Come aggiungere un'app SAML
miniOrange supporta Single Sign-on nelle tue app, per consentire ad amministratori e utenti di effettuare l'accesso in modo sicuro. miniOrange supporta diversi protocolli per le tue applicazioni, come
SAML, WS-FED, OAuth, OIDC, J.W.T., RAGGIO, ecc. Utilizzando Single Sign-on, gli utenti possono usare un set di credenziali per accedere a più applicazioni. Ciò migliora la sicurezza, poiché riduce le vie per gli attacchi di phishing e migliora anche l'accesso alla tua applicazione.
Security Assertion Markup Language (SAML) è uno standard XML che consente ai domini Web sicuri di scambiare dati di autenticazione e autorizzazione utente. Utilizzando SAML, un fornitore di servizi online (SP) può contattare un fornitore di identità online separato per autenticare gli utenti che stanno tentando di accedere a contenuti sicuri. miniOrange fornisce una soluzione per eseguire l'accesso singolo (SSO) per le applicazioni che supportano il protocollo SAML, come AWS, WordPress, Atlassian, Dropbox Enterprise, moodle, SAP, Zoho, zendesk, ecc. I passaggi per configurare le impostazioni SSO per le applicazioni SAML su miniOrange sono i seguenti.
Configurare le impostazioni Single Sign-On (SSO) per le app SAML:
- Accedi alla console di amministrazione miniOrange.

- Fare clic su Apps. Mostra un elenco di tutte le applicazioni configurate e l'opzione per modificarle. Fai clic su Aggiungi applicazione.

- In Scegli applicazione, seleziona SAML/WS-FED dal Tutte le applicazioni cadere in picchiata.

- Nel passaggio successivo, cerca la tua applicazione dall'elenco, se la tua applicazione non viene trovata. Cerca costume e puoi configurare la tua app tramite App SAML personalizzata. Fare clic su Invia richiesta nuova app se desideri inviare una nuova richiesta di applicazione SSO.

- Sotto il Impostazioni di base scheda, aggiungi ID identità SP and URL ACS (obbligatorio). Puoi anche aggiungere URL del pubblico and URL di disconnessione singolo se disponibile.

- Di seguito è riportata la descrizione di ogni campo sotto Impostazioni di base sezione significa.
- ID entità SP o emittente viene utilizzato per identificare la tua app rispetto alla richiesta SAML ricevuta da SP. L'ID entità SP o l'emittente possono essere in formato URL o String.
- URL ACS or URL del servizio consumatori di asserzione definisce dove l'asserzione SAML deve essere inviata dopo l'autenticazione. Assicurati che URL ACS è nel formato:
https://www.domain-name.com/a/[domain_name]/acs.
- URL del pubblico, come suggerisce il nome, specifica il pubblico valido per SAML Assertion. Di solito è lo stesso di ID entità SP. Se URL del pubblico non è specificato separatamente da SP, lasciarlo vuoto.
- URL di disconnessione singolo - L'URL a cui desideri che venga inviata la richiesta di disconnessione e a cui i tuoi utenti devono essere reindirizzati dopo la singola disconnessione dalle applicazioni.
- È anche possibile importare solo i metadati SP per la configurazione facendo clic su Importa metadati SP pulsante.

- Inserire il nome dell'applicazione secondo le tue preferenze e clicca su Compila il se hai un file di metadati o l'URL se hai l'URL dei metadati dell'applicazione. Sarai in grado di ottenere entrambe le informazioni dalla tua applicazione.

| URL | Ottieni l'URL per le informazioni sui metadati dal fornitore del servizio, puoi aggiungere direttamente questo URL nel campo di input fornito |
| Testo | Quando si seleziona Testo opzione, dovrai compilare manualmente tutti gli attributi |
| Compila il | Selezionando l'opzione File, è possibile caricare direttamente il file XML contenente tutte le informazioni. |
- Dopo aver scelto l'opzione appropriata fare clic su Importare.
- Clicchi Avanti, per andare al Mappatura degli attributi pagina. Qui puoi aggiungere e configurare gli attributi da inviare all'app.

- Ecco una descrizione di cosa fa ogni campo sotto Mappatura degli attributi sezione significa:
- NomeID definisce cosa si aspetta SP nell'elemento subject di SAML Assertion. Generalmente, NameID è Username of Email Address
- Formato NameID definisce il formato del contenuto dell'elemento soggetto, vale a dire NomeID. Ad esempio, il formato NameID indirizzo e-mail definisce che il NameID è nel formato di un indirizzo e-mail, in particolare "addr-spec". Un addr-spec ha il formato local-part@domain, non ha una frase (come un nome comune) prima di sé, non ha un commento (testo racchiuso tra parentesi) dopo di sé e non è racchiuso tra "<" e ">". Se Formato NameID non è specificato esternamente da SP, lasciarlo non specificato.
- Abilita l'opzione Attributi multivalore:
- Quando questa opzione è abilitata, sia le virgole (,) che i punti e virgola (;) vengono trattati come delimitatori. Qualsiasi attributo contenente questi caratteri verrà automaticamente suddiviso e convertito in un attributo multivalore in base al loro posizionamento.
- Questa funzionalità garantisce che gli attributi con più valori vengano consegnati in un formato strutturato anziché come una singola stringa concatenata.
- Per esempio: quando questa opzione è abilitata, gli attributi appariranno come un elenco come ruoli = ['amministratore', 'editor', 'visualizzatore'] invece di una singola stringa come ruoli = "amministratore;editor;visualizzatore".
- Quando questa opzione è disabilitata, gli attributi memorizzati come un'unica stringa concatenata con virgole (,) e punti e virgola (;) vengono trattati nel modo in cui vengono memorizzati anziché come un elenco strutturato.
- In questo caso, le virgole (,) e i punti e virgola (;) non vengono trattati come separatori, quindi i valori rimangono combinati in un'unica stringa.
- Puoi osservare le Aggiungi attributi da inviare in SAML Assertion a SP. Gli attributi includono gli attributi del profilo utente come nome, cognome, nome completo, nome utente, e-mail, attributi del profilo personalizzati e gruppi di utenti, ecc.
- In Politica di accesso, è possibile configurare le seguenti impostazioni:

- Selezionare un Nome gruppo dal menu a discesa: il gruppo che dovrebbe avere accesso al SAML SSO tramite questa app.
- Assegna un nome di policy per l'app personalizzata in Nome della polizza.
- Seleziona il Tipo di metodo di accesso per l'autenticazione come Password, Cellulare, ecc.
- Consentire a tutti 2 Fattore/Adattivo per l'autenticazione se richiesta. CLICCA QUI per la documentazione dettagliata su come configurare 2FA/MFA per la tua applicazione.
- Fare clic su Salva pulsante per aggiungere un criterio per le app (Single Sign-On).
- In impostazioni avanzate, puoi configurare le seguenti impostazioni -

| Stato di collegamento |
Inserisci l'URL a cui desideri che l'utente venga reindirizzato dopo aver effettuato l'accesso all'applicazione. |
| Sostituisci lo stato del relè |
Abilita questa opzione per ignorare lo stato predefinito del relè SP |
| Mostra sulla dashboard dell'utente finale |
Disattiva questa opzione se non vuoi che l'app sia visibile a tutti gli utenti nella dashboard dell'utente finale |
| Richiesta firmata |
Abilita questa opzione per firmare la richiesta inviata da SP a IdP. Fornisci il certificato X509 o carica il certificato. |
| Algoritmo della firma |
Selezionare l'algoritmo che verrà utilizzato per firmare la richiesta/risposta SAML. |
| Criptare l'asserzione |
Selezionare questa opzione se si desidera crittografare l'asserzione nella risposta SAML e fornire l'algoritmo e il certificato per la crittografia. |
| Periodo di validità dell'autenticazione SAML |
Il tempo per il quale l'autenticazione dovrebbe essere considerata valida e l'utente dovrebbe essere in grado di eseguire SSO. Dopodiché, l'utente dovrà effettuare nuovamente l'accesso. |
| Aggiungi formato nome |
Abilita questa opzione per scegliere un formato di nome personalizzato in base all'SP. |
| Formato nome |
Selezionare il formato supportato dal SP. |
| Fornitore di identità primario |
Seleziona la fonte di identità da cui vuoi che avvenga l'autenticazione. Vedrai l'elenco di tutte le fonti configurate. |
| Forza autenticazione |
Abilitare questa opzione per imporre l'autenticazione a ogni richiesta di accesso all'applicazione. |
| Risposta di disconnessione vincolante |
Una Logout Response viene inviata in risposta a una Logout Request da SP. Potrebbe essere inviata da un Identity Provider o da un Service Provider. |
| Richiesta di associazione di disconnessione avviata da IdP |
Una Logout Response viene inviata in risposta a una Logout Request dalla dashboard IdP. Potrebbe essere inviata da un Identity Provider o da un Service Provider.
- HTTP Redirect - Una risposta di disconnessione con la sua firma
- HTTP POST - Una risposta di disconnessione con la firma incorporata
|
- Fare clic su SalvaLa tua candidatura è stata salvata correttamente.
Configurare il fornitore di servizi (SP)
- Dall'elenco delle App configurate, puoi individuare l'app che hai creato, puoi cliccare sull'icona ' ' >> Metadati opzione presente davanti a quella specifica app.

- Nella pagina Metadati, fare clic su Mostra dettagli metadati e scegli una delle due opzioni Metadati:

- Se vuoi usare miniOrange come User-Store ad esempio, le tue identità utente saranno archiviate in miniOrange, quindi scaricherai il file dei metadati sotto l'intestazione 'INFORMAZIONI RICHIESTE PER IMPOSTARE miniOrange COME IDP'.
- Se vuoi autenticare i tuoi utenti tramite qualsiasi Fornitore di identità esterno come Active Directory, Okta, OneLogin, ecc. o qualsiasi altro IDP personalizzato, quindi scaricare il file Metadati sotto l'intestazione 'INFORMAZIONI RICHIESTE PER L'AUTENTICAZIONE TRAMITE IDPS ESTERNI'.
