Come aggiungere un'app JWT
miniOrange supporta il Single Sign-On per l'accesso sicuro di utenti e amministratori. miniOrange supporta diversi protocolli per le tue applicazioni, come SAML, WS-FED, OAuth, OIDC, JWT, RADIUS, ecc. Utilizzando il Single Sign-On, gli utenti possono utilizzare un unico set di credenziali per accedere a più applicazioni. Questo migliora la sicurezza, riducendo le possibilità di attacchi di phishing e migliorando l'accesso alle tue applicazioni.
miniOrange fornisce il Single Sign-On per applicazioni mobili e applicazioni basate su framework Javascript tramite JSON Web Token [ovvero, app JWT]. Questa soluzione consente di configurare il Single Sign-On (SSO) nelle applicazioni che non supportano lo standard SAML 2.0. È possibile consentire agli utenti di accedere tramite Single Sign-On alla propria applicazione verificando la loro identità con il provider di identità conforme a SAML 2.0 esistente. Questo avviene tramite JSON Web Token (JWT), che possono essere facilmente integrati con le applicazioni sviluppate in qualsiasi framework o linguaggio. È possibile aggiungere app JWT per abilitare il Single Sign-On in qualsiasi app lato client/mobile che non supporti alcun protocollo standard e sia basata su piattaforme come React.js, Firebase, Cordova, Angular.js, ecc. È inoltre possibile aggiungere link per app senza password al portale utente da Qui..
Configurare le impostazioni Single Sign-On (SSO) per le app JWT:
- Accedi alla console di amministrazione miniOrange.

- Fare clic su Apps. Mostra un elenco di tutte le applicazioni configurate e l'opzione per modificarle. Fai clic su Aggiungi applicazione.

- In Scegli applicazione, seleziona J.W.T. dal Tutte le applicazioni cadere in picchiata.

- Cerca la tua applicazione dall'elenco, se la tua applicazione non viene trovata. Cerca jwt e puoi configurare la tua app tramite Applicazione JWT.

-
Nell'applicazione è possibile configurare i seguenti dettagli:
| Display Nome |
Inserire il Display Nome (ovvero il nome di questa applicazione) |
| URL di reindirizzamento |
Inserire il URL di reindirizzamento (ad esempio, l'endpoint in cui vuoi inviare/pubblicare il tuo token JWT). Puoi aggiungere più URL di reindirizzamento separandoli con un ';'. Ad esempio abc.com;xyz.com
|
| ID cliente |
Migliori ID cliente viene visualizzato nel campo sottostante. Fai clic sull'icona degli appunti per copiarlo. |
| Client Secret |
Client Secret È nascosto per impostazione predefinita. Fai clic sull'icona a forma di occhio per visualizzarlo e usa l'icona degli appunti per copiarlo. Questo viene utilizzato nell'algoritmo di firma HS256 per generare la firma.
|
| Descrizione (facoltativa) |
Aggiungere una descrizione se necessario.
|
| Carica il logo dell'app (facoltativo) |
Carica un logo per l'app (facoltativo). L'app verrà visualizzata nella dashboard dell'utente finale con il logo configurato qui.
|

- Clicchi Salva.
- Sarai reindirizzato al Politiche .

- Clicca sul Assegna gruppo pulsante. Un nuovo Configurare l'assegnazione del gruppo Si aprirà la scheda modale.
- Assegna gruppo: Seleziona i gruppi che desideri collegare all'applicazione. Puoi selezionare fino a 20 gruppi alla volta.

- Se devi creare un nuovo gruppo, clicca su Aggiungi nuovo gruppo pulsante.
- Inserisci il nome del gruppo e clicca su Crea gruppo.

- Fare clic su Avanti.
- Assegnazione delle policy: Aggiungi i criteri richiesti ai gruppi selezionati. Inserisci i seguenti dettagli:
- Primo fattore: Seleziona il metodo di accesso dal menu a discesa.
- Se si seleziona Password come metodo di accesso, puoi abilitare Autenticazione a due fattori (MFA) and Autenticazione adattiva, se necessario.
- Se si seleziona Senza password come metodo di accesso, puoi abilitare Autenticazione a due fattori (MFA) se necessario.
- Se si seleziona Collegamento magico Come metodo di accesso, vengono visualizzate le seguenti opzioni:
- Consenti l'accesso da altri indirizzi IP: Quando questa opzione è abilitata, gli utenti possono aprire il Magic Link da un indirizzo IP diverso da quello da cui è stata effettuata la richiesta.
- Abilita l'accesso da altri dispositivi: Quando questa opzione è abilitata, gli utenti possono aprire il Magic Link su un dispositivo diverso da quello utilizzato per richiederlo.

- Fare clic su SalvaVerranno create policy per tutti i gruppi selezionati.
- Una volta aggiunta correttamente, la policy verrà visualizzata nell'elenco.

- Fare clic su Filtri scheda.
- Inserisci i seguenti dettagli come richiesto:
| Token di accesso |
Inserisci il token di accesso che verrà inviato al tuo URL di reindirizzamento dopo che un utente ha effettuato l'accesso. Questo token consente alla tua app di sapere che l'utente è autorizzato ad accedere a determinate funzionalità. |
| Scadenza del token ID (in minuti) |
Imposta per quanto tempo (in minuti) sarà valido il token ID. Trascorso questo periodo, l'utente dovrà effettuare nuovamente l'accesso per ottenere un nuovo token. |
| Oggetto |
Scegli quali informazioni, come l'indirizzo email dell'utente, verranno utilizzate per identificarlo nel token. Questo aiuta la tua app a sapere quale utente ha effettuato l'accesso. |
| Algoritmo della firma |
Seleziona l'algoritmo della tua firma dal menu a discesa. |
| URL di disconnessione della tua applicazione |
Inserisci l'indirizzo web a cui gli utenti devono essere indirizzati dopo aver effettuato il logout. |
| Abilita identità condivisa |
Questa funzionalità consente di controllare se un utente condiviso può accedere o meno a un'applicazione specifica. |

- Algoritmi di firma per JWT
Codice RSA-SHA256
- Asimmetrico: utilizza un set di chiavi private e pubbliche per generare e convalidare la firma inclusa nel token JWT.
- La chiave privata viene utilizzata per generare la firma sul lato IDP.
- La chiave pubblica viene utilizzata per verificare la firma sul lato SP.
- Per questo forniamo la chiave pubblica.
HS256
- Simmetrico, utilizza la stessa chiave segreta per generare e convalidare la firma
- In questo caso la chiave segreta è configurabile dalla pagina di configurazione dell'app.
-
Passare alla Opzioni di accesso scheda.
| Fornitore di identità primario |
Seleziona la fonte ID predefinita dal menu a discesa per l'applicazione. Se non è selezionata, gli utenti visualizzeranno la schermata di accesso predefinita e potranno scegliere il proprio ID. [In questo caso, scegli miniOrange.]
|
| Forza autenticazione |
Se si abilita questa opzione, gli utenti dovranno effettuare l'accesso ogni volta, anche se la loro sessione esiste già. |
| Abilita la mappatura degli utenti |
Abilita questa opzione se vuoi che l'app mostri quale utente ha effettuato l'accesso quando risponde. |
| Mostra sulla dashboard dell'utente finale |
Abilita questa opzione se vuoi mostrare questa app nella dashboard dell'utente finale. |

- Passare alla Attributi scheda.
- Abilita l'opzione Attributi multivalore:

- Quando questa opzione è abilitata, sia le virgole (,) che i punti e virgola (;) vengono trattati come delimitatori. Qualsiasi attributo contenente questi caratteri verrà automaticamente suddiviso e convertito in un attributo multivalore in base al suo posizionamento.
- Questa funzionalità garantisce che gli attributi con più valori vengano consegnati in un formato strutturato anziché come una singola stringa concatenata.
- Per esempio: quando questa opzione è abilitata, gli attributi appariranno come un elenco come ruoli = ['amministratore', 'editor', 'visualizzatore'] invece di una singola stringa come ruoli = "amministratore;editor;visualizzatore".
- Quando questa opzione è disabile, gli attributi memorizzati come una singola stringa concatenata con virgole (,) e punti e virgola (;) vengono trattati nel modo in cui sono memorizzati anziché in un elenco strutturato.
- In questo caso, le virgole (,) e i punti e virgola (;) non vengono trattati come separatori, quindi i valori rimangono combinati in un'unica stringa.
- Accedere a endpoint e copiare i seguenti dettagli:

-
URL di Single Sign-On:
- Questo URL viene utilizzato per avviare l'autenticazione dell'utente per ottenere il token JWT.
- Accettare redirect_uri come uno dei parametri di query.
- Dopo l'autenticazione riuscita sul lato IDP, viene creata una sessione utente attiva nell'IDP e l'utente viene reindirizzato al redirect_uri con il token JWT.
-
URL di disconnessione singola:
- Questo URL viene utilizzato per disconnettere l'utente dall'IDP rimuovendo la sessione utente attiva.
- Accettare redirect_uri come uno dei parametri di query.
- Dopo aver rimosso la sessione utente attiva, l'IDP reindirizza l'utente al redirect_uri.
-
URL di risposta per la disconnessione avviata dall'IdP:
- Questo URL viene utilizzato per avviare la disconnessione nel caso in cui l'accesso dell'utente JWT sia stato avviato da IDP [Utente connesso alla dashboard
prima e poi ho avviato l'accesso all'app dalla dashboard.]
- Dopo aver effettuato il logout dall'IDP, l'utente viene reindirizzato alla pagina di accesso della dashboard dell'IDP.