Thema
In diesem Artikel wird erläutert, wie Sie die bedingte Umgehung von NinjaOne MFA aktivieren können.
Umgebung
NinjaOne-Plattform
Beschreibung
Bedingte Umgehung von NinjaOne MFA aktivieren, sodass diese bei einer SSO-Anmeldung nur einmal durchgeführt wird – entweder beim Identitätsanbieter oder bei NinjaOne, jedoch nicht bei beiden. Dadurch wird weiterhin ein hohes Maß an Sicherheit gewährleistet, während gleichzeitig der zusätzliche Vorteil einer verbesserten Benutzerfreundlichkeit durch die Anforderung nur einer einzigen MFA geboten wird.
Index
Auswählen Sie eine Kategorie, um mehr zu erfahren:
- Was ist der MFA-Workflow?
- Wie wird MFA bei NinjaOne verwendet?
- Welche Identitätsanbieter unterstützt NinjaOne?
- Für welche Attribute führt NinjaOne eine Suche durch?
- Warum ist die Option „Bedingte Umgehung von NinjaOne MFA aktivieren“ nach dem Test des Identitätsanbieters verborgen?
- Warum wird den Nutzern bei der Anmeldung weiterhin die Ninja-MFA angezeigt, obwohl ich diese Funktion aktiviert habe?
- Hat dies Auswirkungen auf die NinjaOne-MFA bei sicherheitsrelevanten Vorgängen in NinjaOne nach der Anmeldung?
- Warum erhalte ich beim Anmelden immer noch eine Aufforderung zur MFA, obwohl ich den Bypass aktiviert habe?
FAQ
Was ist der MFA-Workflow?
Die folgende Abbildung zeigt, wie MFA ausschließlich als Identitätsanbieter (IdP) verwendet wird:

Die folgende Abbildung zeigt, wie NinjaOne MFA verwendet:

Wie wird MFA bei NinjaOne verwendet?
Einige IdPs, darunter Okta und Azure, fügen der Antwort auf die Benutzeranmeldung ein SAML-Attribut hinzu, das angibt, ob während der Anmeldesitzung MFA durchgeführt wurde. Wir suchen beim Empfang der SAML-Antwort nach diesem Attribut, um zu entscheiden, ob die NinjaOne-MFA übersprungen werden soll.
Die SAML-Antwort ist ein kryptografisch signiertes Dokument, das das Vertrauensverhältnis zwischen NinjaOne und dem Identitätsanbieter erstellt. Es kann zwischen dem Identitätsanbieter und NinjaOne nicht unbemerkt verändert werden. Wenn wir dieses spezifische MFA-Attribut in der SAML-Antwort nicht finden, umgehen wir die NinjaOne-MFA bei der Benutzeranmeldung nicht.
Welche Identitätsanbieter unterstützt NinjaOne?
NinjaOne unterstützt alle Identitätsanbieter (IdPs) für die MFA-Umgehung. Wenn Sie eine gebrandete Website verwenden, müssen Sie sowohl die native als auch die gebrandete URL zur Liste der zugehörigen URLs (Uniform Resource Locator) Ihres Identitätsanbieters hinzufügen.
Beispiel: https://<BRANDING_HOSTNAME>/ws/account/saml-login.
Für welche Attribute sucht NinjaOne?
NinjaOne sucht in der SAML-Antwort für Okta und Azure nach den folgenden Attributen. Werden diese gefunden, umgeht NinjaOne die MFA für diese Anfrage. Werden sie nicht gefunden, führt NinjaOne die MFA für die Anmeldeanfrage durch.
Okta-Attribute:
<SAML2:Attribute Name=“amr“ NameFormat=“urn:oasis:names:tc:SAML:2.0:attrname-format:Nicht angegeben“>
<SAML2:AttributeValue xmlns:xs=“http://www.w3.org/2001/XMLSchema” xmlns:xsi=“http://www.w3.org/2001/XMLSchema-instance” xsi:type=“xs:string”>swk</SAML2:AttributeValue>
<SAML2:AttributeValue xmlns:xs=“http://www.w3.org/2001/XMLSchema” xmlns:xsi=“http://www.w3.org/2001/XMLSchema-instance” xsi:type=“xs:string”>mfa</SAML2:AttributeValue>
<SAML2:AttributeValue xmlns:xs=“http://www.w3.org/2001/XMLSchema” xmlns:xsi=“http://www.w3.org/2001/XMLSchema-instance” xsi:type=“xs:string”>pwd</SAML2:AttributeValue>
</SAML2:Attribute>Azure-Attribute:
<ATTRIBUTE Name="http://schemas.microsoft.com/claims/authnmethodsreferences">
<ATTRIBUTEVALUE>http://schemas.microsoft.com/ws/2008/06/identity/authenticationmethod/password</ATTRIBUTEVALUE>
<ATTRIBUTEVALUE>http://schemas.microsoft.com/claims/multipleauthn</ATTRIBUTEVALUE>
</ATTRIBUTE>Warum ist die Option „Bedingte Umgehung von NinjaOne MFA aktivieren“ nach dem IdP-Test verborgen?
Da diese Version nur Azure und Okta unterstützt, suchen wir derzeit nach einer IdP-URL, die „.okta.com“ (Okta) oder „.microsoftonline.com“ (Azure) enthält. Wenn Ihr Identitätsanbieter eine markenspezifische URL hat, wird diese derzeit nicht unterstützt, was sich jedoch in Zukunft wahrscheinlich ändern wird. Vorerst bleibt diese Option bei allen anderen IdPs nach Abschluss des IdP-Testverbunds ausgeblendet.
Warum erhalten Nutzer bei der Anmeldung immer noch die NinjaOne-MFA, obwohl ich diese Funktion aktiviert habe?
Dies kann verschiedene Gründe haben:
- Die Funktion ist in der NinjaOne-IdP-Konfiguration nicht aktiviert.
- Das vom Identitätsanbieter in der SAML-Antwort festgelegte Attribut fehlt möglicherweise oder entspricht nicht dem von uns gesuchten. Stellen Sie sicher, dass das Attribut in der von NinjaOne empfangenen SAML-Antwort enthalten ist.
- Möglicherweise hat der Nutzer die MFA bei dem IdP nicht durchgeführt. Stellen Sie sicher, dass die IdP-Richtlinie die MFA für die NinjaOne-Anwendung vorschreibt.
- Wenn der IdP für die MFA mit einer Drittpartei konfiguriert ist (z. B. bei Verwendung von Duo mit Azure IdP), ist es möglich, dass der IdP das von uns gesuchte MFA-Attribut nicht hinzufügt.
Möglicherweise ist für das Konto des Benutzers nur eine einzige Authentifizierungsmethode konfiguriert (z. B. ein Kontopasswort, eine Authentifizierungapp, Okta Verify oder eine andere). Daher erfüllt das Konto die MFA-Anforderung in NinjaOne nicht und es wird eine Aufforderung angezeigt. Fügen Sie eine zweite Authentifizierungsoption hinzu und versuchen Sie es erneut.
Hat diese Funktion Auswirkungen auf die NinjaOne-MFA bei sicherheitskritischen Vorgängen in NinjaOne nach der Anmeldung?
Nein, diese Funktion hat keinen Einfluss auf die MFA-Anforderungen nach der Anmeldung. Selbst wenn die NinjaOne-MFA bei der Anmeldung umgangen wird, sollten alle NinjaOne-Techniker und Endbenutzer weiterhin eine NinjaOne-MFA konfiguriert haben. Sie müssen nach der Anmeldung für sicherheitsrelevante Vorgänge weiterhin eine MFA durchführen.
Warum erhalte ich bei der Anmeldung immer noch eine Aufforderung zur MFA, obwohl ich „Bypass“ aktiviert habe?
Möglicherweise haben Sie nur eine einzige Authentifizierungsmethode für Ihr Konto konfiguriert (z. B. ein Kontopasswort, eine Authentifizierungapp, Okta Verify oder Ähnliches). Daher erfüllt das Konto die MFA-Anforderung nicht und es wird die Aufforderung zur NinjaOne-MFA angezeigt. Fügen Sie eine zweite Authentifizierungsoption hinzu und versuchen Sie es erneut.
Zusätzliche Ressourcen
Weitere Informationen zur Umgehung von NinjaOne MFA finden Sie unter „NinjaOne-Plattform: Bedingte Umgehung von NinjaOne MFA aktivieren“.