Sei già un cliente NinjaOne? Effettua il login per visualizzare le altre guide e gli ultimi aggiornamenti.

NinjaOne Identity Access Management (IAM): Configurazione del Security Assertion Markup Language per Microsoft Entra ID

Argomento

Questa guida spiega come utilizzare Microsoft Entra ID per configurare il Security Assertion Markup Language (SAML) con NinjaOne.

Ambiente

  • Integrazioni NinjaOne
  • SAML 2.0
  • Microsoft Entra ID

Descrizione

Il Single Sign-On (SSO) consente ai tecnici di accedere all'applicazione NinjaOne utilizzando un unico set di credenziali di accesso fornite dal proprio Provider di identità (IdP) preferito. NinjaOne utilizza SAML per l'autenticazione. È possibile utilizzare l'SSO sia con le applicazioni web NinjaOne standard che con quelle personalizzate.

È possibile utilizzare qualsiasi IdP che supporti SAML 2.0. Questa guida fornisce istruzioni sulla configurazione dell'SSO utilizzando Microsoft Entra ID come IdP di esempio. Per l'implementazione generica dell'SSO, fare riferimento a NinjaOne Identity Access Management: Configurazione del Single Sign-On.

NinjaOne supporta sia i flussi di lavoro avviati dal fornitore di servizi (SP) sia quelli avviati dall’IdP. 

  • Flusso di lavoro avviato dal fornitore di servizi (SP): si accede a NinjaOne per effettuare il login e si viene reindirizzati al Provider di identità per effettuare l'autenticazione della sessione.
  • Flusso di lavoro avviato dal Provider di identità (IdP): si accede al proprio Provider di identità per effettuare il login e si fa clic sul riquadro dell’app di NinjaOne per avviare NinjaOne.

Come integrare Microsoft Entra - Parte 1 (NinjaOne, Inc., 03:08) — Per la Parte 2, consultare " Gestione delle identità NinjaOne con il Sistema di gestione dell'identità interdominio (SCIM)"

Capitoli

  • 00:00 - Introduzione
  • 00:15 - Creazione di un'app Enterprise
  • 00:32 - Assegnazione di gruppi di utenti
  • 00:55 - Configurazione di SAML in NinjaOne
  • 02:16 - Autenticazione degli utenti esistenti
  • 02:32 - Supporto IdP per altri strumenti
  • 02:50 - Parte 2 dedicata a SCIM

Indice

Seleziona un argomento per ulteriori informazioni:

Configurazione di NinjaOne SAML in Microsoft Entra

Prima di poter configurare l'SSO per i propri utenti, è necessario configurare SAML per l'IdP. A tal fine, procedere come segue:

  1. Accedere al Centro di amministrazione di Microsoft Entra. Fare clic sul menu a discesa Entra ID nella barra laterale, quindi fare clic su App aziendali.
  2. Da "Schermata delle applicazioni Enterprise ", fare clic su " Nuova applicazione".
IDP_entra_new app.png
Figura 1: Crea una nuova applicazione nel centro di amministrazione di Microsoft Entra
  1. Fare clic su Crea la tua applicazione.
  2. La pagina ti chiederà di inserire un nome per l'applicazione. Ti consigliamo di utilizzare il nome NinjaOne.
  3. Seleziona l’opzione " Integra qualsiasi altra applicazione che non trovi nella galleria". Quindi, fai clic su " Crea".
IDP_entra_create and integrate app.png
Figura 2: Integrazione della nuova applicazione (clicca per ingrandire)
  1. Nella schermata successiva, seleziona “Assegna utenti e gruppi”.
IDP_entra_assign users and groups.png
Figura 3: Assegna utenti e gruppi alla tua applicazione aziendale
  1. Fai clic su "Aggiungi utente/gruppo". Seleziona "Nessuna selezione " per scegliere gli utenti o i gruppi di destinazione, quindi fai clic su "Seleziona".
  2. Fai clic su Assegna.
Si consiglia di assegnare gruppi se si intende effettuare il provisioning degli utenti in NinjaOne tramite SCIM (System for Cross-domain Identity Management). È possibile mappare i gruppi Entra ai ruoli NinjaOne.
  1. Torna alla pagina di panoramica per il passaggio successivo.

Configurazione dell’SSO in Entra ID

Assicurati che all’account utilizzato per accedere a NinjaOne sia stato assegnato l’accesso all’app aziendale in Entra ID. La connessione di prova richiede una risposta SAML riuscita.

Per configurare l’SSO per il proprio IdP Entra, eseguire i seguenti passaggi:

  1. Nella pagina Panoramica della nuova app aziendale NinjaOne creata nella sezione precedente di questo articolo, fare clic su Configura Single Sign-On.
IDP_entra_set up sso.png
Figura 4: Configurazione del Single Sign-On in Microsoft Entra
  1. Selezionare SAML come metodo SSO. Verrà reindirizzato automaticamente alla pagina Proprietà del Single Sign-On.
  2. Fare clic su Modifica nella sezione Configurazione SAML di base.
  3. In una scheda browser separata, accedi a NinjaOne come amministratore del sistema. Vai su "Amministrazione" →"Account" →"Provider di identità " e fai clic su "Aggiungi fornitore".
IdP_Add provider.png
Figura 5: Aggiunta di un nuovo provider di identità in NinjaOne
  1. Inserire un nome visualizzato e impostare i domini e-mail come richiesto.
  2. Copia l’identificatore SP (ID entità) e tutti gli URL di risposta e conservali per un uso più tardi.
IDP_copy URLs.png
Figura 6: Copia l’URL di risposta dell’IDP e l’identificatore SP da NinjaOne
  1. Torna al Centro di amministrazione di Microsoft Entra. Fai clic su Aggiungi identificatore nel campo Identificatore (ID entità) e incolla l’Identificatore SP (ID entità) da NinjaOne.
  2. Fare clic su " Aggiungi URL di risposta " nel campo " URL di risposta (URL di risposta affermativa del consumatore) " e incollare l'URL di risposta da NinjaOne.
    1. Facoltativamente, è possibile configurare l’SSO con il proprio sito NinjaOne personalizzato. Fare nuovamente clic su “Aggiungi URL di risposta” e aggiungere l’URL di risposta personalizzato da NinjaOne.
    2. Selezionare uno degli URL di risposta come predefinito. L’URL predefinito sarà la pagina di destinazione per gli accessi avviati dall’IdP.
IDP_entra_paste SP id and reply url.png
Figura 7: Incolla l’URL di risposta dell’IDP e l’identificatore SP da NinjaOne
  1. Salva i dati nella sezione "Configurazione SAML di base", quindi apri la sezione "Certificati SAML " della scheda " Single sign-on ". Fai clic sul pulsante "Copia" per l'URL dei metadati di federazione delle app.
IDP_entra_copy app federation metadata.png
Figura 8: Copia i metadati in Microsoft Entra (clicca per ingrandire)
  1. Torna alla pagina IdP in NinjaOne. Incolla i dati dell’URL dei metadati della federazione delle app nel campo «Importa metadati da» come URL.
IDP_import metadata.png
Figura 9: Incolla i metadati in NinjaOne e configura i pulsanti di attivazione/disattivazione (clicca per ingrandire)
  1. Attiva l’accesso avviato dall’IdP e la convalida SAML rigorosa, se necessario.
  2. Verificare la connessione e, una volta stabilita, fare clic su "Salva".

Assegnazione degli utenti all’autenticazione tramite SSO

È possibile impostare manualmente il tipo di autenticazione per gli account utente in blocco nella pagina "Tutti gli utenti", nelle impostazioni di sicurezza di un utente (durante la creazione e l’aggiornamento dell’utente) o automaticamente tramite il provisioning SCIM. Seguire i passaggi riportati di seguito per modificare il tipo di autenticazione tramite la pagina "Tutti gli utenti".

  1. In NinjaOne, accedere a Amministrazione → Account → Tutti gli utenti e selezionare la casella di controllo relativa a uno o più tecnici o utenti finali.
  2. Fare clic su Azioni → Modifica autenticazione.
users_change authentication.png
Figura 10: Modifica del metodo di autenticazione per un account NinjaOne
  1. Selezionare Single Sign-On (SSO) dalla finestra di dialogo " Modifica tipo di autenticazione ".
  2. Fare clic su Aggiorna per salvare le modifiche.

Problemi comuni di configurazione

Per impostazione predefinita, NinjaOne utilizza l’attributo user.userprincipalname per associare un utente NinjaOne al proprio account in Entra ID. Se il valore di questo attributo non corrisponde al nome utente NinjaOne (indirizzo e-mail), valuta la possibilità di aggiornare l’identificatore univoco dell’utente (Name ID) impostandolo su user.mail, user.othermail o qualsiasi altro attributo che corrisponda al nome utente NinjaOne dell’account.

Per modificare l’identificatore univoco dell’utente in Entra ID:

  1. Accedere all’applicazione aziendale in Entra → Single Sign-OnAttributi e claim e fare clic su Modifica.
  2. Fare clic su Identificatore univoco dell’utente (Name ID).
  3. Imposta l’attributo "Source " sul valore corrispondente al nome utente NinjaOne (indirizzo e-mail) di ciascun utente.
  4. Fare clic su Salva.
IDP_entra_unique user identifier.png
Figura 11: Modifica dell’identificatore univoco dell’utente in Entra ID

Quando si utilizza l’accesso avviato dall’IdP, gli utenti possono accedere all’app aziendale NinjaOne tramite il riquadro dell’app nella loro dashboard "Le mie app " e tramite l’App Launcher di O365. Se il riquadro dell’app è mancante, potrebbe essere necessario abilitare la visibilità dell’app; per farlo, seguire i passaggi riportati di seguito.

  1. Accedere all’applicazione aziendale nel Centro di amministrazione di Entra, alla pagina delle Proprietà .
  2. Impostare " Visibile agli utenti " su " ".
  3. Fare clic su Salva.
entra ID_properties_visible to users.png
Figura 12: Rendere una proprietà visibile agli utenti

Risorse aggiuntive

Consulta la guida " Security Assertion Markup Language (SAML) – NinjaOne Dojo " per ulteriori informazioni sulla configurazione di SAML per NinjaOne.

Domande frequenti

Passi successivi