2.5.5. 配置 Microsoft Entra ID 身份验证
要为 Microsoft Entra ID (以前称为 Microsoft Azure Active Directory (AD))设置企业级身份验证,请按照以下步骤操作:
- 使用此流程中的步骤将 Ansible Automation Platform 配置为使用 Microsoft Entra ID 身份验证。
- 按照 Quickstart: 将应用程序注册到 Microsoft Entra ID,在 Microsoft Entra ID 中注册 Ansible Automation Platform。这个过程为您提供了应用程序(客户端)ID 和应用程序 secret。
- 在 Microsoft Entra ID 中添加重定向 URL。在平台中为 Microsoft Entra ID 身份验证完成配置向导后,复制 Azure AD OAuth2 Callback URL 字段中显示的 URL。然后,进入您在 Azure 中注册的企业应用,并将此 URL 添加为 Redirect URL (也称为 Ansible Automation Platform 中的 回调 URL ),如 如何将重定向 URI 添加到您的应用程序 中所述。登录流正常工作需要这一步。
Microsoft Entra ID 提供的属性不在 Ansible Automation Platform 配置中为此身份验证类型设置。相反,social_core azuread 后端 提供 Microsoft Entra ID 提供的声明转换。允许 Ansible Automation Platform 正确识别用户并分配正确的属性,如名字、姓氏、电子邮件和用户名,包括:
| Ansible Automation Platform 属性 | Microsoft Entra ID 参数 |
|---|---|
| authenticator_uid | UPN |
| 用户名 | name |
| First Name | given_name |
| Last Name | family_name |
| | 电子邮件(备份至上) |
每个密钥和 secret 必须属于一个唯一的应用,且不能在不同的身份验证后端之间共享或重复使用。要注册应用程序,您必须为其提供网页 URL,这是验证器配置的 Authenticator 详情中显示的回调 URL。有关访问此信息的说明,请参阅 显示验证器详情。
流程
-
在导航面板中,选择
。 - 点 。
- 输入此身份验证配置的 Name。
- 从 Authentication type 列表中选择 Azuread。Authentication details 部分自动更新,以显示与所选验证类型相关的字段。
- 从 Auto migrate users from 列表中选择一个旧的验证器方法。从 2.4 升级到 2.5 后,这是旧的验证器,用于从中自动将用户迁移到这个新的身份验证配置。有关迁移用户的重要信息,请参阅 RPM 升级和迁移指南中的 Ansible Automation Platform 升级后步骤。
- 点 ,将 Microsoft 的应用(客户端)ID 复制并粘贴到 OIDC Key 字段中。
如果您的 Microsoft Entra ID 配置为在组声明中提供用户组信息,请确保平台配置了与您的 Microsoft Entra ID 配置匹配的 Groups Claim 名称。这允许平台通过 Microsoft Entra ID 正确识别和关联用户登录的组。
注意来自 Microsoft Entra ID 的组可以使用唯一的 ID 或组名称来识别。为 Microsoft Entra ID 验证器创建组映射时,您可以使用唯一的 ID 或组名称。
默认情况下,Microsoft Entra ID 使用 groups 作为默认组声明名称。因此,请确保将值设置为默认值,或设置为 IdP 中设置的任何自定义覆盖。除非明确更改,否则当前默认会被设置为保留现有行为。
- 按照将 应用程序注册到 Microsoft 身份平台 的说明,向客户端提供密钥(仅显示一次)以进行身份验证。
- 将为 Microsoft Entra ID/Microsoft Azure AD 应用程序创建的 secret 密钥复制并粘贴到 OIDC Secret 字段中。
可选:输入此验证器可以采用的任何其他 身份验证器字段。这些字段不会被验证,并直接传递给验证器。
注意此字段中定义的值覆盖 UI 中提供的专用字段。此处未定义的任何值都不提供给验证器。
- 要在成功登录时自动创建机构、用户和团队,请选择 Create objects。
- 要在创建时启用此验证方法,请选择 Enabled。
- 要在之前从此来源进行身份验证时添加的任何组删除用户,请选择 Remove users。
- 单击 。
验证
要验证是否已正确配置了身份验证,请注销 Ansible Automation Platform,检查登录屏幕是否显示您选择的验证方法的徽标,以启用使用这些凭证登录。