Esempio di configurazione SAML con il componente Active Directory Federation Services (ADFS)

Questa pagina della documentazione descrive i passaggi di configurazione che consentono di attivare l’autenticazione SAML in Cyberwatch tramite un provider di identità Microsoft ADFS.

Si tratta di un esempio semplificato, che consente di implementare una configurazione minima per il funzionamento del servizio SAML.

Prerequisiti

La procedura di esempio presuppone i prerequisiti seguenti:

  • un server Windows 2019 funzionante
  • un’istanza Active Directory in cui sia definito l’attributo «email» degli utenti
  • un certificato SSL per la configurazione lato ADFS
  • ADFS installato sul server Windows

Questi prerequisiti possono ovviamente essere adattati al proprio ambiente: la procedura funzionerà ad esempio in modo analogo con un server Windows 2016 anziché con un server Windows 2019.

Recupero del certificato dell’IDP

Innanzitutto, recuperare il certificato dell’IDP, che verrà inserito in Cyberwatch al passaggio 5.

A tal fine, scaricare il file XML dei metadati dell’IDP dall’URL: https://[URL_IDP]/federationmetadata/2007-06/federationmetadata.xml

Il file ottenuto deve contenere due certificati inclusi in campi <X509Certificate>. Estrarre il primo certificato contenuto nella sezione <ds:Signature xmlns:ds="http://www.w3.org/2000/09/xmldsig#"> del file XML.

Conservare questo certificato, che verrà utilizzato nel passaggio successivo per la configurazione SAML in Cyberwatch.

Configurazione SAML lato Cyberwatch

Iniziare configurando la parte SAML in Cyberwatch, dal menu Amministrazione > Provider di identità.

  1. Nel campo «Formato del nome identificativo» inserire urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
  2. Nel campo «Testo del pulsante di accesso», inserire il valore desiderato, ad esempio Accesso ADFS. Questo valore verrà utilizzato come etichetta del pulsante di accesso SAML nella pagina di autenticazione di Cyberwatch
  3. Nel campo «SP Entity ID», assegnare un nome all’identificatore dell’attendibilità componente dell’IDP, ad esempio CYBERWATCH
  4. FACOLTATIVO È possibile compilare il campo «IDP Entity ID» con il valore del campo entityID presente nei metadati dell’IDP, generalmente nel formato http://[URL_IDP]/adfs/services/trust
  5. Nel campo «URL di destinazione SSO IDP», inserire l’URL di autenticazione SSO di ADFS. Tale URL deve avere il formato https://[URL_IDP]/adfs/ls
  6. Per il «Certificato IDP», copiare il certificato esportato nel passaggio precedente
  7. Salvare la configurazione

Una volta salvata la configurazione, l’URL dei metadati SP di Cyberwatch diventa disponibile e offre un link per scaricare il file XML dei metadati dell’applicazione Cyberwatch denominato saml_metadata. Scaricarlo: verrà utilizzato per automatizzare una parte della configurazione in ADFS.

FACOLTATIVO - Configurazione degli attributi in Cyberwatch

Mostra i dettagli di configurazione degli attributi

La configurazione degli attributi è facoltativa e consente di gestire automaticamente l’assegnazione dei ruoli degli utenti, dei progetti, dell’indirizzo e-mail dell’utente, ecc. e di altri attributi specifici di Cyberwatch, come l’accesso a tutti gli asset o l’accesso a Kibana.

Gli elementi seguenti mostrano esempi di configurazione di questi elementi nell’ambito di un utilizzo di tali attributi con SAML ADFS.

Configurazione dei ruoli

Il campo «Attributo dei ruoli» consente di definire un attributo su cui basarsi per assegnare automaticamente i ruoli agli utenti SAML in Cyberwatch.

In base al valore di questo attributo, agli utenti verrà assegnato un ruolo tra Amministratore, Amministratore di sistema, Amministratore della sicurezza o Auditor, a seconda del valore dell’attributo definito nella configurazione di Cyberwatch per ciascuno di questi ruoli.

In questo esempio, vengono utilizzati i gruppi Active Directory degli utenti per definirne i ruoli in Cyberwatch.

  1. Per «Attributo dei ruoli» inserire il valore http://schemas.xmlsoap.org/claims/Group
  2. Per «Amministratore» inserire il valore cbw_admin
  3. Per «Amministratore di sistema» inserire il valore cbw_admin_sys
  4. Per «Amministratore della sicurezza» inserire il valore cbw_admin_secu
  5. Per «Auditor» inserire il valore cbw_audit

Con questa configurazione, a un utente che appartiene a uno dei gruppi LDAP inseriti come valore verrà assegnato il ruolo associato a tale valore.

A un utente LDAP che non appartiene a nessuno dei gruppi specificati verrà assegnato il ruolo Auditor.

A un utente LDAP che appartiene a più di questi gruppi verrà assegnato il ruolo con il maggior numero di privilegi.

Configurazione dei progetti

Il campo «Attributo dei progetti» consente di definire l’attributo su cui basarsi per determinare i progetti Cyberwatch a cui gli utenti SAML avranno accesso.

Nel campo «Attributo dei progetti», inserire il valore http://schemas.xmlsoap.org/claims/Group.

Il campo «Corrispondenza dei progetti (formato YAML)» consente quindi di associare ogni gruppo AD ai progetti Cyberwatch corrispondenti. Ad esempio:

groupe_sso_1:
  - projet1
groupe_sso_2:
  - projet1
  - projet2

A un utente che si connette con SAML verranno assegnati automaticamente i progetti associati ai gruppi AD di cui fa parte.

È necessario che i progetti siano stati creati preventivamente in Cyberwatch e che i loro nomi siano identici a quelli inseriti nella corrispondenza YAML.

Accesso a tutti gli asset / Accesso a Kibana

Il funzionamento per l’«Accesso a tutti gli asset» e per l’«Accesso a Kibana» è identico.

Consiste nel definire un attributo su cui basarsi per concedere automaticamente agli utenti SAML l’accesso a tutti gli asset o l’accesso a Kibana.

Sempre con l’esempio dei gruppi LDAP, è ad esempio possibile basarsi sull’attributo http://schemas.xmlsoap.org/claims/Group.

Si potrebbe quindi avere:

Nome dell’accessoAttributoincluso in
Accesso a tutti gli assethttp://schemas.xmlsoap.org/claims/Groupcbw_all_assets
Accesso a Kibanahttp://schemas.xmlsoap.org/claims/Groupcbw_kibana

Attributi Indirizzo e-mail, Descrizione e Nome completo

Questi tre attributi funzionano allo stesso modo. Consentono di definire un attributo SAML il cui valore verrà utilizzato per compilare rispettivamente l’indirizzo e-mail, la descrizione e il nome completo dell’utente.

Questi elementi possono richiedere configurazioni aggiuntive nelle regole di attestazione lato ADFS.

Configurazione lato ADFS

Creazione di un’attendibilità componente

Dal server ADFS, aprire la console denominata «Gestione AD FS».

Aggiungere un’attendibilità componente seguendo i passaggi riportati di seguito:

  1. Aprire la cartella «AD FS» nel menu di navigazione della console
  2. Cliccare con il pulsante destro su «Attendibilità componente»
  3. Selezionare «Aggiungi attendibilità componente…»: si apre la procedura guidata Aggiunta attendibilità componente
  4. Al passaggio «Benvenuto» della procedura guidata, scegliere l’opzione «Compatibile con attestazioni»
  5. Al passaggio «Seleziona origine dati», selezionare «Importa dati sul componente da un file» e importare il file saml_metadata generato in precedenza da Cyberwatch
  6. Al passaggio «Specifica nome visualizzato», inserire un nome che consenta di identificare facilmente il componente: ad esempio Cyberwatch SAML
  7. Al passaggio «Scegli criteri di controllo di accesso», selezionare «Consenti a tutti» o qualsiasi altra opzione che si desidera configurare
  8. Il passaggio «Pronto per l’aggiunta dell’attendibilità» consente semplicemente di verificare gli elementi configurati, se lo si desidera
  9. Al passaggio «Fine», selezionare l’opzione «Configura criteri di rilascio attestazioni per questa applicazione» e confermare

Creazione delle regole di attestazione

Una volta creata l’attendibilità componente, l’aggiunta di regole di attestazione consentirà di inviare a Cyberwatch le informazioni necessarie per l’autenticazione.

Questo esempio propone di creare due regole sufficienti a rendere funzionante l’autenticazione SAML, secondo la procedura seguente:

  1. Sull’attendibilità componente Cyberwatch SAML appena creata, cliccare con il pulsante destro su «Modifica criteri di rilascio attestazioni…»
  2. Si apre una finestra che consente la creazione di «Regole di trasformazione rilascio»
  3. Cliccare su «Aggiungi regola…»
  4. Al passaggio «Scegli tipo di regola», selezionare «Invia attributi LDAP come attestazioni»
  5. Al passaggio «Configura regola attestazione»:

    • assegnare un nome alla regola di attestazione
    • selezionare l’archivio attributi «Active Directory»
    • nel menu «Mapping degli attributi LDAP ai tipi di attestazione in uscita», selezionare E-Mail-Addresses per l’attributo LDAP e Indirizzo di posta elettronica per il tipo di attestazione in uscita
    • per la successiva gestione delle autorizzazioni in Cyberwatch, selezionare ad esempio un’altra voce Token-Groups - Nomi non qualificati per l’attributo LDAP e Gruppo per il tipo di attestazione in uscita
    • confermare la creazione della regola
  6. Aggiungere una nuova regola, questa volta selezionando Trasforma un'attestazione in ingresso come modello della regola. Nel passaggio di configurazione della regola:

    • assegnare un nome alla regola di attestazione
    • selezionare Indirizzo di posta elettronica per il campo «Tipo di attestazione in ingresso»
    • lasciare Non specificato per il «Formato ID nome in ingresso»
    • selezionare ID nome per il campo «Tipo di attestazione in uscita»
    • selezionare Indirizzo di posta elettronica per il campo «Formato ID nome in uscita»
    • selezionare l’opzione Pass-through di tutti i valori delle attestazioni
    • confermare la regola

A questo punto la configurazione lato ADFS dovrebbe essere valida.

Verifica del funzionamento e troubleshooting

Aprire una nuova finestra di navigazione privata e accedere alla pagina di autenticazione di Cyberwatch.

Dovrebbe essere disponibile un nuovo pulsante blu Accesso ADFS (in base al valore inserito al passaggio 1 della configurazione in Cyberwatch).

Cliccare su questo pulsante: se le configurazioni lato ADFS e Cyberwatch sono valide, il browser reindirizza alla pagina di autenticazione ADFS.

Inserire le credenziali dell’account LDAP per autenticarsi al servizio SAML ADFS. Il browser reindirizza e autentica l’utente nell’applicazione Cyberwatch.

Verificare di non avere già un account locale/LDAP creato in Cyberwatch che utilizzi lo stesso indirizzo e-mail utilizzato per l’autenticazione SAML, altrimenti si otterrà un errore durante il tentativo di accesso.

Supporto al troubleshooting

Potrebbero essere necessari alcuni passaggi di troubleshooting, eseguibili tramite la visualizzazione delle richieste SAML.

La visualizzazione di queste richieste può generalmente essere effettuata tramite un’estensione del browser, come ad esempio SAML-tracer.

Per qualsiasi supporto tecnico alla configurazione, è possibile contattare l’indirizzo e-mail support@cyberwatch.com.