your administrator to check the SSO settings", verifikasi bahwa konfigurasi SSO Anda sudah benar.Jika client menampilkan pesan
"Internal error. Contact your administrator", pastikan akun convenience account ada di Elastic Desktop Service dengan username yang sesuai dengan pengguna Azure AD.