AD FS
Voor wie is dit bedoeld?
- Voor beheerders die de authenticatie van het bedrijf beheren met een AD FS op Windows Server (2016 of nieuwer).
Machtigingen en licenties
- Beheerdersrechten op uw Leexi-account en op de AD FS-server.
- Vereiste licentie: afhankelijk van uw abonnement, controleer de beschikbaarheid in Instellingen > Integraties.
Gebruikshandleiding
De gegevens van Leexi ophalen
Open https://app.leexi.ai/nl/settings/security en noteer de twee waarden in de sectie SSO:
- de Entity ID van Leexi (standaard
https://app.leexi.ai/gevolgd door de unieke identificatie van uw bedrijf); - de antwoord-URL (Assertion Consumer Service):
https://api.leexi.ai/users/sso/consume.
De relying party trust aanmaken
Open op de AD FS-server AD FS Management, klik op Relying Party Trusts en vervolgens op Add Relying Party Trust. Kies Claims aware en klik op Start.
Volg daarna de schermen van de wizard:
- Select Data Source: kies Enter data about the relying party manually. Leexi publiceert geen metadatabestand om te importeren.
- Specify Display Name: voer een naam in, bijvoorbeeld
Leexi. Deze naam verschijnt in de AD FS-console en op de inlogpagina van AD FS. - Configure Certificate: laat dit scherm leeg, er is geen versleutelingscertificaat nodig, en klik op Next.
- Configure URL: vink Enable support for the SAML 2.0 WebSSO protocol aan en voer de antwoord-URL van Leexi
https://api.leexi.ai/users/sso/consumein bij Relying party SAML 2.0 SSO service URL. - Configure Identifiers: plak de Entity ID van Leexi in Relying party trust identifier en klik op Add. Kopieer de waarde exact zoals weergegeven in Leexi, zonder een schuine streep aan het einde toe te voegen.
- Choose Access Control Policy: kies Permit everyone, of een strikter beleid afhankelijk van uw organisatie (AD-groep, meervoudige authenticatie).
- Ready to Add Trust: controleer de samenvatting en klik op Next, en laat vervolgens Configure claims issuance policy for this application aangevinkt voordat u sluit.
De claimregels configureren
Leexi identificeert de gebruiker via de Name ID van de assertion, die het e-mailadres moet bevatten. Het e-mailadres moet identiek zijn aan dat van het Leexi-account. Twee regels zijn voldoende.
Klik in Edit Claim Issuance Policy op Add Rule en maak de eerste regel aan:
- Claim rule template: Send LDAP Attributes as Claims
- Claim rule name:
E-mail - Attribute store: Active Directory
- LDAP Attribute: E-Mail-Addresses
- Outgoing Claim Type: E-Mail Address
Klik op Finish en vervolgens op Add Rule om de tweede regel aan te maken:
- Claim rule template: Transform an Incoming Claim
- Claim rule name:
Name ID - Incoming claim type: E-Mail Address
- Outgoing claim type: Name ID
- Outgoing name ID format: Email
- Laat Pass through all claim values geselecteerd.
Klik op Finish en vervolgens op OK.
De eigenschappen van de relying party trust controleren
Klik met de rechtermuisknop op de trust Leexi, kies Properties en controleer de volgende tabbladen:
- Encryption: er mag geen certificaat zijn ingesteld. Als er een certificaat aanwezig is, klik op Remove.
- Signature: laat de lijst leeg. Leexi ondertekent zijn authenticatieverzoeken niet.
- Advanced: Secure hash algorithm op SHA-256.
- Endpoints: één SAML-eindpunt van het type SAML Assertion Consumer, binding POST, index
0, URLhttps://api.leexi.ai/users/sso/consume.
De AD FS-metagegevens downloaden en importeren in Leexi
Open in een browser https://<uw-adfs-server>/FederationMetadata/2007-06/FederationMetadata.xml (vervang <uw-adfs-server> door de naam van uw federatieservice, bijvoorbeeld adfs.uw-bedrijf.com) en sla het XML-bestand op.
Importeer dit bestand op https://app.leexi.ai/nl/settings/security bij Metadatacertificaat (XML). Leexi haalt hieruit de AD FS-identificatie, de inlog-URL en het certificaat voor tokenondertekening.
De aanmelding testen
Voer op de inlogpagina van Leexi het e-mailadres in van een Active Directory-gebruiker die al een Leexi-account heeft. Leexi stuurt de gebruiker door naar AD FS en logt hem automatisch in zodra de authenticatie is geslaagd.
De aanmelding moet altijd starten vanuit Leexi: de door AD FS geïnitieerde aanmeldpagina wordt niet ondersteund.
Verder gaan
Versleuteling van assertions
AD FS kan SAML-assertions versleutelen met het openbare certificaat van de serviceprovider. Leexi levert geen versleutelingscertificaat en kan een versleutelde assertion dus niet ontsleutelen: in dat geval wordt het SAML-antwoord geweigerd en mislukt de aanmelding zonder melding aan de kant van AD FS.
De uitwisselingen blijven op andere manieren beschermd:
- het SAML-antwoord gaat via HTTPS tussen de browser van de gebruiker, AD FS en Leexi;
- AD FS ondertekent de assertion met zijn certificaat voor tokenondertekening, en Leexi weigert elk antwoord waarvan de handtekening niet overeenkomt met het geïmporteerde certificaat;
- de assertion bevat alleen het e-mailadres van de gebruiker.
Om de configuratie te controleren met PowerShell op de AD FS-server:
Get-AdfsRelyingPartyTrust -Name "Leexi" | Select-Object EncryptionCertificate, SignedSamlRequestsRequired, SamlResponseSignature
Het verwachte resultaat is een lege EncryptionCertificate, SignedSamlRequestsRequired op False en SamlResponseSignature op AssertionOnly of MessageAndAssertion. Als er een versleutelingscertificaat is toegevoegd, schakel de versleuteling dan alleen voor deze relying party trust uit:
Set-AdfsRelyingPartyTrust -TargetName "Leexi" -EncryptClaims $false
Vernieuwing van het certificaat voor tokenondertekening
Leexi controleert de handtekening van assertions met het certificaat in het geïmporteerde metadatabestand. Standaard vernieuwt AD FS zijn certificaat voor tokenondertekening elk jaar automatisch (AutoCertificateRollover): het genereert het nieuwe certificaat 20 dagen voordat het huidige verloopt en maakt het 5 dagen later primair, ongeveer 15 dagen vóór de vervaldatum die in de console wordt getoond. Vanaf die omschakeling mislukken aanmeldingen bij Leexi totdat de nieuwe metagegevens zijn geïmporteerd.
Raadpleeg de datums van de certificaten in AD FS Management > Service > Certificates, of met PowerShell:
Get-AdfsCertificate -CertificateType Token-Signing | Select-Object IsPrimary, Thumbprint, @{n='NotAfter';e={$_.Certificate.NotAfter}}
Zodra een nieuw certificaat als primair wordt vermeld (IsPrimary op True), downloadt u het bestand FederationMetadata.xml opnieuw en importeert u het in Leexi. Een bestand dat vóór de omschakeling is gedownload bevat nog het oude certificaat: de import moet erna gebeuren.
Gebruikers provisioneren
AD FS biedt geen SCIM-provisioning: gebruikers moeten in Leexi bestaan vóór hun eerste SSO-aanmelding. Nodig ze uit via Instellingen > Gebruikers met hetzelfde e-mailadres als in Active Directory.
Als uw directory is gesynchroniseerd met Microsoft Entra ID (Entra Connect), kunt u authenticatie via AD FS combineren met de SCIM-provisioning van Entra die wordt beschreven in de handleiding Microsoft Entra (SAML + SCIM).
SSO-verplichting instellen (optioneel)
Na de bovenstaande stappen kunnen gebruikers in uw werkruimte nog steeds inloggen met e-mail/wachtwoord of al via SSO. Zodra alle gebruikers zijn geïntegreerd en succesvol via SSO hebben ingelogd, kunt u SSO verplicht stellen voor uw hele werkruimte. Alleen Leexi heeft de bevoegdheid om deze instelling uit te schakelen, om ongewenst gedrag te voorkomen.
Veelgestelde vragen
FederationMetadata.xml van AD FS opnieuw en importeer het in Leexi: het certificaat voor tokenondertekening is gewijzigd.Aandachtspunten
- Er mag geen certificaat staan op het tabblad Encryption van de trust: een versleutelde assertion wordt door Leexi geweigerd.
- Het e-mailadres in de Name ID moet exact overeenkomen met dat van het Leexi-account.
- Een vernieuwing van het AD FS-certificaat voor tokenondertekening, die ongeveer 15 dagen vóór de vervaldatum plaatsvindt, vereist het opnieuw importeren van de metagegevens in Leexi.
- De klok van de AD FS-servers moet gesynchroniseerd zijn (NTP): een assertion die in de toekomst is uitgegeven, wordt geweigerd.
- Zodra SSO verplicht is voor de werkruimte, kan alleen Leexi deze instelling uitschakelen.