Configurare l'SSO
Prerequisiti, il processo di configurazione, impostazioni SAML e messa in opera
Configurare l'SSO comporta uno scambio di metadati SAML tra la vostra organizzazione e Deque. Nessuna delle due parti richiede accesso ai sistemi dell'altra.
Prerequisiti
Prima di iniziare, assicuratevi di avere:
- Accesso amministrativo al vostro fornitore di identità
- L'elenco dei prodotti Deque in ambito
- Ogni dominio email con cui i vostri utenti accedono, compresi i sottodomini
- Un utente di test che esiste già nel vostro fornitore di identità
- Contatti tecnici che possano configurare SAML e testare la connessione
Il Processo di Configurazione
La configurazione si svolge in tre fasi. Per l'accesso iniziato dall'IdP, il processo si ripete una volta per ogni prodotto Deque.
| Fase | Responsabilità | Descrizione |
|---|---|---|
| 1 | Deque | Prepara la connessione e vi invia i valori necessari |
| 2 | Voi | Configurate un'applicazione SAML 2.0, quindi inviate i vostri metadati a Deque |
| 3 | Deque | Completa la configurazione e conferma che la connessione è pronta per il test |
Richiedere l'SSO
Contattate helpdesk@deque.com o il vostro rappresentante Deque con le seguenti informazioni:
- Il nome della vostra organizzazione
- Ogni dominio email in ambito
- I prodotti Deque in ambito
- Il vostro fornitore di identità
- Se desiderate un accesso iniziato dall'SP o dall'IdP
- I vostri contatti tecnici
Deque vi invia quindi un Identificativo Entità del Fornitore di Servizio e Metadati SP (XML) per ciascun prodotto. Per configurazioni iniziate dall'IdP, riceverete un ID entità per ciascun prodotto.
Scegliere il Flusso di Accesso
Deque supporta due flussi di accesso SSO. Sceglietene uno in base alle capacità del fornitore di identità della vostra organizzazione:
| Flusso | Esperienza Utente | Configurazione | Configurazione Specifica del Fornitore |
|---|---|---|---|
| Iniziato dall'SP | L'utente accede alla pagina di accesso di Deque | Più semplice: Deque fornisce i metadati, voi li importate | Non è necessaria alcuna configurazione specifica del fornitore |
| Iniziato dall'IdP | L'utente avvia Deque dal portale app dell'IdP | Più complesso: configurate SAML nel vostro IdP | Necessario per Okta, Entra ID, PingFederate, altri |
Entrambi i flussi sono sicuri e conformi a SAML 2.0. Procedete alla sezione corrispondente alla vostra scelta qui sotto.
Configurazione del Flusso Avviato dall'SP
Per il login avviato dall'SP, Deque gestisce la configurazione del Service Provider. Il tuo compito è importare i metadati di Deque nel tuo provider di identità.
Impostazioni SAML per il Login Avviato dall'SP
Solo una impostazione SAML è unica per la tua organizzazione:
| Impostazione | Valore |
|---|---|
| Formato ID Nome | Indirizzo email |
| Valore ID Nome | L'indirizzo email lavorativo dell'utente |
L'ID Nome deve essere l'indirizzo email lavorativo dell'utente e deve corrispondere all'indirizzo che hanno in Deque. Se il tuo provider di identità invia un nome utente, un ID dipendente o un indirizzo di un dominio diverso, il login fallisce o l'utente torna ripetutamente alla pagina di accesso. Questo è il problema di configurazione più comune, quindi conferma il valore prima di effettuare i test.
Importazione dei Metadati
Importa i metadati dello SP (file XML o URL) forniti da Deque:
- Se il tuo provider di identità ha un'opzione "importazione metadati" o "URL metadati", usa direttamente l'URL dei metadati di Deque.
- Altrimenti, scarica il file XML e caricalo nel tuo provider di identità.
- Il tuo IdP riempirà automaticamente la maggior parte delle impostazioni; non è necessaria ulteriore configurazione SAML.
Dopo aver importato i metadati di Deque, procedi con Test di seguito.
Configurazione del Flusso Avviato dall'IdP
Per il login avviato dall'IdP, configuri manualmente un'applicazione SAML nel tuo provider di identità utilizzando i metadati di Deque.
Selezione del Valore dell'ID dell'Entità
L'ID dell'Entità è l'attributo entityID dell'elemento md:EntityDescriptor nel file di metadati fornito da Deque. Il suo valore termina con /clients/<client name>. Ad esempio:
https://auth.deque.com/.../axe.<your-domain>/endpoint/clients/axe-login-idpNon usare il valore che termina in /endpoint senza nulla dopo di esso. Il file di metadati contiene entrambi i valori, e quello più corto interromperà il login.
Usa il valore completo che termina in /clients/<client name> esattamente come appare nel file. Non accorciarlo né modificarlo.
Questo singolo valore è utilizzato in due luoghi: l'ID dell'Entità e l'URL di Risposta (o URL ACS). Inserisci lo stesso valore in entrambi i campi.
Impostazioni SAML per il Login Avviato dall'IdP
Queste impostazioni si applicano a tutti i provider di identità per il login avviato dall'IdP:
| Impostazione | Valore |
|---|---|
| ID Entità / URI Audience | Il valore dell'ID dell'Entità che termina in /clients/<client name> |
| URL di Risposta / URL ACS | Lo stesso valore dell'ID dell'Entità |
| Formato ID Nome | Indirizzo email |
| Valore ID Nome | L'indirizzo email lavorativo dell'utente |
| Firma | Firma l'asserzione SAML |
| Cifratura | Nessuna |
L'ID Nome deve essere l'indirizzo email lavorativo dell'utente e deve corrispondere all'indirizzo che hanno in Deque. Se il tuo provider di identità invia un nome utente, un ID dipendente o un indirizzo di un dominio diverso, il login fallisce o l'utente torna ripetutamente alla pagina di accesso. Questo è il problema di configurazione più comune, quindi conferma il valore prima di effettuare i test.
Mappatura degli Attributi
Invia i seguenti attributi affinché nome e cognome vengano importati al primo accesso:
| Nome attributo | Valore |
|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
Nome |
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
Cognome |
Il formato del nome dell'attributo varia in base al provider. Okta e Microsoft Entra ID usano Unspecified; PingFederate utilizza urn:oasis:names:tc:SAML:2.0:attrname-format:uri. Se il formato è impostato in modo errato, i nomi non vengono importati e agli utenti viene chiesto di inserirli al primo accesso.
Assegnazione degli Utenti
Assegna gli utenti e i gruppi che devono avere accesso. La maggior parte dei provider di identità blocca il login per utenti non assegnati. L'assegnazione controlla chi può autenticarsi; non garantisce l'accesso ai prodotti Deque.
Configurazione Specifica del Provider
Segui la guida per il tuo provider di identità:
Ogni altro provider compatibile con SAML 2.0 è supportato. Usa le impostazioni SAML sopra e consulta la documentazione del tuo provider per la posizione di ciascun campo.
Invio a Deque dei Tuoi Metadati
Dopo aver configurato il tuo provider di identità, invia a Deque i tuoi metadati. Invia un URL dei metadati o un file XML esportato; entrambi contengono i valori richiesti da Deque:
| Elemento | Posizione nei tuoi metadati |
|---|---|
| URL del servizio Single Sign-On | L'attributo Location dell'elemento md:SingleSignOnService |
| Certificato di firma (X.509) | L'elemento ds:X509Certificate |
| ID dell'entità / Emittente | L'attributo entityID di md:EntityDescriptor |
Solo per il Login Iniziato dal IdP: URL di avvio iniziato dal IdP
Oltre ai tuoi metadati, invia a Deque il tuo URL di avvio iniziato dal IdP. Questo valore non è incluso nei tuoi metadati e deve essere inviato separatamente:
| Fornitore | Posizione |
|---|---|
| Okta | Applicazioni, poi la tua applicazione, poi Generale, poi Link per incorporare l'app |
| Microsoft Entra ID | Applicazioni aziendali, poi la tua applicazione, poi Proprietà, poi URL di accesso per gli utenti |
| PingFederate | L'URL base del tuo runtime seguito da /idp/startSSO.ping, senza parametri di query |
Deque importa quindi il tuo URL SSO e il certificato, abilita la convalida della firma e conferma quando la connessione è pronta per essere testata. La connessione rimane disabilitata fino a quando non diventa attiva, quindi non può influenzare l'attuale accesso degli utenti.
Test
Dove possibile, testa prima con una versione QA o di staging del tuo provider di identità. Se successivamente passi alla produzione, invia a Deque i tuoi metadati di produzione e la connessione verrà ricostruita su di essi.
Conferma quanto segue:
- L'utente accede alla tua pagina di accesso e si autentica, incluso l'autenticazione a più fattori.
- L'utente ritorna a Deque e accede al prodotto.
- Il nome e l'indirizzo email dell'utente sono corretti sul loro profilo Deque.
- Un utente senza un account Deque esistente viene creato correttamente.
- Un utente con un account Deque esistente completa con successo il collegamento dell'account.
Collegamento dell'Account
Gli utenti che hanno già un accesso Deque devono confermare il collegamento tra il loro account Deque e il tuo provider di identità al primo accesso SSO. Deque invia un'email di conferma e l'utente seleziona il link per completare il processo. Questo avviene una volta per ogni utente.
Prepara i tuoi utenti prima dell'attivazione. Durante il test, cattura gli schermi di collegamento in modo da poter fornire ai tuoi utenti una breve guida. Informali esplicitamente:
- Non cambiare l'indirizzo email nella pagina del profilo mostrata dopo il primo accesso SSO.
- Non usare i pulsanti di accesso di Google o GitHub. Inserisci il tuo indirizzo email di lavoro e continua.
Attivazione
Una volta che i test hanno successo e i tuoi utenti sono stati avvisati, informa Deque quando abilitare la connessione in modo permanente. Da quel momento in poi, ogni utente sul dominio abilitato effettuerà l'accesso tramite il tuo provider di identità.
URL di base
Usa l'URL di base per la tua regione o istanza dedicata.
| Opzione di hosting | URL di base |
|---|---|
| SaaS, regione US | https://axe.deque.com |
| SaaS, regione UE | https://axe-eu.deque.com |
| SaaS, regione Australia | https://axe-au.deque.com |
| SaaS, regione Francoforte | https://axe-frankfurt.deque.com |
| Cloud privato e on-premises | URL della tua istanza dedicata |
