Directory Server SAML SSO auf Synology NAS mit Microsoft Entra ID (ehemals Azure AD) aktivieren

h3llghost

Benutzer
Mitglied seit
21. Jan 2017
Beiträge
16
Punkte für Reaktionen
5
Punkte
3
Ich stehe gerade vor der Herausforderung, dass ich auf dem RS1221RP+ die SAML SSO Authentifizierung nach der Anleitung von Synology einrichten wollte:

https://kb.synology.com/de-de/DSM/tutorial/How_to_activate_Entra_ID_SAML_SSO

Doch die Oberfläche meiner DSM unterscheidet sich schon von der Anleitung:
1721838916104.png

Ich kann zum Beispiel hier nicht auswählen wie die Response verifiziert werden soll.

Gibt es hier was zu beachten bzw. hat jemand damit schon Erfahrungen?
 

joselito

Benutzer
Mitglied seit
05. Okt 2014
Beiträge
7
Punkte für Reaktionen
0
Punkte
1
Hi h3llghost,

in der Anleitung wird bei Schritt "3.3 Gehen Sie zu SAML -Zertifikate , stellen Sie Signierungsoption auf SAML -Antwort signieren und stellen Sie den Signierungsalgorithmus auf SHA-256 ein" konfiguriert, dann vermute ich mal, dass es am NAS auch so sein sollte.

Das Thema "SAML SSO mit Microsoft Entra ID" behandle ich seit ca. 3 Monaten direkt mit dem Synology-Support und es verläuft leider unterirdisch :-(
Ich scheitere im Authentifizierungversuch bei der Übergabe des Benutzernamens. Im NAS-Protokoll ist der Platzhalter immer leer.
Unklar ist für mich auch, dass man einen Entra Domain Service dafür nutzen muss der kostenpflichtig ist und ich nichts gefunden habe, um eine Vorstellung davon zu bekommen wie hoch die sein werden.

Aktuell nutze ich als Dockercontainer den ahaen/azuread-ldap-wrapper, denn da braucht es keinen kostenpflichtigen Entradienst, wäre aber an einer Umsetzung mit kostenfreier SAML-SSO-Variante interessiert. Schließlich kann man sich ohne weiteres mit Anwendungen, wie z.B. selbst gehostetem Guacamole, mit SAML-SSO gegen Entra authentifizieren.

Grüße
 

h3llghost

Benutzer
Mitglied seit
21. Jan 2017
Beiträge
16
Punkte für Reaktionen
5
Punkte
3
in der Anleitung wird bei Schritt "3.3 Gehen Sie zu SAML -Zertifikate , stellen Sie Signierungsoption auf SAML -Antwort signieren und stellen Sie den Signierungsalgorithmus auf SHA-256 ein" konfiguriert, dann vermute ich mal, dass es am NAS auch so sein sollte.
Ja genau das fehlt mir auch. Ich versuche es auch schon über den Support, aber wie du schon festgestellt hast, der Support ist nicht gerade der Beste. Ich kann nicht beurteilen, ob es daran liegt, dass der First Level Support einfach nicht geschult ist oder nicht die richtigen Unterlagen zur Verfügung hat.

Im NAS-Protokoll ist der Platzhalter immer leer.
Wie hast du das passende Protokoll gefunden? Ich habe jetzt noch nicht direkt gesucht, aber ich wollte es auch mal debuggen, weil es wäre jetzt nicht die erste SAML Anbindung mit Microsoft 365 für mich und ich kenne schon diverse Systeme, welche mit falscher Konfiguration ihre Tücken hatten.
 

joselito

Benutzer
Mitglied seit
05. Okt 2014
Beiträge
7
Punkte für Reaktionen
0
Punkte
1
Im Protokollcenter, siehe Screenshot

ms365_syn1.png


Die Auth-Anfragen des NAS kommen auch bei Entra an, aber es funktioniert einfach nicht.
ms365_sso1.png

Grüße
 

h3llghost

Benutzer
Mitglied seit
21. Jan 2017
Beiträge
16
Punkte für Reaktionen
5
Punkte
3
Achso, ich dachte du hast ein erweitertes Protokoll gefunden, dass man die echte Response vom System erhalten kann.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat 

 
 
  AdBlocker gefunden!

Du bist nicht hier, um Support für Adblocker zu erhalten. Dein Adblocker funktioniert bereits ;-)

Klar machen Adblocker einen guten Job, aber sie blockieren auch nützliche Funktionen.

Das Forum wird mit hohem technischen, zeitlichen und finanziellen Aufwand kostenfrei zur Verfügung gestellt. Wir zeigen keine offensive Werbung und bemühen uns um eine dezente Integration.

Bitte unterstütze dieses Forum, in dem du deinen Adblocker für diese Seite deaktivierst.

Du kannst uns auch über unseren Kaffeautomat einen Kaffe ausgeben oder ein PUR Abo abschließen und das Forum so werbefrei nutzen.

Vielen Dank für Deine Unterstützung!