Sử dụng Entra ID (Azure AD) để xác thực
Hướng dẫn từng bước để cấu hình Microsoft Entra ID (Azure AD) làm nguồn cấp quyền OAuth2 trong VergeOS, bao gồm đăng ký ứng dụng, tích hợp nhóm và cấp phát người dùng.
VergeOS có thể được cấu hình để cho phép người dùng xác thực bằng thông tin xác thực Azure doanh nghiệp của họ. Trang này sẽ hướng dẫn bạn qua quy trình cấu hình.
Cấu hình nguồn ủy quyền Entra ID
Trong các dịch vụ Azure: đăng ký một ứng dụng web một tenant, đặt URI chuyển hướng thành URL của hệ thống VergeOS và tạo một secret ứng dụng khách mới. Azure Active Directory > Đăng ký ứng dụng > Đăng ký mới


azurereg2.png Tạo một secret ứng dụng khách mới. Đăng ký ứng dụng > Thông tin xác thực khách hàng > Thêm chứng chỉ hoặc secret. Nhấp +Secret ứng dụng khách mới.
Nhập một mô tả và ngày hết hạn cho secret ứng dụng khách mới.
Lấy các thông tin sau từ Azure để sử dụng trong cấu hình nguồn ủy quyền trong VergeOS:
ID tenant - gợi ý: Tất cả dịch vụ > Azure Active Directory > Tổng quan. ID tenant được liệt kê trong Thông tin cơ bản.
Client ID - gợi ý: Đăng ký ứng dụng Azure > Mục đã cấu hình > Thông tin xác thực khách hàng
Client Secret - gợi ý: Đăng ký ứng dụng Azure > Mục đã cấu hình > Thông tin xác thực khách hàng Hãy dùng trường "VALUE".

azureclientsecretadd.png 
azureclientsecret2.png Nhấp vào Hệ thống trên menu trên cùng.
Chọn Nguồn xác thực.
Nhấp vào Mới ở menu bên trái.
Nhập một Tên cho nguồn (chẳng hạn như "Azure"). Tên này sẽ xuất hiện trên nút đăng nhập của trang đăng nhập VergeOS.

Trong Trình điều khiển trường (danh sách thả xuống), chọn Azure AD.
Nhập ID tenant được lấy ở bước trước.
Tên URI chuyển hướng phải là URL đến hệ thống VergeOS của bạn (ví dụ: https:/[]/verge.io.mycompanyabc.com)
Nhập URL điểm cuối để người dùng đăng xuất token phiên (https:/[]/login.microsoftonline.com/TENANTID/oauth2/v2.0/logout)
Phạm vi thường nên để ở giá trị mặc định: "OpenID profile email".
Phạm vi nhóm cần được đặt nếu người dùng sẽ được tự động tạo dựa trên tư cách thành viên nhóm; thông thường, đặt thành từ "groups" không có dấu câu.
Nhập Client ID được lấy ở bước trước.
Nhập Client Secret được lấy ở bước trước.
Các trường người dùng từ xa xác định danh sách các trường được dùng để tìm người dùng Azure ban đầu; trường này được tự động điền với (sub,preferred_username,email nickname), một danh sách mặc định thường có thể hoạt động cho hầu hết các triển khai. Lưu ý: Vì lý do bảo mật, không khuyến nghị xác định người dùng từ xa dựa trên các trường có thể bị người dùng cuối thay đổi trên hệ thống từ xa.
Để chuyển tiếp tư cách thành viên nhóm từ Azure sang VergeOS, hãy chọn Cập nhật tư cách thành viên nhóm ô chọn. Các nhóm phải được tạo trong VergeOS theo hướng dẫn bên dưới.
Tính năng tự động tạo người dùng (tùy chọn): Người dùng có thể được tự động tạo khi đăng nhập lần đầu vào VergeOS; có thể áp dụng cho tất cả người dùng Entra ID -HOẶC- giới hạn cho người dùng trong các nhóm Entra ID được chỉ định.
Tự động tạo người dùng - Nếu tất cả người dùng nên được tự động tạo, hãy nhập
.*tại đây.Tự động tạo người dùng trong nhóm - Để chỉ tự động tạo những người dùng là thành viên của các nhóm Entra ID được chỉ định, hãy nhập (các) ID đối tượng nhóm dưới dạng biểu thức chính quy (regex).
Tùy chọn (khuyến nghị bật):
Cập nhật người dùng từ xa: - khi người dùng được xác định vị trí trong Entra ID, cập nhật người dùng VergeOS Tên người dùng từ xa trường thành ID duy nhất Azure tương ứng.
Bật Update Remote User sẽ cho phép hệ thống VergeOS lưu ID Azure duy nhất trong bản ghi người dùng VergeOS (sau khi ban đầu xác định người dùng Entra ID bằng các trường được định nghĩa trong Remote User Fields), để mã định danh duy nhất này sau đó có thể được dùng để tìm người dùng Entra ID; điều này thường được khuyến nghị vì các trường như địa chỉ email có thể thay đổi.
Cập nhật địa chỉ email người dùng: - Cập nhật địa chỉ email người dùng VergeOS để khớp với địa chỉ email trong Entra ID.
Cập nhật tên hiển thị của người dùng: - Cập nhật tên hiển thị của người dùng VergeOS để khớp với tên hiển thị trong Entra ID.
Cập nhật tư cách thành viên nhóm: - Cập nhật các nhóm mà người dùng VergeOS là thành viên. (Cần có Phạm vi nhóm để chức năng này hoạt động.)
Các trường tùy chọn bổ sung: Xem Nguồn ủy quyền (Chung) để biết thông tin về các Trường tùy chọn bổ sung.
Thêm nhóm Azure vào VergeOS
Tương tác với các nhóm Azure yêu cầu một token trên đăng ký ứng dụng Entra ID và việc tạo các nhóm trong VergeOS:
Thiết lập cấu hình token trong Entra ID
Đi tới trang đăng ký ứng dụng cho ứng dụng đã tạo ở trên.
Nhấp vào Cấu hình token ở menu bên trái và nhấp +Thêm khai báo nhóm.
Chọn các loại nhóm.
Đặt ID, Access và SAML thành sAMAccountName.

Các bước để thêm nhóm Azure
Đi tới Hệ thống > Nhóm.
Nhấp vào Mới ở menu bên trái.
Nhập nhóm Tên để khớp với tên nhóm trong Entra ID.
Tùy chọn, một Email có thể được nhập cho nhóm. Địa chỉ email này được dùng để gửi cảnh báo đăng ký và/hoặc báo cáo được gán cho nhóm.
Sao chép ID đối tượng từ trang Groups/All Groups trong Entra ID vào Định danh .
Nhấp vào Gửi (ở cuối trang) để lưu nhóm mới.


Thêm người dùng thủ công từ Azure
Sau khi nguồn xác thực Azure được tạo, người dùng có thể được tạo thủ công trong VergeOS để sử dụng nguồn ủy quyền cho xác thực đăng nhập. Việc tạo người dùng thủ công chỉ cần thiết khi người dùng không được cấu hình để tự động tạo.
Thêm người dùng VergeOS sẽ sử dụng xác thực Entra ID
Khi tạo người dùng mới, hãy dùng cấu hình sau:
Nguồn xác thực: Chọn nguồn Entra ID từ danh sách thả xuống
Tên người dùng: tên duy nhất trong hệ thống VergeOS; thông thường nên dùng principal name của Azure.
Tên người dùng từ xa: sử dụng giá trị của một trong các trường được định nghĩa là các trường Người dùng từ xa đây là các trường được tìm kiếm trong Azure (ví dụ: tên người dùng, email)
Tên hiển thị: (tùy chọn) Nếu Cập nhật tên hiển thị của người dùng được bật trên nguồn xác thực Entra ID, tên hiển thị sẽ tự động đồng bộ từ Entra ID.
Địa chỉ email: (tùy chọn) Nếu Cập nhật địa chỉ email người dùng được bật trên nguồn xác thực Entra ID, địa chỉ email sẽ tự động đồng bộ từ Entra ID.

Cập nhật lần cuối
Nội dung này có hữu ích không?