Argomento
Questo articolo spiega come abilitare il bypass condizionale per l'autenticazione a più fattori (MFA) di NinjaOne.
Ambiente
Piattaforma NinjaOne
Descrizione
Abilita un bypass condizionale dell’MFA di NinjaOne in modo che venga eseguito una sola volta durante un accesso SSO, presso il Provider di identità o presso NinjaOne, ma non in entrambi. Ciò garantisce comunque un elevato livello di sicurezza, offrendo al contempo il vantaggio in termini di usabilità di richiedere una sola autenticazione MFA.
Indice
Seleziona una categoria per ulteriori informazioni:
- In cosa consiste il flusso di lavoro MFA?
- In che modo NinjaOne utilizza l’autenticazione a più fattori (MFA)?
- Quali Provider di identità supporta NinjaOne?
- Per quali attributi effettua la ricerca NinjaOne?
- Perché l'opzione "Abilita un bypass condizionale dell’MFA di NinjaOne" risulta nascosta dopo la verifica del Provider di identità?
- Perché gli utenti continuano a ricevere la richiesta di autenticazione a più fattori (MFA) di NinjaOne durante l'accesso, anche se ho attivato questa funzione?
- Questo influisce sull’autenticazione a più fattori (MFA) di NinjaOne per le operazioni sensibili dal punto di vista della sicurezza in NinjaOne dopo l’accesso?
- Perché ricevo ancora una richiesta di MFA durante l'accesso, anche se ho attivato il bypass?
Domande frequenti
Qual è il flusso di lavoro dell’MFA?
La figura seguente mostra l’MFA utilizzato esclusivamente come Provider di identità (IdP):

La figura seguente mostra come NinjaOne utilizza l’autenticazione a più fattori (MFA):

In che modo NinjaOne utilizza l’autenticazione a più fattori (MFA)?
Alcuni IdP, tra cui Okta e Azure, aggiungono un attributo SAML alla risposta di accesso dell’utente che indica se l’MFA è stata eseguita durante la sessione di accesso. Cerchiamo questo attributo quando riceviamo la risposta SAML per determinare se saltare l’MFA di NinjaOne.
La risposta SAML è un documento firmato crittograficamente che stabilisce un rapporto di fiducia tra NinjaOne e l’IdP. Non può essere modificato tra l’IdP e NinjaOne senza che ciò venga rilevato. Se non individuiamo questo specifico attributo MFA nella risposta SAML, non salteremo l’autenticazione a più fattori (MFA) di NinjaOne per l’accesso dell’utente.
Quali Provider di identità supporta NinjaOne?
NinjaOne supporta tutti gli IdP per il bypass dell’autenticazione a più fattori (MFA). Se si utilizza un sito brandizzato, è necessario aggiungere sia gli URL nativi che quelli brandizzati all’elenco degli URL affiliati (Uniform Resource Locator) del proprio IdP.
Ad esempio: https://<branding_hostname→/ws/account/saml-login.
Quali attributi vengono ricercati da NinjaOne?
NinjaOne cercherà i seguenti attributi nella risposta SAML per Okta e Azure. Se trovati, NinjaOne bypasserà l'autenticazione a più fattori (MFA) per quella richiesta. In caso contrario, NinjaOne eseguirà l'autenticazione a più fattori (MFA) per la richiesta di accesso.
Attributi Okta:
<SAML2:Attribute Nome="amr" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:non specificata">
<SAML2:AttributeValue xmlns:xs="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">swk</SAML2:AttributeValue>
<SAML2:AttributeValue xmlns:xs="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">mfa</SAML2:AttributeValue>
<SAML2:AttributeValue xmlns:xs="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">pwd</SAML2:AttributeValue>
</SAML2:Attribute>Attributi di Azure:
<ATTRIBUTE Name="http://schemas.microsoft.com/claims/authnmethodsreferences">
<ATTRIBUTEVALUE>http://schemas.microsoft.com/ws/2008/06/identity/authenticationmethod/password</ATTRIBUTEVALUE>
<ATTRIBUTEVALUE>http://schemas.microsoft.com/claims/multipleauthn</ATTRIBUTEVALUE>
</ATTRIBUTE>Perché l’opzione " Abilita un bypass condizionale dell’MFA di NinjaOne " è nascosta dopo la verifica dell’IdP?
Poiché questa versione supporta solo Azure e Okta, al momento cerchiamo un URL dell’IdP che contenga .okta.com (Okta) o .microsoftonline.com (Azure). Se il proprio provider di identità dispone di un URL personalizzato, al momento non è supportato, ma è probabile che la situazione cambi in futuro. Per ora, per tutti gli altri IdP questa opzione rimarrà nascosta dopo che la connessione di test dell’IdP sarà completata.
Perché gli utenti continuano a ricevere la richiesta di autenticazione a più fattori (MFA) di NinjaOne durante l’accesso, anche se ho attivato questa funzione?
Ciò può verificarsi per diversi motivi:
- La funzione non è attivata nella configurazione dell’IdP di NinjaOne.
- L’attributo impostato nella risposta SAML dell’IdP potrebbe essere mancante o non essere quello che stiamo cercando. Assicurati che l’attributo sia presente nella risposta SAML ricevuta da NinjaOne.
- L’utente potrebbe non aver eseguito l’autenticazione a più fattori (MFA) presso l’IdP. Assicurati che la politica dell’IdP imponga l’autenticazione a più fattori (MFA) per l’applicazione NinjaOne.
- Se l’IdP è configurato con un servizio di terze parti per l’autenticazione a più fattori (ad esempio utilizzando Duo con Azure IdP), è possibile che l’IdP non stia aggiungendo l’attributo di autenticazione a più fattori che stiamo cercando.
L’utente potrebbe avere configurato un solo metodo di autenticazione per il proprio account (ad esempio una password, un’App Authenticator, Okta Verify o altro). Pertanto, l’account non soddisfa il requisito di autenticazione a più fattori (MFA) in NinjaOne e verrà visualizzata la richiesta. Aggiungere un’opzione di autenticazione secondaria e riprovare.
Questa funzionalità influisce sull’autenticazione a più fattori (MFA) di NinjaOne per le operazioni sensibili dal punto di vista della sicurezza in NinjaOne dopo l’accesso?
No, questa funzionalità non influisce sui requisiti MFA successivi all’accesso. Anche se la MFA di NinjaOne viene bypassata durante l’accesso, tutti i tecnici e gli utenti finali di NinjaOne dovrebbero comunque avere una MFA di NinjaOne configurata. Sarà comunque loro richiesto di eseguire la MFA per le operazioni sensibili dal punto di vista della sicurezza dopo l’accesso.
Perché ricevo ancora una richiesta di MFA durante l'accesso, anche se ho attivato l'opzione "Bypass"?
È possibile che per il proprio account sia configurato un solo metodo di autenticazione (ad esempio, una password dell’account, un’app Authenticator, Okta Verify o simili). Pertanto, l’account non soddisfa il requisito MFA e verrà visualizzata la richiesta di NinjaOne MFA. Aggiungere un’opzione di autenticazione secondaria e riprovare.
Risorse aggiuntive
Per altre informazioni relative al bypass dell’autenticazione a più fattori(MFA), consultare NinjaOne Platform: Abilita un bypass condizionale dell’MFA di NinjaOne.