Ciao!

Ho bisogno di aiuto? Siamo proprio qui!

Icona di supporto
Supporto e-mail miniOrange
il successo

Grazie per la tua richiesta. Il nostro team ti contatterà presto.

Se non ricevi nostre notizie entro 24 ore, non esitare a inviare un'e-mail di follow-up a info@xecurify.com

Risultati di Ricerca:

×

Configurare Microsoft Entra ID come SAML o OAuth IDP per SSO


La soluzione miniOrange Identity Broker consente l'autenticazione cross-protocollo. È possibile configurare Microsoft Entra ID come IDP per il Single Sign-On (SSO) nelle proprie applicazioni/siti web. In questo caso, Microsoft Entra ID fungerà da Identity Provider (IDP) e miniOrange da broker.

Offriamo una soluzione pre-costruita per l'integrazione con Microsoft Entra ID, rendendola più facile e veloce da implementare. Il nostro team può anche aiutarti a configurare Microsoft Entra ID come SAML o OIDC IDP per accedere alle tue applicazioni.

Ottieni assistenza gratuita per l'installazione


miniOrange offre assistenza gratuita tramite una consulenza telefonica con i nostri ingegneri di sistema per configurare l'SSO per diverse app utilizzando Microsoft Entra ID come IDP nel tuo ambiente, con una prova gratuita di 30 giorni.

Per farlo, è sufficiente inviarci un'e-mail all'indirizzo idpsupport@xecurify.com per prenotare un appuntamento e vi aiuteremo in brevissimo tempo.



Prerequisiti

Assicurati che l'immagine coordinata della tua organizzazione sia già impostata in Personalizzazione >> Immagine coordinata per l'accesso e la registrazione, nel menu a sinistra della dashboard.


Seguire la guida dettagliata fornita di seguito per Microsoft Entra ID SSO

1. Configurare miniOrange come SP in Microsoft Entra ID

Di seguito sono indicati i passaggi per configurare Microsoft Entra ID come IDP tramite configurazione SAML e OAuth. Seguire i passaggi di conseguenza in base alle proprie esigenze (SAML o OAuth).


  • Vai su Console di amministrazione miniOrange e vai a Provider di identità nel menu di navigazione a sinistra. Quindi, fai clic su Aggiungi provider di identità pulsante.
  • Microsoft Entra ID SSO: Aggiungi provider di identità

  • Cercare ID dell'ingresso e selezionalo.
  • ID di accesso Microsoft come IDP: cerca ID di accesso

  • Sulla Fornitore di identità SAML schermo, fare clic Visualizza le informazioni sui metadati Per aprire i metadati SAML di miniOrange (miniOrange come fornitore di servizi). Un esempio è mostrato di seguito.
  • Microsoft Entra ID come IDP: provider di identità SAML, visualizza le informazioni sui metadati

  • Clicchi Scarica metadati pulsante. Tieni pronto questo file di metadati; lo userai in seguito per configurare Microsoft Entra ID.
  • Microsoft Entra ID come IDP: Scarica il file di metadati SAML di miniOrange

  • Ora accedi a Portale ID Microsoft Entra.
  • Seleziona ID Microsoft Entra.
  • Microsoft Entra ID SSO: clicca su Annuncio

  • Seleziona Applicazione Enterprise.
  • ID Microsoft Entra come IDP: Applicazioni aziendali

  • Fare clic su Nuova applicazione.
  • Microsoft Entra ID SSO: aggiunta di una nuova applicazione

  • Fare clic su Crea la tua applicazione per Sfoglia la Galleria ID Microsoft Entra.
  • ID Microsoft Entra come SAML IDP: crea applicazione

  • Inserisci il nome per la tua app, quindi seleziona Applicazione non galleria sezione e fare clic su Crea pulsante.
  • Microsoft Entra ID IDP: applicazione non galleria

  • Fare clic su Configura il Single Sign-On.
  • Microsoft Entra ID SSO Identity Provider: configurazione SSO

  • Seleziona il SAML scheda.
  • ID Microsoft Entra come IDP: seleziona SAML

  • Carica il file dei metadati scaricato in Metadati scheda per ottenere il ID entità, URL ACS URL di disconnessione singolo da miniOrange.
  • Microsoft Entra ID SSO: configurazione SAML

  • Per impostazione predefinita, quanto segue Attributi saranno inviati nella risposta SAML. È possibile visualizzare o modificare i claim inviati nella risposta SAML all'applicazione sotto Attributi scheda.
  • ID Microsoft Entra SSO: attributi SAML

  • Copia il URL dei metadati della federazione dell'app o Scarica il File XML dei metadati della federazione prendere il endpoint necessario per configurare il tuo Provider di servizi.
  • ID Microsoft Entra come SAML IDP: file metadati federazione

  • Assegna utenti e gruppi alla tua applicazione SAML.
    • Come controllo di sicurezza, Microsoft Entra ID non emetterà un token che consente a un utente di accedere all'applicazione a meno che Microsoft Entra ID non abbia concesso l'accesso all'utente. Agli utenti può essere concesso l'accesso direttamente o tramite l'appartenenza al gruppo.
    • Accedere a Utenti e gruppi scheda e fare clic su Aggiungi utente/gruppo.
    • ID Microsoft Entra come SAML IDP: assegna gruppi e utenti

    • Fare clic su Utenti per assegnare l'utente richiesto e quindi fare clic su select.
    • Microsoft Entra ID SSO: Aggiungi utenti

    • Puoi anche assegnare un ruolo alla tua applicazione sotto Seleziona Ruolo sezione. Infine, fare clic su Assegna per assegnare quell'utente o gruppo all'applicazione SAML.
  • Vai su Console di amministrazione miniOrange.
  • Dalla barra di navigazione a sinistra seleziona Fornitori di identità >> clicca Aggiungi provider di identità.
  • Microsoft Entra ID SSO: Vai a Provider di identità

  • Seleziona OAuth2.0 e copia il file URL di callback OAuth che utilizzeremo per configurare ID Microsoft Entra come server/provider OAuth.
  • Microsoft Entra ID Single Sign On: seleziona OAuth 2.0

  • Ora accedi a Portale ID Microsoft Entra.
  • Seleziona ID Microsoft Entra.
  • Seleziona ID Microsoft Entra

  • Nel riquadro di navigazione a sinistra, fare clic su Gestisci >> Registrazioni app.
  • ID Microsoft Entra SAML IDP: Vai a Gestisci > Registrazioni app

  • Fare clic su Nuova registrazione.
  • Microsoft Entra ID Single Sign On: fare clic su Nuova registrazione

  • Quando il Registra un'applicazione viene visualizzata la pagina, inserisci le informazioni di registrazione della tua applicazione.
    • Nome e Cognome: Nome dell'applicazione.
    • Tipi di account supportati: Seleziona una delle opzioni elencate in base alla tua scelta. Puoi anche fare riferimento a Aiutami a scegliere un'opzione se necessario.
    • Seleziona una piattaforma: select Web come piattaforma e incollare il copiato URL di richiamata/reindirizzamento (che abbiamo copiato nel sopra il passo) nel Programma Reindirizzamento URI campo di testo.
  • Fare clic su Registrati.
  • Microsoft Entra ID IDP: Aggiunta di una nuova applicazione

  • Microsoft Entra ID assegna un ID applicazione univoco alla tua applicazione. ID dell'applicazione è il tuo ID cliente e ID directory è il tuo ID tenant, tieni a portata di mano questi valori perché ti serviranno per configurare il fornitore del servizio.
  • ID Microsoft Entra SSO: copia ID applicazione e ID directory

  • Nel pannello di navigazione a sinistra, vai a Gestisci >> Certificati e segreti.
  • Microsoft Entra ID SAML IDP: Vai a Gestisci > Certificati e segreti

  • Fare clic su Nuovo segreto clientInserisci la descrizione e il tempo di scadenza dal menu a discesa e fai clic su Aggiungi opzione.
  • ID Microsoft Entra SSO: fare clic su Nuovo segreto client

  • Copia la chiave segreta Valore e salvalo, poiché ti servirà più avanti nel passaggio 2 per configurare il Client Secret nel miniOrange Service Provider.
  • ID Microsoft Entra come IDP: Copia il valore segreto è il tuo segreto client

  • Quindi vai a Panoramica >> Endpointe copia il file Endpoint di autorizzazione OAuth 2.0 and Punto finale del token OAuth 2.0, poiché saranno ricambiati in seguito.
  • Single Sign-On con Microsoft Entra ID: vai a Panoramica > fai clic su Endpoint

2. Configurare Microsoft Entra ID come IDP in miniOrange


  • Vai su Console di amministrazione miniOrange.
  • Dalla barra di navigazione a sinistra seleziona Provider di identità.
  • Fare clic su Aggiungi provider di identità pulsante.
  • Microsoft Entra ID SSO: aggiungi Identity Provider per configurare SSO

  • Seleziona SAML. Fare clic su Importa metadati IDP.
  • Selezionare SAML per configurare Microsoft Entra ID come IDP

  • Scegli un nome IDP appropriato. Inserisci l'URL che hai salvato nel passo precedente da ID Microsoft Entra.
  • Fare clic su Importare.
  • ID Microsoft Entra come dati di importazione IdP

  • Come mostrato nella schermata sottostante, ID entità IDP, URL di accesso SAML SSO e certificato x.509 verrà compilato in base all'URL dei metadati appena importati.
  • Configurazione di Microsoft Entra ID come IdP: URL di accesso SAML SSO e certificato x.509

  • Clicchi Salva.

    Seguire i passaggi per configurare Microsoft Entra ID come IdP tramite la configurazione OAuth.

  • Vai su Console di amministrazione miniOrange.
  • Dalla barra di navigazione a sinistra seleziona Provider di identità >> Aggiungi provider di identità. Selezionare OAuth2.0.
  • Microsoft Entra ID SSO: seleziona provider di identità

    Selezionare OAuth per configurare Microsoft Entra ID come IDP

  • Inserire i seguenti valori.
  • Nome IdP Fornitore personalizzato
    Nome visualizzato IdP Scegli il nome appropriato
    Endpoint di autorizzazione OAuth https://login.microsoftonline.com/{ID inquilino}/oauth2/autorizza
    Endpoint del token di accesso OAuth https://login.microsoftonline.com/{ID inquilino}/oauth2/token
    Endpoint di OAuth Get User Info (facoltativo) https://graph.microsoft.com/oidc/userinfo
    ID cliente Dal passo 1
    Segreto del cliente Dal passo 1
    Obbiettivo profilo email openid

3. Prova di connessione

  • Visita il tuo URL della pagina di accesso.
  • Vai su Provider di identità scheda.
  • Cerca la tua app, fai clic sui tre punti nel menu Azioni e seleziona Test di connessione rispetto all'Identity Provider (IDP) configurato.
  • ID di accesso Microsoft-IDP-TestConnection

  • Dopo aver immesso credenziali valide dell'ID Microsoft Entra (credenziali dell'utente assegnate all'app creata nell'ID Microsoft Entra), verrà visualizzata una finestra pop-up, come mostrato nella schermata seguente.
  • SucessTestConn-Microsoft Entra ID-IDP

  • La configurazione dell'ID Microsoft Entra come IDP in miniOrange è quindi completata con successo.

Nota:

Puoi seguire questa guida se desideri configurare SAML/WS-FED , OAuth/OIDC , JWT , Radius ecc.


Configurare la mappatura degli attributi

  • Vai su Provider di identità.
  • Fare clic sui tre punti nel menu Azioni e selezionare Mappatura degli attributi rispetto all'Identity Provider (IDP) configurato.
  • Microsoft Entra ID Single Sign-On SSO Seleziona e configura il mapping degli attributi


Informazioni sulle mappe, come email e username, durante la creazione utente Just-In-Time (JIT). Gli attributi Email e Username sono necessari per creare il profilo utente.

  • Clicca sul + Aggiungi attributo pulsante per aggiungere i campi attributo.
  • Attributo USER della mappa Single Sign-On SSO di Microsoft Entra ID

  • Controlla gli attributi nella finestra Test Connection del passaggio precedente. Scegli qualsiasi nome di attributo che vuoi inviare alla tua applicazione in Attribute Name sent to SP.
  • Immettere i valori degli attributi provenienti da IdP nel campo Nome attributo da IdP sul lato Xecurify.

Le mappature ESTERNE aiutano a modificare i nomi degli attributi in arrivo prima di inviarli alle app, garantendo che i dati siano nel formato corretto.

  • Clicca sul + Aggiungi attributo pulsante per aggiungere i campi attributo.
  • Attributo ESTERNO della mappa Single Sign-On SSO ID Microsoft Entra

  • Controlla gli attributi nella finestra di connessione di prova dall'ultimo passaggio. Inserisci i nomi degli attributi (qualsiasi nome) che vuoi inviare alla tua applicazione in Attribute Name sent to SP.
  • Immettere il valore degli attributi provenienti da IdP nel campo Nome attributo da IdP sul lato Xecurify.

Configurare più IDP:

Puoi seguire questa guida se desideri configurare più IDP (Identity Provider) e dare agli utenti la possibilità di selezionare l'IDP che preferiscono per l'autenticazione.


Troubleshooting

Questo messaggio di errore viene visualizzato quando si tenta di eseguire l'accesso SSO a un'applicazione configurata per utilizzare Microsoft Entra ID come IdP esterno tramite Single Sign-On (SSO) basato su SAML o OAuth.

Errore AADSTS50105 - All'utente connesso non è assegnato un ruolo per l'applicazione

causa:

All'utente non è stato concesso l'accesso all'applicazione in Microsoft Entra ID. L'utente deve appartenere a un gruppo assegnato all'applicazione o essere assegnato direttamente.

Risoluzione:

Per assegnare uno o più utenti a un'applicazione direttamente, vedere Guida rapida: Assegnare utenti a un'app.

Errore AADSTS50003 - Nessuna chiave di firma configurata

causa:

L'oggetto applicazione è danneggiato e Microsoft Entra ID non riconosce il certificato configurato per l'applicazione.

Risoluzione:

Per eliminare e creare un nuovo certificato, seguire i passaggi sottostanti:

  • Nella schermata di configurazione SSO basato su SAML, seleziona Crea nuovo certificato nella sezione Certificato di firma SAML.
  • Seleziona Data di scadenza e poi clicca su Salva.
  • Seleziona Rendi attivo il nuovo certificato per sovrascrivere il certificato attivo. Quindi, fai clic su Salva nella parte superiore del riquadro e accetta per attivare il certificato di rollover.
  • Nella sezione Certificato di firma SAML, fare clic su Rimuovi per rimuovere il certificato inutilizzato.

Errore AADSTS50011 con autenticazione SAML - L'URL di risposta specificato nella richiesta non corrisponde

causa:

Il valore AssertionConsumerServiceURL nella richiesta SAML non corrisponde al valore o al pattern dell'URL di risposta configurato in Microsoft Entra ID. Il valore AssertionConsumerServiceURL nella richiesta SAML è l'URL visualizzato nell'errore.

Risoluzione:

Per risolvere il problema, segui questi passaggi:

  • Assicurarsi che il valore AssertionConsumerServiceURL nella richiesta SAML corrisponda al valore URL di risposta configurato in Microsoft Entra ID.
  • Verificare o aggiornare il valore nella casella di testo URL di risposta in modo che corrisponda al valore AssertionConsumerServiceURL nella richiesta SAML.

Errore AADSTS650056 - Applicazione non configurata correttamente

causa:

L'attributo Issuer inviato da miniOrange a Microsoft Entra ID nella richiesta SAML non corrisponde al valore Identifier configurato per miniOrange in Microsoft Entra ID.

Risoluzione:

Assicurarsi che l'attributo Issuer nella richiesta SAML corrisponda al valore dell'identificatore configurato in Microsoft Entra ID.

Verificare che il valore nella casella di testo Identificatore corrisponda al valore dell'identificatore visualizzato nell'errore.

Errore AADSTS70001 - L'applicazione con identificatore non è stata trovata nella directory

causa:

L'attributo Issuer inviato dall'applicazione a Microsoft Entra ID nella richiesta SAML non corrisponde al valore Identifier configurato per l'applicazione in Microsoft Entra ID.

Risoluzione:

Assicurarsi che l'attributo Issuer nella richiesta SAML corrisponda al valore dell'identificatore configurato in Microsoft Entra ID.

Nella pagina di configurazione SSO basata su SAML, nella sezione Configurazione SAML di base, verifica che il valore nella casella di testo Identificatore corrisponda al valore dell'identificatore visualizzato nell'errore. Se c'è una barra finale alla fine dell'URL, dovrebbe essere inclusa.

Errore AADSTS75005 - La richiesta non è un messaggio di protocollo Saml2 valido

causa:

Microsoft Entra ID non supporta la richiesta SAML inviata da miniOrange per l'accesso singolo. Ecco alcuni problemi comuni:

  • Campi obbligatori mancanti nella richiesta SAML.
  • Metodo di richiesta codificato SAML.

Risoluzione:

Acquisisci la richiesta SAML in SAML Tracer.

Contattaci e condividi le seguenti informazioni:

Problema durante la personalizzazione dei claim SAML inviati a miniOrange

Per informazioni su come personalizzare le attestazioni degli attributi SAML inviate all'applicazione, consultare la sezione "Mapping delle attestazioni" in Microsoft Entra ID . Di seguito è riportato anche il mapping degli attributi in miniOrange.

Nel portale di Azure, puoi accedere ai log per verificare gli accessi riusciti. Ciò ti aiuterà a stabilire una baseline per l'autenticazione riuscita. Ogni volta che l'accesso all'accesso viene negato, esamina attentamente i tentativi di accesso nei log.

ID Microsoft Entra SSO: attività clicca Accedi Registri

Risoluzione dei problemi di accesso senza Azure:

Puoi usare l'estensione SAML-tracer per Chrome per diagnosticare e risolvere i problemi correlati a SAML in Operations Hub. Segui questi passaggi:

  • Installa SAML-tracer: aggiungi Tracciante SAML estensione per il tuo browser Chrome.
  • Accedi a SAML-tracer: apri SAML-tracer dalle estensioni del tuo browser.
  • Riproduci il problema: accedi a Operations Hub come faresti normalmente per riprodurre il problema di accesso SSO.
  • Ispeziona i messaggi SAML: in SAML-tracer, cerca i messaggi POST
    • Selezionare il messaggio POST specifico relativo al tentativo di accesso SSO.
    • Quindi seleziona il file Sintesi scheda per informazioni dettagliate sugli attributi SAML scambiati.
    • Esaminare i nomi e i valori degli attributi SAML scambiati durante il tentativo di SSO e confrontarli con i valori previsti.
    • Se noti che i nomi degli attributi del gruppo SAML sono errati (vedi schermata), questa potrebbe essere la causa del problema di accesso.
    • ID Microsoft Entra SSO: tracciante SAML

    • Sostituisci i nomi degli attributi errati con quelli corretti per risolvere il problema di accesso.

Recupero della schermata di accesso di Azure:

Se si verifica una situazione in cui la schermata di accesso di Azure non viene visualizzata, procedere come segue per risolvere il problema:

  • Controlla la tua configurazione SAML Azure. Verifica il nome dell'attributo di gruppo e il nome del gruppo corrispondente. Qualsiasi mancata corrispondenza nei nomi degli attributi può causare problemi di accesso.
  • Svuota la cache del browser e accedi nuovamente.

Risorse addizionali

Vuoi programmare una demo?

Richiedi un demo
  




I nostri altri prodotti di gestione dell'identità e dell'accesso