¿Ya eres cliente de NinjaOne? Inicia sesión para ver más guías y las últimas actualizaciones.

NinjaOne Identity Access Management (IAM): Acerca del lenguaje de marcado de aserción de seguridad (SAML) iniciado por el proveedor de identidad (IDP)

Tema

En este artículo se explica cómo habilitar el inicio de sesión iniciado por un proveedor de identidad (IdP) con SAML para NinjaOne.

Entorno

Gestión de identidades y accesos (IAM) de NinjaOne

Descripción

NinjaOne admite el inicio de sesión SAML iniciado por el IdP. Hay algunos aspectos que debes tener en cuenta al habilitar esta opción.

  • SAML iniciado por el IdP: se trata de una nueva opción que ofrece NinjaOne. Puedes utilizar un IdP (ya sea a través de un icono del catálogo de aplicaciones o de un enlace directo) para iniciar sesión en NinjaOne. Tu IdP puede requerir o no la autenticación multifactorial (MFA), en función de la configuración de la plataforma NinjaOne: «Habilitar la omisión condicional de la autenticación multifactorial de NinjaOne ».
  • SAML iniciado por el SP: Esta opción ya era compatible anteriormente con NinjaOne. Primero se accedía a NinjaOne y se redirigía al IdP para iniciar sesión, y después se volvía a NinjaOne.

De forma predeterminada, el SAML iniciado por el IdP está desactivado tanto para las configuraciones de IdP de NinjaOne nuevas como para las existentes. Para realizar inicios de sesión iniciados por el IdP, active el conmutador «Habilitar inicio de sesión iniciado por el IdP» al configurar su IdP. Si esta opción está desactivada e intenta realizar un inicio de sesión iniciado por el IdP, aparecerá un error genérico en la página de inicio de sesión. Envíe el ID del incidente al servicio de asistencia de NinjaOne para resolver la causa específica del error.

IDP_enable saml validation.png
Figura 1: Habilitar el inicio de sesión iniciado por el IdP (haz clic para ampliar)

Índice

Selecciona un tema para continuar.

Crear un nuevo identificador único para las configuraciones del proveedor de identidad

Al configurar un nuevo IdP en NinjaOne, verás que se incluye un nuevo identificador único. El objetivo de este identificador único es permitir la creación de nuevos NinjaOne desde diferentes divisiones dentro del mismo IdP (si tienes varias divisiones). El identificador único siempre será el mismo para una misma división. Se incluirá al final del identificador del SP y de la URL de respuesta.

Las configuraciones de IdP existentes creadas antes de la versión 10.0.0 no utilizarán un identificador único y seguirán funcionando como hasta ahora. Solo los IdP de nueva creación incluirán el identificador único. Si necesita incluir un identificador único en una configuración de IdP existente, deberá eliminar y volver a crear la configuración.
IDP_unique id.png
Figura 2: Ejemplo de inclusión del identificador único

Configuración SAML iniciada por el IdP para divisiones con marca

Si desea que el inicio de sesión iniciado por el IdP utilice una URL de marca, configure su aplicación IdP para que utilice la URL del Servicio de Consumidor de Aserciones (ACS) de marca como valor predeterminado. Puede utilizar las siguientes categorías como guía: 

Configuración de una URL de marca para el inicio de sesión iniciado por el IdP en Entra

Para la URL de respuesta (dirección URL del servicio de consumidor de aserciones) en Azure, configure como predeterminada la dirección URL a la que desea que dirijan los inicios de sesión iniciados por el IdP. Le recomendamos que configure tanto la dirección URL nativa como la de marca del ACS para admitir solicitudes iniciadas por el SP desde ambos puntos de partida. 

azure saml config.png
Figura 3: Ejemplo de configuración básica de SAML para Azure → URL de respuesta

Encriptación SAML

Con la encriptación del Lenguaje de marcado de aserciones de seguridad (SAML), puede transformar los datos de sus aserciones de SSO para que estén protegidos frente al acceso no autorizado. Esto crea una relación de alta confianza entre su proveedor de identidad (IdP) y NinjaOne.

En este momento, el cifrado SAML no está activado de forma predeterminada para nuestra instancia comercial. Ponte en contacto con tu gestor de cuentas para activar esta función. El cifrado SAML caduca al cabo de un año en NinjaOne.
Para utilizar la encriptación SAML, configura tu IdP siguiendo los pasos que se indican en «Gestión de identidades y accesos (IAM) de NinjaOne: Catálogo de recursos para SSO, SAML y SCIM». Si estás configurando el IdP para Okta, debes utilizar la aplicación SAML personalizada de Okta. No puedes utilizar la aplicación disponible en la tienda de aplicaciones de la red de integración de Okta.
  1. Después de configurar los ajustes generales y la omisión opcional de la autenticación multifactorial (MFA), abra la sección «Avanzada» del cuadro de diálogo «Configurar SSO » y active el conmutador «Requerir aserciones y respuestas firmadas ».
require signed assertions and responses.png
Figura 4: Ajustes avanzados → Exigir aserciones y respuestas firmadas
  1. Selecciona el «Algoritmo de firma mínimo» y el «Algoritmo de resumen mínimo» en los menús desplegables para aumentar la complejidad requerida al procesar las firmas del IdP. NinjaOne aceptará cualquier tráfico procedente del algoritmo de firma o de resumen seleccionado, o de uno superior.
  2. Activar el conmutador «Exigir aserciones cifradas» y, a continuación, seleccione los algoritmos y la longitud de clave en los menús desplegables correspondientes. Le recomendamos que seleccione los ajustes mínimos que necesite.
require encrypted assertions.png
Figura 5: Ajustes avanzados → Exigir aserciones encriptadas
  1. Haz clic en «Generar certificado». Copia el contenido del certificado o descarga el archivo PEM si tu IdP lo admite.
  2. Accede al sitio web de tu IdP e inicia sesión. Sube el archivo PEM del certificado o pega los datos copiados.
  3. Prueba la conexión en NinjaOne.
  4. Haz clic en «Guardar».

Si caduca tu encriptación, puedes seleccionar «Administrar certificado de encriptación » en el menú de acciones para renovarlo.

manage encryption certificate.png
Figura 6: Administrar certificado de encriptación (haz clic para ampliar)

Recursos adicionales

Para aprender más sobre los servicios de identidad de NinjaOne, consulta «Autenticación y Gestión de identidades: Catálogo de recursos».

Para aprender más sobre cómo habilitar SAML para Okta, consulta «Configuración de NinjaOne SAML en Okta».

FAQ

Próximos pasos