Berechtigungen
Berechtigungen und RADIUSaaS REST API-Zugriffstoken können unter https://YOURNAME.radius-as-a-service.com/settings/permissions verwaltet werden
Übersicht
Die Berechtigungen Mit dem Menü können Sie den Zugriff auf das RADIUSaaS Admin Portal und die RADIUSaaS REST API steuern.
RADIUSaaS unterstützt mehrere IDPs für die Authentifizierung beim Anmelden am RADIUSaaS Admin Portal.
RADIUSaaS speichert oder verwaltet keine eigenen Administratoridentitäten.
Dadurch können Administratoren komfortabel mit ihren eigenen Identitäten arbeiten und müssen keine zusätzlichen Konten einrichten.

Änderungen an den Rollenzuweisungen und das Ungültigmachen von Benutzertokens werden erst wirksam, nachdem auf Speichern.
Unterstützte IDPs
Unter Zulässige Authentifizierungsanbieter können beliebige (auch mehrere) der von RADIUSaaS unterstützten IDPs aktiviert werden:
Apple (Apple ID)
DigitalOcean (E-Mail-Adresse des Benutzers)
Entra ID (User Principal Name)
Google (primäre E-Mail-Adresse)
Außerdem können Sie unter Benutzerdefinierter OICD-Anbieter eigene OpenID-Connect-Anbieter konfigurieren, um andere IDPs zu nutzen, z. B. Okta oder souveräne Azure-Clouds (GCC, GCC High, ...).
Rollen
Administratoren
Hier eingegebene Identitäten oder Konten können mit vollen Lese- und Schreibberechtigungen auf den Dienst auf das RADIUSaaS Admin Portal zugreifen. Diese Berechtigungen umfassen:
Anzeigen Dashboards und Protokolle
Anzeigen, hinzufügen, ändern, löschen Benutzer
Anzeigen, hinzufügen, ändern, löschen RADIUS-Serverzertifikate und vertrauenswürdige Zertifikate für die Client-Authentifizierung und RadSec
Anzeigen, hinzufügen, löschen Proxys
Einstellungen anderer anzeigen und ändern, einschließlich Berechtigungen
Verwalten RADIUSaaS REST API-Zugriffstoken
Zugriff auf alle API-Endpunkte und CRUD-Operationen
Benutzer mit Anzeigerechten
Hier eingegebene Identitäten oder Konten können mit volle Leseberechtigungen auf den Dienst auf das RADIUSaaS Admin Portal zugreifen. Diese Berechtigungen umfassen:
Anzeigen Dashboards und Protokolle
Anzeigen Benutzer
Anzeigen, hinzufügen, ändern, löschen RADIUS-Serverzertifikate und vertrauenswürdige Zertifikate für die Client-Authentifizierung und RadSec
Anzeigen Proxys
Einstellungen anderer anzeigen (Berechtigung kann nicht angezeigt werden)
Zugriff auf alle API-Endpunkte - auf Leseoperationen beschränkt
Benutzer
Hier eingegebene Identitäten oder Konten können nicht auf das RADIUSaaS Admin Portal zugreifen; sie können jedoch auf das Portal Meine eingeladenen Benutzer zugreifen, wo sie in der Lage sind, Benutzer für BYOD- oder Gastzugriff zu erstellen.
Benutzertokens ungültig machen
Bei der Authentifizierung am RADIUSaaS Admin Portal erhält jede berechtigte Identität ein Zugriffs-(Bearer-)Token, das im Cookie-Speicher des Browsers zwischengespeichert wird. Die Lebensdauer des Tokens beträgt 30 Tage. Außerdem hat RADIUSaaS die Berechtigung, diese Zugriffstokens zu aktualisieren.
Im Falle eines Sicherheitsvorfalls können RADIUSaaS-Administratoren alle zuvor ausgestellten Zugriffstokens ungültig machen indem sie das Mindest-Ausstellungsdatum auf jetzt setzen.

Technische Kontakte
Bitte beachten Sie, dass diese Funktion als Vorbereitung für eine Benachrichtigungsfunktion in einer zukünftigen Version von RADIUSaaS dient.
Fügen Sie bis zu 5 technische Kontakte hinzu, die E-Mail-Benachrichtigungen zu Ihrer Instanz erhalten. Sie können für jeden Kontakt die Ereignisstufe auswählen.
Info
Geplante Aktualisierungen Ihrer Instanz.
Warnung
Ein Zertifikat läuft bald ab, oder ein ISP hat Probleme, die sich auf Ihre Instanz auswirken könnten.
Kritisch
Unterbrechung Ihrer Instanz.

Zugriffstokens
Zugriffstokens sind erforderlich, um Aufrufe an die RADIUSaaS REST API.

Hinzufügen
Führen Sie die folgenden Schritte aus, um ein neues Zugriffstoken zu erstellen:
Klicken Sie auf Hinzufügen
Geben Sie einen aussagekräftigen Namen für das Zugriffstoken an
Legen Sie die Berechtigungsstufe fest, indem Sie eine Rolle
Wählen Sie die Lebensdauer des Zugriffstokens
Klicken Sie auf Erstellen
Kopieren Sie das Zugriffstoken in die Zwischenablage und speichern Sie es an einem sicheren Ort.

Klicken Sie auf Schließen
Löschen
Um ein Zugriffstoken zu löschen, suchen Sie es in der Tabelle und klicken Sie auf das Papierkorbsymbol:

Berechtigungszustimmung
Wählen Sie aus verschiedenen Identitätsanbietern, um sich in Ihrem Portal anmelden zu können.
Microsoft Entra ID (Azure AD)-Konten, die sich zum ersten Mal am RADIUSaaS Admin Portal anmelden, müssen RADIUSaaS einen begrenzten Satz von Berechtigungen in ihrem Azure-Mandanten.
Es gibt zwei alternative Möglichkeiten, die Zustimmung zu erteilen:
Benutzerzustimmung Jeder Benutzer akzeptiert die Zustimmung beim ersten Login im Portal.
Admin-Zustimmung Ein Administrator kann im Namen der Organisation für alle Benutzer zustimmen.
Benutzerzustimmung
Wenn zuvor kein Administrator im Namen der Organisation zugestimmt hat, sieht ein Benutzer einen Dialog zur Berechtigungsanfrage:

Benutzer können diese Zustimmung in Microsoft überprüfen oder widerrufen Meine Apps.

Administratoren können Benutzerzustimmungen im Azure-Portal überprüfen und widerrufen (Microsoft Entra ID > Unternehmensanwendungen > RADIUS as a Service):

Admin-Zustimmung
Anstatt von jedem Benutzer eine Zustimmung zu verlangen, können Administratoren bei der erstmaligen Anmeldung im RADIUSaaS-Webportal im Namen der Organisation die Zustimmung für alle Benutzer erteilen:

Alternativ können Administratoren die Zustimmung im Azure-Portal im Namen der Organisation erteilen (Microsoft Entra ID > Unternehmensanwendungen > RADIUS as a Service). Im Azure-Portal können Administratoren die Zustimmung auch überprüfen oder widerrufen:

Wenn Sie ein Apple ID verwenden, um sich bei RADIUSaaS anzumelden, stellen Sie sicher, dass Sie Ihre E-Mail-Adresse nicht ausblenden .

Wenn Sie in diesem Dialog das Ausblenden Ihrer E-Mail-Adresse wählen, können Sie sich nicht in Ihrem Portal anmelden. Sie müssen dann die RADIUSaaS-App auf account.apple.com im Mit Apple anmelden Abschnitt
Digital Ocean verlangt, dass Sie die Anwendung in einem Team autorisieren, um sich anmelden zu können:

Google verlangt, dass Sie der Anwendung erlauben, auf begrenzte Daten Ihres Kontos zuzugreifen.

Die genauen Informationen, die Sie für den benutzerdefinierten OIDC-Anbieter angeben müssen, hängen von dem von Ihnen gewählten Identitätsanbieter ab. Das folgende Beispiel basiert auf Okta.

In der Okta-Administratorkonsole müssen Sie eine neue App-Integration mit den folgenden Details erstellen:
Anmeldemethode
OIDC - OpenID Connect
Anwendungstyp
Webanwendung
Redirect-URI für die Anmeldung
Wird im RADIUSaaS-Dialog oben angegeben Beispiel: https://eu1.radius-as-a-service.com/loginserver/authResponse
Stellen Sie sicher, dass Sie die Integration der vorgesehenen Benutzergruppe zuweisen und speichern. Sie können nun die erforderlichen Informationen aus dieser Anwendung abrufen, um sie in RADIUSaaS einzugeben:
Die Anzeigename kann frei gewählt werden und wird während der Anmeldung angezeigt.
Bei Okta ist die Authentifizierungs-URL in folgender Form:
https://{IhreOrga}.okta.com/oauth2/v1/authorize
Die Token-URL wird ebenfalls konstruiert und sieht so aus:
https://{IhreOrga}.okta.com/oauth2/v1/token
Die Client-ID und Client-Secret kann in der Anwendung selbst kopiert und erstellt werden:

Für den Client-Bereich openid email ist erforderlich. Dadurch teilt man Okta mit, dass wir eine OpenID-Authentifizierung verwenden und die E-Mail-Adresse des angemeldeten Benutzers lesen müssen.
Nachdem Sie diesen Anbieter gespeichert und zugelassen haben, sollten Sie ihn verwenden können, um sich von der Anmeldeseite aus zu authentifizieren:

Falls in bestimmten Szenarien erforderlich (z. B. GCC High Mandanten), können Sie auch eine selbst erstellte Entra ID-App-Registrierung verwenden, um sich bei Ihrem RADIUSaaS-Portal zu authentifizieren.
Vorbereitung
Bevor Sie die App-Registrierung erstellen, stellen Sie sicher, dass Sie die Umleitungs-URL aus dem Berechtigungen Abschnitt Ihres RADIUSaaS-Portals kopieren. Sie finden die URL oben im Benutzerdefinierter OIDC-Anbieter Bearbeitungsdialog:


App-Registrierung erstellen
Navigieren Sie in Entra ID zu App-Registrierungen und erstellen Sie eine neue Registrierung:

Wählen Sie einen beschreibenden Namen für die Registrierung und fügen Sie die Umleitungs-URI, die Sie im vorherigen Schritt kopiert haben, als Web Typ hinzu.
API-Berechtigungen hinzufügen
Navigieren Sie in der erstellten Registrierung zu API-Berechtigungen und fügen Sie email und openid von Microsoft Graph als Delegierte Berechtigungen hinzu. Stellen Sie außerdem sicher, dass Sie die Admin-Zustimmung für Ihren Mandanten erteilen:

Client-Secret hinzufügen
Damit RADIUSaaS diese Registrierung verwenden kann, erstellen Sie im Zertifikate & Geheimnisse Bereich der Registrierung ein Client-Secret. Kopieren Sie den Wert des Geheimnisses für später.

Registrierungsdetails notieren
Sie benötigen später die Registrierungs Client-ID und einige für Ihren Mandanten spezifische URLs. Sie finden diese auf der Übersichtsseite der Registrierung:

Benutzer zuweisen
Damit jemand diese App-Registrierung für Anmeldungen verwenden kann, stellen Sie sicher, dass Sie ihn in der verwalteten Unternehmensanwendung hinzufügen. Sie finden diese in Entra ID unter Unternehmensanwendungen mit demselben Namen wie Ihre App-Registrierung. Es gibt auch einen Link dazu in der Übersicht der App-Registrierung.

Den OIDC-Anbieter in RADIUSaaS konfigurieren
Zurück im RADIUSaaS-Portal navigieren Sie zum Abschnitt Berechtigungen, bearbeiten den benutzerdefinierten OIDC-Anbieter und füllen Sie die erforderlichen Informationen aus:

Anzeigename
Dieser Name wird auf der Anmeldeseite angezeigt
Authentifizierungs-URL
OAuth 2.0-Autorisierungsendpunkt (v2) aus den Endpunkten der Registrierung
Token-URL
OAuth 2.0-Tokenendpunkt (v2) aus den Endpunkten der Registrierung
Client-ID
Die Client-ID der App-Registrierung. Sie finden sie auf der Übersichtsseite
Client-Secret
Das zuvor erstellte Client-Secret
Client-Bereich
Definiert die während der Authentifizierung angeforderten Informationen. Geben Sie openid email hier ein.
Nachdem Sie die Konfiguration gespeichert haben, stellen Sie sicher, dass Sie den benutzerdefinierten Anbieter zulassen und einige Benutzer für diesen Anbieter hinzufügen. Sie sollten nun in der Lage sein, den Anbieter zum Anmelden an Ihrem RADIUSaaS-Portal zu verwenden:

Es kann erforderlich sein, dass ein Entra-Administrator diese Anmeldung zunächst verwendet, um für seinen Mandanten erneut zuzustimmen. Dies muss nur einmal durchgeführt werden.
Zuletzt aktualisiert
War das hilfreich?