Ciao!

Ho bisogno di aiuto? Siamo proprio qui!

Icona di supporto
Supporto e-mail miniOrange
il successo

Grazie per la tua richiesta. Il nostro team ti contatterà presto.

Se non ricevi nostre notizie entro 24 ore, non esitare a inviare un'e-mail di follow-up a info@xecurify.com

Risultati di Ricerca:

×

Configurare Microsoft Entra ID come SAML o OAuth IDP per SSO


La soluzione di servizio miniOrange Identity Broker consente l'autenticazione cross-protocol. Puoi configurare Microsoft Entra ID (in precedenza Azure AD) come IDP per Single Sign-On (SSO) nelle tue applicazioni/siti Web. Qui, Microsoft Entra ID (in precedenza Azure AD) agirà come Fornitore di identità (IDP) e miniOrange fungerà da broker.

Offriamo una soluzione pre-costruita per l'integrazione con Microsoft Entra ID (in precedenza Azure AD), rendendola più facile e veloce da implementare. Il nostro team può anche aiutarti a configurare Microsoft Entra ID (in precedenza Azure AD) come SAML o OIDC IDP per accedere alle tue applicazioni.

Ottieni assistenza gratuita per l'installazione


miniOrange offre assistenza gratuita tramite una chiamata di consulenza con i nostri ingegneri di sistema per configurare SSO per diverse app utilizzando Microsoft Entra ID (in precedenza Azure AD) come IDP nel tuo ambiente con Prova gratuita 30-day.

Per questo, devi solo inviarci un'e-mail a idpsupport@xecurify.com per prenotare un posto e ti aiuteremo in pochissimo tempo.



Prerequisiti

Assicurati che il marchio della tua organizzazione sia già impostato sotto Personalizzazione >> Accesso e registrazione Branding nel menu a sinistra della dashboard.


Seguire la guida dettagliata fornita di seguito per l'SSO di Microsoft Entra ID (in precedenza Azure AD)

1. Configurare miniOrange come SP in Microsoft Entra ID (in precedenza Azure AD)

Di seguito sono riportati i passaggi per configurare Microsoft Entra ID (in precedenza Azure AD) come IDP tramite SAML o OAuth. Seguire i passaggi in base alle proprie esigenze (SAML o OAuth).


  • Vai su Console di amministrazione miniOrange e vai a Provider di identità nel menu di sinistra. Quindi fare clic su Aggiungi provider di identità pulsante.
  • Azure AD come IDP: aggiungi provider di identità

  • In Scegli il fornitore di identità, selezionare SAML dal menu a discesa.
  • Azure AD come IDP: seleziona SAML dal menu a discesa

  • Cercare ID dell'ingresso e selezionalo.
  • Azure AD come IDP: Cerca ID di ingresso

  • Sulla Fornitore di identità SAML schermo, fare clic Visualizza le informazioni sui metadati Per aprire i metadati SAML di miniOrange (miniOrange come fornitore di servizi). Un esempio è mostrato di seguito.
  • Azure AD come IDP: provider di identità SAML, visualizzazione delle informazioni sui metadati

  • Clicchi Scarica metadati pulsante. Tieni pronto questo file di metadati; lo userai in seguito per configurare Microsoft Entra ID (precedentemente Azure AD).
  • Azure AD come IDP: Scarica il file di metadati SAML di miniOrange

    Ora configura l'applicazione Microsoft Entra ID:

    • Accedere Portale Microsoft Entra ID (in precedenza Azure AD).
    • Seleziona ID Microsoft Entra.
    • Configurazione di Microsoft Entra ID (in precedenza Azure AD) come IDP fare clic su Microsoft Entra ID (in precedenza Azure AD)

    • Seleziona Applicazione Enterprise.
    • Microsoft Entra ID (in precedenza Azure AD) come IDP: applicazioni aziendali

    • Fare clic su Nuova applicazione.
    • ID Microsoft Entra (in precedenza Azure AD) come IDP: aggiunta di una nuova applicazione

    • Fare clic su Crea la tua applicazione per Sfoglia la Galleria Microsoft Entra ID (in precedenza Azure AD).
    • ID Microsoft Entra (in precedenza Azure AD) SAML IDP: crea applicazione

    • Inserisci il nome per la tua app, quindi seleziona Applicazione non galleria sezione e fare clic su Crea pulsante.
    • Microsoft Entra ID (in precedenza Azure AD) IDP: applicazione non in galleria

    • Fare clic su Configura il Single Sign-On.
    • Provider di identità Microsoft Entra ID (in precedenza Azure AD): configurazione SSO

    • Seleziona il SAML scheda.
    • ID Microsoft Entra (in precedenza Azure AD) come IDP: seleziona SAML

    • Carica il file dei metadati scaricato da miniOrange nel Metadati scheda per ottenere il ID entità, URL ACS URL di disconnessione singolo.
    • Microsoft Entra ID (in precedenza Azure AD) come IDP: configurazione SAML

    • Per impostazione predefinita, quanto segue Attributi saranno inviati nella risposta SAML. È possibile visualizzare o modificare i claim inviati nella risposta SAML all'applicazione sotto Attributi scheda.
    • ID Microsoft Entra (in precedenza Azure AD) come IDP: attributi SAML

    • Copia il URL dei metadati della federazione dell'app o Scarica il File XML dei metadati della federazioneConserva questo URL/file. Ci servirà per il passaggio 2.
    • Microsoft Entra ID (in precedenza Azure AD) SSO: file di metadati della federazione

    Assegna utenti e gruppi alla tua applicazione SAML.

    • Come controllo di sicurezza, Microsoft Entra ID (in precedenza Azure AD) non emetterà un token che consenta a un utente di accedere all'applicazione a meno che Microsoft Entra ID (in precedenza Azure AD) non abbia concesso l'accesso all'utente. Agli utenti può essere concesso l'accesso direttamente o tramite l'appartenenza al gruppo.
    • Accedere a Utenti e gruppi scheda e fare clic su Aggiungi utente/gruppo.
    • ID Microsoft Entra (in precedenza Azure AD) SAML IDP: assegna gruppi e utenti

    • Fare clic su Utenti per assegnare l'utente richiesto e quindi fare clic su select.
    • Provider di identità Microsoft Entra ID (in precedenza Azure AD): aggiungi utenti

    • Puoi anche assegnare un ruolo alla tua applicazione sotto Seleziona Ruolo sezione. Infine, fare clic su Assegna per assegnare quell'utente o gruppo all'applicazione SAML.
  • Vai su Console di amministrazione miniOrange.
  • Dalla barra di navigazione a sinistra seleziona Fornitori di identità >> clicca Aggiungi provider di identità.
  • Microsoft Entra ID (in precedenza Azure AD) SSO: vai a Provider di identità

  • In Scegli il fornitore di identità, selezionare OAuth/OpenID dal menu a discesa.
  • Azure AD come IDP: seleziona OAuth/OpenID dal menu a discesa

  • Cercare Microsoft nell'elenco. Se non lo trovi, cerca Fornitore OAuth e imposta lì la tua applicazione.
  • Azure AD come IDP: Cerca Microsoft

  • Tenere il URL di callback OAuth, che utilizzeremo per configurare ID Microsoft Entra (in precedenza Azure AD) come server/provider OAuth.
  • Microsoft Entra ID (in precedenza Azure AD) Single Sign-On: copia l'URL di callback OAuth

    Ora configura l'applicazione Microsoft Entra ID OAuth:

  • Accedere Portale Microsoft Entra ID (in precedenza Azure AD).
  • Seleziona ID Microsoft Entra (in precedenza Azure AD).
  • Seleziona Microsoft Entra ID (in precedenza Azure AD)

  • Nel riquadro di navigazione a sinistra, fare clic su Gestisci >> Registrazioni app.
  • ID Microsoft Entra (in precedenza Azure AD) OAuth IDP: vai a Gestisci > Registrazioni app

  • Fare clic su Nuova registrazione.
  • ID Microsoft Entra (in precedenza Azure AD) OAuth IDP: fare clic su Nuova registrazione

  • Quando il Registra un'applicazione viene visualizzata la pagina, inserisci le informazioni di registrazione della tua applicazione.
    • Nome e Cognome: Nome dell'applicazione.
    • Tipi di account supportati: Seleziona una delle opzioni elencate in base alla tua scelta. Puoi anche fare riferimento a Aiutami a scegliere un'opzione se necessario.
    • Seleziona una piattaforma: select Web come piattaforma e incollare il URL di richiamata/reindirizzamento (copiato da sopra) nel Reindirizzamento URI campo di testo.
  • Fare clic su Registrati.
  • Microsoft Entra ID (in precedenza Azure AD) IDP: aggiunta di una nuova applicazione

  • Microsoft Entra ID (in precedenza Azure AD) assegna un ID applicazione univoco alla tua applicazione. ID dell'applicazione è il tuo ID cliente e ID directory è il tuo ID tenantConserva questi valori. Ci serviranno per il passaggio 2.
  • ID Microsoft Entra (in precedenza Azure AD) SSO: copia ID applicazione e ID directory

  • Nel pannello di navigazione a sinistra, vai a Gestisci >> Certificati e segreti.
  • ID Microsoft Entra (in precedenza Azure AD) OAuth IDP: vai a Gestisci > Certificati e segreti

  • Fare clic su Nuovo segreto clientInserisci la descrizione e il tempo di scadenza dal menu a discesa e fai clic su Aggiungi opzione.
  • ID Microsoft Entra (in precedenza Azure AD) OAuth IDP: fare clic su Nuovo segreto client

  • Copia la chiave segreta Valore e salvalo. Per il passaggio 2 avremo bisogno di questo Client Secret.
  • ID Microsoft Entra (in precedenza Azure AD) IDP: Copia il valore segreto è il tuo segreto client

  • Quindi vai a Panoramica >> Endpointe copia il file Endpoint di autorizzazione OAuth 2.0 and Punto finale del token OAuth 2.0Conservare questi endpoint per il passaggio 2.
  • ID Microsoft Entra (in precedenza Azure AD) IDP: vai a Panoramica > fai clic su Endpoint

2. Configurare Microsoft Entra ID (in precedenza Azure AD) come IDP in miniOrange


Ora completeremo la configurazione miniOrange IDP utilizzando Metadati ID Entra ottenuti dal passaggio 1.

  • Torna alla console di amministrazione miniOrange (avresti dovuto tenerla aperta dal passaggio 1).
  • Fare clic su Importa metadati IDP.
  • Selezionare SAML per configurare Microsoft Entra ID (in precedenza Azure AD) come IDP

  • Scegli un nome IDP appropriato. Inserisci l'URL dei metadati della federazione che hai salvato in Fase 1 da ID Microsoft Entra (in precedenza Azure AD).
  • Fare clic su Importare.
  • ID Microsoft Entra (in precedenza Azure AD) come dati di importazione IdP

  • Come mostrato nella schermata sottostante, ID entità IDP, URL Single Sign-On (SSO) and Certificato x.509 verrà compilato in base all'URL dei metadati appena importati.
  • Configurazione di Microsoft Entra ID (in precedenza Azure AD) come IdP: URL di accesso SAML SSO e certificato x.509

  • Clicchi Salva per completare la configurazione IDP.

Seguire i passaggi per configurare Microsoft Entra ID (in precedenza Azure AD) come IdP tramite la configurazione OAuth.

  • Torna alla console di amministrazione miniOrange (avresti dovuto tenerla aperta dal passaggio 1).
  • Completare la configurazione con i valori ottenuti dal passaggio 1:
  • Display Nome Inserisci il nome appropriato
    ID cliente Dal passo 1
    Client Secret Dal passo 1
    Endpoint di autorizzazione https://login.microsoftonline.com/{ID inquilino}/oauth2/autorizza
    Endpoint token https://login.microsoftonline.com/{ID inquilino}/oauth2/token
    Endpoint informazioni utente (facoltativo) https://graph.microsoft.com/oidc/userinfo
    Scopes profilo email openid
    Configurazione dell'ID Microsoft Entra (in precedenza Azure AD) come IdP: immettere i seguenti dettagli

  • Clicchi Salva per completare la configurazione OAuth IDP.

3. Prova di connessione

  • Visita il tuo URL della pagina di accesso.
  • Vai su Provider di identità scheda.
  • Cerca la tua app, fai clic sui tre punti nel menu Azioni e seleziona Test di connessione rispetto all'Identity Provider (IDP) configurato.
  • ID di accesso Microsoft (in precedenza Azure AD)-IDP-TestConnection

  • Dopo aver immesso credenziali valide di Microsoft Entra ID (in precedenza Azure AD) (credenziali dell'utente assegnate all'app creata in Microsoft Entra ID (in precedenza Azure AD)), verrà visualizzata una finestra pop-up, come mostrato nella schermata seguente.
  • SucessTestConn-Microsoft Entra ID (in precedenza Azure AD)-IDP

  • Pertanto la configurazione di Microsoft Entra ID (in precedenza Azure AD) come IDP in miniOrange è stata completata con successo.

Nota:

Puoi seguire questa guida, se vuoi configurare SAML/WS-FED, OAuth/OIDC, J.W.T., Raggio eccetera


Configurare la mappatura degli attributi

  • Vai su Provider di identità.
  • Fare clic sui tre punti nel menu Azioni e selezionare Mappatura degli attributi rispetto all'Identity Provider (IDP) configurato.
  • Microsoft Entra ID (in precedenza Azure AD) Single Sign-On SSO Seleziona e configura il mapping degli attributi


Informazioni sulle mappe, come email e username, durante la creazione utente Just-In-Time (JIT). Gli attributi Email e Username sono necessari per creare il profilo utente.

  • Clicca sul + Aggiungi attributo pulsante per aggiungere i campi attributo.
  • Attributo USER della mappa Single Sign-On SSO di Microsoft Entra ID (in precedenza Azure AD)

  • Controlla gli attributi nella finestra Test Connection del passaggio precedente. Scegli qualsiasi nome di attributo che vuoi inviare alla tua applicazione in Attribute Name sent to SP.
  • Immettere i valori degli attributi provenienti da IdP nel campo Nome attributo da IdP sul lato Xecurify.

Le mappature ESTERNE aiutano a modificare i nomi degli attributi in arrivo prima di inviarli alle app, garantendo che i dati siano nel formato corretto.

  • Clicca sul + Aggiungi attributo pulsante per aggiungere i campi attributo.
  • Attributo ESTERNO della mappa Single Sign-On SSO di Microsoft Entra ID (in precedenza Azure AD)

  • Controlla gli attributi nella finestra di connessione di prova dall'ultimo passaggio. Inserisci i nomi degli attributi (qualsiasi nome) che vuoi inviare alla tua applicazione in Attribute Name sent to SP.
  • Immettere il valore degli attributi provenienti da IdP nel campo Nome attributo da IdP sul lato Xecurify.

Configurare più IDP:

Puoi seguire questa guida, se lo desidera configurare più IDP (Fornitori di identità) e dare agli utenti la possibilità di selezionare l'IDP di loro scelta per l'autenticazione.


Troubleshooting

Questo messaggio di errore viene visualizzato quando si tenta di eseguire l'accesso SSO a un'applicazione configurata per utilizzare Microsoft Entra ID (in precedenza Azure AD) come IdP esterno tramite Single Sign-On (SSO) basato su SAML o OAuth.

Errore AADSTS50105 - All'utente connesso non è assegnato un ruolo per l'applicazione

causa:

All'utente non è stato concesso l'accesso all'applicazione in Microsoft Entra ID (in precedenza Azure AD). L'utente deve appartenere a un gruppo assegnato all'applicazione o essere assegnato direttamente.

Risoluzione:

Per assegnare uno o più utenti direttamente a un'applicazione, vedere Avvio rapido: assegna utenti a un'app.

Errore AADSTS50003 - Nessuna chiave di firma configurata

causa:

L'oggetto applicazione è danneggiato e Microsoft Entra ID (in precedenza Azure AD) non riconosce il certificato configurato per l'applicazione.

Risoluzione:

Per eliminare e creare un nuovo certificato, seguire i passaggi sottostanti:

  • Nella schermata di configurazione SSO basato su SAML, seleziona Crea nuovo certificato nella sezione Certificato di firma SAML.
  • Seleziona Data di scadenza e poi clicca su Salva.
  • Seleziona Rendi attivo il nuovo certificato per sovrascrivere il certificato attivo. Quindi, fai clic su Salva nella parte superiore del riquadro e accetta per attivare il certificato di rollover.
  • Nella sezione Certificato di firma SAML, fare clic su Rimuovi per rimuovere il certificato inutilizzato.

Errore AADSTS50011 con autenticazione SAML - L'URL di risposta specificato nella richiesta non corrisponde

causa:

Il valore AssertionConsumerServiceURL nella richiesta SAML non corrisponde al valore o al pattern dell'URL di risposta configurato in Microsoft Entra ID (in precedenza Azure AD). Il valore AssertionConsumerServiceURL nella richiesta SAML è l'URL visualizzato nell'errore.

Risoluzione:

Per risolvere il problema, segui questi passaggi:

  • Verificare che il valore AssertionConsumerServiceURL nella richiesta SAML corrisponda al valore URL di risposta configurato in Microsoft Entra ID (in precedenza Azure AD).
  • Verificare o aggiornare il valore nella casella di testo URL di risposta in modo che corrisponda al valore AssertionConsumerServiceURL nella richiesta SAML.

Errore AADSTS650056 - Applicazione non configurata correttamente

causa:

L'attributo Issuer inviato da miniOrange a Microsoft Entra ID (in precedenza Azure AD) nella richiesta SAML non corrisponde al valore Identifier configurato per miniOrange in Microsoft Entra ID (in precedenza Azure AD).

Risoluzione:

Assicurarsi che l'attributo Issuer nella richiesta SAML corrisponda al valore dell'identificatore configurato in Microsoft Entra ID (in precedenza Azure AD).

Verificare che il valore nella casella di testo Identificatore corrisponda al valore dell'identificatore visualizzato nell'errore.

Errore AADSTS70001 - L'applicazione con identificatore non è stata trovata nella directory

causa:

L'attributo Issuer inviato dall'applicazione a Microsoft Entra ID (in precedenza Azure AD) nella richiesta SAML non corrisponde al valore Identifier configurato per l'applicazione in Microsoft Entra ID (in precedenza Azure AD).

Risoluzione:

Assicurarsi che l'attributo Issuer nella richiesta SAML corrisponda al valore dell'identificatore configurato in Microsoft Entra ID (in precedenza Azure AD).

Nella pagina di configurazione SSO basata su SAML, nella sezione Configurazione SAML di base, verifica che il valore nella casella di testo Identificatore corrisponda al valore dell'identificatore visualizzato nell'errore. Se c'è una barra finale alla fine dell'URL, dovrebbe essere inclusa.

Errore AADSTS75005 - La richiesta non è un messaggio di protocollo Saml2 valido

causa:

Microsoft Entra ID (in precedenza Azure AD) non supporta la richiesta SAML inviata da miniOrange per Single Sign-On. Ecco alcuni problemi comuni:

  • Campi obbligatori mancanti nella richiesta SAML.
  • Metodo di richiesta codificato SAML.

Risoluzione:

Acquisisci la richiesta SAML in SAML Tracer.

Contattaci e condividi le seguenti informazioni:

Problema durante la personalizzazione dei claim SAML inviati a miniOrange

Per informazioni su come personalizzare le attestazioni degli attributi SAML inviate alla tua applicazione, consulta Mappatura dei claim in Microsoft Entra ID (in precedenza Azure AD). Inoltre, vedi sotto la mappatura degli attributi in miniOrange.

Nel portale di Azure, puoi accedere ai log per verificare gli accessi riusciti. Ciò ti aiuterà a stabilire una baseline per l'autenticazione riuscita. Ogni volta che l'accesso all'accesso viene negato, esamina attentamente i tentativi di accesso nei log.

Attività clicca Accedi Registri

Risoluzione dei problemi di accesso senza Azure:

Puoi usare l'estensione SAML-tracer per Chrome per diagnosticare e risolvere i problemi correlati a SAML in Operations Hub. Segui questi passaggi:

  • Installa SAML-tracer: aggiungi Tracciante SAML estensione per il tuo browser Chrome.
  • Accedi a SAML-tracer: apri SAML-tracer dalle estensioni del tuo browser.
  • Riproduci il problema: accedi a Operations Hub come faresti normalmente per riprodurre il problema di accesso SSO.
  • Ispeziona i messaggi SAML: in SAML-tracer, cerca i messaggi POST
    • Selezionare il messaggio POST specifico relativo al tentativo di accesso SSO.
    • Quindi seleziona il file Sintesi scheda per informazioni dettagliate sugli attributi SAML scambiati.
    • Esaminare i nomi e i valori degli attributi SAML scambiati durante il tentativo di SSO e confrontarli con i valori previsti.
    • Se noti che i nomi degli attributi del gruppo SAML sono errati (vedi schermata), questa potrebbe essere la causa del problema di accesso.
    • Tracciante SAML

    • Sostituisci i nomi degli attributi errati con quelli corretti per risolvere il problema di accesso.

Recupero della schermata di accesso di Azure:

Se si verifica una situazione in cui la schermata di accesso di Azure non viene visualizzata, procedere come segue per risolvere il problema:

  • Controlla la tua configurazione SAML Azure. Verifica il nome dell'attributo di gruppo e il nome del gruppo corrispondente. Qualsiasi mancata corrispondenza nei nomi degli attributi può causare problemi di accesso.
  • Svuota la cache del browser e accedi nuovamente.

Risorse addizionali

Vuoi programmare una demo?

Richiedi un demo
  




I nostri altri prodotti di gestione dell'identità e dell'accesso