إنتقل إلى المحتوى الرئيسي

azure-ad

ينطبق على:
Microsoft Entra IDAzure Active DirectoryOIDCEnterprise SSO

نظرة عامة​

يرشدك هذا الدليل خلال تكوين Microsoft Entra ID (المعروف سابقًا باسم Azure Active Directory) كموفّر هوية لـ DuoKey Cockpit. بمجرد التكوين، يمكن لمستخدميك المصادقة على Cockpit باستخدام بيانات اعتماد Microsoft المؤسسية الخاصة بهم.

المتطلبات المسبقة

  • وصول المسؤول إلى Microsoft Entra ID (Azure AD)
  • وصول المسؤول إلى DuoKey Cockpit
  • عنوان URL لنطاق Cockpit الخاص بك (مثل yourcompany.duokey.cloud)

الجزء 1: تكوين بوابة Azure​

الخطوة 1: تسجيل تطبيق جديد​

انتقل إلى Microsoft Entra admin center وأنشئ تسجيل تطبيق جديد.

فتح App Registrations

انتقل إلى Entra ID > App registrations > New registration

إدخال اسم التطبيق

أدخل اسمًا وصفيًا (مثل APP_Cockpit-Demo-OIDC)

اختيار نوع الحساب

اختر Single tenant only كأنواع الحسابات المدعومة

تعيين Redirect URI

اختر Single-page application (SPA) وأدخل https://{yourCockpitDomain}/account/login

التسجيل

انقر على Register

Register an application

ملاحظة
استبدل {yourCockpitDomain} بنطاق Cockpit الفعلي الخاص بك، على سبيل المثال: https://cockpit-demo.duokey.cloud/account/login

الخطوة 2: إنشاء سر عميل (Client Secret)​

الانتقال إلى Certificates & Secrets

في القائمة اليسرى ضمن Manage، انقر على Certificates & secrets

سر عميل جديد

انقر على + New client secret

التكوين

أدخل وصفًا (مثل cockpit-demo) واختر فترة انتهاء صلاحية

النقر على Add

انقر على Add لإنشاء السر

Add a client secret

تحذير
انسخ قيمة (Value) سر العميل فور إنشائه — لن تكون متاحة بمجرد الانتقال بعيدًا عن هذه الصفحة. إذا فُقدت، فستحتاج إلى إنشاء سر جديد.

Copy the secret value

الخطوة 3: تكوين مطالبات الرمز (Token Claims)​

انتقل إلى Manage > Token configuration لإضافة مطالبات المجموعات والمطالبات الاختيارية.

3أ. إضافة مطالبة المجموعات (Groups Claim)​

إضافة مطالبة المجموعات

انقر على + Add groups claim

اختيار مجموعات الأمان

حدد Security groups

النقر على Add

انقر على Add

Add groups claim

3ب. إضافة المطالبات الاختيارية​

إضافة مطالبة اختيارية

انقر على + Add optional claim > اختر نوع الرمز Access

اختيار المطالبات

حدد المطالبات التالية: auth_time, ctry, email, family_name, ipaddr, fwd, upn

تمكين إذن Graph

انقر على Add، ثم حدد Turn on the Microsoft Graph profile permission وانقر على Add مرة أخرى

بعد إضافة جميع المطالبات، يجب أن تُظهر صفحة تكوين الرمز:

Token configuration with optional claims

الخطوة 4: تكوين أذونات API​

انتقل إلى Manage > API permissions لإضافة أذونات Microsoft Graph المطلوبة.

إضافة إذن مفوَّض

انقر على + Add a permission > Microsoft Graph > Delegated permissions > حدد email > Add permissions

إضافة إذن تطبيق

انقر على + Add a permission > Microsoft Graph > Application permissions > حدد Group.Read.All > Add permissions

Add API permissions

الخطوة 5: منح موافقة المسؤول​

منح الموافقة

انقر على Grant admin consent for {your tenant name}

التأكيد

انقر على Yes في مربع حوار التأكيد

Grant admin consent confirmation

يجب أن تُظهر جميع الأذونات الآن حالة Granted خضراء:

All permissions granted

مهم
تأكد من أن جميع الأذونات الأربعة (email، Group.Read.All، profile، User.Read) تُظهر "Granted for your tenant" مع علامة اختيار خضراء قبل المتابعة.

الجزء 2: تكوين DuoKey Cockpit​

الخطوة 1: الوصول إلى موفّري الهوية​

تسجيل الدخول إلى Cockpit

سجّل الدخول إلى DuoKey Cockpit بحساب مسؤول

الانتقال إلى Identity Providers

انتقل إلى Administration > Identity Providers

إنشاء IDP جديد

انقر على + Create Identity Provider

الخطوة 2: اختيار Azure AD​

اختر Azure AD من خيارات موفّري الهوية المتاحة وانقر على Install Now.

الخطوة 3: تكوين اتصال Azure AD​

املأ نموذج التكوين بالقيم من إعداد Azure AD الخاص بك:

الحقلالقيمة
Integration Nameاسم ودّي (مثل "Azure IDP DuoKey") — يُعرَض على شاشة تسجيل الدخول
Well Known Configurationhttps://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration
Client IDمعرّف التطبيق (client) من تسجيل تطبيق Azure AD
Client Secretقيمة سر العميل التي نسختها في الخطوة 2
Scopeopenid, profile, email (مملوءة مسبقًا)
Validate Issuerمحدَّد
Response Typecode, token, id_token (جميعها محدَّدة)
نصيحة
بعد إدخال عنوان URL لتكوين Well Known، ستُملأ نقاط نهاية Authorization و Token و User Info تلقائيًا وتُظهر حالة Active.

إضافة تعيين المطالبات (Claims Mapping)​

في قسم Claims Mapping في أسفل النموذج، أضف التعيين التالي:

Claim Key:

http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name

Claim Value:

http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress

انقر على Add لحفظ التعيين.

الخطوة 4: الاختبار والإرسال​

اختبار الاتصال

انقر على Test Connection — يجب أن تتغير الحالة إلى Online

الإرسال

انقر على Submit لحفظ تكوين موفّر الهوية

الخطوة 5: تمكين موفّر الهوية​

يُنشأ موفّر الهوية (IDP) لكنه يحتاج إلى تمكينه للظهور على شاشة تسجيل دخول المستأجر.

فتح قائمة Actions

في قائمة موفّري الهوية، انقر على القائمة المنسدلة Actions على إدخال Azure AD الخاص بك

اختيار Enable

انقر على Enable (أو Disable إذا كان ممكّنًا بالفعل)

التأكيد

انقر على Yes في مربع حوار التأكيد

بمجرد التمكين، سيُظهر عمود Is Enable القيمة Yes:

سيظهر الآن خيار تسجيل الدخول عبر Azure AD على شاشة تسجيل دخول Cockpit لمستأجرك. يمكن للمستخدمين النقر عليه للمصادقة باستخدام بيانات اعتماد Microsoft المؤسسية الخاصة بهم.

ملخص التكوين​

المكوّنالقيمة
Azure AD PlatformSingle-page application (SPA)
Redirect URIhttps://{yourCockpitDomain}/account/login
Well-known Configurationhttps://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration
Delegated Permissionsemail, profile, User.Read
Application PermissionsGroup.Read.All
Optional Claims (Access)auth_time, ctry, email, family_name, ipaddr, fwd, upn
Groups ClaimSecurity groups (ID, Access, SAML)
Cockpit Scopesopenid, profile, email
Response Typecode, token, id_token
Claims Mappingname → emailaddress
ProtocolOpenID Connect (OIDC)

استكشاف الأخطاء وإصلاحها​

مهم

بعد إجراء تغييرات على تسجيل تطبيق Azure AD الخاص بك، اسمح ببضع دقائق حتى تنتشر التغييرات قبل الاختبار.