For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configuri l'autenticazione SSO con Microsoft Azure

Ecco i passaggi per configurare Azure con Devolutions Cloud per l'autenticazione single sign-on (SSO) e il provisioning degli utenti.

Anche con un SSO configurato, l'accesso ai dati sensibili richiede comunque l'inserimento di una password, la risposta a una notifica push, la scansione di un codice QR o il soddisfacimento di qualsiasi altra richiesta di conferma ritenuta necessaria per rispettare il principio zero knowledge. L'installazione del servizio di crittografia di Devolutions consente di aggirare questa misura.

Verifica del dominio

In Devolutions Cloud

  1. Vada su AmministrazioneAutenticazioneDominio, quindi clicchi su Aggiungi dominio.

  2. Inserisca il suo dominio, quindi clicchi sul segno di spunta per avviare il processo di verifica.

  3. Per avere più domini, clicchi nuovamente su Aggiungi dominio, inserisca l'altro dominio, quindi clicchi sul segno di spunta. Ripeta questo processo per ogni dominio che desidera aggiungere.

  4. Crei un record DNS TXT utilizzando il Nome host e il Valore TXT forniti. Questo ci consente di verificare la proprietà del dominio o dei domini forniti.

    Le consigliamo di verificare che la sua configurazione sia adeguata tramite strumenti di query DNS come MXToolBox o whatsmydns.net. L'esempio seguente utilizza lo strumento TXT Lookup di MXToolBox. La prima parte del Domain Name deve corrispondere al Nome host in Devolutions Cloud e il Record deve corrispondere anche al Valore TXT in Devolutions Cloud.

  1. Attenda la verifica del dominio. Al termine della verifica, accanto al dominio verrà visualizzato un segno di spunta all'interno di un cerchio verde. Può procedere alla configurazione del Single Sign-On (SSO) durante il processo di verifica; tuttavia, il provisioning degli utenti sarà accessibile solo dopo la verifica del dominio.

Configurazione del Single Sign-On (SSO)

  1. Vada su Amministrazione – Autenticazione – Single Sign-On (SSO), quindi clicchi su Microsoft Single Sign-On (SSO). Verrà indirizzato alla pagina di configurazione.

  2. Assegni un Nome alla configurazione SSO. Questo nome apparirà solo nel menu delle impostazioni SSO di Devolutions Cloud. Il nome predefinito è "Microsoft".

Nel portale Azure

  1. In una nuova pagina del browser web, apra il suo Microsoft Azure Portal e acceda al suo account.

  2. Selezioni Microsoft Entra ID nella sezione Servizi di Azure. Se non lo vede, clicchi su Altri servizi per far apparire altri servizi.

  3. In Panoramica, clicchi su Aggiungi, quindi selezioni Applicazione aziendale.

  4. Clicchi su Crea la tua applicazione.

  5. Inserisca il nome di questa nuova applicazione, quindi clicchi su Crea.

  1. Nelle Proprietà, imposti le opzioni Assegnazione obbligatoria? e Visibile agli utenti in base alle sue esigenze. Per maggiori informazioni su queste impostazioni, passi il cursore sulle icone di informazione accanto ad esse.

  2. Salvi le modifiche, se applicabile, utilizzando il pulsante Salva in alto.

  3. Rimanendo in Proprietà, clicchi su registrazione applicazione nel testo in alto.

  4. Selezioni Autenticazione nel menu laterale sinistro, quindi clicchi su Aggiungi una piattaforma.

    Provi ad abilitare l'opzione Token ID (usati per i flussi impliciti e ibridi) se riceve il seguente messaggio di errore durante l'autenticazione: "There was an error with the external authentication request. Check console for details".

  5. In Configura piattaforme, selezioni Web.

In Devolutions Cloud

  1. Tornando alla pagina Configura Single Sign-On (SSO), copi l'URL di callback cliccando sull'icona Copia negli appunti accanto ad esso.

Nel portale Azure

  1. Di nuovo nel portale Azure, incolli l'URL di callback nel campo URI di reindirizzamento, quindi clicchi su Configura in basso.

  2. Selezioni Configurazione token nel menu laterale sinistro, quindi clicchi su Aggiungi attestazione facoltativa.

  3. In Tipo di token, selezioni ID. Quindi, nell'elenco, selezioni le seguenti attestazioni:

    • email

    • family_name

    • given_name

    • upn

    • xms_pl

    • xms_tpl

  1. Clicchi su Aggiungi.

  2. Quando richiesto, abiliti Attiva l'e-mail di Microsoft Graph, quindi clicchi su Aggiungi.

  1. Selezioni Panoramica nel menu laterale sinistro, quindi copi l'ID applicazione (client) cliccando sull'icona Copia negli appunti accanto ad esso.

In Devolutions Cloud

  1. Tornando alla pagina Configura Single Sign-On (SSO), incolli l'ID applicazione (client) dell'ultimo passaggio nel campo ID client.

Nel portale Azure

  1. Di nuovo nel portale Azure, selezioni Certificati e segreti nel menu laterale sinistro, quindi, nella scheda Segreti client, clicchi su Nuovo segreto client.

  2. Nella finestra Aggiungi un segreto client, inserisca una Descrizione (ad esempio, il nome della sua applicazione aziendale) e selezioni una data di scadenza per questo segreto client, in base alle sue migliori pratiche di sicurezza interne.

  1. Clicchi su Aggiungi.

  2. Copi il Valore di questo nuovo segreto client cliccando sull'icona Copia negli appunti accanto ad esso.

In Devolutions Cloud

  1. Tornando alla pagina Configura Single Sign-On (SSO), clicchi sull'icona Incolla per inserire il Valore dell'ultimo passaggio nel campo Chiave segreta client.

Nel portale Azure

  1. Di nuovo nel portale Azure, selezioni Panoramica nel menu laterale sinistro, quindi clicchi sulla scheda Endpoint.

  2. Nella finestra Endpoint, copi l'URL del Documento di metadati OpenID Connect cliccando sull'icona Copia negli appunti accanto ad esso.

In Devolutions Cloud

  1. Tornando alla pagina Configura Single Sign-On (SSO), incolli l'URL dell'ultimo passaggio nel campo URL di individuazione.

  2. Clicchi su Testa configurazione per assicurarsi che sia corretta. Una finestra popup le chiederà di inserire le sue credenziali di accesso.

  1. Se la connessione riesce, il suo account si connetterà con Entra ID e vedrà un riepilogo della sua configurazione.

  2. Nel Riepilogo della configurazione, clicchi su Salva.

Configurazione del provisioning

La verifica del dominio deve essere completata per poter configurare il provisioning.

Per sincronizzare i suoi utenti e gruppi di utenti dai suoi provider a Devolutions Cloud, aggiunga innanzitutto gli utenti e i gruppi alla sua applicazione aziendale. È necessario disporre di una licenza Azure Enterprise per poter sincronizzare i gruppi di utenti.

Nel portale Azure

  1. Selezioni Utenti e gruppi nel menu laterale sinistro, quindi clicchi su Aggiungi utente/gruppo.

  2. In Aggiungi assegnazione, clicchi su Nessuno selezionato.

  3. Cerchi manualmente utenti e gruppi oppure utilizzi la barra di Ricerca. Clicchi su Seleziona una volta terminata la selezione.

  4. Clicchi su Assegna quando la selezione è completa.

    Ora che gli utenti e i gruppi sono stati aggiunti, prosegua con la configurazione del provisioning.

  5. Nella gestione della sua applicazione aziendale, vada su Provisioning e clicchi su Inizia.

In Devolutions Cloud

  1. Vada su Amministrazione – Autenticazione – Provisioning e abiliti il Provisioning SCIM.

  2. Nella Configurazione della sincronizzazione del provisioning, copi l'URL tenant cliccando sull'icona Copia negli appunti accanto ad esso.

Nel portale Azure

  1. Imposti la Modalità di provisioning su Automatica, quindi incolli l'URL del passaggio precedente nel campo URL tenant.

In Devolutions Cloud

  1. Copi il Token segreto cliccando sull'icona Copia negli appunti accanto ad esso.

Nel portale Azure

  1. Incolli il token del passaggio precedente nel campo Token segreto.

  2. Testi la connessione per assicurarsi che funzioni, quindi clicchi su Salva.

  3. Selezioni Provisioning nel menu laterale sinistro, quindi clicchi su Avvia provisioning.

In Devolutions Cloud

  1. Clicchi su Attiva sincronizzazione.

  2. Quando le viene chiesto di confermare, clicchi su Avvia sincronizzazione.

Ora può vedere una panoramica della sincronizzazione del provisioning. Accanto all'URL tenant, ha le opzioni per Rigenerare un token SCIM o Eliminare il provisioning SCIM.

Sincronizzazione tra Azure e Devolutions Cloud

La sincronizzazione si avvia automaticamente al termine della configurazione del provisioning. La frequenza di provisioning di Azure è al massimo di 45 minuti ed è determinata dal suo provider di identità. I gruppi di utenti, inclusi i loro membri, si sincronizzeranno entro questo tempo di provisioning di Azure. Le consigliamo di verificare i risultati del primo provisioning.

In AmministrazioneGruppi di utenti, verranno aggiunti i gruppi di utenti di Azure. Sono riconoscibili dall'icona di gruppo Is sync accanto al nome del gruppo.

In AmministrazioneUtenti, tutti gli utenti del gruppo di utenti di Azure che fanno già parte del suo Devolutions Cloud saranno contrassegnati come sincronizzati con l'icona Is sync accanto al loro nome. Tutti i nuovi utenti che fanno parte del gruppo di utenti di Azure sincronizzato e che non fanno parte di Devolutions Cloud saranno suggeriti come nuovi inviti in Inviti richiesti.

Poi, acceda al suo portale Azure, selezioni l'applicazione Devolutions Cloud, vada su ManageProvisioning e clicchi su Restart provisioning per sincronizzare i nuovi utenti.

Domande e risposte

D: Perché agli utenti viene ancora richiesta una password dopo l'accesso SSO?

R: Questa richiesta è legata alla chiave privata. Quando gli utenti si connettono, viene chiesto loro di scegliere come verrà archiviata la chiave privata. Se scelgono la password, dovranno inserirla la prima volta che si connettono da un nuovo browser o dopo aver svuotato la cache del browser.

D: È possibile disattivare questa richiesta della chiave privata?

R: L'unico modo per disattivare la richiesta della chiave privata è configurare un proprio servizio di crittografia. Per maggiori dettagli, veda Servizio di crittografia.

D: Come possiamo aggiungere utenti guest al nostro Devolutions Cloud?

R: Se gli utenti guest fanno parte dell'ambiente Entra ID, possono essere aggiunti tramite il processo di provisioning. Quando gli utenti guest non necessitano più dell'accesso, è sufficiente rimuoverli dalla configurazione di provisioning.

D: L'ID client o il segreto fornito dalla sua organizzazione non è valido, contatti un amministratore della sua organizzazione.

R: Ciò significa molto probabilmente che il segreto client è scaduto nel Microsoft Azure Portal. La soluzione consiste nel creare un nuovo segreto e aggiornarlo nella configurazione SSO di Devolutions Cloud.

D: Se l'opzione per forzare tutti gli utenti e gli amministratori ad accedere con SSO è abilitata, cosa succede se l'SSO non funziona?

R: Se Force SSO è abilitato per tutti gli utenti, questi perderanno l'accesso a Devolutions Cloud in caso di configurazione errata o di inattività del provider SSO. Si consiglia vivamente di informare tutti gli utenti esistenti in Devolutions Cloud di questo nuovo metodo di autenticazione prima dell'attivazione. In alternativa, veda Disabilitare Force SSO su tutti gli utenti in Devolutions Cloud tramite PowerShell per disattivare temporaneamente la funzionalità.

D: È possibile modificare l'UPN di un utente?

R: Devolutions Cloud utilizza l'UPN, non l'email, per autenticare gli utenti nel database. La modifica dell'UPN comporta anche la modifica delle informazioni relative all'utente. Devolutions Cloud lo considera un nuovo utente, il che richiede di ripetere il processo di invito.

D: Se un Devolutions Cloud viene creato per errore e collegato a un account, può essere eliminato?

R: Il Devolutions Cloud viene eliminato automaticamente dopo 90 giorni di inattività.

Ultimo aggiornamento

È stato utile?