Esempio di configurazione SAML con il componente Active Directory Federation Services (ADFS)
Questa pagina della documentazione descrive i passaggi di configurazione che consentono di attivare l’autenticazione SAML in Cyberwatch tramite un provider di identità Microsoft ADFS.
Si tratta di un esempio semplificato, che consente di implementare una configurazione minima per il funzionamento del servizio SAML.
Prerequisiti
La procedura di esempio presuppone i prerequisiti seguenti:
- un server Windows 2019 funzionante
- un’istanza Active Directory in cui sia definito l’attributo «email» degli utenti
- un certificato SSL per la configurazione lato ADFS
- ADFS installato sul server Windows
Questi prerequisiti possono ovviamente essere adattati al proprio ambiente: la procedura funzionerà ad esempio in modo analogo con un server Windows 2016 anziché con un server Windows 2019.
Recupero del certificato dell’IDP
Innanzitutto, recuperare il certificato dell’IDP, che verrà inserito in Cyberwatch al passaggio 5.
A tal fine, scaricare il file XML dei metadati dell’IDP dall’URL: https://[URL_IDP]/federationmetadata/2007-06/federationmetadata.xml
Il file ottenuto deve contenere due certificati inclusi in campi <X509Certificate>. Estrarre il primo certificato contenuto nella sezione <ds:Signature xmlns:ds="http://www.w3.org/2000/09/xmldsig#"> del file XML.
Conservare questo certificato, che verrà utilizzato nel passaggio successivo per la configurazione SAML in Cyberwatch.
Configurazione SAML lato Cyberwatch
Iniziare configurando la parte SAML in Cyberwatch, dal menu Amministrazione > Provider di identità.
- Nel campo «Formato del nome identificativo» inserire
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress - Nel campo «Testo del pulsante di accesso», inserire il valore desiderato, ad esempio
Accesso ADFS. Questo valore verrà utilizzato come etichetta del pulsante di accesso SAML nella pagina di autenticazione di Cyberwatch - Nel campo «SP Entity ID», assegnare un nome all’identificatore dell’attendibilità componente dell’IDP, ad esempio
CYBERWATCH - FACOLTATIVO È possibile compilare il campo «IDP Entity ID» con il valore del campo
entityIDpresente nei metadati dell’IDP, generalmente nel formatohttp://[URL_IDP]/adfs/services/trust - Nel campo «URL di destinazione SSO IDP», inserire l’URL di autenticazione SSO di ADFS. Tale URL deve avere il formato
https://[URL_IDP]/adfs/ls - Per il «Certificato IDP», copiare il certificato esportato nel passaggio precedente
- Salvare la configurazione
Una volta salvata la configurazione, l’URL dei metadati SP di Cyberwatch diventa disponibile e offre un link per scaricare il file XML dei metadati dell’applicazione Cyberwatch denominato saml_metadata. Scaricarlo: verrà utilizzato per automatizzare una parte della configurazione in ADFS.
FACOLTATIVO - Configurazione degli attributi in Cyberwatch
Mostra i dettagli di configurazione degli attributi
La configurazione degli attributi è facoltativa e consente di gestire automaticamente l’assegnazione dei ruoli degli utenti, dei progetti, dell’indirizzo e-mail dell’utente, ecc. e di altri attributi specifici di Cyberwatch, come l’accesso a tutti gli asset o l’accesso a Kibana.
Gli elementi seguenti mostrano esempi di configurazione di questi elementi nell’ambito di un utilizzo di tali attributi con SAML ADFS.
Configurazione dei ruoli
Il campo «Attributo dei ruoli» consente di definire un attributo su cui basarsi per assegnare automaticamente i ruoli agli utenti SAML in Cyberwatch.
In base al valore di questo attributo, agli utenti verrà assegnato un ruolo tra Amministratore, Amministratore di sistema, Amministratore della sicurezza o Auditor, a seconda del valore dell’attributo definito nella configurazione di Cyberwatch per ciascuno di questi ruoli.
In questo esempio, vengono utilizzati i gruppi Active Directory degli utenti per definirne i ruoli in Cyberwatch.
- Per «Attributo dei ruoli» inserire il valore
http://schemas.xmlsoap.org/claims/Group - Per «Amministratore» inserire il valore
cbw_admin - Per «Amministratore di sistema» inserire il valore
cbw_admin_sys - Per «Amministratore della sicurezza» inserire il valore
cbw_admin_secu - Per «Auditor» inserire il valore
cbw_audit
Con questa configurazione, a un utente che appartiene a uno dei gruppi LDAP inseriti come valore verrà assegnato il ruolo associato a tale valore.
A un utente LDAP che non appartiene a nessuno dei gruppi specificati verrà assegnato il ruolo Auditor.
A un utente LDAP che appartiene a più di questi gruppi verrà assegnato il ruolo con il maggior numero di privilegi.
Configurazione dei progetti
Il campo «Attributo dei progetti» consente di definire l’attributo su cui basarsi per determinare i progetti Cyberwatch a cui gli utenti SAML avranno accesso.
Nel campo «Attributo dei progetti», inserire il valore http://schemas.xmlsoap.org/claims/Group.
Il campo «Corrispondenza dei progetti (formato YAML)» consente quindi di associare ogni gruppo AD ai progetti Cyberwatch corrispondenti. Ad esempio:
groupe_sso_1:
- projet1
groupe_sso_2:
- projet1
- projet2
A un utente che si connette con SAML verranno assegnati automaticamente i progetti associati ai gruppi AD di cui fa parte.
È necessario che i progetti siano stati creati preventivamente in Cyberwatch e che i loro nomi siano identici a quelli inseriti nella corrispondenza YAML.
Accesso a tutti gli asset / Accesso a Kibana
Il funzionamento per l’«Accesso a tutti gli asset» e per l’«Accesso a Kibana» è identico.
Consiste nel definire un attributo su cui basarsi per concedere automaticamente agli utenti SAML l’accesso a tutti gli asset o l’accesso a Kibana.
Sempre con l’esempio dei gruppi LDAP, è ad esempio possibile basarsi sull’attributo http://schemas.xmlsoap.org/claims/Group.
Si potrebbe quindi avere:
| Nome dell’accesso | Attributo | incluso in |
| Accesso a tutti gli asset | http://schemas.xmlsoap.org/claims/Group | cbw_all_assets |
| Accesso a Kibana | http://schemas.xmlsoap.org/claims/Group | cbw_kibana |
Attributi Indirizzo e-mail, Descrizione e Nome completo
Questi tre attributi funzionano allo stesso modo. Consentono di definire un attributo SAML il cui valore verrà utilizzato per compilare rispettivamente l’indirizzo e-mail, la descrizione e il nome completo dell’utente.
Questi elementi possono richiedere configurazioni aggiuntive nelle regole di attestazione lato ADFS.
Configurazione lato ADFS
Creazione di un’attendibilità componente
Dal server ADFS, aprire la console denominata «Gestione AD FS».
Aggiungere un’attendibilità componente seguendo i passaggi riportati di seguito:
- Aprire la cartella «AD FS» nel menu di navigazione della console
- Cliccare con il pulsante destro su «Attendibilità componente»
- Selezionare «Aggiungi attendibilità componente…»: si apre la procedura guidata Aggiunta attendibilità componente
- Al passaggio «Benvenuto» della procedura guidata, scegliere l’opzione «Compatibile con attestazioni»
- Al passaggio «Seleziona origine dati», selezionare «Importa dati sul componente da un file» e importare il file
saml_metadatagenerato in precedenza da Cyberwatch - Al passaggio «Specifica nome visualizzato», inserire un nome che consenta di identificare facilmente il componente: ad esempio
Cyberwatch SAML - Al passaggio «Scegli criteri di controllo di accesso», selezionare «Consenti a tutti» o qualsiasi altra opzione che si desidera configurare
- Il passaggio «Pronto per l’aggiunta dell’attendibilità» consente semplicemente di verificare gli elementi configurati, se lo si desidera
- Al passaggio «Fine», selezionare l’opzione «Configura criteri di rilascio attestazioni per questa applicazione» e confermare
Creazione delle regole di attestazione
Una volta creata l’attendibilità componente, l’aggiunta di regole di attestazione consentirà di inviare a Cyberwatch le informazioni necessarie per l’autenticazione.
Questo esempio propone di creare due regole sufficienti a rendere funzionante l’autenticazione SAML, secondo la procedura seguente:
- Sull’attendibilità componente
Cyberwatch SAMLappena creata, cliccare con il pulsante destro su «Modifica criteri di rilascio attestazioni…» - Si apre una finestra che consente la creazione di «Regole di trasformazione rilascio»
- Cliccare su «Aggiungi regola…»
- Al passaggio «Scegli tipo di regola», selezionare «Invia attributi LDAP come attestazioni»
Al passaggio «Configura regola attestazione»:
- assegnare un nome alla regola di attestazione
- selezionare l’archivio attributi «Active Directory»
- nel menu «Mapping degli attributi LDAP ai tipi di attestazione in uscita», selezionare
E-Mail-Addressesper l’attributo LDAP eIndirizzo di posta elettronicaper il tipo di attestazione in uscita - per la successiva gestione delle autorizzazioni in Cyberwatch, selezionare ad esempio un’altra voce
Token-Groups - Nomi non qualificatiper l’attributo LDAP eGruppoper il tipo di attestazione in uscita - confermare la creazione della regola
Aggiungere una nuova regola, questa volta selezionando
Trasforma un'attestazione in ingressocome modello della regola. Nel passaggio di configurazione della regola:- assegnare un nome alla regola di attestazione
- selezionare
Indirizzo di posta elettronicaper il campo «Tipo di attestazione in ingresso» - lasciare
Non specificatoper il «Formato ID nome in ingresso» - selezionare
ID nomeper il campo «Tipo di attestazione in uscita» - selezionare
Indirizzo di posta elettronicaper il campo «Formato ID nome in uscita» - selezionare l’opzione
Pass-through di tutti i valori delle attestazioni - confermare la regola
A questo punto la configurazione lato ADFS dovrebbe essere valida.
Verifica del funzionamento e troubleshooting
Aprire una nuova finestra di navigazione privata e accedere alla pagina di autenticazione di Cyberwatch.
Dovrebbe essere disponibile un nuovo pulsante blu Accesso ADFS (in base al valore inserito al passaggio 1 della configurazione in Cyberwatch).
Cliccare su questo pulsante: se le configurazioni lato ADFS e Cyberwatch sono valide, il browser reindirizza alla pagina di autenticazione ADFS.
Inserire le credenziali dell’account LDAP per autenticarsi al servizio SAML ADFS. Il browser reindirizza e autentica l’utente nell’applicazione Cyberwatch.
Verificare di non avere già un account locale/LDAP creato in Cyberwatch che utilizzi lo stesso indirizzo e-mail utilizzato per l’autenticazione SAML, altrimenti si otterrà un errore durante il tentativo di accesso.
Supporto al troubleshooting
Potrebbero essere necessari alcuni passaggi di troubleshooting, eseguibili tramite la visualizzazione delle richieste SAML.
La visualizzazione di queste richieste può generalmente essere effettuata tramite un’estensione del browser, come ad esempio SAML-tracer.
Per qualsiasi supporto tecnico alla configurazione, è possibile contattare l’indirizzo e-mail support@cyberwatch.com.