Configurare il SAML Service Provider
Accedere a Amministrazione > Provider di identità.
Configurazione del provider di identità
Nel provider di identità è necessario configurare i campi seguenti:
- ACS URL: URL di reindirizzamento verso l’applicazione Cyberwatch
- Entity ID: nome del service provider
- URL di destinazione SSO IDP: URL SSO del provider di identità
- URL di destinazione SLO IDP (facoltativo): URL Single Logout del provider di identità; per impostazione predefinita, Cyberwatch utilizzerà l’URL di destinazione SSO IDP
- Single Logout URL: URL a cui il provider di identità deve inviare la richiesta di disconnessione
- Formato del nome identificativo: formato del nome utilizzato dall’IDP per l’identificazione
- Certificato IDP: certificato del provider di identità
Configurazione delle impostazioni di Cyberwatch
- Label: nome del provider di identità
- Richiedi il Single Logout: richiede al provider di identità di disconnettere gli utenti dalla relativa sessione SAML
- Sincronizza i nomi: configura i nomi e i cognomi degli utenti con le informazioni provenienti dal provider di identità
Configurazione degli attributi
È innanzitutto necessario indicare a Cyberwatch dove cercare gli attributi. A tal fine, occorre assicurarsi che il server IDP invii un AttributeStatement specifico con la risposta SAML. Ecco un esempio:
<saml:AttributeStatement>
<saml:Attribute Name="Roles">
<saml:AttributeValue xsi:type="xs:string">Security Group</saml:AttributeValue>
<saml:AttributeValue xsi:type="xs:string">Developers</saml:AttributeValue>
<saml:AttributeValue xsi:type="xs:string">Administrator</saml:AttributeValue>
</saml:Attribute>
<saml:Attribute Name="Groups">
<saml:AttributeValue xsi:type="xs:string">Preproduction</saml:AttributeValue>
<saml:AttributeValue xsi:type="xs:string">Production</saml:AttributeValue>
</saml:Attribute>
</saml:AttributeStatement>
- Attributo dei ruoli: nome dell’attributo in cui Cyberwatch cercherà i ruoli dell’utente (‘Roles’ nell’esempio precedente)
- Amministratore, Amministratore di sistema, Amministratore della sicurezza e Auditor: valori dell’attributo corrispondenti ai ruoli Cyberwatch
- Attributo dei progetti: nome dell’attributo in cui Cyberwatch cercherà i gruppi del provider di identità a cui appartiene l’utente (‘Groups’ nell’esempio precedente). Questi gruppi vengono quindi utilizzati per determinare i progetti accessibili all’utente
Corrispondenza dei progetti (formato YAML): associazione tra i gruppi del provider di identità e i progetti Cyberwatch. Ogni chiave corrisponde a un gruppo inviato dall’IDP e l’elenco associato ai progetti Cyberwatch da assegnare all’utente. Ad esempio, per la risposta SAML precedente:
Preproduction: - Projet1 Production: - Projet2 - Projet3A un utente membro dei gruppi
PreproductioneProductionverranno quindi assegnati tutti e tre i progetti.- Accesso a tutti gli asset: attributo consultato per determinare se l’utente può accedere o meno a tutti gli asset. In assenza di un attributo configurato, la configurazione dell’accesso a tutti gli asset è manuale. In caso contrario, l’accesso a tutti gli asset verrà concesso se e solo se il valore dell’attributo, o uno dei suoi valori se è multiplo, corrisponde a uno dei valori specificati nella configurazione. È possibile accettare più valori separandoli con un punto e virgola. Ad esempio, per la risposta SAML precedente, si potrebbe avere
Rolescome attributo eSecurity Group;Developerscome valori - Attributo nome (facoltativo) e Attributo cognome (facoltativo): nomi degli attributi che Cyberwatch utilizzerà per configurare i nomi degli utenti
Debug della configurazione del SAML Service Provider
Per visualizzare i log degli errori riscontrati da Cyberwatch:
- Utilizzare la procedura per consultare i log di Cyberwatch
Filtrare i log per mantenere solo gli errori relativi al SAML Service Provider:
sudo cyberwatch logs web 2>&1 | grep ERROR | grep SAML
Esempio di configurazione
Cyberwatch fornisce inoltre una procedura di esempio per configurare l’autenticazione SAML con ADFS.