Argomento
Questo articolo spiega come gestire le identità degli utenti tramite il System for Cross-domain Identity Management (SCIM) con NinjaOne.
Ambiente
- Piattaforma NinjaOne
- Integrazioni NinjaOne
- Microsoft Entra ID
Descrizione
Integra il tuo Identity Provider (IdP) tramite SCIM per creare ed eliminare automaticamente tecnici e utenti finali all'interno di NinjaOne.
Questo articolo funge da punto di partenza per la configurazione di SCIM in NinjaOne. La configurazione dipende dalla tua configurazione specifica di Microsoft Entra, pertanto ti consigliamo di consultare la sezione Risorse aggiuntive per trovare le procedure correlate.
Come integrare Microsoft Entra, Parte 2 (NinjaOne, Inc., 04:33) — Per la Parte 1, consultare Integrazioni NinjaOne: Configurazione del Security Assertion Markup Language (SAML) per Microsoft Entra ID
Capitoli
- Da 0 a 0:34 - Introduzione - guarda prima la parte 1!
- Da 0:35 a 1:02 - Creazione dei ruoli delle app
- Da 1:03 a 1:31 - Assegnazione dei ruoli delle app ai gruppi di utenti
- Da 1:32 a 1:59 - Configurazione di SCIM in NinjaOne
- Da 2:00 a 2:47 - Creazione e mappatura dell'attributo userType
- Da 2:48 a 3:16 - Limitazione degli utenti finali a organizzazioni specifiche
- Da 3:17 a 3:35 - Mappatura avanzata degli attributi
- Da 3:36 a 3:47 - Provisioning
- Da 3:48 a 4:00 - Mappatura dei gruppi ai ruoli
- Da 4:01 a 4:10 - Disattivazione degli utenti
- Da4:11 alla fine - Integrazione con Intune
Indice
Seleziona una categoria per saperne di più:
- Considerazioni importanti
- Configurazione SCIM
- Mappatura dei gruppi in NinjaOne
- Disattivare SSO e SCIM
- Visualizza le attività SCIM e SSO
- Risorse aggiuntive
Considerazioni importanti
Tenere presente quanto segue:
- Se si sta creando un IdP per un fornitore che non supporta l'uso dei gruppi, verrà visualizzato un errore quando si tenta di configurare l'assegnazione dei gruppi per SCIM.
- Gli utenti gestiti tramite SCIM non possono essere modificati o eliminati in NinjaOne, a meno che SCIM non venga temporaneamente disattivato. Tuttavia, è possibile modificare il numero di telefono, la lingua e altre impostazioni minori non gestite da SCIM. L'eliminazione e la modifica degli utenti devono essere effettuate nell'IdP.
- Gli utenti provisionati tramite SCIM non riceveranno un invito a impostare la propria password o l'autenticazione a più fattori (MFA), poiché i loro indirizzi e-mail saranno già considerati attivati dal provider di identità.
- Quando si revocano i token SCIM o si disabilita il Single Sign-On (SSO), all’utente verrà richiesto di verificare l’autenticazione a più fattori (MFA) inserendo il codice a tempo.
- Non è possibile assegnare amministratori di sistema tramite SCIM. È necessario assegnarli manualmente in NinjaOne. Per istruzioni su come aggiungere un amministratore di sistema, consultare Piattaforma NinjaOne: Creare un account tecnico.
- Quando gli utenti non fanno più parte di un’azienda, l’IdP li contrassegnerà automaticamente come Inattivi in NinjaOne. Tuttavia, continueranno ad apparire nell’elenco degli utenti.
Configurazione SCIM
Le istruzioni seguenti utilizzano Microsoft Entra ID come esempio. Se si desidera utilizzare Okta come IdP, consultare " NinjaOne Identity Access Management (IAM): Attivare SCIM per il proprio Identity Provider". Le istruzioni contenute in questo articolo presuppongono che l’IdP supporti SCIM. È consigliabile testare una configurazione SSO ibrida prima di attivarla tramite NinjaOne.
Per attivare SCIM e generare il token segreto, procedere come segue:
- Creare un'applicazione Microsoft Entra ID Enterprise in Microsoft Azure e configurarla come IdP in NinjaOne. Per le istruzioni, consultare "Integrazioni NinjaOne: Configurare il Security Assertion Markup Language (SAML) per Microsoft Entra ID".
- Accedere a Amministrazione → Account → Provider di identità e aprire la voce relativa al provider Microsoft Entra ID creata nel passaggio precedente.
- Fare clic su Abilita per System for Cross-domain Identity Management (SCIM).

- Attiva l’interruttore Abilita provisioning SCIM nella finestra di dialogo di configurazione, quindi fai clic su Genera token. Tieni aperta questa finestra di dialogo di configurazione in modo da poter copiare i dati per i passaggi successivi.

Provisioning SCIM
Per gestire il provisioning SCIM, procedere come segue:
- Dal Centro di amministrazione di Microsoft Entra, passare a App aziendali → Tutte le applicazioni e individuare l’applicazione NinjaOne creata per il processo SSO dell’IdP.
- Selezionare Inizia per 3. Provisioning degli account utente.

- Fare clic su Connetti la tua applicazione.
- In NinjaOne, copiare l’URL dell’endpoint API SCIM (URL del tenant) e incollarlo nel campo URL del tenant nel Centro di amministrazione di Microsoft Entra.
- In NinjaOne, copia il token segreto SCIM e incollalo nel campo "Token segreto" nel Centro di amministrazione di Microsoft Entra.

- Fare clic su “Verifica connessione ”, quindi su “Crea”.
Configurazione degli attributi
Per configurare gli attributi per il proprio provider di identità, eseguire i seguenti passaggi:
- Nell’applicazione NinjaOne nel Centro di amministrazione di Microsoft Entra, selezionare “Mappatura attributi ” e fare clic su “Configurare utenti Microsoft Entra ID”.

- Scorrere fino alla sezione Mappature degli attributi. Fare clic su Modifica per configurare i seguenti attributi come descritto nella tabella seguente.
| Attributo customappsso | Attributi di Azure Active Directory |
|---|---|
| userName | userPrincipalName |
| active | Switch([IsSoftDeleted], , "False", "True", "True", "False") |
| name.givenName | nome |
| name.familyName | cognome |
| externalId | objectId |
- Fare clic su Elimina per rimuovere tutti gli altri attributi dalla mappatura, poiché non sono in uso.
- Selezionare la casella di controllo Mostra opzioni avanzate, quindi fare clic su Modifica elenco attributi per customappsso.

Figura 4: Opzioni avanzate degli attributi in Entra ID (fare clic per ingrandire)
- Scorrere fino alla fine dell’elenco degli attributi e aggiungere quanto segue:
- Nome: urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:organizationId
- Tipo: Stringa
- Obbligatorio?: Selezionare questa opzione
- Lascia vuote tutte le altre opzioni e fai clic su Salva.
- Se stai creando tecnici NinjaOne con SCIM, aggiungi il seguente attributo per il Nome:
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:userType
Mappatura degli utenti finali
È possibile mappare gli utenti finali a organizzazioni specifiche in NinjaOne oppure assegnarli come utenti finali globali non assegnati a un gruppo particolare. Nella maggior parte dei casi, è consigliabile utilizzare espressioni per assegnare dinamicamente gli utenti alle organizzazioni corrette.
- Nel proprio account Microsoft Entra, accedere a Provisioning → Mappatura attributi → Provisioning utenti Microsoft Entra ID.
- Aprire NinjaOne in una scheda o finestra separata e accedere a Amministrazione → Organizzazioni. Posizionare il cursore sul menu Azioni sul bordo destro della riga Organizzazione e selezionare Copia ID organizzazione.

- Torna al tuo account Microsoft Entra e fai clic su Aggiungi nuova mappatura.

- Selezionare il Tipo di mappatura in base al fatto che si stiano mappando gli utenti finali a una singola organizzazione o a più organizzazioni:
- Seleziona "Costante" se stai mappando gli utenti finali a una singola organizzazione. Quindi, incolla l'ID dell'organizzazione singola nel campo " Valore costante ".
- Seleziona "Espressione" se stai mappando gli utenti finali a più organizzazioni. Quindi, crea un'espressione che faccia riferimento agli ID delle organizzazioni NinjaOne di destinazione e inseriscila nel campo "Valore costante ". Gli utenti finali vengono mappati in base ai risultati dell'espressione. Per ulteriori informazioni sulla creazione di espressioni per la mappatura delle organizzazioni, consulta "Riferimento per la scrittura di espressioni per le mappature degli attributi in Microsoft Entra Application Provisioning - Microsoft Entra ID | Microsoft Learn " (link esterno).
- Inserire quanto segue nel campo Attributo di destinazione per mappare gli utenti finali al rispettivo ID dell’organizzazione NinjaOne:
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:organizationId - Utilizzare "All" come ID organizzazione dell'utente finale per creare un utente finale globale.

- Fare clic su "Ok", quindi su "Salva".
Impostare il tipo di utente per utente finale o tecnico
Per impostazione predefinita, Entra ID crea gli utenti gestiti tramite SCIM come account di utente finale. Se è stato aggiunto l’attributo opzionale "Tipo di utente " alla configurazione SCIM come descritto nel passaggio 6 della sezione " Configurazione degli attributi ", è ora possibile creare account di tecnico tramite SCIM.
- Nel proprio account Microsoft Entra, accedere a Provisioning → Mappatura attributi → Provisioning utenti Microsoft Entra ID.
- Fare clic su Aggiungi nuova mappatura.
- Selezionare il Tipo di mappatura in base al fatto che si stiano creando utenti finali o tecnici:
- Selezionare "Costante" quando si creano account per tecnici. Quindi, inserire "technician" (distinguendo tra maiuscole e minuscole) nel campo "Valore costante ".
- Selezionare "Espressione" se si creano account sia per utenti finali che per tecnici . Successivamente, creare un'espressione che assegni agli account degli utenti finali il valore "endUser" e a quelli dei tecnici il valore "technician". Le espressioni distinguono tra maiuscole e minuscole. Per ulteriori informazioni sulla creazione di espressioni per la mappatura dell'organizzazione, consultare "Riferimento per la scrittura di espressioni per le mappature degli attributi in Microsoft Entra Application Provisioning - Microsoft Entra ID | Microsoft Learn " (link esterno).
- Inserire quanto segue nel campo Attributo di destinazione per mappare gli utenti finali al rispettivo tipo di utente.
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:userType

- Fare clic su OK, quindi su Salva.
Salvare la configurazione
Torna alla pagina "Provisioning ", attiva "Stato del provisioning", quindi fai clic su "Salva". NinjaOne provvederà automaticamente al provisioning degli utenti.

Mappatura dei gruppi in NinjaOne
Dopo aver effettuato il provisioning del gruppo nel proprio IdP, questo apparirà nella sezione Mappatura dei gruppi della pagina Fornitore di identità in NinjaOne. La mappatura dei gruppi consente di assegnare ruoli di utente finale o tecnico a un gruppo di identità, inclusi gli utenti finali globali; tuttavia, non è possibile assegnare l’autorizzazione di amministratore di sistema a un gruppo tramite SCIM.
- Gruppo di identità: gruppi mappati dall’Identity Provider (IdP)
- Ruoli utente: ruoli assegnati al gruppo
Per modificare la mappatura dei gruppi per il proprio Identity Provider, seguire questi passaggi:
- Se sei un amministratore di sistema, puoi aggiungere ruoli agli utenti di ciascun gruppo facendo clic su Modifica.

- Aggiungi uno o più ruoli a ciascun menu a tendina, secondo necessità. Agli utenti contrassegnati come utenti finali verranno assegnati ruoli di utente finale, mentre agli utenti contrassegnati come tecnici verranno assegnati ruoli di tecnico.

NinjaOne visualizzerà ciascun utente e il relativo ruolo nella pagina di configurazione dell’account NinjaOne, consentendoti di monitorare la mappatura o di modificarla secondo necessità.
- La colonna "Origine" nella pagina di configurazione dell’account, nella sezione "Ruoli", indicherà se un ruolo è stato assegnato manualmente o tramite SCIM. I ruoli contrassegnati come " Nativo" sono stati assegnati manualmente.
- Non è possibile modificare in NinjaOne i ruoli assegnati tramite SCIM. È necessario aggiornarli tramite l’IdP utilizzato per l’assegnazione iniziale dei ruoli. Negli esempi utilizzati in questo articolo, l’aggiornamento dei ruoli andrebbe effettuato in Microsoft Entra.

Disattivare SSO e SCIM
Nella pagina Single-Sign-On è possibile disattivare l’SSO, il provisioning SCIM e revocare i token.
Disattivare l’SSO
Per disattivare l’SSO come provider, procedere come segue:
- Accedere a Amministrazione → Account → Provider di identità.
- Posizionare il cursore sull'IdP e fare clic sul pulsante del menu delle azioni. Selezionare Disattiva SSO.

Disattivare SCIM
Per disattivare il provisioning SCIM, procedere come segue:
- Accedere a Amministrazione → Account → Provider di identità e fare clic sul nome del provider per modificare le impostazioni.
- Fare clic su Modifica nella sezione Sistema per la gestione delle identità tra domini (SCIM).
- Disattivare l'opzione Abilita provisioning SCIM, quindi fare clic su Disattiva SCIM nella finestra di conferma.

- Fare clic su Chiudi.
Revoca del token
Per revocare un token, procedere come segue:
- Accedere a Amministrazione → Account → Provider di identità e fare clic sul nome del provider per modificare le impostazioni.
- Fare clic su Modifica nella sezione Sistema per la gestione delle identità tra domini (SCIM).
- Fare clic su Revoca token, quindi fare nuovamente clic su Revoca token nella finestra di conferma.
- Fare clic su Chiudi.
Visualizza le attività SCIM e SSO
- In NinjaOne, vai alla dashboard del sistema o dell'organizzazione → Attività → Tutte.
- Selezionare SSO nel menu a discesa Tipo di attività.

Utilizza il menu a tendina " Stato " per filtrare ulteriormente i risultati. Sono disponibili opzioni per le seguenti attività:
- SCIM:
- Utente finale creato tramite SCIM
- Utente finale eliminato tramite SCIM
- Utente finale eliminato tramite SCIM
- Utente finale aggiornato tramite SCIM
- SCIM disabilitato
- SCIM abilitato
- Token SCIM creato
- Token SCIM rimosso
- SSO creato
- SSO eliminato
- SSO disabilitato
- SSO abilitato
Risorse aggiuntive
Le seguenti risorse contengono ulteriori informazioni su NinjaOne SCIM: