Identity Providers¶
Un dominio di autenticazione definisce dove e come vengono verificate le identità degli utenti al momento della connessione. Ogni account appartiene a un gruppo e ogni gruppo a un dominio: è il dominio a determinare la provenienza degli account — una directory aziendale, una base interna o un provider di identità esterno.
Questo modulo elenca i domini dichiarati. Fare clic su + per aggiungerne uno, oppure fare doppio clic su un nome per configurarlo. Il tipo di directory viene scelto al momento della creazione e non può essere modificato in seguito.
Vengono proposti quattro tipi:
| Tipo di directory | Origine degli account | Utilizzo |
|---|---|---|
| LDAP directory | Directory esterna (Active Directory, OpenLDAP…) | Il caso più comune: gli account e i gruppi esistenti vengono riutilizzati così come sono, senza copiarli. |
| Local directory | Base interna alla piattaforma | Account creati e gestiti direttamente dalla console, accanto a una directory o per un ambito ridotto. |
| SAML domain | Provider di identità esterno (IdP) | L'autenticazione viene delegata all'IdP; la piattaforma agisce come provider di servizi. |
| Anonymous directory | Nessuna | Casi poco frequenti in cui l'accesso a un'applicazione non richiede alcuna autenticazione. |
Ordine di creazione
Creare prima il dominio, poi i gruppi e infine gli account utente: i diritti di accesso alle applicazioni vengono poi concessi ai gruppi, tramite un contratto di accesso.
Elementi di configurazione comuni¶
Queste impostazioni sono presenti per tutti i tipi di dominio:
| Campo | Descrizione |
|---|---|
| Name | Scegliere un nome di dominio significativo. |
| Shortcut URL | Visualizzato solo in modalità di modifica. URL diretto che dà accesso al portale utente per questo dominio specifico, senza passare dall'elenco dei domini disponibili. Formato: https://{server}/cloud/?orgname={tenant}&domainid={id}. |
| Description | Campo facoltativo che descrive il contenuto del dominio. |
| Microsoft domain | Informazione che accompagna l'identificazione dell'utente quando il single sign-on (SSO) è abilitato. |
| Expiration | Tempo massimo di inattività prima della scadenza di una sessione. Valore predefinito: 60 minuti. |
| Number of attempts before lockout | Limita il numero di tentativi di accesso. Valore consigliato: 3 tentativi (protezione dagli attacchi di forza bruta). Questo limite deve essere ≤ a qualsiasi limite definito nella directory LDAP. |
| Time before unlock (minutes) | Tempo prima dello sblocco delle sessioni bloccate. Impostare su 0 per disabilitarlo. |
| The domain is part of cascading authentication | Vedere la sezione Autenticazione a cascata. |
| Delegate authentication to an external server | Opzioni: No, CAS, IdeoSSO. |
| Alternative username attribute | Attributo LDAP utilizzato come identificativo secondario quando l'attributo principale non permette di trovare l'utente (per esempio mail, userPrincipalName). |
| Maximum number of simultaneous sessions per user | Valore consigliato: 1 sessione. |
| Automatic deletion of the oldest session | Chiude automaticamente una sessione attiva quando ne viene richiesta una nuova. |
| Note displayed in the authentication form | Nota destinata unicamente agli utenti del dominio. |
Metodo di autenticazione¶
| Campo | Descrizione |
|---|---|
| Authentication method | Definisce come viene verificata l'identità dell'utente all'accesso: Form (nome utente e password immessi manualmente) / User certificate (il nome utente viene estratto dal campo CN del certificato) / User certificate and form (dopo l'autenticazione con certificato è comunque richiesta una password) / Apache authentication (autenticazione delegata al server web Apache) / Pro Santé Connect (CIBA) (autenticazione tramite il provider di identità sanitario nazionale francese). |
| Force the use of the virtual keyboard | Visualizza una tastiera a schermo nella pagina di autenticazione per proteggere l'immissione della password dai keylogger. |
Pro Santé Connect (CIBA)¶
Questi campi vengono visualizzati solo quando è selezionato il metodo di autenticazione Pro Santé Connect (CIBA). Pro Santé Connect è il provider di identità nazionale francese per i professionisti sanitari.
| Campo | Descrizione |
|---|---|
| Identifier (client id) | Identificativo client fornito da Pro Santé Connect al momento della registrazione dell'applicazione. |
| Secret (client secret) | Client secret associato, utilizzato per convalidare gli scambi OIDC con Pro Santé Connect. |
| Sandbox | Quando è selezionata, CyberElements si connette all'ambiente di test di PSC invece che all'ambiente di produzione. Da utilizzare unicamente per i test di integrazione. |
| RPPS retrieval | Determina la provenienza del numero RPPS dell'utente (registro francese dei professionisti sanitari): Use the authentication attribute (l'RPPS viene estratto dall'attributo di autenticazione principale) oppure Use another user attribute (l'RPPS viene estratto da un attributo separato, da indicare nel campo successivo). |
| User attribute containing the RPPS | Nome dell'attributo che contiene il numero RPPS (per esempio rpps, healthcareProfessionalId). Visibile e obbligatorio solo se l'opzione precedente è impostata su «Use another user attribute». |
Token di autenticazione OTP¶
| Campo | Descrizione |
|---|---|
| Authentication token | Selezione del generatore o dei generatori di OTP da utilizzare (dichiarati in precedenza tramite il menu dei generatori di token OTP). È possibile la selezione multipla. |
| User attribute used to send the OTP | Indica l'attributo utente attraverso il quale l'OTP viene consegnato per ciascun token selezionato (per esempio mobile per l'invio tramite SMS, mail per l'invio tramite e-mail). Viene visualizzato un campo per ogni token selezionato. |
| Token expiration duration | Durata dopo la quale un OTP inviato non viene più accettato. Impostare su 0 per disabilitare la scadenza. |
| Time unit | Unità della durata di scadenza: Hours o Days. Il valore immesso nel campo precedente viene moltiplicato per questa unità (1 per le ore, 24 per i giorni). |
| Expiration starts | Punto di partenza del conto alla rovescia della scadenza: From the last OTP validation (l'OTP scade X ore dopo essere stato convalidato) oppure From the last successful login (l'OTP scade X ore dopo l'apertura della sessione). |
| Replace OTP characters with "*" | Maschera i caratteri immessi nel campo della password monouso durante l'accesso. |
Autenticazione neomia Pulse¶
neomia Pulse è una soluzione di autenticazione continua basata sull'analisi comportamentale. Questi campi vengono visualizzati quando la casella di controllo Enable neomia Pulse authentication è selezionata.
| Campo | Descrizione |
|---|---|
| Enable neomia Pulse authentication | Abilita l'integrazione con neomia Pulse. Viene creata una configurazione Pulse per il dominio. Soggetto a sottoscrizione — vedere il riquadro seguente. |
| Number of neomia Pulse attempts | Numero massimo di tentativi di autenticazione con Pulse prima che la richiesta venga bloccata. Valore predefinito: 3. |
| If Pulse authentication succeeds | Comportamento quando Pulse convalida correttamente l'utente: Skip the OTP token (vengono ignorati tutti gli OTP configurati sul dominio) oppure Reinforce authentication (gli OTP restano obbligatori anche dopo una convalida Pulse riuscita). |
| If Pulse authentication fails | Comportamento di riserva se Pulse non riesce o non è disponibile: Block access (l'utente non può accedere e viene restituito il codice di errore PULSE_API_ERROR) oppure Request an additional authentication factor (passaggio automatico all'autenticazione OTP standard). |
| Display graphical components | Visualizza nella pagina di autenticazione gli elementi visivi del pattern di digitazione dell'interfaccia di neomia Pulse. |
| Display authentication factors | Mostra all'utente l'elenco dei fattori di autenticazione rilevati da Pulse. |
Un'opzione di sottoscrizione, configurata da Systancia
L'autenticazione neomia Pulse è un'opzione della sottoscrizione CyberElements. Quando non è stata sottoscritta per il tenant, la casella di controllo non ha alcun effetto: la console la riporta automaticamente allo stato non selezionato e propone di inviare una richiesta di attivazione a Systancia. ⓘ I parametri di connessione di neomia Pulse non possono essere immessi: l'URL dell'API, l'URL dell'API di autenticazione e la chiave API sono quelli dell'opzione sottoscritta, compilati da Systancia. L'amministratore del tenant definisce soltanto il comportamento di autenticazione descritto sopra.
Delega dell'autenticazione a un server esterno¶
Server CAS¶
| Campo | Descrizione |
|---|---|
| CAS server URL | URL completo del server CAS a cui viene delegata l'autenticazione. |
IdeoSSO¶
| Campo | Descrizione |
|---|---|
| CAS server URL | URL completo del server IdeoSSO. |
| IdeoSSO, user property matching the identifier | Nome della proprietà utente di IdeoSSO utilizzata come identificativo di accesso in cyberelements. |
Configurare un dominio «Local directory»¶
Scheda: General information¶
| Campo | Descrizione |
|---|---|
| Invisible shortcut | Se esistono più domini, selezionare questa casella affinché il dominio non compaia nell'elenco proposto all'utente. Il dominio è allora raggiungibile solo tramite il suo URL di accesso diretto completo. |
| Display the access condition if it is invalid | Se è selezionata, quando una condizione di accesso non valida impedisce a un utente di accedere, gli viene mostrato il messaggio di errore corrispondente. Se non è selezionata, l'utente non riceve alcuna spiegazione. Disponibile solo in modalità di modifica. |
Scheda: Password¶
Questa scheda serve a configurare la gestione delle password degli utenti del dominio locale.
| Campo | Descrizione |
|---|---|
| Change the user's password at first login | Se è selezionata, al primo accesso l'utente viene reindirizzato automaticamente a una schermata di modifica della password. Non può accedere al portale fino a quando la modifica non è stata effettuata. |
| Display the password change form | Se è selezionata, nella schermata di accesso viene visualizzato un collegamento che permette all'utente di modificare la propria password. |
| Define a custom password policy | Permette di definire una politica di complessità e di durata delle password specifica per questo dominio. |
Quando Define a custom password policy è selezionata, diventano disponibili le impostazioni seguenti:
| Campo | Descrizione |
|---|---|
| Display the password policy to the user | Se è selezionata, le regole di complessità vengono presentate all'utente quando definisce o modifica la propria password. |
| Minimum number of characters | Lunghezza minima richiesta per la password. Valore predefinito: 10. Impostare su 0 per disabilitarlo. |
| Minimum number of lowercase letters | Numero minimo di lettere minuscole richiesto. Impostare su 0 per disabilitarlo. |
| Minimum number of uppercase letters | Numero minimo di lettere maiuscole richiesto. Impostare su 0 per disabilitarlo. |
| Minimum number of digits | Numero minimo di cifre richiesto. Impostare su 0 per disabilitarlo. |
| Minimum number of special characters | Numero minimo di caratteri speciali richiesto. Impostare su 0 per disabilitarlo. |
| Minimum password lifetime (days) | Tempo minimo prima che l'utente possa modificare la propria password. Evita modifiche troppo frequenti. Impostare su 0 per disabilitarlo. |
| Maximum password lifetime (days) | Tempo dopo il quale la password scade e deve essere rinnovata. Valore predefinito: 60 giorni. Impostare su 0 per disabilitarlo. |
| Notify the user before expiration (days) | Invia un'e-mail all'utente il numero di giorni indicato prima della scadenza della sua password. Richiede una durata massima configurata, un server SMTP e un indirizzo e-mail di origine. Impostare su 0 per disabilitarlo. |
| SMTP server | Server utilizzato per inviare le notifiche di scadenza (tra quelli dichiarati nella configurazione SMTP). |
| Source e-mail | Indirizzo e-mail che compare come mittente delle notifiche. |
| Reject the new password if it contains the login | Se è selezionata, vieta le password che contengono l'identificativo di accesso dell'utente (protezione dalle password evidenti). |
| Reject the new password if it matches one of the last X | Conserva una cronologia delle password e vieta il riutilizzo del numero indicato di password precedenti. Impostare su 0 per disabilitarlo. |
Configurare un dominio «LDAP directory»¶
Scheda: General information¶
| Campo | Descrizione |
|---|---|
| Invisible shortcut | Se esistono più domini, selezionare questa casella affinché il dominio non compaia nell'elenco proposto all'utente. |
Scheda: LDAP settings¶
Connessione¶
| Campo | Descrizione |
|---|---|
| Authentication through a site | Se è selezionata, CyberElements utilizza l'Edge Gateway di un sito per raggiungere la directory, evitando di dover aprire regole di firewall in entrata dal Mediation Controller ospitato da Systancia. Un secondo campo permette di selezionare il sito da utilizzare. |
| Authentication type | Protocollo di bind al server LDAP: SIMPLE (bind con DN + password in chiaro su TLS) / NTLM (autenticazione Windows, richiede il suffisso del dominio Microsoft) / SASL/Digest-MD5 (autenticazione SASL con hash MD5, non trasmette la password in chiaro). |
| Microsoft domain suffix | Suffisso del dominio Windows utilizzato per costruire l'identificativo NTLM (per esempio CONTOSO). Visibile solo se il tipo di autenticazione è NTLM. |
Ricerca di utenti e gruppi¶
| Campo | Descrizione |
|---|---|
| Search mode | Definisce la strategia di recupero dei gruppi dalla directory: Retrieve groups from a group attribute (scorre i gruppi e ne legge i membri — adatto alle directory standard) / Retrieve groups from a user attribute (legge l'attributo memberOf di ogni utente — più rapido su Active Directory) / Retrieve nested groups through the TokenGroups attribute (utilizza l'attributo speciale tokenGroups di AD per risolvere ricorsivamente i gruppi nidificati — consigliato su Active Directory). |
| User attribute containing the groups | Nome dell'attributo dell'oggetto utente che elenca i gruppi a cui appartiene. Visibile solo se è selezionata la modalità «from a user attribute». |
| Use the user's DN to log in | Se è selezionata, durante l'operazione di bind LDAP (autenticazione) viene utilizzato il DN completo dell'utente. |
| User authentication attribute | Attributo LDAP utilizzato come identificativo univoco dell'utente all'accesso. Valori suggeriti: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID oppure personalizzato. |
| User attribute customisation | Permette di immettere manualmente un attributo non presente nell'elenco. Visibile solo se è selezionato «custom». |
| Group authentication attribute | Attributo LDAP utilizzato per identificare in modo univoco i gruppi (per esempio cn, sAMAccountName). |
Albero¶
| Campo | Descrizione |
|---|---|
| Users branch | DN completo dell'unità organizzativa che contiene gli utenti (per esempio ou=Users,dc=example,dc=com). |
| Groups branch | DN completo dell'unità organizzativa che contiene i gruppi (per esempio ou=Groups,dc=example,dc=com). |
| Manual group management | Se è selezionata, i gruppi non vengono sincronizzati automaticamente dalla directory LDAP. Gli amministratori devono aggiungere e rimuovere i gruppi manualmente in cyberelements. |
Account di servizio¶
| Campo | Descrizione |
|---|---|
| Read access account | DN completo dell'account di servizio utilizzato da CyberElements per interrogare la directory (per esempio cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Si raccomanda vivamente di definire un account proxy dedicato e di disabilitare il bind anonimo alla directory. |
| Password | Password dell'account di servizio. |
| User class | Classe di oggetto LDAP degli utenti da cercare nella directory (per esempio person, inetOrgPerson, user per Active Directory). |
| Group filter | Filtro attributo/valore aggiuntivo per identificare i gruppi nella directory. Utilizzato solo con la modalità di ricerca «from a group attribute». |
Password degli utenti¶
| Campo | Descrizione |
|---|---|
| Display the password change form | Se è selezionata, nella schermata di accesso viene visualizzato un collegamento per la modifica della password. Questa opzione è disponibile solo se la connessione alla directory utilizza SSL (LDAPS) o passa da un sito. |
| Check whether the password must be changed | Se è selezionata, CyberElements interroga la directory LDAP per sapere se l'utente deve modificare la propria password (attributo pwdLastSet su Active Directory) e lo obbliga a farlo se necessario. |
| Check the password complexity when it is changed | Se è selezionata, CyberElements verifica che la nuova password rispetti la politica di complessità definita nella directory quando la modifica viene avviata dal portale. |
Opzione Radius¶
| Campo | Descrizione |
|---|---|
| Enable the Radius option | Selezionare questa casella solo se la directory LDAP è abbinata a un'autenticazione Radius (a due fattori). Questa opzione può essere abilitata solo al momento della creazione del dominio e non può essere modificata in seguito. |
Quando l'opzione Radius è abilitata, compaiono le impostazioni seguenti:
| Campo | Descrizione |
|---|---|
| Mode | Modalità di funzionamento del server Radius: quicklog (autenticazione diretta: la password viene trasmessa così com'è al server Radius) oppure challenge/response (il server Radius invia una sfida a cui l'utente deve rispondere). |
| Server | Indirizzo IP o nome DNS del server Radius. |
| Port | Porta di ascolto del server Radius. Valore predefinito: 1812. |
| Secret | Segreto condiviso tra CyberElements e il server Radius, utilizzato per cifrare gli scambi. |
| Number of attempts | Numero massimo di tentativi prima che CyberElements rinunci alla richiesta al server Radius. Valore predefinito: 3. |
| Timeout (seconds) | Tempo massimo di attesa della risposta del server Radius prima della scadenza. Valore predefinito: 10 secondi. |
| Radius NAS IP address | Indirizzo IP di origine che CyberElements dichiara al server Radius (attributo NAS-IP-Address). Da definire se il server Radius filtra le richieste per indirizzo IP di origine. |
Altre impostazioni¶
| Campo | Descrizione |
|---|---|
| Allow RDS server management | Se è selezionata, gli account di questo dominio possono essere associati a server RDS nel modulo di gestione dei server RDS. |
| Use specific certificate authorities to validate LDAPS certificates | Se è selezionata, CyberElements utilizza un certificato CA personalizzato per convalidare il certificato presentato dal server LDAP durante le connessioni SSL. Se non è selezionata, vengono utilizzate le CA di sistema (/etc/ssl/certs/ca-certificates.crt). |
| Certificate authorities (base64 encoding) | File che contiene la o le CA radice in formato PEM (testo che inizia con -----BEGIN CERTIFICATE-----). Visibile e obbligatorio solo se l'opzione precedente è abilitata. |
Server LDAP¶
La griglia dei server elenca i server associati al dominio (colonne: Server, Port, Protocol). Definire più server permette l'alta disponibilità: CyberElements passa automaticamente a un server disponibile in caso di guasto.
Per aggiungere un server, fare clic su +. Immettere:
| Campo | Descrizione |
|---|---|
| Server | Indirizzo IP o nome DNS del server LDAP. |
| Port | Porta di accesso. Valore predefinito: 389 (LDAP) o 636 (LDAPS). |
| Protocol | LDAP o LDAP su SSL. Si raccomanda vivamente di utilizzare SSL anche su una rete interna. |
Per modificare un server esistente, selezionarlo e fare clic sull'icona Properties.
Per eliminare un server, selezionarlo e fare clic su ×.
Configurare un dominio «Anonymous directory»¶
Un dominio anonimo può essere utilizzato nei casi poco frequenti in cui l'accesso a un'applicazione non richiede autenticazione perché l'utente è già stato autenticato con mezzi specifici.
| Campo | Descrizione |
|---|---|
| Maximum number of connections | Limita il numero di connessioni simultanee consentite su questo dominio. |
| Use the certificate CN as the user identifier | Se è selezionata, l'identificativo dell'utente viene estratto automaticamente dal campo CN del certificato client presentato alla connessione. Tale identificativo viene poi utilizzato per l'SSO. |
| Identifier format, from the DN | Espressione per costruire l'identificativo a partire dai componenti del DN del certificato (per esempio %CN%@%OU%). Visibile solo se l'opzione precedente è abilitata. |
Configurare un dominio «SAML»¶
Quando si utilizza un dominio SAML, CyberElements agisce come provider di servizi (SP) e delega l'autenticazione a un provider di identità esterno (IdP).
Scheda: General information¶
| Campo | Descrizione |
|---|---|
| Identity provider | Tipo di provider di identità: Other (qualsiasi IdP SAML standard) oppure Azure (Microsoft Azure AD / Entra ID, che abilita inoltre la sincronizzazione asincrona dei gruppi). |
| Identity provider EntityId | Identificativo univoco dell'IdP nella federazione SAML. Il suo valore viene fornito dall'IdP (per esempio https://sts.windows.net/{tenant-id}/ per Azure, https://[serverName]/idp/shibboleth per Shibboleth). |
| Group names variable | Nome dell'attributo SAML che trasporta l'appartenenza ai gruppi dell'utente nell'asserzione (per esempio http://schemas.microsoft.com/ws/2008/06/identity/claims/groups per Azure). |
| Login variable | Nome dell'attributo SAML utilizzato come identificativo di accesso in CyberElements (per esempio http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name). |
| The domain is part of cascading authentication | Vedere la sezione Autenticazione a cascata. |
| Manual configuration | Se è selezionata, i parametri del provider di identità devono essere immessi manualmente (EntityId degli endpoint SAML). Se non è selezionata, tali parametri vengono estratti automaticamente dal file di metadati. Disponibile solo in modalità di modifica. |
Scheda: Access service¶
Questa scheda serve a configurare i metadati scambiati con il provider di identità e ad accedere ai metadati del provider di servizi (SP) generati da cyberelements.
| Campo | Descrizione |
|---|---|
| IDP metadata URL | URL pubblico da cui CyberElements scarica automaticamente il file XML di metadati del provider di identità. Se è definito, gli endpoint SAML vengono estratti automaticamente e aggiornati a ogni rinnovo di certificato. |
| IDP metadata file | Indica lo stato del file XML di metadati attualmente caricato (data, validità). |
| Set a new metadata file | Se è selezionata, compare un campo di caricamento file per caricare manualmente un file XML di metadati fornito dall'IdP. |
| Metadata file (xml) | File XML di metadati del provider di identità da caricare. Utilizzare il pulsante Check file per convalidare il contenuto prima di salvare. Visibile solo se la casella precedente è selezionata. |
| Service provider | Collegamento al file XML di metadati dell'SP generato da CyberElements per questo dominio. Tale file deve essere fornito al provider di identità per finalizzare la configurazione sul lato IdP. |
Autenticazione a cascata¶
Consultare la pagina general options per abilitare l'autenticazione a cascata.
Quando un utente accede al portale, il sistema cerca tra i domini a cascata quelli per i quali l'autenticazione è possibile senza login/password (SAML, Apache, certificato). Viene utilizzato il primo dominio che riconosce l'utente. Se nessun dominio può autenticarlo senza password, vengono visualizzati i campi login/password.
Una volta abilitata, nell'elenco dei domini compaiono due pulsanti:
- Selezionare «The domain is part of cascading authentication» per ciascun dominio desiderato.
- L'ordine può essere modificato con le frecce su/giù. L'ordine 0 viene elaborato per primo.
Note
I domini Anonymous e Radius, così come quelli che delegano l'autenticazione a un server esterno (CAS), non possono essere utilizzati nell'autenticazione a cascata.