Microsoft Entra ID¶
Questo articolo descrive come configurare la federazione delle identità SAMLv2 tra Microsoft Entra ID e CyberElements.
Attenzione!
Le informazioni riportate di seguito sono valide unicamente per CyberElements.
Configurazione di un provider di identità SAML con Microsoft Entra ID¶
Connettersi alla console di amministrazione di Azure: Console di amministrazione di Azure
Una volta connessi, accedere alle proprie Enterprise applications.
Da qui, crearne una nuova:
Scegliere di creare la nuova applicazione:
Assegnarle un nome, scegliere di integrare un'altra applicazione non presente nella galleria e crearla:
Una volta creata l'applicazione aziendale per CyberElements, aggiungervi utenti e gruppi di utenti:
Accedere quindi al menu Single sign-on per avviare la configurazione SAML selezionandola:
In fondo alla pagina, copiare il valore di Microsoft Entra Identifier:
Mantenere la scheda aperta e, dalla console di amministrazione CyberElements, aprire i provider di identità:
Aggiungerne quindi uno nuovo:
- Selezionare il tipo di dominio SAML
- Assegnare un nome al nuovo dominio
- Aggiungere una descrizione facoltativa
- Indicare il proprio dominio locale; verrà utilizzato per il meccanismo di SSO quando è abilitato
- Regolare il tempo di scadenza delle sessioni utente inattive (sessioni utente in cui non è in esecuzione alcuna applicazione CyberElements)
- Regolare il numero di sessioni simultanee consentite per ciascun utente
- Abilitare o disabilitare l'eliminazione automatica della sessione più vecchia se l'utente si connette quando ha già raggiunto il numero massimo di sessioni simultanee
- Selezionare il provider di identità
Azure - Immettere il valore di
Microsoft Entra Identifierrecuperato in precedenza - Immettere il valore della variabile dei gruppi seguente:
1http://schemas.microsoft.com/ws/2005/05/identity/claims/groups - Lasciare il formato della variabile dei gruppi su
URI - Immettere il valore della variabile di login seguente:
1http://schemas.microsoft.com/ws/2005/05/identity/claims/name - Lasciare il formato della variabile di login su
URI - Aggiungere o non aggiungere il dominio all'autenticazione a cascata
Confermare la creazione del dominio, quindi riaprirlo per accedere alla seconda scheda.
Da qui è possibile scaricare i metadati di configurazione destinati all'IDP:
Tornare alla scheda di configurazione dell'applicazione aziendale Entra ID e caricare il file Metadata recuperato da CyberElements:
Modificare il valore dell'URL di disconnessione sostituendo la parte finale /Artifact con /Redirect e salvare la configurazione:
Modificare quindi gli attributi e le asserzioni SAML:
Aggiungere una nuova asserzione dei gruppi, trasmettere tutti i gruppi dell'utente oppure solo i gruppi assegnati all'applicazione aziendale, verificare che ciò che viene trasmesso sia l'ID del gruppo e convalidare la creazione della nuova asserzione:
Infine, recuperare l'URL dei metadati di federazione:
Tornare alla console di amministrazione CyberElements e aggiungere l'URL dei metadati di federazione:
Una volta convalidato, il nuovo dominio SAML è pronto all'uso.
Aggiunta di gruppi¶
Il nuovo dominio SAML è utilizzabile direttamente, ma poiché SAMLv2 non prevede scambi diretti tra l'Identity Provider (IDP) e il Service Provider (SP) — che nel nostro contesto è CyberElements — quest'ultimo non può conoscere i gruppi di utenti presenti in Entra ID.
Per risolvere questo problema, i gruppi di utenti possono essere sincronizzati puntualmente oppure aggiunti manualmente al prodotto.
Sincronizzazione puntuale¶
La sincronizzazione puntuale dei gruppi di utenti di Entra ID è possibile tramite la funzionalità device login di Azure.
Questa funzionalità sincronizzerà tutti i gruppi presenti in Entra ID.
Per eseguire questa sincronizzazione, aprire l'elenco dei domini disponibili e fare clic sul pulsante di sincronizzazione :
Si apre una finestra in cui è necessario copiare un codice e incollarlo nell'autenticazione Azure accessibile tramite il collegamento indicato:
Dopo l'autenticazione, CyberElements sincronizzerà tutti i gruppi per renderli utilizzabili nella soluzione. In funzione del numero di gruppi da sincronizzare, l'operazione può richiedere fino a 5 minuti (nel caso di migliaia di gruppi da sincronizzare).
Manualmente¶
Aprire la gestione dei gruppi di utenti:
Selezionare il proprio dominio Entra ID e fare clic sul pulsante di aggiunta :
Infine, compilare i diversi campi per aggiungere un gruppo presente in Entra ID:
- Immettere il nome visualizzato del proprio gruppo di utenti in CyberElements (per semplificare la gestione, si consiglia di assegnargli lo stesso nome che ha in Entra ID)
- Indicare l'ID dell'oggetto gruppo, che può essere recuperato dalla gestione dei gruppi di Azure
- Se lo si desidera, aggiungere una descrizione al gruppo di utenti




















