Sei già un cliente NinjaOne? Effettua il login per visualizzare le altre guide e gli ultimi aggiornamenti.

NinjaOne Identity Access Management (IAM): Informazioni sul linguaggio SAML (Security Assertion Markup Language) avviato dall’IDP

Argomento

Questo articolo spiega come abilitare l'accesso avviato dal Provider di identità (IdP) tramite SAML per NinjaOne.

Ambiente

NinjaOne Identity Access Management (IAM)

Descrizione

NinjaOne supporta l'accesso SAML avviato dall'IdP. Ci sono alcuni aspetti da considerare quando si abilita questa opzione.

  • SAML con accesso avviato dall'IdP: si tratta di una nuova opzione offerta da NinjaOne. È possibile utilizzare un IdP (tramite un'icona dal Catalogo delle applicazioni o un collegamento diretto) per accedere a NinjaOne. L'IdP potrebbe richiedere o meno l'autenticazione a più fattori (MFA), in base alla configurazione della piattaforma NinjaOne: Abilita bypass condizionale dell'autenticazione a più fattori di NinjaOne.
  • SAML avviato dall’SP: questa opzione era precedentemente supportata da NinjaOne. Si accedeva prima a NinjaOne, si veniva reindirizzati al proprio IdP per effettuare l’accesso e infine si tornava a NinjaOne.

Per impostazione predefinita, il SAML avviato dall’IdP è disattivato per le configurazioni IdP di NinjaOne esistenti e nuove. Per eseguire accessi avviati dall’IdP, attivare l’interruttore “Abilita accesso avviato dall’IdP” durante la configurazione dell’IdP. Quando questa opzione è disattivata e si tenta un accesso avviato dall’IdP, verrà visualizzato un errore generico nella pagina di accesso. Inviare l’ID dell’incidente al supporto tecnico di NinjaOne per risolvere la causa specifica dell’errore.

IDP_enable saml validation.png
Figura 1: Abilita accesso avviato dall’IdP (clicca per ingrandire)

Indice

Seleziona un argomento per continuare.

Creazione di un nuovo identificatore univoco per le configurazioni del Provider di identità

Quando si configura un nuovo IdP in NinjaOne, verrà visualizzato un nuovo identificatore univoco. Lo scopo di questo identificatore univoco è consentire la creazione di nuovi NinjaOne da divisioni diverse all’interno dello stesso IdP (se si dispone di più divisioni). L’identificatore univoco sarà sempre lo stesso per la stessa divisione. Sarà incluso alla fine dell’identificatore SP e dell’URL di risposta.

Le configurazioni IdP esistenti create prima della versione 10.0.0 non utilizzeranno un identificatore univoco e continueranno a funzionare come prima. Solo gli IdP di nuova creazione includeranno l’identificatore univoco. Se è necessario includere un identificatore univoco in una configurazione IdP esistente, è necessario rimuovere e ricreare la configurazione.
IDP_unique id.png
Figura 2: Esempio di inclusione dell’identificatore univoco

Configurazione SAML avviata dall’IDP per divisioni personalizzate

Se si desidera che l’accesso avviato dall’IDP utilizzi un URL personalizzato, configurare l’applicazione IDP in modo che utilizzi come predefinito l’URL personalizzato dell’Assertion Consumer Service (ACS). È possibile utilizzare le seguenti categorie come guida: 

Configurazione di un URL personalizzato per l’accesso avviato dall’IDP in Entra

Per l’URL di risposta (URL di risposta affermativa del consumatore) in Azure, configurare come predefinito l’URL a cui si desidera che gli accessi avviati dall’IDP rimandino. Si consiglia di configurare sia l’URL ACS nativo che quello personalizzato per supportare le richieste avviate dall’SP da entrambi i punti di partenza. 

azure saml config.png
Figura 3: Esempio di configurazione SAML di base per Azure → URL di risposta

Crittografia SAML

Grazie alla crittografia SAML (Security Assertion Markup Language), è possibile trasformare i dati delle asserzioni SSO in modo da proteggerli da accessi non autorizzati. Ciò crea un rapporto di alta fiducia tra il proprio Provider di identità (IdP) e NinjaOne.

Al momento, la crittografia SAML non è attivata per impostazione predefinita per la nostra istanza commerciale. Si prega di contattare il proprio Account Manager per attivare questa funzionalità. La crittografia SAML scade dopo un anno in NinjaOne.
Per utilizzare la crittografia SAML, configurare il proprio IdP seguendo i passaggi indicati in NinjaOne Identity Access Management (IAM): Catalogo delle risorse per SSO, SAML e SCIM. Se si sta configurando l’IdP per Okta, è necessario utilizzare l’applicazione SAML personalizzata di Okta. Non è possibile utilizzare l’app presente nell’app store della rete di integrazione di Okta.
  1. Dopo aver configurato le impostazioni generali e l’eventuale bypass dell’autenticazione a più fattori (MFA), apri la sezione “Avanzate” della finestra di dialogo “Configura SSO ” e attiva l’opzione “Richiedi asserzioni e risposte firmate ”.
require signed assertions and responses.png
Figura 4: Impostazioni avanzate → Richiedi asserzioni e risposte firmate
  1. Selezionare l’algoritmo di firma minimo e l’algoritmo di digest minimo dai menu a discesa per aumentare la complessità richiesta durante l’elaborazione delle firme dell’IdP. NinjaOne accetterà qualsiasi traffico proveniente dall’algoritmo di firma o di digest selezionato o da uno di livello superiore.
  2. Attiva l’opzione “Richiedi asserzioni criptate”, quindi seleziona gli algoritmi e le impostazioni relative alla lunghezza della chiave dai menu a discesa associati. Ti consigliamo di selezionare le impostazioni minime necessarie per le tue esigenze.
require encrypted assertions.png
Figura 5: Impostazioni avanzate → Richiedi asserzioni criptate
  1. Fare clic su Genera certificato. Copiare il contenuto del certificato o scaricare il file PEM se l’IdP lo accetta.
  2. Accedere al sito dell’IdP ed effettuare il login. Caricare il file PEM del certificato oppure incollare i dati copiati.
  3. Verifica la connessione in NinjaOne.
  4. Fare clic su Salva.

Se la crittografia scade, è possibile selezionare Gestisci certificato di crittografia dal menu delle azioni per rinnovarla.

manage encryption certificate.png
Figura 6: Gestisci certificato di crittografia (clicca per ingrandire)

Risorse aggiuntive

Per ulteriori informazioni sui servizi di identità di NinjaOne, consulta Autenticazione e gestione delle identità: Catalogo delle risorse.

Per ulteriori informazioni sull’abilitazione di SAML per Okta, consultare Configurazione di NinjaOne SAML in Okta.

Domande frequenti

Passi successivi