Vai al contenuto

Microsoft Entra ID

Questo articolo descrive come configurare la federazione delle identità SAMLv2 tra Microsoft Entra ID e CyberElements.

Attenzione!

Le informazioni riportate di seguito sono valide unicamente per CyberElements.

Configurazione di un provider di identità SAML con Microsoft Entra ID

Connettersi alla console di amministrazione di Azure: Console di amministrazione di Azure

Una volta connessi, accedere alle proprie Enterprise applications.
Da qui, crearne una nuova:

Scegliere di creare la nuova applicazione:

Assegnarle un nome, scegliere di integrare un'altra applicazione non presente nella galleria e crearla:

Una volta creata l'applicazione aziendale per CyberElements, aggiungervi utenti e gruppi di utenti:

Accedere quindi al menu Single sign-on per avviare la configurazione SAML selezionandola:

In fondo alla pagina, copiare il valore di Microsoft Entra Identifier:

Mantenere la scheda aperta e, dalla console di amministrazione CyberElements, aprire i provider di identità:

Aggiungerne quindi uno nuovo:

  1. Selezionare il tipo di dominio SAML
  2. Assegnare un nome al nuovo dominio
  3. Aggiungere una descrizione facoltativa
  4. Indicare il proprio dominio locale; verrà utilizzato per il meccanismo di SSO quando è abilitato
  5. Regolare il tempo di scadenza delle sessioni utente inattive (sessioni utente in cui non è in esecuzione alcuna applicazione CyberElements)
  6. Regolare il numero di sessioni simultanee consentite per ciascun utente
  7. Abilitare o disabilitare l'eliminazione automatica della sessione più vecchia se l'utente si connette quando ha già raggiunto il numero massimo di sessioni simultanee
  8. Selezionare il provider di identità Azure
  9. Immettere il valore di Microsoft Entra Identifier recuperato in precedenza
  10. Immettere il valore della variabile dei gruppi seguente:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/groups
    
  11. Lasciare il formato della variabile dei gruppi su URI
  12. Immettere il valore della variabile di login seguente:
    1
    http://schemas.microsoft.com/ws/2005/05/identity/claims/name
    
  13. Lasciare il formato della variabile di login su URI
  14. Aggiungere o non aggiungere il dominio all'autenticazione a cascata

Confermare la creazione del dominio, quindi riaprirlo per accedere alla seconda scheda.
Da qui è possibile scaricare i metadati di configurazione destinati all'IDP:

Tornare alla scheda di configurazione dell'applicazione aziendale Entra ID e caricare il file Metadata recuperato da CyberElements:

Modificare il valore dell'URL di disconnessione sostituendo la parte finale /Artifact con /Redirect e salvare la configurazione:

Modificare quindi gli attributi e le asserzioni SAML:

Aggiungere una nuova asserzione dei gruppi, trasmettere tutti i gruppi dell'utente oppure solo i gruppi assegnati all'applicazione aziendale, verificare che ciò che viene trasmesso sia l'ID del gruppo e convalidare la creazione della nuova asserzione:

Infine, recuperare l'URL dei metadati di federazione:

Tornare alla console di amministrazione CyberElements e aggiungere l'URL dei metadati di federazione:

Una volta convalidato, il nuovo dominio SAML è pronto all'uso.

Aggiunta di gruppi

Il nuovo dominio SAML è utilizzabile direttamente, ma poiché SAMLv2 non prevede scambi diretti tra l'Identity Provider (IDP) e il Service Provider (SP) — che nel nostro contesto è CyberElements — quest'ultimo non può conoscere i gruppi di utenti presenti in Entra ID.
Per risolvere questo problema, i gruppi di utenti possono essere sincronizzati puntualmente oppure aggiunti manualmente al prodotto.

Sincronizzazione puntuale

La sincronizzazione puntuale dei gruppi di utenti di Entra ID è possibile tramite la funzionalità device login di Azure.
Questa funzionalità sincronizzerà tutti i gruppi presenti in Entra ID.

Per eseguire questa sincronizzazione, aprire l'elenco dei domini disponibili e fare clic sul pulsante di sincronizzazione :

Si apre una finestra in cui è necessario copiare un codice e incollarlo nell'autenticazione Azure accessibile tramite il collegamento indicato:

Dopo l'autenticazione, CyberElements sincronizzerà tutti i gruppi per renderli utilizzabili nella soluzione. In funzione del numero di gruppi da sincronizzare, l'operazione può richiedere fino a 5 minuti (nel caso di migliaia di gruppi da sincronizzare).

Manualmente

Aprire la gestione dei gruppi di utenti:

Selezionare il proprio dominio Entra ID e fare clic sul pulsante di aggiunta :

Infine, compilare i diversi campi per aggiungere un gruppo presente in Entra ID:

  1. Immettere il nome visualizzato del proprio gruppo di utenti in CyberElements (per semplificare la gestione, si consiglia di assegnargli lo stesso nome che ha in Entra ID)
  2. Indicare l'ID dell'oggetto gruppo, che può essere recuperato dalla gestione dei gruppi di Azure
  3. Se lo si desidera, aggiungere una descrizione al gruppo di utenti