Esempio di configurazione SAML con Okta

Questa pagina descrive i passaggi per attivare l’autenticazione SAML in Cyberwatch utilizzando Okta come provider di identità.

Presenta una configurazione minima per il funzionamento del servizio SAML.

Prerequisiti

La procedura presuppone l’accesso alla console di amministrazione Okta con diritti sufficienti per la creazione di un’applicazione SAML, nonché per la gestione dei ruoli e dei gruppi di utenti nel caso di una configurazione avanzata.

Creazione dell’applicazione SAML in Okta

Nella console di amministrazione Okta, accedere a Applications > Applications. Quindi:

  • Cliccare su Create App Integration
  • Selezionare SAML 2.0
  • Cliccare su Next
  • Specificare le informazioni generali dell’applicazione, quindi cliccare su Next
  • Specificare le seguenti informazioni di configurazione SAML:
    • Nome dell’applicazione: inserire Cyberwatch
    • Single sign-on URL: URL dell’ACS in Cyberwatch (lasciare selezionata la casella «Use this for Recipient URL and Destination URL»)
    • Audience URI (SP Entity ID): Entity ID in Cyberwatch
    • Response: selezionare Signed
    • Attribute Statements:
      • firstName / Basic / user.firstName
      • lastName / Basic / user.lastName
      • email / Basic / user.email

Per ulteriori informazioni sulla creazione dell’applicazione, consultare la documentazione di Okta https://help.okta.com/oie/en-us/content/topics/apps/apps_app_integration_wizard_saml.htm

Configurazione del Service Provider e del provider di identità in Cyberwatch

Iniziare configurando la parte SAML in Cyberwatch, dal menu Amministrazione > Provider di identità.

  1. Nel campo «Formato del nome identificativo» inserire urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
  2. Nel campo «Testo del pulsante di accesso», inserire il valore desiderato, ad esempio «Accesso SAML Okta». Questo valore verrà utilizzato come etichetta del pulsante di accesso SAML nella pagina di autenticazione di Cyberwatch
  3. Nel campo «SP Entity ID», assegnare un nome all’identificatore dell’attendibilità componente dell’IDP, ad esempio «ID di Cyberwatch»
  4. Per «URL dei metadati dell’IDP», inserire il valore «Metadata URL» della configurazione SAML di Okta
  5. Applicare per recuperare automaticamente il certificato dell’IDP
  6. Nel campo «IDP Entity ID», inserire il valore «Issuer» della configurazione SAML di Okta
  7. Nel campo «URL di destinazione SSO IDP», inserire il valore «Sign On URL» della configurazione SAML di Okta
  8. Selezionare «Richiedi il Single Logout»
  9. Nel campo «URL di destinazione Single Logout IDP», inserire il valore «Sign Out URL» della configurazione SAML di Okta
  10. Salvare

Facoltativo - Configurazione avanzata

Mostra i dettagli della configurazione avanzata

Per configurare ruoli, progetti e altri attributi in Cyberwatch:

  1. Definire i gruppi in Okta > Directory > Groups > Add Group

Aggiungere gli utenti al gruppo.

Nota: questi gruppi Okta devono quindi essere associati a progetti esistenti in Cyberwatch tramite il campo «Corrispondenza dei progetti (formato YAML)» affinché il mapping sia funzionante:

groupe_okta_1:
  - Projet 1
  - Projet 2
groupe_okta_2:
  - Projet 2

I progetti indicati nella corrispondenza devono esistere preventivamente in Cyberwatch e avere esattamente lo stesso nome.

  1. Impostare i ruoli in Okta > Directory > Profile Editor > Cyberwatch User > Add Attribute:
    • DisplayName: Role
    • Selezionare «Attribute Required»
    • Attribute Type: Group
    • Specificare gli Attribute Members

Assegnare i gruppi di utenti nell’applicazione SAML:

  • Okta > Applications > nome dell’app SAML
  • Scheda Assignments > Assign > Assign to Groups

Aggiungere le attestazioni di ruolo e di gruppo nell’applicazione:

  • Okta > Applications > nome dell’app SAML > scheda General > SAML Settings > Edit
  • Configure SAML > Attribute Statements:
    • Description / Basic / user.title
    • Role / Basic / appuser.role
  • Group Attribute Statements:
    • memberOf / Unspecified / Matches regex .*
  • Cliccare su Next > Finish

Per ulteriori informazioni sulla creazione dei ruoli e dei gruppi, consultare la documentazione di Okta:

Effettuare le configurazioni necessarie in Cyberwatch a livello del provider di identità. L’accesso dovrebbe avvenire correttamente, recuperando gli attributi configurati in Cyberwatch.

Verifica del funzionamento

Accedere alla pagina di autenticazione di Cyberwatch: dovrebbe essere visualizzato un pulsante «Accesso SAML Okta».

Cliccandovi, se le configurazioni sono valide, il browser reindirizza alla pagina di autenticazione di Okta.

Autenticarsi con le proprie credenziali: il browser reindirizza e autentica l’utente su Cyberwatch.

Verificare che in Cyberwatch non esista un account locale/LDAP che utilizzi lo stesso indirizzo e-mail, per evitare un errore durante l’accesso.

Troubleshooting

Per qualsiasi supporto tecnico, è possibile contattare il supporto Cyberwatch.