Autenticazione tramite OpenID Connect
Configurazione del provider di identità
Se si dispone di un provider di identità esterno che supporta il protocollo OpenID Connect, è possibile configurare Cyberwatch affinché gli utenti possano autenticarsi tramite tale provider, eliminando la necessità di creare manualmente account locali dalla console di amministrazione di Cyberwatch.
La configurazione di Cyberwatch per OpenID Connect si trova nel menu Amministrazione > Provider di identità > OpenID Connect.
Il primo passaggio della configurazione consiste nel creare presso il provider di identità un’applicazione OpenID Connect (o più in generale OAuth) destinata a Cyberwatch. In genere, in questa fase è necessario inserire l’URL di reindirizzamento visualizzato nella pagina di configurazione di Cyberwatch. Cyberwatch utilizza esclusivamente la modalità di autenticazione OAuth authorization code.
Poiché la gestione dei controlli di accesso sarà delegata al provider di identità, si consiglia di limitare l’accesso all’applicazione al minor numero possibile di utenti.
Una volta registrata l’applicazione presso il provider di identità, è necessario configurare in Cyberwatch l’URL dell’autorità. Ad esempio, per Microsoft Entra ID ha il formato https://login.microsoftonline.com/{tenant}/v2.0. Occorre quindi inserire come identificativo l’ID dell’applicazione creata in precedenza. Il segreto può essere lasciato vuoto. Salvare la configurazione.
In caso di esito positivo, verrà generato un certificato client. Questo certificato dovrà essere registrato presso il provider di identità per consentire l’autenticazione dell’applicazione Cyberwatch presso di esso.
Infine, per testare la configurazione, è possibile disconnettersi da Cyberwatch oppure aprire una sessione di navigazione privata: nella pagina di accesso di Cyberwatch comparirà un nuovo pulsante di accesso. Cliccandovi, si verrà reindirizzati al provider di identità e poi nuovamente a Cyberwatch. Verrà creato un nuovo account Cyberwatch.
Se la connessione genera un errore Cyberwatch, consultare i log.
Sincronizzazione degli attributi
I token di autenticazione OpenID Connect contengono un insieme di claim configurabili dal provider di identità. Cyberwatch è in grado di utilizzare questi dati per compilare automaticamente i dati degli account Cyberwatch a ogni accesso.
Si consiglia di sincronizzare gli attributi nome ed e-mail. Il nome degli attributi del token può variare da un provider all’altro, ma name e email sono valori comuni.
Anche il ruolo degli account può essere definito a partire da un attributo del token, il che consente ad esempio di assegnare un ruolo in base al gruppo di un utente assegnato dal provider di identità. In caso contrario, i ruoli devono essere modificati dall’amministratore dopo che l’account in questione ha effettuato l’accesso per la prima volta.