管理单点登录

Objective

After completing this lesson, you will be able to 在 Concur 中管理 SSO 设置。

SSO 概览

SAP Concur 自激活 SSO 是一种自助服务配置,允许客户快速跟踪 SSO 登录流程并提供:

  • 轻松安全的长期 SSO 管理:作为公司的指定 SSO 管理员,您可以使用管理单点登录页面管理自己的 SSO 配置。
  • 完整 SAML 2.0(安全断言标记语言)合规性:SAML SSO 涉及两个相关方:IdP(身份提供者)和 SP(服务提供商)。SAP Concur 是 SP。

注意

SAP Concur SSO 服务支持各种 IdP,例如:SAP IAS、Microsoft Azure AD、Okta、Ping 身份、OneLogin、JumpCloud、Idaptive、Google G Suite、ADFS、Shibboleth、VMWare Workspace One、Siteminder 等。有关支持的 IdP 的列表,请参阅 SSO 管理设置指南

自助激活 SSO 服务如何工作?

配置 SSO 是一个两部分流程,包括以下任务:

  • 将 SAP Concur SP 元数据上载到公司的 IdP,这是存储和管理数字身份的服务
  • 正在将 IdP 元数据上载到 SAP Concur

单点登录自助服务工具仅用于流程的第二部分 - 将您的 IdP 元数据上载到 SAP Concur。此部分流程在以下四个高级步骤中完成:

  1. 作为公司的 SSO 管理员,请访问管理单点登录页面,然后检索 SAP Concur SP 元数据。
  2. 根据 SP 元数据中的信息配置 IdP 的 SSO 设置。
  3. 接下来,从 IdP 检索 IdP 元数据并将其上传到管理单点登录页面。
  4. 最后,添加一些测试用户,测试新的 SSO 连接,然后您的公司会向其 SAP Concur 用户推出 SSO。

访问"管理单点登录"

身份验证管理页面上,选择管理单点登录

身份验证管理页面的屏幕截图,显示从上到下显示的以下选项:管理单点登录、登录设置和公司请求令牌。“管理单一登录”选项将突出显示。

注意

要访问管理单点登录页面,您必须具有公司管理权限

设置 SSO

查看以下高级步骤以设置 SSO 服务。

步骤

  1. 您可以通过选择 SSO 设置 > SSO 可选 在管理单点登录页面上管理 SSO 登录策略,如下面的屏幕截图所示。

    注意

    如果将 SSO 设置更改为"需要 SSO",将要求所有用户使用 SSO 通过 IdP 登录到 concursolutions.com。将阻止用户(包括 TMC、管理员、Web 服务和测试用户帐户)使用其用户名和密码登录 concursolutions.com。
  2. 在 IdP 元数据下,选择添加

    截屏:SAP Concur 管理 Northerly Accounting Inc 的单点登录 (SSO) 管理页面选项包括启用 SSO、选择 SSO 设置(可选)、复制或下载 SAP Concur 元数据以及添加 SSO 配置。SSO 配置下的“添加”按钮会突出显示。

    要了解有关添加 SSO 配置的详细信息,请查看以下带标签的图形和相应表。

    该图显示了 SAP Concur“添加 IdP 元数据”弹出窗口。主要功能已编号。有关编号功能的详细信息,请参阅文本中的下表。
    设置描述/操作
    1:自定义 IdP 名称根据需要命名连接,该连接将在 www.concursolutions.com 页面上显示为"使用 <您在此处创建的值> 登录"。
    2:注销 URL注销 URL 是用户在注销服务时将进入的位置。注销 URL 字段为可选字段,因此可以留空,用户在注销后将重定向到 concursolutions.com。
    3:上载 XML 文件选择上载 XML 文件以加载 IDP 的元数据文件。

如何设置自激活 SSO 服务

观看以下视频,了解有关设置自激活 SSO 服务的更多信息。

测试 SSO 服务

该图在文本旁显示了一个人:“我已经完成了设置 SSO 的步骤,下一步是什么?” 在带引号的 下,名称为“Aanya Singhh,Administrator”。

完成这些步骤后,将为 SAP Concur 站点启用 SSO。接下来,分配用户权限,以便员工可以使用 IdP 中的连接。分配用户权限后,即可进行测试。

如何测试 SSO 服务

对于 IdP 设置 - 两个示例:

选项 1:

  1. 转到 www.concursolutions.com
  2. 输入"SAP Concur 登录 ID"、"验证的电子邮件地址"或"SSO 代码(罕见)",然后选择"下一步"。

    SAP Concur 系统检索用户并显示登录选项。

  3. 选择 SSO 配置按钮。
  4. 结果:SAP Concur 系统联系 IdP, IdP 验证用户,并启动 SAP Concur 界面。

选项 2:

  1. 转到 IdP URL - 例如: https://login.okta.com
  2. 使用贵公司的 IdP 凭据登录。
  3. 访问可用的应用页面。
  4. 选择分配的 SAP Concur 磁贴以启动 SAP Concur。

摘要

  • 在管理单点登录页面上,使用自激活的 SSO 快速配置和管理单点登录
  • 完成两部分的设置:将服务提供者元数据上载到身份提供者,然后将身份提供者元数据上载到 SAP Concur
  • 使用管理单点登录设置策略、下载元数据、上传元数据、命名登录以及设置注销 URL
  • 设置 SSO 要求所有人强制身份提供者登录,并阻止所有账户的用户名和密码访问
  • 通过在身份提供者中分配用户,然后从 concursolutions.com 或提供者的应用磁贴启动 Concur 进行测试