Configurare il SAML Service Provider

Accedere a Amministrazione > Provider di identità.

Configurazione del provider di identità

Nel provider di identità è necessario configurare i campi seguenti:

  • ACS URL: URL di reindirizzamento verso l’applicazione Cyberwatch
  • Entity ID: nome del service provider
  • URL di destinazione SSO IDP: URL SSO del provider di identità
  • URL di destinazione SLO IDP (facoltativo): URL Single Logout del provider di identità; per impostazione predefinita, Cyberwatch utilizzerà l’URL di destinazione SSO IDP
  • Single Logout URL: URL a cui il provider di identità deve inviare la richiesta di disconnessione
  • Formato del nome identificativo: formato del nome utilizzato dall’IDP per l’identificazione
  • Certificato IDP: certificato del provider di identità

Configurazione delle impostazioni di Cyberwatch

  • Label: nome del provider di identità
  • Richiedi il Single Logout: richiede al provider di identità di disconnettere gli utenti dalla relativa sessione SAML
  • Sincronizza i nomi: configura i nomi e i cognomi degli utenti con le informazioni provenienti dal provider di identità

Configurazione degli attributi

È innanzitutto necessario indicare a Cyberwatch dove cercare gli attributi. A tal fine, occorre assicurarsi che il server IDP invii un AttributeStatement specifico con la risposta SAML. Ecco un esempio:

<saml:AttributeStatement>
    <saml:Attribute Name="Roles">
        <saml:AttributeValue xsi:type="xs:string">Security Group</saml:AttributeValue>
        <saml:AttributeValue xsi:type="xs:string">Developers</saml:AttributeValue>
        <saml:AttributeValue xsi:type="xs:string">Administrator</saml:AttributeValue>
    </saml:Attribute>
        <saml:Attribute Name="Groups">
        <saml:AttributeValue xsi:type="xs:string">Preproduction</saml:AttributeValue>
        <saml:AttributeValue xsi:type="xs:string">Production</saml:AttributeValue>
    </saml:Attribute>
</saml:AttributeStatement>
  • Attributo dei ruoli: nome dell’attributo in cui Cyberwatch cercherà i ruoli dell’utente (‘Roles’ nell’esempio precedente)
  • Amministratore, Amministratore di sistema, Amministratore della sicurezza e Auditor: valori dell’attributo corrispondenti ai ruoli Cyberwatch
  • Attributo dei progetti: nome dell’attributo in cui Cyberwatch cercherà i gruppi del provider di identità a cui appartiene l’utente (‘Groups’ nell’esempio precedente). Questi gruppi vengono quindi utilizzati per determinare i progetti accessibili all’utente
  • Corrispondenza dei progetti (formato YAML): associazione tra i gruppi del provider di identità e i progetti Cyberwatch. Ogni chiave corrisponde a un gruppo inviato dall’IDP e l’elenco associato ai progetti Cyberwatch da assegnare all’utente. Ad esempio, per la risposta SAML precedente:

    Preproduction:
      - Projet1
    Production:
      - Projet2
      - Projet3
    

    A un utente membro dei gruppi Preproduction e Production verranno quindi assegnati tutti e tre i progetti.

  • Accesso a tutti gli asset: attributo consultato per determinare se l’utente può accedere o meno a tutti gli asset. In assenza di un attributo configurato, la configurazione dell’accesso a tutti gli asset è manuale. In caso contrario, l’accesso a tutti gli asset verrà concesso se e solo se il valore dell’attributo, o uno dei suoi valori se è multiplo, corrisponde a uno dei valori specificati nella configurazione. È possibile accettare più valori separandoli con un punto e virgola. Ad esempio, per la risposta SAML precedente, si potrebbe avere Roles come attributo e Security Group;Developers come valori
  • Attributo nome (facoltativo) e Attributo cognome (facoltativo): nomi degli attributi che Cyberwatch utilizzerà per configurare i nomi degli utenti

Debug della configurazione del SAML Service Provider

Per visualizzare i log degli errori riscontrati da Cyberwatch:

  1. Utilizzare la procedura per consultare i log di Cyberwatch
  2. Filtrare i log per mantenere solo gli errori relativi al SAML Service Provider:

    sudo cyberwatch logs web 2>&1 | grep ERROR | grep SAML
    

Esempio di configurazione

Cyberwatch fornisce inoltre una procedura di esempio per configurare l’autenticazione SAML con ADFS.