將多個使用者新增到指定群組,以使用企業身份提供者 (IdP) 解決方案登入 TrendAI Vision One™ 控制台。
僅限 IdP 的 SAML 群組帳戶用戶必須通過其 IdP 登入以訪問 TrendAI Vision One™。
一旦 TrendAI Vision One™ 和 IdP 交換了 SAML 中繼資料文件並建立了信任關係,TrendAI Vision One™ 就可以接受來自 IdP 的斷言並使用它們來驗證用戶進入 TrendAI Vision One™。除了中繼資料文件之外,TrendAI Vision One™ 還需要來自 IdP 的斷言中解釋資料的指示,以便知道如何驗證用戶。這是通過映射和聲明來完成的。
-
映射用於將TrendAI Vision One™中的屬性與您 IdP 中的使用者屬性關聯起來。屬性在不同的 IdP 中可能會以不同的名稱出現,但這不會影響映射。
-
聲明是 IdP 在斷言中提供的關於用戶的資訊。
-
IdP-Only SAML 群組帳戶用戶不需要驗證他們的電子郵件地址。因此,出於安全原因,TrendAI Vision One™ 中的電子郵件通知不支援此類帳戶用戶。
-
如果 IdP-Only SAML 群組帳戶用戶也被添加到 SAML 帳戶或 SAML 群組帳戶,TrendAI Vision One™ 將使用他們的電子郵件地址驗證用戶,並以 SAML 帳戶或 SAML 群組帳戶用戶的身份,授予相關的管理員角色。
-
假設 IdP-Only SAML 群組帳戶使用者不是 SAML 帳戶或 SAML 群組帳戶的使用者,該使用者可以在具有不同使用者角色和資產可見範圍的多個帳戶之間切換。欲了解詳細資訊,請參閱 使用者帳號切換。
步驟
- 前往。
- 點擊「新增使用者帳號」。
- 選擇「IdP-Only SAML group」。如果尚未配置身份提供者,則會出現「Configure Identity Providers」對話框,您將無法繼續。請點擊「Go to Identity Providers」以先新增身份提供者,然後重新開始此任務。詳情請參閱身份提供者。
- 為 IdP 專用 SAML 群組帳戶指定 Group name。
- 選擇Role。
- (選填)為使用者帳號指定Description。
- 選擇一個 IdP 以選擇可以訪問 TrendAI Vision One™ 控制台的群組。您可以在列表中的身份提供者中找到所有已添加的身份提供者,但只有配置為支援僅限 IdP 的 SAML 群組帳戶的身份提供者可供選擇。如果未顯示任何 IdP,請前往並配置一個或多個現有的 IdP 以支援 IdP-Only SAML 群組帳戶。此過程不會導致停機。
- 在Value欄位中,列出最多 10 個 IdP 定義的群組識別碼,這些群組可以存取TrendAI Vision One™。Group attribute 欄位會根據您選擇的 IdP 自動填入。每個識別碼必須與 IdP 在群組屬性中發送的值完全匹配。識別碼的格式取決於群組聲明或群組屬性語句在 IdP 中的配置方式。
-
Microsoft Entra ID:當群組宣告使用「Group ID」作為來源屬性時,識別碼是群組的物件 ID,例如7f8d9e2a-3b4c-4d5e-9f01-2a3b4c5d6e7f。要查找物件 ID,請登入Microsoft Entra Admin 中心,前往,選擇群組,然後選擇「內容」。詳情請參閱設定 Microsoft Entra ID。
-
Okta:當群組屬性陳述被命名為groups並返回群組名稱時,識別碼即為在 Okta 中定義的群組名稱,例如SOC-Tier-1。詳情請參閱設定 Okta。
如果識別碼與 IdP 在斷言中發送的值不匹配,TrendAI Vision One™ 無法將群組成員映射到此使用者帳號,且成員無法使用分配給帳號的角色登入。 -
- 如果您想為使用者帳號添加來自其他 IdP 的群組,您可以點擊「Add Group in Another Identity Provider」並指定不同 IdP 的群組識別碼。如果您需要從相同的 IdP 添加超過 10 個群組,您必須添加一個新的僅限 IdP 的 SAML 群組帳戶。
- 請點擊新增。
- 在「使用者帳號」畫面上,可以選擇性地使用「狀態」切換來啟用或關閉新增的帳戶。
範例:賦予 Entra ID 群組操作員角色
安全運營團隊將其分析師保留在名為 SOC Tier 1 的Microsoft Entra ID群組中。您希望該群組的每位成員都能以操作員角色透過Microsoft Entra ID登入TrendAI Vision One™控制台,而不需要為每位分析師新增個別的使用者帳號。
範例值
|
欄位
|
值
|
|
群組名稱
|
SOC 第一級
|
|
角色
|
運算子
|
|
說明
|
在上班時間回應警報的第一級分析師
|
|
IdP
|
您在身分識別提供者中新增的Microsoft Entra ID項目的名稱,例如企業 Entra ID
|
|
Group attribute
|
http://schemas.microsoft.com/ws/2008/06/identity/claims/groups
此欄位會自動從 IdP 設定中填入。
|
|
值
|
7f8d9e2a-3b4c-4d5e-9f01-2a3b4c5d6e7f
Microsoft Entra ID 中 SOC Tier 1 群組的物件 ID。
|
當您點擊「新增」後,SOC Tier 1 會在「使用者帳號」螢幕上顯示為單一 IdP-Only SAML 群組帳號。當群組中的分析師透過Microsoft Entra ID登入時,TrendAI Vision One™會從斷言中讀取群組識別碼並授予分析師操作員角色。個別分析師不會顯示為獨立的使用者帳號,也不需要驗證他們的電子郵件地址。
