אפליקציות SAML משתמשות באישורי X.509 כדי לאשר את האותנטיות ואת התקינות של הודעות שמשותפות בין ספק הזהויות (IdP) לבין ספק השירות (SP). משתמשים עם הרשאת סופר-אדמין יכולים להשתמש במסוף Admin כדי:
- צפייה קלה באישורי X.509 שנמצאים בשימוש באפליקציות SAML
- זיהוי אישורי X.509 שעומד לפוג התוקף שלהם
- יוצרים אישורים חדשים ומקצים אותם לאפליקציות SAML. התהליך הזה נקרא רוטציה של אישורים.
למה צריך לחדש אישורי SAML?
התוקף של אישורי X.509 הוא חמש שנים. כדאי להחליף אישור אם התוקף שלו עומד לפוג או אם הוא נפרץ. אם התוקף של אישור יפוג לפני שתחדשו אותו, המשתמשים לא יוכלו להשתמש ב-SSO כדי להיכנס לאפליקציות SAML שמשתמשות באישור הזה, עד שתחליפו אותו באישור חדש.
לפני שתוקף אישור ברירת המחדל יפוג, מוסיפים אישור שני עם תוקף חדש של 5 שנים, ואז מעבירים את האפליקציות מהאישור שתוקפו עומד לפוג. אם יש לכם שני אישורים תקפים, תוכלו להעביר חלק מהאפליקציות לאישור החדש לצורך בדיקה, בלי להשפיע על אפליקציות שעדיין משתמשות באישור הישן. אחרי שתעבירו את כל האפליקציות לאישור החדש, תוכלו למחוק את האישור הישן.
חשוב: אחרי שמקצים אישור חדש לאפליקציית SAML במסוף Admin, צריך לעדכן גם את הגדרת ה-SSO התואמת בצד ספק השירות (SP) עם האישור החדש, אחרת הכניסה באמצעות SSO לאפליקציה תיכשל.
ניהול אישורי SAML
בחשבון שלכם יש אישור ברירת מחדל אחד שבו אתם יכולים להשתמש בכל אפליקציות ה-SAML. אפשר להוסיף אישור שני, או למחוק אישור אחד או את שניהם וליצור אישורים חדשים:
-
במסוף Google Admin, נכנסים לתפריט
אבטחה
אימות
כניסה יחידה (SSO) עם אפליקציות SAML.
כדי לבצע את המשימה הזאת אתם צריכים להיות מחוברים לחשבון בתור סופר-אדמינים.
בקטע Certificates (אישורים) מוצגים אישורי X.509 הנוכחיים שלכם. אפשר להוסיף עד 2 אישורים בכל פעם. מוצגים שם האישור, תאריך התפוגה, התוכן וטביעת האצבע מסוג SHA-256. משתמשים בלחצנים בצד שמאל כדי להעתיק, להוריד או למחוק אישור.
(אופציונלי) אם יש לכם רק אישור אחד, לוחצים על הוספת אישור נוסף כדי ליצור אישור שני.
הערה: האישור האחרון שנוצר (החדש ביותר) הופך לאישור ברירת המחדל שמשמש להגדרת SSO לאפליקציות SAML חדשות.
(אופציונלי) כדי ליצור אישור חדש:
לוחצים על סמל המחיקה
כדי למחוק אישור.
אם האישור שאתם מוחקים נמצא בשימוש באפליקציות SAML שהותקנו, יופיע חלון עם רשימת האפליקציות המושפעות והאזהרה הבאה: לא תהיה אפשרות להשתמש בכניסה יחידה (SSO) באפליקציות האלה עד שתקצו להן אישור חדש.
לוחצים על מחיקת האישור. מחיקת אישור גורמת לתוצאות הבאות:
אם יש לכם אישור אחד, המערכת תיצור אוטומטית אישור חדש במקומו.
אם יש לכם שני אישורים ואתם מוחקים את אישור 1, אישור 2 מחליף את אישור 1.
אם החלפתם אישור שמשמש את אחת מאפליקציות ה-SAML שלכם, צריך לבצע את השלבים שבקטע הבא כדי להקצות את האישור החדש לאפליקציות המושפעות. בנוסף, תצטרכו לעדכן את האישור בהגדרות ה-SSO של האפליקציות האלה באתר הניהול של ספק השירות.
כדאי לדעת: אירועים שקשורים לאישור SAML (מחיקה, יצירה, שינוי של אישור שהוקצה לאפליקציית SAML) מתועדים ביומן הביקורת של Admin.
עדכון האישור שמשמש אפליקציית SAML
-
במסוף Google Admin, נכנסים לתפריט
אפליקציות
אפליקציות לאינטרנט ולניידים.
כדי לעשות את זה צריך הרשאת אדמין לניהול מכשירים ניידים.
- לוחצים על אפליקציית SAML כדי לפתוח את דף ההגדרות שלה.
לוחצים על פרטי ספק השירות.
בקטע אישור מוצג האישור הנוכחי שבו האפליקציה משתמשת, כולל מזהה האישור ותאריך התפוגה. אם מחקתם את האישור ששימש בהתחלה להגדרת האפליקציה, תוצג האזהרה לא הוקצה אישור.
לוחצים על החץ למטה
ובוחרים אישור.(אופציונלי) אם אין אישור אחר זמין, או אם צריך ליצור אישורים חדשים, לוחצים על ניהול אישורים ופועלים לפי ההוראות שבקטע ניהול אישורי SAML למעלה.
אחרי שמחליפים את האישור שמוקצה לאפליקציית SAML, חשוב לעדכן גם את הגדרת ה-SSO של האפליקציה עם האישור החדש באתר של ספק השירות. הכניסה היחידה (SSO) לאפליקציית SAML לא תפעל עד שתעדכנו גם את ההגדרה בצד ספק השירות (SP).
חשוב: אחרי שמחליפים אישור, יכולות לעבור עד 24 שעות עד שהאישור החדש יהיה זמין לשימוש באפליקציות SAML.