Передумови
- Адміністративний доступ до вашого тенанта RansomLeak
- Редакція Duo, що містить Duo Single Sign-On
- Права власника або адміністратора в Duo Admin Panel
- Пошта в Duo збігається з поштою користувача в RansomLeak
Ваш тенант доступний за адресою https://<your-subdomain>.ransomleak.com.
Замініть <your-subdomain> на власний субдомен усюди в цьому посібнику. Якщо потрібна
допомога під час налаштування, напишіть на
support@ransomleak.com.
Duo Single Sign-On має бути вже активним для вашого облікового запису Duo, з налаштованим джерелом автентифікації — Duo Directory, Active Directory або зовнішнім постачальником ідентифікації SAML. RansomLeak федерується безпосередньо з Duo, тож те, яке джерело стоїть за Duo, для цієї інтеграції не має значення.
Що підтримується
- Вхід, ініційований застосунком
- Вхід із боку Duo та Duo Central
- Створення користувачів на льоту
- Твердження, підписані SHA-256
- Єдиний вихід (SLO)
- Провізіонінг користувачів і груп через SCIM 2.0
Перший вхід. Користувач, який заходить у RansomLeak через Duo і ще не має облікового запису, створюється одразу — з роллю за замовчуванням вашого тенанта й ліцензією з вашого пулу. Якщо вільних ліцензій немає, вхід буде відхилено, а не забрано ліцензію в когось іншого.
Додайте застосунок у Duo
RansomLeak поки що не має готової плитки в Duo Application Catalog. Ви додаєте його через застосунок Duo Generic SAML Service Provider, який приймає рівно ті самі значення, що їх заповнила б готова плитка, і дає ідентичний досвід входу.
-
Увійдіть у Duo Admin Panel і перейдіть до Applications → Add Application.
-
Знайдіть Generic SAML Service Provider — запис із міткою SSO, а не класичний двофакторний конектор Duo — і натисніть Add.
-
Назвіть його RansomLeak, щоб він був упізнаваним у Duo Central і у ваших адміністративних журналах.
Кроки налаштування
RansomLeak налаштовує SAML окремо для кожного тенанта. Ви заповнюєте у Duo значення постачальника послуг RansomLeak, а тоді надсилаєте нам значення вашого постачальника ідентифікації Duo, щоб ми налаштували бік Service Provider для вашого тенанта.
-
У розділі Service Provider застосунку в Duo введіть:
Entity IDhttps://<subdomain>.ransomleak.comAssertion Consumer Service (ACS) URLhttps://<subdomain>.ransomleak.com/api/auth/saml/callbackService Provider Login URLhttps://<subdomain>.ransomleak.com/app/loginЯк альтернатива, вкажіть Duo документ метаданих RansomLeak, і він сам зчитає entity ID та ACS URL:
SP metadatahttps://<subdomain>.ransomleak.com/api/auth/saml/metadata -
У розділі SAML Response задайте:
- NameID format —
emailAddress - NameID attribute — електронна адреса користувача
- Signature Algorithm — SHA-256
- Sign response і Sign assertion — увімкніть щонайменше одне; обидва теж підходять
- Encrypt the SAML assertion — залиште вимкненим
- NameID format —
-
Зіставте атрибути з таблиці нижче й збережіть застосунок.
-
Налаштуйте User access так, щоб групи Duo, яким потрібен RansomLeak, мали дозвіл. Duo блокує доступ усім користувачам до нового застосунку, доки ви не надасте його.
-
Скопіюйте ці значення з розділу Metadata застосунку в Duo й надішліть їх на support@ransomleak.com із проханням увімкнути SAML SSO для вашого тенанта:
- Single Sign-On URL
- Entity ID
- Завантажений сертифікат
- Single Log-Out URL, якщо потрібен SLO
Ми налаштуємо бік SP і підтвердимо, коли все запрацює. Duo також публікує URL метаданих застосунку — його можна надіслати замість трьох значень.
Зіставлення атрибутів
NameID у SAML має бути електронною адресою користувача (формат
emailAddress). RansomLeak зчитує з твердження такі атрибути:
| Атрибут Duo | Назва атрибута SAML | Що заповнює в RansomLeak |
|---|---|---|
| Email Address | email | Пошта / логін |
| First Name | firstName | Ім'я |
| Last Name | lastName | Прізвище |
RansomLeak також приймає поширені альтернативи givenName та
surname для двох атрибутів імені. Якщо жоден із них не надійде, вхід усе одно відбудеться
— обов'язковою є лише електронна адреса.
Зіставлення ролей (необов'язково). RansomLeak може зіставляти атрибут SAML із роллю в тенанті. Щоб керувати ролями з Duo, додайте до застосунку атрибут групи чи ролі й повідомте нам, який саме атрибут зіставляти.
Вхід у систему
Після налаштування тенанта працюють обидва напрямки.
-
Ініційований застосунком. Відкрийте сторінку входу RansomLeak і виберіть Sign in with SSO. Вас перенаправить у Duo, ви пройдете другий фактор і повернетеся на інформаційну панель RansomLeak.
https://<subdomain>.ransomleak.com/app/login -
Ініційований із боку Duo. Запустіть RansomLeak із Duo Central або за Single Sign-On URL застосунку в Duo.
Запуск із боку Duo завжди відкриває інформаційну панель, а не глибоке посилання, бо
RansomLeak не зчитує цільовий шлях із RelayState. Глибокі посилання й далі
працюють звично для користувача, який уже увійшов.
Усунення несправностей
| Симптом | Що зробити |
|---|---|
| «Invalid audience» або цикл перенаправлень |
Поле Entity ID у Duo має містити entity ID RansomLeak (https://<subdomain>.ransomleak.com) точно, без слеша в кінці.
|
| Помилки підпису | Переконайтеся, що алгоритм підпису — SHA-256 і що увімкнено щонайменше одне з Sign response чи Sign assertion. Якщо сертифікат Duo оновлювали, надішліть нам новий. |
| «Email not provided in SAML assertion» |
Встановіть формат NameID на emailAddress, а атрибут NameID — на
електронну адресу користувача, або зіставте атрибут email.
|
| «User account is disabled» | Обліковий запис існує в RansomLeak, але деактивований. SSO навмисно не вмикає його назад; активуйте користувача в RansomLeak або дайте це зробити провізіонінгу. |
| Користувачі доходять до Duo, але не до RansomLeak | Перевірте User access у застосунку Duo — новий застосунок не впускає нікого, доки групам не надано доступ. |
Поширені запитання
Чи працює RansomLeak із Cisco Duo Single Sign-On?
Так. RansomLeak є постачальником послуг (service provider) SAML 2.0, а Duo Single Sign-On — постачальником ідентифікації (identity provider) SAML 2.0, тож вони федеруються напряму. У Duo ви додаєте RansomLeak через застосунок Generic SAML Service Provider, вставляєте entity ID та ACS URL з RansomLeak і надсилаєте значення Duo нашій підтримці. Після цього ваші користувачі заходять у RansomLeak зі своїми обліковими даними Duo, під тими політиками й другим фактором, які ви вже застосовуєте.
Чи є готова плитка RansomLeak у Duo Admin Panel?
Поки що ні. RansomLeak налаштовується через застосунок Generic SAML Service Provider у Duo — це повністю підтримуваний шлях, і єдина різниця в тому, що кілька значень ви вставляєте самі, замість того щоб їх підставила готова плитка. Для користувачів вхід виглядає так само.
Чи підтримується вхід, ініційований і застосунком, і Duo?
Обидва варіанти. Користувач може почати зі сторінки входу RansomLeak і бути перенаправленим у Duo, або запустити RansomLeak із Duo Central. Зверніть увагу: запуск із боку Duo завжди відкриває інформаційну панель RansomLeak, а не глибоке посилання, бо RansomLeak не зчитує цільовий шлях із RelayState.
Який алгоритм підпису та формат NameID потрібні?
SHA-256 і NameID у форматі emailAddress з робочою електронною адресою користувача. SHA-1 не підтримується. Duo може підписувати SAML-відповідь, твердження або і те, і інше; RansomLeak приймає будь-який із цих варіантів, доки є щонайменше один дійсний підпис SHA-256. Шифрування тверджень наразі не підтримується, тож залиште цю опцію вимкненою в Duo.
Потрібна допомога?
Напишіть нам на support@ransomleak.com — і ми допоможемо підключити Duo до вашого тенанта.