For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configuri l'autenticazione SSO con Okta

Utilizzi Okta con Devolutions Cloud per l'autenticazione single sign-on (SSO) seguendo i passaggi di questa pagina. Consulti prima i requisiti e le funzionalità supportate qui sotto.

Anche con un SSO configurato, l'accesso ai dati sensibili richiede comunque l'inserimento di una password, la risposta a una notifica push, la scansione di un codice QR o il completamento di qualsiasi altra richiesta di conferma ritenuta necessaria per rispettare il principio zero-knowledge. L'installazione del servizio di crittografia di Devolutions consente di aggirare questa misura.

Requisiti

Per utilizzare l'SSO o il provisioning automatico (SCIM) con Okta, è necessario un account Okta con i diritti appropriati. Deve inoltre essere completata la procedura di convalida del dominio (vedere di seguito) per verificare la proprietà del dominio o dei domini configurati. Solo gli utenti con indirizzi email i cui domini sono stati verificati possono accedere tramite SSO o essere provisionati tramite SCIM.

Funzionalità supportate

  • Connessione all'istanza Devolutions Cloud tramite Okta SSO

  • Provisioning just-in-time (JIT) degli utenti connessi tramite Okta SSO

  • Sincronizzazione di Okta con Devolutions Cloud

    • Creazione/aggiornamento di utenti da Okta a Devolutions Cloud (creazione di utenti, aggiornamento degli attributi utente e disattivazione degli utenti)

    • Creazione/aggiornamento di gruppi da Okta a Devolutions Cloud (group push)

Passaggi di configurazione

Ecco i passaggi per convalidare il dominio, configurare il single sign-on ed eseguire il provisioning degli utenti.

Verifica del dominio

In Devolutions Cloud

  1. Vada su Administration – Authentication – Domain, poi clicchi su Add Domain.

  2. Compili il dominio, poi clicchi sul segno di spunta per avviare il processo di verifica.

Per motivi di sicurezza, solo le email che terminano con il nome del suo dominio possono accedere a Devolutions Cloud utilizzando l'autenticazione Okta. Ad esempio, se le email dei dipendenti sono nel formato "bob@windjammer.co", il dominio è "windjammer.co".

  1. Per avere più domini, clicchi nuovamente su Add domain, compili l'altro dominio, poi clicchi sul segno di spunta. Ripeta questo processo per ogni dominio che desidera aggiungere.

  2. Crei un record DNS TXT utilizzando l'Host name e il TXT value forniti. Questo ci consente di verificare la proprietà del dominio o dei domini indicati.

    Si consiglia di verificare che la configurazione sia adeguata utilizzando strumenti di query DNS come MXToolBox o whatsmydns.net. L'esempio seguente utilizza lo strumento TXT Lookup di MXToolBox. La prima parte del Domain Name deve corrispondere all'Host name in Devolutions Cloud e il Record deve corrispondere anche al TXT value in Devolutions Cloud.

  1. Attenda la verifica del dominio. Al termine della verifica, accanto al dominio verrà visualizzato un segno di spunta all'interno di un cerchio verde. Proceda a configurare il single sign-on (SSO) durante il processo di verifica; tuttavia, il provisioning degli utenti diventa accessibile solo dopo che il dominio è stato verificato.

Configurazione del single sign-on (SSO)

  1. Vada su Administration – Authentication – Single sign-on (SSO), poi clicchi su Okta single sign-on (SSO) per essere reindirizzato alla pagina di configurazione.

  2. Assegni un Name alla configurazione SSO. Questo nome apparirà solo nel menu delle impostazioni SSO di Devolutions Cloud. Il nome predefinito è "Okta".

In Okta

  1. Acceda all'account Okta.

  2. In Applications, clicchi su Browse App Catalog.

  3. Cerchi Devolutions Cloud, poi clicchi sull'applicazione nei risultati della ricerca.

  4. Clicchi su Add Integration in alto.

  5. Nella scheda Sign On, copi il Client ID.

In Devolutions Cloud

  1. Torni alla pagina Configure Single Sign-On (SSO) e incolli il Client ID del passaggio precedente nel campo omonimo.

In Okta

  1. Torni alla scheda Sign On e copi il Client secret.

In Devolutions Cloud

  1. Torni alla pagina Configure Single Sign-On (SSO) e incolli il Client secret del passaggio precedente nel campo Client secret Key.

  2. In Discovery URL, inserisca l'URL utilizzato per accedere a Okta, senza la parte "-admin".

In Okta

  1. Nella scheda Assignments, si assicuri che ogni utente utilizzato per testare la configurazione sia assegnato all'applicazione. Per maggiori dettagli, consulti la documentazione di Okta sulla gestione utenti e sull'assegnazione delle applicazioni.

In Devolutions Cloud

  1. Testi la configurazione in Devolutions Cloud. Si apre una nuova finestra per connetterla a Devolutions Cloud tramite Okta. Una volta connesso, appare un messaggio di successo.

  1. Clicchi su Save nel Summary della configurazione SSO di Okta.

La configurazione SSO è ora completata. Accanto alla configurazione dovrebbe ora essere visibile un'icona con un segno di spunta verde, che indica che la configurazione SSO tramite Okta è ora abilitata su Devolutions Cloud.

Accesso con Okta SSO

Quando accede a Devolutions Cloud, clicchi su Sign in with Okta.

Si aprirà una pagina di accesso di Okta. Inserisca le credenziali Okta e clicchi su Sign in. Devolutions Cloud sarà quindi accessibile.

Configurazione del provisioning SCIM

Sincronizzi utenti e gruppi di utenti dai provider a Devolutions Cloud seguendo i passaggi di questa sezione. Consulti prima l'elenco delle funzionalità supportate qui sotto.

Funzionalità supportate

  • Creazione di utenti

  • Aggiornamento degli attributi utente

  • Disattivazione degli utenti

  • Group push

Passaggi di configurazione del provisioning

In Okta

  1. Vada all'applicazione Devolutions Cloud.

  2. Nella scheda Provisioning, clicchi su Configure API Integration.

  3. Selezioni la casella Enable API Integration.

In Devolutions Cloud

  1. Vada su Administration – Authentication – Provisioning e abiliti il provisioning SCIM.

  2. Copi il Secret token cliccando sull'icona Copy to clipboard accanto ad esso.

In Okta

  1. Torni alla scheda Provisioning in Okta e incolli il Secret token del passaggio precedente nel campo API Token.

  2. Clicchi su Test API Credentials. Dovrebbe apparire un messaggio di successo.

In Devolutions Cloud

  1. Torni alla configurazione Provisioning in Devolutions Cloud e clicchi su Activate synchronization.

In Okta

  1. Salvi (Save) la configurazione del provisioning di Okta.

  2. Sempre nella scheda Provisioning, vada alle impostazioni To App, poi clicchi su Edit.

  3. Abiliti/disabiliti le seguenti impostazioni:

    • Abilitare:

      • Create Users

      • Update Attributes

      • Deactivate Users

    • Disabilitare:

      • Set password when creating new users (sotto l'impostazione Create Users)

  4. Salvi (Save) le modifiche.

La sincronizzazione da Okta a Devolutions Cloud è ora configurata.

È possibile assegnare utenti e gruppi da sincronizzare. Per maggiori dettagli, consulti la documentazione di Okta sull'assegnazione di applicazioni agli utenti e sull'assegnazione di un'integrazione app a un gruppo.

Domande e risposte

D: Perché gli utenti ricevono ancora una richiesta di password dopo l'accesso SSO?

R: Questa richiesta è legata alla chiave privata. Quando gli utenti si connettono, viene loro chiesto di scegliere come memorizzare la chiave privata. Se scelgono la password, dovranno inserirla la prima volta che si connettono da un nuovo browser o dopo aver svuotato la cache del browser.

D: È possibile disattivare questa richiesta della chiave privata?

R: L'unico modo per disattivare la richiesta della chiave privata è configurare il proprio servizio di crittografia. Per maggiori dettagli, consulti il seguente articolo.

D: Come possiamo aggiungere utenti ospiti al nostro Devolutions Cloud?

R: Se gli utenti ospiti fanno parte di Okta, possono essere aggiunti tramite il processo di provisioning. Quando gli utenti ospiti non necessitano più dell'accesso, è sufficiente rimuoverli dalla configurazione del provisioning.

D: L'ID client o il secret fornito dalla sua organizzazione non è valido, contatti un amministratore della sua organizzazione.

R: Questo significa molto probabilmente che il client secret è scaduto in Okta. La soluzione è creare un nuovo secret e aggiornarlo nella configurazione SSO di Devolutions Cloud.

D: Se l'opzione per obbligare tutti gli utenti e gli amministratori ad accedere tramite SSO è abilitata, cosa succede se l'SSO non funziona?

R: Se Force SSO è abilitato per tutti gli utenti, questi perderanno l'accesso a Devolutions Cloud in caso di configurazione errata o di indisponibilità del provider SSO. Si consiglia vivamente di informare tutti gli utenti esistenti in Devolutions Cloud di questo nuovo metodo di autenticazione prima dell'attivazione. In alternativa, consulti Disable Force SSO on all users in Devolutions Cloud using PowerShell per disattivare temporaneamente la funzionalità.

D: È possibile modificare l'UPN di un utente?

R: Devolutions Cloud utilizza l'UPN, non l'email, per autenticare gli utenti nel database. La modifica dell'UPN cambia anche le informazioni relative all'utente. Devolutions Cloud lo considera un nuovo utente, rendendo necessario ripetere il processo di invito.

Ultimo aggiornamento

È stato utile?