WebSphere对接Azure AD实现SAML SSO登录Maximo相关问题咨询
WebSphere 集成 Azure AD 配置 Maximo SSO 问题解决方案
1. AdminTask.addTrustedRealms() 所需realm值获取
该参数为Azure AD返回的SAML断言中的Issuer字段值,无需匹配Azure术语定义,可通过以下方式获取:
- 抓取SAML登录流程的响应报文,找到
<saml:Issuer>标签内的完整内容,常规格式为https://sts.windows.net/[你的AAD租户ID]/ - 直接将上述完整Issuer值作为realm参数传入即可,示例命令:
AdminTask.addTrustedRealms('[-communicationType inbound -realmName "https://sts.windows.net/xxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/"]')
执行命令后保存配置、重启WebSphere节点生效。
2. 用户注册表类型选择与映射规则
优先选择 federated repositories 作为用户注册表,无需做全量用户同步:
- 开启WebSphere SAML配置中的「仅通过SAML断言属性映射用户身份」选项,不需要将AAD全量用户导入WebSphere注册表
- 身份映射可选择两种方案:
- 提前在Maximo系统中创建和AAD SAML断言
NameID字段取值一致的用户账号,直接给账号分配对应角色 - 配置SAML自动用户预配规则,将断言返回的用户属性同步到federated repositories,自动创建本地账号
- 提前在Maximo系统中创建和AAD SAML断言
3. 401无限循环与角色授权报错解决
该报错确实为用户身份没有匹配到maximouser角色导致,可按以下步骤排查修复:
- 检查SAML断言
NameID字段取值和Maximo内的用户ID完全一致,大小写、特殊字符严格匹配 - 进入WebSphere安全角色映射配置页,给
maximouser角色添加「所有已认证用户」权限,或按组映射的话先将断言返回的用户组属性和federated repositories内的组完成映射,再给对应组分配maximouser角色 - 配置完成后清除浏览器缓存、WebSphere临时插件缓存后重新测试
内容的提问来源于stack exchange,提问作者JJAACCEeEKK
相关产品推荐
相关产品推荐

