配置 Microsoft Entra ID

自 FactoryTalk Services Platform 版本 6.40.00 起,FactoryTalk Security 支持 Microsoft Entra ID(也称为 Azure Active Directory)身份验证。Microsoft Entra ID 在不同的安全部署方案中提供灵活且安全的身份验证,包括需要多重因素身份验证 (MFA) 的方案。在 Microsoft Azure 门户中配置 Microsoft Entra ID 后,即可在 FactoryTalk Security 系统中使用 Microsoft Entra ID 用户组。
重要提示:
Microsoft 已将 Azure Active Directory (Azure AD) 重命名为 Microsoft Entra ID。
前提
  • 将用户添加到 Microsoft Entra ID 用户组
配置 Microsoft Entra ID
  1. 登录到 Microsoft Azure 门户:https://portal.azure.com
  2. 注册应用程序。
    1. 在 Azure 门户菜单或主页上,选择
      Azure Active Directory
    2. 管理
      下,选择
      应用程序注册
      ,然后选择
      新建注册
    3. 注册应用程序
      中,仅输入应用程序的画面名称。选择
      仅此组织目录中的帐户 (仅 <Tenant name> - 单个租户)
      ,这是 FactoryTalk Services Platform 唯一支持的应用程序类型。此时请勿设置重定向 URI。将在
      步骤 5
      中进行此配置。
    4. 选择
      注册
      。随即出现应用程序注册的
      概述
      窗格,其中显示
      应用程序 (客户端) ID
      目录 (租户) ID
  3. 添加 Microsoft Graph 通知的使用权限。
    1. 在左窗格中,选择
      API 权限
      ,然后选择
      添加权限
    2. Microsoft API
      下,选择
      Microsoft Graph
      ,然后选择
      委派的权限
    3. 选择权限
      搜索框中,输入
      group
      ,然后展开
      Group
    4. 选择
      Group.Read.All
      ,然后选择
      添加权限
      。所选权限显示在
      已配置的权限
      下。
  4. 选择
    以完成授权。
  5. 添加重定向 URI。Microsoft Entra ID 将通过重定向 URI(应答 URL)将验证代码发送到应用程序。要使 FactoryTalk Services Platform Microsoft Entra ID 身份验证生效,请执行以下操作之一:
    重定向移动和桌面应用程序的 URL
    • 自动添加重定向 URI:
      1. 在左侧窗格中,选择
        快速入门
        >
        移动和桌面应用程序
        >
        Windows 桌面
        。随即显示
        从桌面应用程序获取令牌和调用 Microsoft 图形 API
        窗格。
      2. 选择
        为我进行此更改
        ,然后选择
        进行更新
    • 手动添加重定向 URI:
      1. 选择应用程序,然后选择
        添加重定向 URI
      2. 添加
        https://login.microsoftonline.com/common/oauth2/nativeclient and ms-appx web://microsoft.aad.brokerplugin/{client_id}
      3. 选择
        保存
    重定向 Web 的 URL
    1. 在左窗格的
      管理
      下,选择
      身份验证
    2. 平台配置
      下,选择
      添加平台
      ,然后选择
      Web
    3. 重定向 URI
      下,
      • 如果已启用 HTTPS,请输入
        https://<FactoryTalk Directory computer name>:<Reverse Proxy port>/FTSecurity/api/v1/aad/redirect
      • 如果已启用 HTTP,请输入
        http://localhost:<FactoryTalk Web Authentication port>/FTSecurity/api/v1/aad/redirect
        。例如,http://localhost:80/FTSecurity/api/v1/aad/redirect。
    小贴士:
    要让已启用 FactoryTalk 的产品的 Web 客户端(例如 FactoryTalk AssetCentre 版本 13.00 或更高版本的 Web 客户端)中的 Web 身份验证正常工作,需要
    重定向 Web 的 URL
提供反馈
对本文档有问题或反馈吗? 请在这里提交您的反馈
Normal