Sei già un cliente NinjaOne? Effettua il login per visualizzare le altre guide e gli ultimi aggiornamenti.

Configurazione di NinjaOne SCIM con Duo Security

Argomento

Questa guida spiega come utilizzare Duo per configurare SCIM (System for Cross-domain Identity Management) con NinjaOne. 

Ambiente

Piattaforma NinjaOne

Fornitore integrato Duo Security

Descrizione

Integra il tuo Identity Provider (IDP) tramite SCIM per creare ed eliminare automaticamente tecnici e utenti finali all'interno di NinjaOne.

Questo articolo vuole essere un punto di partenza per la configurazione SCIM con NinjaOne. La configurazione dipende dalla tua specifica configurazione Duo, quindi ti consigliamo di consultare la sezione Risorse aggiuntive per trovare le procedure correlate.

Indice

Prerequisiti e considerazioni importanti

Prima di iniziare questa procedura, assicurati di aver configurato correttamente il Security Assertion Markup Language (SAML) e il Single Sign-On (SSO) per Duo in NinjaOne. Per ulteriori informazioni, consulta Configurazione di NinjaOne SAML in Duo

Prima di eseguire il provisioning SCIM con Duo, NinjaOne consiglia di esaminare diversi elementi di configurazione e determinare se devono essere inclusi nella configurazione del provisioning.

Per ogni categoria saranno inclusi punti di partenza e istruzioni generali. Le possibili voci di configurazione includono:

  • Gruppi: necessari se si desidera mappare automaticamente gruppi di utenti Duo a ruoli utente specifici in NinjaOne. Ulteriori informazioni
  • Creazione e mappatura degli attributi utente: necessaria se si deve mappare gli utenti finali a un'organizzazione specifica o creare account di tecnici. Ulteriori informazioni
  • Assegnazione degli attributi utente: ciò garantirà che ogni utente sia mappato all'organizzazione NinjaOne corretta (utenti finali) e disponga del tipo di account corretto (tecnico o utente finale). Ulteriori informazioni

Creazione e utilizzo dei gruppi

È possibile utilizzare i gruppi Duo per mappare gli utenti a ruoli specifici in NinjaOne. Se non si utilizzano i gruppi, è necessario assegnare manualmente i ruoli agli utenti in NinjaOne; per ulteriori informazioni, consultare Ruoli e autorizzazioni utente

Si consiglia di creare almeno un gruppo per gli utenti finali di NinjaOne e un gruppo per i tecnici.

Per creare un nuovo gruppo Duo, procedi come segue: 

  1. Accedere al pannello di amministrazione di Duo (esterno).
  2. Vai su UtentiGruppi e clicca su Aggiungi gruppo.
  3. Inserisci un nome per il nuovo gruppo nel campo Nome gruppo.
  4. Fare clic su Aggiungi gruppo per salvare il gruppo. Assegnare lo stato Attivo (consigliato) o Bypass a seconda delle necessità.
  5. Fare clic su + Aggiungi utenti al gruppo e aggiungere gli utenti desiderati.
  6. Ripeti la procedura secondo necessità. 
Duo groups.png
Figura 1: Esempio di gruppi in Duo

Creazione e mappatura degli attributi utente 

Prima di configurare SCIM con Duo, ti consigliamo di prendere in considerazione i seguenti casi d'uso e di creare gli attributi corrispondenti secondo necessità. Questi attributi utente personalizzati verranno successivamente mappati agli attributi NinjaOne durante il processo di configurazione SCIM.   

È inoltre possibile aggiungere e importare questi attributi dalla propria directory esterna (external) se sincronizzata con Duo. 

  • Requisito 1: mappare gli utenti finali a un'organizzazione. Creare un attributo utente Duo personalizzato che verrà mappato all'attributo opzionale di NinjaOne "organizationid".
  • Requisito 2: creare account tecnici NinjaOne. Creare un attributo utente Duo personalizzato che verrà mappato all'attributo opzionale di NinjaOne "userType".
Se l'attributo Tipo di utente è mancante o non contiene il valore corretto, l'attributo viene impostato di default su un account utente finale globale.

Una volta determinati gli attributi utente necessari per il provisioning SCIM, eseguire i passaggi seguenti per creare gli attributi personalizzati in Duo:

  1. Accedere al pannello di amministrazione di Duo (esterno).
  2. Vai su UtentiAttributi utente. Fai clic su Aggiungi attributo personalizzato.
  3. Inserisci un identificatore univoco per il tuo nuovo attributo nel campo Nome . Può essere qualsiasi valore a tua scelta.
  4. Fare clic su Aggiungi attributo personalizzato per salvare i dati.
  5. Ripeti questi passaggi per ogni requisito. 
duo user attributes.png
Figura 2: Esempio di attributi utente in Duo

Assegnare gli attributi agli utenti 

Ora che gli attributi personalizzati sono stati creati, dovrai assegnarli agli utenti di destinazione. Lo SCIM di NinjaOne provvederà al provisioning di un account in base ai valori degli attributi assegnati a un utente. Questi valori vengono utilizzati per impostare il tipo di utente (tecnico o utente finale) e l'organizzazione (Tutte le organizzazioni o un'organizzazione specifica). Dovrai assegnare i valori necessari per ciascun utente in modo che i loro account vengano creati con la configurazione desiderata.   

È possibile assegnare attributi a un utente tramite i seguenti metodi (esterni): 

Quando si assegnano attributi agli utenti, è necessario assegnare il valore corretto all'attributo corrispondente. I seguenti valori sono gli unici che dovrete utilizzare durante il processo di provisioning dell'account. 

È possibile modificare gli attributi generici secondo necessità. 
AttributoValore richiesto
organizationID"All" (crea un utente finale globale)
ID organizzazione"<InsertOrganizationID>" (assegna un utente finale all'organizzazione corrispondente; consultare come ottenere l'ID)
userType"tecnico" (crea un account tecnico NinjaOne)
userType"endUser" (crea un account utente finale NinjaOne)
La seguente Figura 3 fornisce un esempio di account utente non sincronizzato con valori assegnati agli attributi personalizzati userType e organizationID . Il valore userType creerà un account utente finale, mentre il valore organizationID assegnerà quell'utente alla specifica organizzazione NinjaOne. 
duo_attribute values.png
Figura 3: Esempio di valori degli attributi dell'utente finale assegnati in Duo
La seguente Figura 4 fornisce un esempio di un account utente non sincronizzato a cui viene assegnato un valore all'attributo userType personalizzato. Il valore "technician" creerà un account tecnico in NinjaOne.
duo_attribute values_technician.png
Figura 4: Esempio di valori degli attributi del tecnico assegnati in Duo

Abilitare SCIM in NinjaOne

Scopri come utilizzare SCIM in NinjaOne con la nostra guida Gestione delle identità NinjaOne: Gestione delle identità con SCIM.

Per abilitare SCIM e generare il token segreto, segui questi passaggi:  

  1. Nella console NinjaOne, vai su Amministrazione → Account → Provider di identità e apri la voce IDP.
  2. Fai clic su Abilita per System for Cross-domain Identity Management (SCIM).
idp_entra_enable scim.png
Figura 5: Abilita SCIM per il tuo provider di identità
  1. Attiva l'interruttore a levetta Abilita provisioning SCIM nella finestra di configurazione, quindi fai clic su Genera token. Tieniaperta questa finestra di configurazione in modo da poter copiare i dati per i passaggi successivi. 
enable scim_generate token.png
Figura 6: Abilitare SCIM e generare un token per il provider di identità
Copia e conserva il token in modo sicuro. Il sistema lo visualizzerà una sola volta. Il token segreto SCIM scade sei mesi dopo la generazione. A quel punto, sarà necessario creare un nuovo token e copiarlo/incollarlo nel proprio IDP.

Provisionare SCIM in Duo

  1. In Duo, vai su Applicazioni → GestisciApplicazioni. Seleziona l'applicazione Duo Generic SAML Service Provider per NinjaOne.   
  2. Aprire la scheda Provisioning e selezionare "Bearer Token" dal menu a discesa Modalità di autenticazione.
  3. Copia l'URL dell'endpoint API e il token segreto SCIM dalla console NinjaOne.
copy SCIM data.png
Figura 7: Copia i dati SCIM da NinjaOne
  1. Incolla i dati rispettivamente nei campi URL di base e Token in Duo. 
duo authentication_paste token.png
Figura 8: Incolla i dati SCIM di NinjaOne in Duo
  1. Verifica la connessione per assicurarti che funzioni, quindi connettiti all'applicazione. 

Mappare gli attributi tra NinjaOne e Duo

Una volta completata l'autenticazione, riceverai un elenco di attributi NinjaOne obbligatori e predefiniti che dovranno essere mappati agli attributi utente di Duo.   

Prendi nota dei seguenti attributi NinjaOne:

  • name.familyName
  • name.givenName
  • username

Per un provisioning SCIM corretto, è necessario mappare gli attributi NinjaOne agli attributi utente Duo corrispondenti (come segue):

L'attributo username di NinjaOne richiede un'immissione formattata come indirizzo e-mail. Mappare l'attributo Duo associato all'indirizzo e-mail utilizzato per l'account NinjaOne. Tutti gli altri attributi devono essere deselezionati dalla mappatura poiché non vengono utilizzati.
Attributo utente DuoAttributo NinjaOne
Cognomename.familyName
Nomename.givenName
Indirizzo e-mailnomeUtente
<organizationId> (facoltativo) organizationID
<userType>(facoltativo) userType

Assegnazione degli utenti finali a un'organizzazione specifica

Mappa il tuo attributo utente Duo personalizzato (<organizationId>) all'attributo opzionale di NinjaOne, "organizationId". Se manca un valore di ID organizzazione o se ha un valore di "all" per un utente finale, verrà creato un utente finale globale.

Creare account tecnico NinjaOne o account sia per utente finale che per tecnico

Mappa il tuo attributo utente Duo personalizzato (<userType>) all'attributo opzionale di NinjaOne "userType".   

L'attributo userType ha due valori accettati:  

  • "technician" crea un account tecnico NinjaOne.
  • "endUser" (distingue tra maiuscole e minuscole) crea un account utente finale NinjaOne.

Assegnare utenti o gruppi al provisioning SCIM

Una volta mappati gli attributi, è necessario assegnare gruppi o utenti di destinazione al provisioning SCIM. 

La decisione di assegnare utenti specifici, tutti gli utenti con accesso SSO o gruppi specifici di utenti da gestire tramite SCIM dipende dagli obiettivi della propria organizzazione e dalla configurazione di Duo. 

Questa sezione illustra un approccio comunemente utilizzato che prevede l'uso di gruppi per assegnare gli utenti al provisioning SCIM. Si prega di fare riferimento alla documentazione di Duo per determinare quale metodo sia più adatto alle proprie esigenze.

Nell'esempio seguente, abbiamo creato un gruppo per gli utenti finali e un gruppo per i tecnici. Una volta salvata la configurazione, il processo di provisioning degli utenti inizierà automaticamente.

duo groups_select groups.png
Figura 9: Selezionare i gruppi in Duo da assegnare al provisioning SCIM

Mappare i gruppi Duo ai ruoli NinjaOne  

Se si assegnano gruppi al provisioning SCIM in Duo, questi appariranno nella sezione Mappatura gruppi della pagina Fornitore di identità nella console NinjaOne. La mappatura dei gruppi consente di assegnare ruoli di utente finale o tecnico a un gruppo di identità. 

Per ulteriori informazioni sulla creazione e la gestione dei ruoli in NinjaOne, consultare Ruoli utente e autorizzazioni.

  • Gruppo di identità: si tratta di gruppi mappati dall'IDP.  
  • Ruoli utente: si tratta di ruoli assegnati al gruppo.  

Per impostare la mappatura dei gruppi per il proprio provider di identità, procedere come segue:   

  1. Nella console NinjaOne, vai su Amministrazione → Account → Provider di identità e apri la voce del provider.
  2. Fare clic su Modifica nella sezione Mappatura dei gruppi. 
IDP_group mapping.png
Figura 10: Configurazione della mappatura dei gruppi per l'IDP NinjaOne
  1. Mappa i ruoli NinjaOne ai rispettivi gruppi Duo. Se non hai configurato i gruppi da mappare da Duo alla tua divisione NinjaOne, non vedrai le opzioni di mappatura disponibili nella finestra modale Mappa gruppi. Per risolvere questo problema, rivedi i passaggi descritti nelle sezioni Mappa attributi tra NinjaOne e Duo e Assegna utenti o gruppi al provisioning SCIM.

Ogni utente e il suo ruolo verranno visualizzati nella pagina di configurazione dell'account NinjaOne, in modo da poter monitorare la mappatura o modificare le autorizzazioni secondo necessità.

Risorse aggiuntive

Fai riferimento alle seguenti risorse per saperne di più sulla gestione delle identità in NinjaOne: 

Domande frequenti

Passi successivi