azure-ad
تكوين Azure AD / Entra ID
تكوين Microsoft Entra ID (Azure AD) كموفّر هوية لـ DuoKey Cockpit
نظرة عامة
يرشدك هذا الدليل خلال تكوين Microsoft Entra ID (المعروف سابقًا باسم Azure Active Directory) كموفّر هوية لـ DuoKey Cockpit. بمجرد التكوين، يمكن لمستخدميك المصادقة على Cockpit باستخدام بيانات اعتماد Microsoft المؤسسية الخاصة بهم.
المتطلبات المسبقة
- وصول المسؤول إلى Microsoft Entra ID (Azure AD)
- وصول المسؤول إلى DuoKey Cockpit
- عنوان URL لنطاق Cockpit الخاص بك (مثل yourcompany.duokey.cloud)
الجزء 1: تكوين بوابة Azure
الخطوة 1: تسجيل تطبيق جديد
انتقل إلى Microsoft Entra admin center وأنشئ تسجيل تطبيق جديد.
فتح App Registrations
إدخال اسم التطبيق
APP_Cockpit-Demo-OIDC)اختيار نوع الحساب
تعيين Redirect URI
التسجيل

الخطوة 2: إنشاء سر عميل (Client Secret)
الانتقال إلى Certificates & Secrets
سر عميل جديد
التكوين
cockpit-demo) واختر فترة انتهاء صلاحيةالنقر على Add


الخطوة 3: تكوين مطالبات الرمز (Token Claims)
انتقل إلى Manage > Token configuration لإضافة مطالبات المجموعات والمطالبات الاختيارية.
3أ. إضافة مطالبة المجموعات (Groups Claim)
إضافة مطالبة المجموعات
اختيار مجموعات الأمان
النقر على Add

3ب. إضافة المطالبات الاختيارية
إضافة مطالبة اختيارية
اختيار المطالبات
auth_time, ctry, email, family_name, ipaddr, fwd, upnتمكين إذن Graph
بعد إضافة جميع المطالبات، يجب أن تُظهر صفحة تكوين الرمز:

الخطوة 4: تكوين أذونات API
انتقل إلى Manage > API permissions لإضافة أذونات Microsoft Graph المطلوبة.
إضافة إذن مفوَّض
إضافة إذن تطبيق

الخطوة 5: منح موافقة المسؤول
منح الموافقة
التأكيد

يجب أن تُظهر جميع الأذونات الآن حالة Granted خضراء:

الجزء 2: تكوين DuoKey Cockpit
الخطوة 1: الوصول إلى موفّري الهوية
تسجيل الدخول إلى Cockpit
الانتقال إلى Identity Providers
إنشاء IDP جديد
الخطوة 2: اختيار Azure AD
اختر Azure AD من خيارات موفّري الهوية المتاحة وانقر على Install Now.
الخطوة 3: تكوين اتصال Azure AD
املأ نموذج التكوين بالقيم من إعداد Azure AD الخاص بك:
| الحقل | القيمة |
|---|---|
| Integration Name | اسم ودّي (مثل "Azure IDP DuoKey") — يُعرَض على شاشة تسجيل الدخول |
| Well Known Configuration | https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration |
| Client ID | معرّف التطبيق (client) من تسجيل تطبيق Azure AD |
| Client Secret | قيمة سر العميل التي نسختها في الخطوة 2 |
| Scope | openid, profile, email (مملوءة مسبقًا) |
| Validate Issuer | محدَّد |
| Response Type | code, token, id_token (جميعها محدَّدة) |
إضافة تعيين المطالبات (Claims Mapping)
في قسم Claims Mapping في أسفل النموذج، أضف التعيين التالي:
Claim Key:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
Claim Value:
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
انقر على Add لحفظ التعيين.
الخطوة 4: الاختبار والإرسال
اختبار الاتصال
الإرسال
الخطوة 5: تمكين موفّر الهوية
يُنشأ موفّر الهوية (IDP) لكنه يحتاج إلى تمكينه للظهور على شاشة تسجيل دخول المستأجر.
فتح قائمة Actions
اختيار Enable
التأكيد
بمجرد التمكين، سيُظهر عمود Is Enable القيمة Yes:
سيظهر الآن خيار تسجيل الدخول عبر Azure AD على شاشة تسجيل دخول Cockpit لمستأجرك. يمكن للمستخدمين النقر عليه للمصادقة باستخدام بيانات اعتماد Microsoft المؤسسية الخاصة بهم.
ملخص التكوين
| المكوّن | القيمة |
|---|---|
| Azure AD Platform | Single-page application (SPA) |
| Redirect URI | https://{yourCockpitDomain}/account/login |
| Well-known Configuration | https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration |
| Delegated Permissions | email, profile, User.Read |
| Application Permissions | Group.Read.All |
| Optional Claims (Access) | auth_time, ctry, email, family_name, ipaddr, fwd, upn |
| Groups Claim | Security groups (ID, Access, SAML) |
| Cockpit Scopes | openid, profile, email |
| Response Type | code, token, id_token |
| Claims Mapping | name → emailaddress |
| Protocol | OpenID Connect (OIDC) |
استكشاف الأخطاء وإصلاحها
بعد إجراء تغييرات على تسجيل تطبيق Azure AD الخاص بك، اسمح ببضع دقائق حتى تنتشر التغييرات قبل الاختبار.