Configurare l'SSO

This page is not available in the language you requested. You have been redirected to the English version of the page.
Link to this page copied to clipboard

Prerequisiti, il processo di configurazione, impostazioni SAML e messa in opera

Not for use with personal data

Configurare l'SSO comporta uno scambio di metadati SAML tra la vostra organizzazione e Deque. Nessuna delle due parti richiede accesso ai sistemi dell'altra.

Prerequisiti

Prima di iniziare, assicuratevi di avere:

  • Accesso amministrativo al vostro fornitore di identità
  • L'elenco dei prodotti Deque in ambito
  • Ogni dominio email con cui i vostri utenti accedono, compresi i sottodomini
  • Un utente di test che esiste già nel vostro fornitore di identità
  • Contatti tecnici che possano configurare SAML e testare la connessione

Il Processo di Configurazione

La configurazione si svolge in tre fasi. Per l'accesso iniziato dall'IdP, il processo si ripete una volta per ogni prodotto Deque.

Fase Responsabilità Descrizione
1 Deque Prepara la connessione e vi invia i valori necessari
2 Voi Configurate un'applicazione SAML 2.0, quindi inviate i vostri metadati a Deque
3 Deque Completa la configurazione e conferma che la connessione è pronta per il test

Richiedere l'SSO

Contattate helpdesk@deque.com o il vostro rappresentante Deque con le seguenti informazioni:

  • Il nome della vostra organizzazione
  • Ogni dominio email in ambito
  • I prodotti Deque in ambito
  • Il vostro fornitore di identità
  • Se desiderate un accesso iniziato dall'SP o dall'IdP
  • I vostri contatti tecnici

Deque vi invia quindi un Identificativo Entità del Fornitore di Servizio e Metadati SP (XML) per ciascun prodotto. Per configurazioni iniziate dall'IdP, riceverete un ID entità per ciascun prodotto.

Scegliere il Flusso di Accesso

Deque supporta due flussi di accesso SSO. Sceglietene uno in base alle capacità del fornitore di identità della vostra organizzazione:

Flusso Esperienza Utente Configurazione Configurazione Specifica del Fornitore
Iniziato dall'SP L'utente accede alla pagina di accesso di Deque Più semplice: Deque fornisce i metadati, voi li importate Non è necessaria alcuna configurazione specifica del fornitore
Iniziato dall'IdP L'utente avvia Deque dal portale app dell'IdP Più complesso: configurate SAML nel vostro IdP Necessario per Okta, Entra ID, PingFederate, altri

Entrambi i flussi sono sicuri e conformi a SAML 2.0. Procedete alla sezione corrispondente alla vostra scelta qui sotto.

Configurazione del Flusso Avviato dall'SP

Per il login avviato dall'SP, Deque gestisce la configurazione del Service Provider. Il tuo compito è importare i metadati di Deque nel tuo provider di identità.

Impostazioni SAML per il Login Avviato dall'SP

Solo una impostazione SAML è unica per la tua organizzazione:

Impostazione Valore
Formato ID Nome Indirizzo email
Valore ID Nome L'indirizzo email lavorativo dell'utente
important

L'ID Nome deve essere l'indirizzo email lavorativo dell'utente e deve corrispondere all'indirizzo che hanno in Deque. Se il tuo provider di identità invia un nome utente, un ID dipendente o un indirizzo di un dominio diverso, il login fallisce o l'utente torna ripetutamente alla pagina di accesso. Questo è il problema di configurazione più comune, quindi conferma il valore prima di effettuare i test.

Importazione dei Metadati

Importa i metadati dello SP (file XML o URL) forniti da Deque:

  • Se il tuo provider di identità ha un'opzione "importazione metadati" o "URL metadati", usa direttamente l'URL dei metadati di Deque.
  • Altrimenti, scarica il file XML e caricalo nel tuo provider di identità.
  • Il tuo IdP riempirà automaticamente la maggior parte delle impostazioni; non è necessaria ulteriore configurazione SAML.

Dopo aver importato i metadati di Deque, procedi con Test di seguito.

Configurazione del Flusso Avviato dall'IdP

Per il login avviato dall'IdP, configuri manualmente un'applicazione SAML nel tuo provider di identità utilizzando i metadati di Deque.

Selezione del Valore dell'ID dell'Entità

L'ID dell'Entità è l'attributo entityID dell'elemento md:EntityDescriptor nel file di metadati fornito da Deque. Il suo valore termina con /clients/<client name>. Ad esempio:

https://auth.deque.com/.../axe.<your-domain>/endpoint/clients/axe-login-idp
important

Non usare il valore che termina in /endpoint senza nulla dopo di esso. Il file di metadati contiene entrambi i valori, e quello più corto interromperà il login.

Usa il valore completo che termina in /clients/<client name> esattamente come appare nel file. Non accorciarlo né modificarlo.

Questo singolo valore è utilizzato in due luoghi: l'ID dell'Entità e l'URL di Risposta (o URL ACS). Inserisci lo stesso valore in entrambi i campi.

Impostazioni SAML per il Login Avviato dall'IdP

Queste impostazioni si applicano a tutti i provider di identità per il login avviato dall'IdP:

Impostazione Valore
ID Entità / URI Audience Il valore dell'ID dell'Entità che termina in /clients/<client name>
URL di Risposta / URL ACS Lo stesso valore dell'ID dell'Entità
Formato ID Nome Indirizzo email
Valore ID Nome L'indirizzo email lavorativo dell'utente
Firma Firma l'asserzione SAML
Cifratura Nessuna
important

L'ID Nome deve essere l'indirizzo email lavorativo dell'utente e deve corrispondere all'indirizzo che hanno in Deque. Se il tuo provider di identità invia un nome utente, un ID dipendente o un indirizzo di un dominio diverso, il login fallisce o l'utente torna ripetutamente alla pagina di accesso. Questo è il problema di configurazione più comune, quindi conferma il valore prima di effettuare i test.

Mappatura degli Attributi

Invia i seguenti attributi affinché nome e cognome vengano importati al primo accesso:

Nome attributo Valore
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname Nome
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname Cognome

Il formato del nome dell'attributo varia in base al provider. Okta e Microsoft Entra ID usano Unspecified; PingFederate utilizza urn:oasis:names:tc:SAML:2.0:attrname-format:uri. Se il formato è impostato in modo errato, i nomi non vengono importati e agli utenti viene chiesto di inserirli al primo accesso.

Assegnazione degli Utenti

Assegna gli utenti e i gruppi che devono avere accesso. La maggior parte dei provider di identità blocca il login per utenti non assegnati. L'assegnazione controlla chi può autenticarsi; non garantisce l'accesso ai prodotti Deque.

Configurazione Specifica del Provider

Segui la guida per il tuo provider di identità:

Ogni altro provider compatibile con SAML 2.0 è supportato. Usa le impostazioni SAML sopra e consulta la documentazione del tuo provider per la posizione di ciascun campo.

Invio a Deque dei Tuoi Metadati

Dopo aver configurato il tuo provider di identità, invia a Deque i tuoi metadati. Invia un URL dei metadati o un file XML esportato; entrambi contengono i valori richiesti da Deque:

Elemento Posizione nei tuoi metadati
URL del servizio Single Sign-On L'attributo Location dell'elemento md:SingleSignOnService
Certificato di firma (X.509) L'elemento ds:X509Certificate
ID dell'entità / Emittente L'attributo entityID di md:EntityDescriptor

Solo per il Login Iniziato dal IdP: URL di avvio iniziato dal IdP

Oltre ai tuoi metadati, invia a Deque il tuo URL di avvio iniziato dal IdP. Questo valore non è incluso nei tuoi metadati e deve essere inviato separatamente:

Fornitore Posizione
Okta Applicazioni, poi la tua applicazione, poi Generale, poi Link per incorporare l'app
Microsoft Entra ID Applicazioni aziendali, poi la tua applicazione, poi Proprietà, poi URL di accesso per gli utenti
PingFederate L'URL base del tuo runtime seguito da /idp/startSSO.ping, senza parametri di query

Deque importa quindi il tuo URL SSO e il certificato, abilita la convalida della firma e conferma quando la connessione è pronta per essere testata. La connessione rimane disabilitata fino a quando non diventa attiva, quindi non può influenzare l'attuale accesso degli utenti.

Test

tip

Dove possibile, testa prima con una versione QA o di staging del tuo provider di identità. Se successivamente passi alla produzione, invia a Deque i tuoi metadati di produzione e la connessione verrà ricostruita su di essi.

Conferma quanto segue:

  1. L'utente accede alla tua pagina di accesso e si autentica, incluso l'autenticazione a più fattori.
  2. L'utente ritorna a Deque e accede al prodotto.
  3. Il nome e l'indirizzo email dell'utente sono corretti sul loro profilo Deque.
  4. Un utente senza un account Deque esistente viene creato correttamente.
  5. Un utente con un account Deque esistente completa con successo il collegamento dell'account.

Collegamento dell'Account

Gli utenti che hanno già un accesso Deque devono confermare il collegamento tra il loro account Deque e il tuo provider di identità al primo accesso SSO. Deque invia un'email di conferma e l'utente seleziona il link per completare il processo. Questo avviene una volta per ogni utente.

important

Prepara i tuoi utenti prima dell'attivazione. Durante il test, cattura gli schermi di collegamento in modo da poter fornire ai tuoi utenti una breve guida. Informali esplicitamente:

  • Non cambiare l'indirizzo email nella pagina del profilo mostrata dopo il primo accesso SSO.
  • Non usare i pulsanti di accesso di Google o GitHub. Inserisci il tuo indirizzo email di lavoro e continua.

Attivazione

Una volta che i test hanno successo e i tuoi utenti sono stati avvisati, informa Deque quando abilitare la connessione in modo permanente. Da quel momento in poi, ogni utente sul dominio abilitato effettuerà l'accesso tramite il tuo provider di identità.

URL di base

Usa l'URL di base per la tua regione o istanza dedicata.

Opzione di hosting URL di base
SaaS, regione US https://axe.deque.com
SaaS, regione UE https://axe-eu.deque.com
SaaS, regione Australia https://axe-au.deque.com
SaaS, regione Francoforte https://axe-frankfurt.deque.com
Cloud privato e on-premises URL della tua istanza dedicata