Sei già un cliente NinjaOne? Effettua il login per visualizzare le altre guide e gli ultimi aggiornamenti.

Bypass MFA NinjaOne: Domande frequenti

Argomento

Questo articolo spiega come abilitare il bypass condizionale per l'autenticazione a più fattori (MFA) di NinjaOne.

Ambiente

Piattaforma NinjaOne

Descrizione

Abilita un bypass condizionale dell’MFA di NinjaOne in modo che venga eseguito una sola volta durante un accesso SSO, presso il Provider di identità o presso NinjaOne, ma non in entrambi. Ciò garantisce comunque un elevato livello di sicurezza, offrendo al contempo il vantaggio in termini di usabilità di richiedere una sola autenticazione MFA.

Indice

Seleziona una categoria per ulteriori informazioni: 

Domande frequenti

Qual è il flusso di lavoro dell’MFA?

La figura seguente mostra l’MFA utilizzato esclusivamente come Provider di identità (IdP):

Picture1.png
Figura 1: Flusso di lavoro MFA per gli IdP

La figura seguente mostra come NinjaOne utilizza l’autenticazione a più fattori (MFA):

Picture2.png
Figura 2: Flusso di lavoro MFA per NinjaOne

In che modo NinjaOne utilizza l’autenticazione a più fattori (MFA)?

Alcuni IdP, tra cui Okta e Azure, aggiungono un attributo SAML alla risposta di accesso dell’utente che indica se l’MFA è stata eseguita durante la sessione di accesso. Cerchiamo questo attributo quando riceviamo la risposta SAML per determinare se saltare l’MFA di NinjaOne. 

La risposta SAML è un documento firmato crittograficamente che stabilisce un rapporto di fiducia tra NinjaOne e l’IdP. Non può essere modificato tra l’IdP e NinjaOne senza che ciò venga rilevato. Se non individuiamo questo specifico attributo MFA nella risposta SAML, non salteremo l’autenticazione a più fattori (MFA) di NinjaOne per l’accesso dell’utente.

Quali Provider di identità supporta NinjaOne?

NinjaOne supporta tutti gli IdP per il bypass dell’autenticazione a più fattori (MFA). Se si utilizza un sito brandizzato, è necessario aggiungere sia gli URL nativi che quelli brandizzati all’elenco degli URL affiliati (Uniform Resource Locator) del proprio IdP.
Ad esempio: https://<branding_hostname→/ws/account/saml-login.

Quali attributi vengono ricercati da NinjaOne?

NinjaOne cercherà i seguenti attributi nella risposta SAML per Okta e Azure. Se trovati, NinjaOne bypasserà l'autenticazione a più fattori (MFA) per quella richiesta. In caso contrario, NinjaOne eseguirà l'autenticazione a più fattori (MFA) per la richiesta di accesso.

Attributi Okta:

<SAML2:Attribute Nome="amr" NameFormat="urn:oasis:names:tc:SAML:2.0:attrname-format:non specificata">
<SAML2:AttributeValue xmlns:xs="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">swk</SAML2:AttributeValue>
<SAML2:AttributeValue xmlns:xs="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">mfa</SAML2:AttributeValue>
<SAML2:AttributeValue xmlns:xs="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:type="xs:string">pwd</SAML2:AttributeValue>
</SAML2:Attribute>

Attributi di Azure:

<ATTRIBUTE Name="http://schemas.microsoft.com/claims/authnmethodsreferences">
<ATTRIBUTEVALUE>http://schemas.microsoft.com/ws/2008/06/identity/authenticationmethod/password</ATTRIBUTEVALUE>
<ATTRIBUTEVALUE>http://schemas.microsoft.com/claims/multipleauthn</ATTRIBUTEVALUE>
</ATTRIBUTE>
Per Okta, è necessario configurare l'attributo nell'elenco degli attributi dell'applicazione Okta. Si consiglia di denominare l'attributo "amr", poiché questo è il nome predefinito dell'attributo che cerchiamo. Affinché il bypass condizionale sia efficace, nell'elenco deve essere presente un valore dell'attributo pari a "mfa" . Per ulteriori informazioni, consultare la documentazione di Okta alla voce Pass Dynamic Authentication Context (link esterno).

Perché l’opzione " Abilita un bypass condizionale dell’MFA di NinjaOne " è nascosta dopo la verifica dell’IdP?

Poiché questa versione supporta solo Azure e Okta, al momento cerchiamo un URL dell’IdP che contenga .okta.com (Okta) o .microsoftonline.com (Azure). Se il proprio provider di identità dispone di un URL personalizzato, al momento non è supportato, ma è probabile che la situazione cambi in futuro. Per ora, per tutti gli altri IdP questa opzione rimarrà nascosta dopo che la connessione di test dell’IdP sarà completata.

Perché gli utenti continuano a ricevere la richiesta di autenticazione a più fattori (MFA) di NinjaOne durante l’accesso, anche se ho attivato questa funzione?

Ciò può verificarsi per diversi motivi:

  • La funzione non è attivata nella configurazione dell’IdP di NinjaOne.
  • L’attributo impostato nella risposta SAML dell’IdP potrebbe essere mancante o non essere quello che stiamo cercando. Assicurati che l’attributo sia presente nella risposta SAML ricevuta da NinjaOne.
  • L’utente potrebbe non aver eseguito l’autenticazione a più fattori (MFA) presso l’IdP. Assicurati che la politica dell’IdP imponga l’autenticazione a più fattori (MFA) per l’applicazione NinjaOne.
  • Se l’IdP è configurato con un servizio di terze parti per l’autenticazione a più fattori (ad esempio utilizzando Duo con Azure IdP), è possibile che l’IdP non stia aggiungendo l’attributo di autenticazione a più fattori che stiamo cercando.
  • L’utente potrebbe avere configurato un solo metodo di autenticazione per il proprio account (ad esempio una password, un’App Authenticator, Okta Verify o altro). Pertanto, l’account non soddisfa il requisito di autenticazione a più fattori (MFA) in NinjaOne e verrà visualizzata la richiesta. Aggiungere un’opzione di autenticazione secondaria e riprovare.

Questa funzionalità influisce sull’autenticazione a più fattori (MFA) di NinjaOne per le operazioni sensibili dal punto di vista della sicurezza in NinjaOne dopo l’accesso?

No, questa funzionalità non influisce sui requisiti MFA successivi all’accesso. Anche se la MFA di NinjaOne viene bypassata durante l’accesso, tutti i tecnici e gli utenti finali di NinjaOne dovrebbero comunque avere una MFA di NinjaOne configurata. Sarà comunque loro richiesto di eseguire la MFA per le operazioni sensibili dal punto di vista della sicurezza dopo l’accesso.

Perché ricevo ancora una richiesta di MFA durante l'accesso, anche se ho attivato l'opzione "Bypass"?

È possibile che per il proprio account sia configurato un solo metodo di autenticazione (ad esempio, una password dell’account, un’app Authenticator, Okta Verify o simili). Pertanto, l’account non soddisfa il requisito MFA e verrà visualizzata la richiesta di NinjaOne MFA. Aggiungere un’opzione di autenticazione secondaria e riprovare.

Risorse aggiuntive

Per altre informazioni relative al bypass dell’autenticazione a più fattori(MFA), consultare NinjaOne Platform: Abilita un bypass condizionale dell’MFA di NinjaOne.

Domande frequenti

Passi successivi