Esempio di configurazione SAML con Microsoft Entra ID
Questa pagina descrive i passaggi per attivare l’autenticazione SAML in Cyberwatch utilizzando Microsoft Entra ID come provider di identità.
Presenta una configurazione minima per il funzionamento del servizio SAML.
Prerequisiti
La procedura presuppone la disponibilità degli elementi seguenti:
- Un account Azure con una sottoscrizione attiva
- Un accesso Amministratore a Microsoft Entra ID e a Cyberwatch
Creazione dell’applicazione SAML in Entra ID
- Accedere al portale Azure:
https://portal.azure.com - Passare a Microsoft Entra ID > Enterprise applications
- Cliccare su «New application», cercare «Microsoft Entra SAML Toolkit»
- Assegnare un nome (ad esempio:
Cyberwatch-SAML Toolkit), cliccare su «Create» - Avviare la configurazione SSO cliccando su «Get started» in «Set up single sign on», selezionare SAML
Configurazione del Service Provider e del provider di identità in Entra ID e Cyberwatch
In Entra ID, configurare il Service Provider in «Basic SAML Configuration»:
- Identifier (Entity ID): ID di Cyberwatch
- Reply URL (ACS): URL dell’ACS di Cyberwatch
- Sign on URL: URL di accesso a Cyberwatch
- Logout URL (facoltativo): URL di Single Logout
- Salvare la configurazione
In Cyberwatch, specificare le informazioni generali, del Service Provider e del provider di identità:
- Formato del nome identificativo:
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress - Testo del pulsante di accesso: «Accesso SAML Entra ID»
- SP Entity ID: ID di Cyberwatch
- URL dei metadati dell’IDP: copiare «App Federation Metadata URL» da Entra ID
- Applicare per recuperare il certificato dell’IDP
- IDP Entity ID: copiare «Microsoft Entra Identifier» da Entra ID
- URL di destinazione SSO IDP: copiare «Login URL» da Entra ID
- Salvare. Verrà generato il certificato di Cyberwatch
Caricare il certificato generato da Cyberwatch nell’applicazione SAML Toolkit in Entra ID:
- Microsoft Entra ID > Enterprise applications > cliccare sul nome dell’app SAML Toolkit
- Single sign-on > SAML Certificates > Verification certificates > Edit
- Selezionare «Require verification certificates» e caricare il certificato
Per ulteriori informazioni sulla creazione dell’applicazione, consultare la documentazione di SAML Toolkit https://learn.microsoft.com/fr-fr/entra/identity/saas-apps/saml-toolkit-tutorial
Facoltativo - Configurazione avanzata
Mostra i dettagli della configurazione avanzata
Per eseguire alcune azioni è necessario disporre di una licenza a pagamento di Entra ID
Per configurare ruoli, progetti e altri attributi in Cyberwatch:
- Definire i ruoli in Entra ID > App registrations > nome1 dell’app SAML Toolkit > App roles > Create app role
- Definire i gruppi in Entra ID > Groups > New group
Nota: questi gruppi Entra ID devono quindi essere associati a progetti esistenti in Cyberwatch tramite il campo «Corrispondenza dei progetti (formato YAML)» affinché il mapping sia funzionante.
Associare i gruppi e i ruoli:
- Entra ID > Enterprise applications > nome dell’applicazione
- Users and groups > selezionare il gruppo > Edit assignment
- Selezionare il ruolo > Assign
Ecco un esempio che collega un ruolo di amministratore a Cyberwatch e utilizza l’assegnazione automatica dei progetti:
- Gli attributi in Cyberwatch sono impostati come segue:

- Gli attributi delle attestazioni utilizzati in Entra ID sono:

- L’attributo del ruolo sarà il relativo valore in Entra ID:

Con una configurazione di questo tipo, gli utenti con il ruolo admin saranno amministratori in Cyberwatch e a tutti gli utenti membri di gruppi Entra ID verranno assegnati i progetti Cyberwatch corrispondenti.
Facoltativo: configurazione delle attestazioni
Aggiunta delle attestazioni di ruolo e di gruppo
- Entra ID > Enterprise applications > nome dell’app SAML Toolkit > Single sign-on > Edit
Per l’attestazione di ruolo:
- Cliccare su
Add new claim - Nel campo Name, inserire
role - In
Namespace, inserirehttp://schemas.microsoft.com/ws/2008/06/identity/claims - Per Source Attribute, selezionare
user.assignedroles - Cliccare su Save
Per l’attestazione di gruppo:
- Cliccare su
Add a group claim - Selezionare
Groups assigned to the application - Per Source Attribute, scegliere
Cloud-only group display names - Cliccare su Save
Per l’attestazione relativa alla descrizione:
- Cliccare su
Add new claim - In Name, inserire description
- Per
Source Attribute, scegliere ad esempiouser.jobtitle - Cliccare su Save
Nota: l’attestazione relativa all’indirizzo e-mail dovrebbe essere già configurata nell’applicazione SAML Toolkit. Effettuare le configurazioni necessarie in Cyberwatch a livello del provider di identità. L’accesso dovrebbe avvenire correttamente, recuperando gli attributi configurati in Cyberwatch.
Per ulteriori informazioni sulla creazione dei ruoli e dei gruppi, consultare la documentazione di Entra:
Verifica del funzionamento
Aprire una finestra di navigazione privata e accedere alla pagina di autenticazione di Cyberwatch. Dovrebbe essere visualizzato un pulsante «Accesso SAML Entra».
Cliccandovi, se le configurazioni sono valide, il browser reindirizza alla pagina di autenticazione di Entra ID.
Autenticarsi con le proprie credenziali: il browser reindirizza e autentica l’utente su Cyberwatch.
Verificare che in Cyberwatch non esista un account locale/LDAP che utilizzi lo stesso indirizzo e-mail, per evitare un errore durante l’accesso.
Troubleshooting
Per qualsiasi supporto tecnico, è possibile contattare il supporto Cyberwatch.