Esempio di configurazione SAML con Okta
Questa pagina descrive i passaggi per attivare l’autenticazione SAML in Cyberwatch utilizzando Okta come provider di identità.
Presenta una configurazione minima per il funzionamento del servizio SAML.
Prerequisiti
La procedura presuppone l’accesso alla console di amministrazione Okta con diritti sufficienti per la creazione di un’applicazione SAML, nonché per la gestione dei ruoli e dei gruppi di utenti nel caso di una configurazione avanzata.
Creazione dell’applicazione SAML in Okta
Nella console di amministrazione Okta, accedere a Applications > Applications. Quindi:
- Cliccare su Create App Integration
- Selezionare SAML 2.0
- Cliccare su Next
- Specificare le informazioni generali dell’applicazione, quindi cliccare su Next
- Specificare le seguenti informazioni di configurazione SAML:
- Nome dell’applicazione: inserire Cyberwatch
- Single sign-on URL: URL dell’ACS in Cyberwatch (lasciare selezionata la casella «Use this for Recipient URL and Destination URL»)
- Audience URI (SP Entity ID): Entity ID in Cyberwatch
- Response: selezionare Signed
- Attribute Statements:
- firstName / Basic / user.firstName
- lastName / Basic / user.lastName
- email / Basic / user.email
Per ulteriori informazioni sulla creazione dell’applicazione, consultare la documentazione di Okta https://help.okta.com/oie/en-us/content/topics/apps/apps_app_integration_wizard_saml.htm
Configurazione del Service Provider e del provider di identità in Cyberwatch
Iniziare configurando la parte SAML in Cyberwatch, dal menu Amministrazione > Provider di identità.
- Nel campo «Formato del nome identificativo» inserire
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress - Nel campo «Testo del pulsante di accesso», inserire il valore desiderato, ad esempio «Accesso SAML Okta». Questo valore verrà utilizzato come etichetta del pulsante di accesso SAML nella pagina di autenticazione di Cyberwatch
- Nel campo «SP Entity ID», assegnare un nome all’identificatore dell’attendibilità componente dell’IDP, ad esempio «ID di Cyberwatch»
- Per «URL dei metadati dell’IDP», inserire il valore «Metadata URL» della configurazione SAML di Okta
- Applicare per recuperare automaticamente il certificato dell’IDP
- Nel campo «IDP Entity ID», inserire il valore «Issuer» della configurazione SAML di Okta
- Nel campo «URL di destinazione SSO IDP», inserire il valore «Sign On URL» della configurazione SAML di Okta
- Selezionare «Richiedi il Single Logout»
- Nel campo «URL di destinazione Single Logout IDP», inserire il valore «Sign Out URL» della configurazione SAML di Okta
- Salvare
Facoltativo - Configurazione avanzata
Mostra i dettagli della configurazione avanzata
Per configurare ruoli, progetti e altri attributi in Cyberwatch:
- Definire i gruppi in Okta > Directory > Groups > Add Group
Aggiungere gli utenti al gruppo.
Nota: questi gruppi Okta devono quindi essere associati a progetti esistenti in Cyberwatch tramite il campo «Corrispondenza dei progetti (formato YAML)» affinché il mapping sia funzionante:
groupe_okta_1:
- Projet 1
- Projet 2
groupe_okta_2:
- Projet 2
I progetti indicati nella corrispondenza devono esistere preventivamente in Cyberwatch e avere esattamente lo stesso nome.
- Impostare i ruoli in
Okta > Directory > Profile Editor > Cyberwatch User > Add Attribute:DisplayName: Role- Selezionare «Attribute Required»
- Attribute Type: Group
- Specificare gli Attribute Members
Assegnare i gruppi di utenti nell’applicazione SAML:
- Okta > Applications > nome dell’app SAML
- Scheda Assignments > Assign > Assign to Groups
Aggiungere le attestazioni di ruolo e di gruppo nell’applicazione:
- Okta > Applications > nome dell’app SAML > scheda General > SAML Settings > Edit
- Configure SAML > Attribute Statements:
- Description / Basic / user.title
- Role / Basic /
appuser.role
- Group Attribute Statements:
memberOf/ Unspecified / Matches regex .*
- Cliccare su Next > Finish
Per ulteriori informazioni sulla creazione dei ruoli e dei gruppi, consultare la documentazione di Okta:
Ruoli: https://help.okta.com/oie/en-us/content/topics/apps/define-attribute-statements.htm
Gruppi: https://help.okta.com/oie/en-us/content/topics/apps/define-group-attribute-statements.htm
Effettuare le configurazioni necessarie in Cyberwatch a livello del provider di identità. L’accesso dovrebbe avvenire correttamente, recuperando gli attributi configurati in Cyberwatch.
Verifica del funzionamento
Accedere alla pagina di autenticazione di Cyberwatch: dovrebbe essere visualizzato un pulsante «Accesso SAML Okta».
Cliccandovi, se le configurazioni sono valide, il browser reindirizza alla pagina di autenticazione di Okta.
Autenticarsi con le proprie credenziali: il browser reindirizza e autentica l’utente su Cyberwatch.
Verificare che in Cyberwatch non esista un account locale/LDAP che utilizzi lo stesso indirizzo e-mail, per evitare un errore durante l’accesso.
Troubleshooting
Per qualsiasi supporto tecnico, è possibile contattare il supporto Cyberwatch.