Sei già un cliente NinjaOne? Effettua il login per visualizzare le altre guide e gli ultimi aggiornamenti.

Gestione delle identità NinjaOne con sistema di gestione dell’identità interdominio (SCIM)

Argomento

Questo articolo spiega come gestire le identità degli utenti tramite il System for Cross-domain Identity Management (SCIM) con NinjaOne.

Ambiente

  • Piattaforma NinjaOne
  • Integrazioni NinjaOne
  • Microsoft Entra ID

Descrizione

Integra il tuo Identity Provider (IdP) tramite SCIM per creare ed eliminare automaticamente tecnici e utenti finali all'interno di NinjaOne.

Questo articolo funge da punto di partenza per la configurazione di SCIM in NinjaOne. La configurazione dipende dalla tua configurazione specifica di Microsoft Entra, pertanto ti consigliamo di consultare la sezione Risorse aggiuntive per trovare le procedure correlate.

Come integrare Microsoft Entra, Parte 2 (NinjaOne, Inc., 04:33) — Per la Parte 1, consultare Integrazioni NinjaOne: Configurazione del Security Assertion Markup Language (SAML) per Microsoft Entra ID

Capitoli

  • Da 0 a 0:34 - Introduzione - guarda prima la parte 1!
  • Da 0:35 a 1:02 - Creazione dei ruoli delle app
  • Da 1:03 a 1:31 - Assegnazione dei ruoli delle app ai gruppi di utenti
  • Da 1:32 a 1:59 - Configurazione di SCIM in NinjaOne
  • Da 2:00 a 2:47 - Creazione e mappatura dell'attributo userType
  • Da 2:48 a 3:16 - Limitazione degli utenti finali a organizzazioni specifiche
  • Da 3:17 a 3:35 - Mappatura avanzata degli attributi
  • Da 3:36 a 3:47 - Provisioning
  • Da 3:48 a 4:00 - Mappatura dei gruppi ai ruoli
  • Da 4:01 a 4:10 - Disattivazione degli utenti
  • Da4:11 alla fine - Integrazione con Intune

Indice

Seleziona una categoria per saperne di più:

Considerazioni importanti

Tenere presente quanto segue:

  • Se si sta creando un IdP per un fornitore che non supporta l'uso dei gruppi, verrà visualizzato un errore quando si tenta di configurare l'assegnazione dei gruppi per SCIM.
  • Gli utenti gestiti tramite SCIM non possono essere modificati o eliminati in NinjaOne, a meno che SCIM non venga temporaneamente disattivato. Tuttavia, è possibile modificare il numero di telefono, la lingua e altre impostazioni minori non gestite da SCIM. L'eliminazione e la modifica degli utenti devono essere effettuate nell'IdP.
  • Gli utenti provisionati tramite SCIM non riceveranno un invito a impostare la propria password o l'autenticazione a più fattori (MFA), poiché i loro indirizzi e-mail saranno già considerati attivati dal provider di identità.
  • Quando si revocano i token SCIM o si disabilita il Single Sign-On (SSO), all’utente verrà richiesto di verificare l’autenticazione a più fattori (MFA) inserendo il codice a tempo.
  • Non è possibile assegnare amministratori di sistema tramite SCIM. È necessario assegnarli manualmente in NinjaOne. Per istruzioni su come aggiungere un amministratore di sistema, consultare Piattaforma NinjaOne: Creare un account tecnico.
  • Quando gli utenti non fanno più parte di un’azienda, l’IdP li contrassegnerà automaticamente come Inattivi in NinjaOne. Tuttavia, continueranno ad apparire nell’elenco degli utenti.

Configurazione SCIM

Le istruzioni seguenti utilizzano Microsoft Entra ID come esempio. Se si desidera utilizzare Okta come IdP, consultare " NinjaOne Identity Access Management (IAM): Attivare SCIM per il proprio Identity Provider". Le istruzioni contenute in questo articolo presuppongono che l’IdP supporti SCIM. È consigliabile testare una configurazione SSO ibrida prima di attivarla tramite NinjaOne.

Per attivare SCIM e generare il token segreto, procedere come segue:

  1. Creare un'applicazione Microsoft Entra ID Enterprise in Microsoft Azure e configurarla come IdP in NinjaOne. Per le istruzioni, consultare "Integrazioni NinjaOne: Configurare il Security Assertion Markup Language (SAML) per Microsoft Entra ID".
  2. Accedere a AmministrazioneAccountProvider di identità e aprire la voce relativa al provider Microsoft Entra ID creata nel passaggio precedente.
  3. Fare clic su Abilita per System for Cross-domain Identity Management (SCIM).
idp_entra_enable scim.png
Figura 1: Abilitare SCIM per il proprio provider di identità
  1. Attiva l’interruttore Abilita provisioning SCIM nella finestra di dialogo di configurazione, quindi fai clic su Genera token. Tieni aperta questa finestra di dialogo di configurazione in modo da poter copiare i dati per i passaggi successivi.
enable scim_generate token.png
Figura 2: Abilita SCIM e genera un token
Copia e conserva il token in modo sicuro. NinjaOne lo visualizzerà una sola volta. Il token segreto SCIM scade sei mesi dopo la sua generazione da parte di NinjaOne. Una volta scaduto, dovrai generare un nuovo token, quindi copiarlo e incollarlo nel tuo IdP.

Provisioning SCIM

Per gestire il provisioning SCIM, procedere come segue:

  1. Dal Centro di amministrazione di Microsoft Entra, passare a App aziendaliTutte le applicazioni e individuare l’applicazione NinjaOne creata per il processo SSO dell’IdP.
  2. Selezionare Inizia per 3. Provisioning degli account utente.
entra_scim_provision user accounts.png
Figura 3: Provisioning degli account utente per la configurazione SCIM di Entra ID
  1. Fare clic su Connetti la tua applicazione.
  2. In NinjaOne, copiare l’URL dell’endpoint API SCIM (URL del tenant) e incollarlo nel campo URL del tenant nel Centro di amministrazione di Microsoft Entra.
  3. In NinjaOne, copia il token segreto SCIM e incollalo nel campo "Token segreto" nel Centro di amministrazione di Microsoft Entra.
entra_scim_secret token.png
Figura 4: Copia e incolla i token da NinjaOne in Entra ID (clicca per ingrandire)
  1. Fare clic su “Verifica connessione ”, quindi su “Crea”.

Configurazione degli attributi

Se si stanno configurando tecnici oltre agli utenti finali, è necessario creare un attributo aggiuntivo (fare riferimento al Passaggio 6 di questa sezione). Se non si esegue questo passaggio, tutti gli utenti verranno configurati come utenti finali.

Per configurare gli attributi per il proprio provider di identità, eseguire i seguenti passaggi:

  1. Nell’applicazione NinjaOne nel Centro di amministrazione di Microsoft Entra, selezionare “Mappatura attributi ” e fare clic su “Configurare utenti Microsoft Entra ID”.
entra_scim_attribute mapping.png
Figura 5: Configurazione degli utenti Microsoft Entra ID (fare clic per ingrandire)
  1. Scorrere fino alla sezione Mappature degli attributi. Fare clic su Modifica per configurare i seguenti attributi come descritto nella tabella seguente.
Attributo customappssoAttributi di Azure Active Directory
userNameuserPrincipalName
activeSwitch([IsSoftDeleted], , "False", "True", "True", "False")
name.givenNamenome
name.familyNamecognome
externalIdobjectId
  1. Fare clic su Elimina per rimuovere tutti gli altri attributi dalla mappatura, poiché non sono in uso.
  2. Selezionare la casella di controllo Mostra opzioni avanzate, quindi fare clic su Modifica elenco attributi per customappsso.
entra_scim_edit attribute list for customappsso.png
Figura 6: Modifica elenco attributi per customappsso

Figura 4: Opzioni avanzate degli attributi in Entra ID (fare clic per ingrandire)

  1. Scorrere fino alla fine dell’elenco degli attributi e aggiungere quanto segue:
    • Nome: urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:organizationId
    • Tipo: Stringa
    • Obbligatorio?: Selezionare questa opzione
  2. Lascia vuote tutte le altre opzioni e fai clic su Salva.
  3. Se stai creando tecnici NinjaOne con SCIM, aggiungi il seguente attributo per il Nome:
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:userType
entra_scim_attribute mapping_add new attribute2.png
Figura 7: Aggiungi i nuovi attributi all'elenco di mappatura (clicca per ingrandire)

Mappatura degli utenti finali

È possibile mappare gli utenti finali a organizzazioni specifiche in NinjaOne oppure assegnarli come utenti finali globali non assegnati a un gruppo particolare. Nella maggior parte dei casi, è consigliabile utilizzare espressioni per assegnare dinamicamente gli utenti alle organizzazioni corrette.

  1. Nel proprio account Microsoft Entra, accedere a ProvisioningMappatura attributiProvisioning utenti Microsoft Entra ID.
  2. Aprire NinjaOne in una scheda o finestra separata e accedere a Amministrazione → Organizzazioni. Posizionare il cursore sul menu Azioni sul bordo destro della riga Organizzazione e selezionare Copia ID organizzazione.
copy org ID.png
Figura 8: Copia dell’ID dell’organizzazione in NinjaOne (clicca per ingrandire)
  1. Torna al tuo account Microsoft Entra e fai clic su Aggiungi nuova mappatura.
entra_scim_attribute mapping_add new mapping.png
Figura 9: Aggiungi una nuova mappatura in Microsoft Entra
  1. Selezionare il Tipo di mappatura in base al fatto che si stiano mappando gli utenti finali a una singola organizzazione o a più organizzazioni:
  2. Inserire quanto segue nel campo Attributo di destinazione per mappare gli utenti finali al rispettivo ID dell’organizzazione NinjaOne: urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:organizationId
  3. Utilizzare "All" come ID organizzazione dell'utente finale per creare un utente finale globale.
edit attribute_entra.png
Figura 10: Utilizzo di un tipo di mappatura costante per l’attributo di destinazione (fare clic per ingrandire)
  1. Fare clic su "Ok", quindi su "Salva".

Impostare il tipo di utente per utente finale o tecnico

Per impostazione predefinita, Entra ID crea gli utenti gestiti tramite SCIM come account di utente finale. Se è stato aggiunto l’attributo opzionale "Tipo di utente " alla configurazione SCIM come descritto nel passaggio 6 della sezione " Configurazione degli attributi ", è ora possibile creare account di tecnico tramite SCIM.

I valori possibili per questo attributo sono " utente finale " o " tecnico". Se il valore è vuoto o mancante, verrà creato un utente finale.
  1. Nel proprio account Microsoft Entra, accedere a ProvisioningMappatura attributiProvisioning utenti Microsoft Entra ID.
  2. Fare clic su Aggiungi nuova mappatura.
  3. Selezionare il Tipo di mappatura in base al fatto che si stiano creando utenti finali o tecnici:
  4. Inserire quanto segue nel campo Attributo di destinazione per mappare gli utenti finali al rispettivo tipo di utente. urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:userType
entra_expression type and attribute.png
Figura 11: Utilizzo di un tipo di mappatura con espressione per l’attributo di destinazione (fare clic per ingrandire)
  1. Fare clic su OK, quindi su Salva.

Salvare la configurazione

Torna alla pagina "Provisioning ", attiva "Stato del provisioning", quindi fai clic su "Salva". NinjaOne provvederà automaticamente al provisioning degli utenti.

SCIM_entra_provisioning status.png
Figura 12: La schermata "Provisioning" in Entra ID (clicca per ingrandire)

Mappatura dei gruppi in NinjaOne

Dopo aver effettuato il provisioning del gruppo nel proprio IdP, questo apparirà nella sezione Mappatura dei gruppi della pagina Fornitore di identità in NinjaOne. La mappatura dei gruppi consente di assegnare ruoli di utente finale o tecnico a un gruppo di identità, inclusi gli utenti finali globali; tuttavia, non è possibile assegnare l’autorizzazione di amministratore di sistema a un gruppo tramite SCIM.

  • Gruppo di identità: gruppi mappati dall’Identity Provider (IdP)
  • Ruoli utente: ruoli assegnati al gruppo

Per modificare la mappatura dei gruppi per il proprio Identity Provider, seguire questi passaggi:

  1. Se sei un amministratore di sistema, puoi aggiungere ruoli agli utenti di ciascun gruppo facendo clic su Modifica.
Se non hai configurato i gruppi da mappare da Entra ID alla tua divisione NinjaOne, non vedrai le opzioni di mappatura disponibili.
scim_edit group mapping.png
Figura 13: Modifica della mappatura dei gruppi
  1. Aggiungi uno o più ruoli a ciascun menu a tendina, secondo necessità. Agli utenti contrassegnati come utenti finali verranno assegnati ruoli di utente finale, mentre agli utenti contrassegnati come tecnici verranno assegnati ruoli di tecnico.
scim_map groups.png
Figura 14: Mappatura dei gruppi di tecnici e utenti finali

NinjaOne visualizzerà ciascun utente e il relativo ruolo nella pagina di configurazione dell’account NinjaOne, consentendoti di monitorare la mappatura o di modificarla secondo necessità.

  • La colonna "Origine" nella pagina di configurazione dell’account, nella sezione "Ruoli", indicherà se un ruolo è stato assegnato manualmente o tramite SCIM. I ruoli contrassegnati come " Nativo" sono stati assegnati manualmente.
  • Non è possibile modificare in NinjaOne i ruoli assegnati tramite SCIM. È necessario aggiornarli tramite l’IdP utilizzato per l’assegnazione iniziale dei ruoli. Negli esempi utilizzati in questo articolo, l’aggiornamento dei ruoli andrebbe effettuato in Microsoft Entra.
role assignment source.png
Figura 15: Origine dell’assegnazione dei ruoli (clicca per ingrandire)

Disattivare SSO e SCIM

Nella pagina Single-Sign-On è possibile disattivare l’SSO, il provisioning SCIM e revocare i token.

Disattivare l’SSO

Per disattivare l’SSO come provider, procedere come segue:

  1. Accedere a AmministrazioneAccountProvider di identità.
  2. Posizionare il cursore sull'IdP e fare clic sul pulsante del menu delle azioni. Selezionare Disattiva SSO.
disable sso.png
Figura 16: Disattivazione dell’SSO per un IdP (clicca per ingrandire)

Disattivare SCIM

Per disattivare il provisioning SCIM, procedere come segue:

  1. Accedere a AmministrazioneAccountProvider di identità e fare clic sul nome del provider per modificare le impostazioni.
  2. Fare clic su Modifica nella sezione Sistema per la gestione delle identità tra domini (SCIM).
  3. Disattivare l'opzione Abilita provisioning SCIM, quindi fare clic su Disattiva SCIM nella finestra di conferma.
disable scim.png
Figura 17: Disattivazione del provisioning SCIM per un IdP (clicca per ingrandire)
  1. Fare clic su Chiudi.

Revoca del token

Per revocare un token, procedere come segue:

  1. Accedere a AmministrazioneAccountProvider di identità e fare clic sul nome del provider per modificare le impostazioni.
  2. Fare clic su Modifica nella sezione Sistema per la gestione delle identità tra domini (SCIM).
  3. Fare clic su Revoca token, quindi fare nuovamente clic su Revoca token nella finestra di conferma.
  4. Fare clic su Chiudi.

Visualizza le attività SCIM e SSO

  1. In NinjaOne, vai alla dashboard del sistema o dell'organizzazione → AttivitàTutte.
  2. Selezionare SSO nel menu a discesa Tipo di attività.
activities_sso.png
Figura 18: Visualizza tutte le attività relative a SSO e SCIM (clicca per ingrandire)

Utilizza il menu a tendina " Stato " per filtrare ulteriormente i risultati. Sono disponibili opzioni per le seguenti attività:

  • SCIM:
    • Utente finale creato tramite SCIM
    • Utente finale eliminato tramite SCIM
    • Utente finale eliminato tramite SCIM
    • Utente finale aggiornato tramite SCIM
    • SCIM disabilitato
    • SCIM abilitato
    • Token SCIM creato
    • Token SCIM rimosso
    • SSO creato
    • SSO eliminato
    • SSO disabilitato
    • SSO abilitato

Risorse aggiuntive

Le seguenti risorse contengono ulteriori informazioni su NinjaOne SCIM:

Domande frequenti

Passi successivi