Configurare l'autenticazione Microsoft con Entra ID
Configuri correttamente Microsoft Entra ID e Devolutions Server per utilizzare l'autenticazione Microsoft seguendo le istruzioni riportate di seguito.
Devolutions Server supporta due modalità di autenticazione per l'accesso Microsoft: Autorizzazioni applicative (impostazione predefinita consigliata) e Autorizzazioni delegate (per i tenant in cui le autorizzazioni applicative sono bloccate dai criteri). È importante scegliere la modalità corretta per i criteri del suo tenant prima di iniziare la procedura, poiché gli URI di reindirizzamento e le autorizzazioni Microsoft Graph variano in base alla sua scelta.
Agisce come
L'applicazione
Un utente account di servizio
Consenso amministratore
Obbligatorio
Obbligatorio per gli ambiti *.All
Autenticazione di accesso
Sì
Sì
PAM
Sì
No, utilizzi Applicazione
E-mail Microsoft 365
Sì
No, utilizzi la modalità Applicazione
Creazione automatica degli utenti
Sì
Sì
Requisiti
Scheduler di Devolutions Server installato e in esecuzione
Un abbonamento a Microsoft Entra ID
Un'applicazione web Entra ID per l'applicazione web Devolutions Server e la cache
Registrazione dell'applicazione nel portale di Azure
Acceda al suo Microsoft Azure Portal utilizzando le credenziali di amministratore.
Una volta effettuato l'accesso, selezioni Microsoft Entra ID nella sezione dei servizi Azure. Se non lo vede, clicchi su Altri servizi per far comparire altri servizi oppure lo cerchi nella barra di ricerca.
Nel riquadro di navigazione a sinistra, faccia clic sul menu a discesa, quindi selezioni Registrazioni app.
Clicchi su + Nuova registrazione.
Inserisca un nome per l'applicazione. Questo nome non verrà utilizzato al di fuori del portale di Azure.
Imposti quali Tipi di account supportati sono autorizzati a connettersi. Di solito, selezionare Solo tenant singolo è più che sufficiente per l'autenticazione Entra ID.
Imposti l'URI di reindirizzamento su Web e inserisca gli URI per la modalità di autenticazione scelta. Tutti gli URI devono puntare all'URL pubblico della sua istanza di Devolutions Server, incluso qualsiasi percorso virtuale (ad esempio
https://dvls.contoso.com/dvls/api/...):Modalità autorizzazioni applicative:
Callback di accesso utente:
https:///api/external-provider-response.Vada su Autenticazione (anteprima) – Impostazioni, selezioni la casella di controllo Token ID (usati per flussi impliciti e ibridi) e clicchi su Salva.
Modalità autorizzazioni delegate:
Callback di accesso utente:
https:///api/external-provider-responseBinding dell'account di servizio, avvio:
https:///api/configuration/authentication/azure/connectBinding dell'account di servizio, callback:
https:///api/configuration/authentication/azure/connect-callback
Una volta inserite tutte le informazioni richieste per la modalità scelta, faccia clic su Registra.
Selezioni la registrazione dell'app appena creata, faccia clic su Aggiungi un certificato o un segreto, quindi su Nuovo segreto client.
Alla scadenza del segreto client, nessuno potrà connettersi all'istanza di Devolutions Server associata. Sarà quindi necessario creare un nuovo segreto client. Le consigliamo di impostare un promemoria prima della data di scadenza.
Inserisca una descrizione e imposti una data di scadenza, quindi faccia clic su Aggiungi. La data di scadenza è obbligatoria; senza di essa non è possibile creare il segreto client.
Copi il Valore. Si assicuri di salvarlo in una nota sicura prima di passare a un'altra pagina del portale di Azure, poiché il pulsante di copia non sarà più disponibile.
Nella sezione Autorizzazioni API, clicchi su + Aggiungi un'autorizzazione.
Selezioni Microsoft Graph.
Scelga il tipo di autorizzazione API e aggiunga le autorizzazioni in base alla sua modalità di autenticazione:
Autorizzazioni applicative
User.Read.All, Group.Read.All (tipo Applicazione) — consenso amministratore richiesto.
Autorizzazioni delegate
User.Read (tipo Delegata, con consenso utente) più User.Read.All, Group.Read.All (tipo Delegata) per le letture della directory — consenso amministratore richiesto per *.All.
Clicchi su Aggiungi autorizzazioni.
Nella pagina Panoramica della registrazione dell'applicazione, individui l'ID applicazione (client) nella sezione Elementi essenziali e l'ID tenant nella sezione Informazioni di base. Mantenga aperta questa pagina o salvi questi valori in una nota sicura. Saranno necessari in seguito per la configurazione di Devolutions Server, quindi mantenga la pagina aperta.
Configurazione della modalità di autenticazione in Devolutions Server
Acceda al suo Devolutions Server e vada su Amministrazione – Impostazioni server – Autenticazione.
In Modalità di autenticazione, si assicuri che Autentica con utente Microsoft sia abilitato.
In Configurazione, clicchi su Autenticazione Microsoft.
Nel menu a discesa Modalità di autenticazione, selezioni la modalità di autenticazione corrispondente all'applicazione registrata appena configurata, ovvero Autorizzazioni applicative o Autorizzazioni delegate.
Incolli l'ID tenant dell'applicazione nel campo Tenant ID della pagina di configurazione Autenticazione Microsoft (veda il passaggio #16 della sezione Registrazione dell'app nel portale di Azure).
Incolli l'ID applicazione (client) nel campo Client ID (veda il passaggio #16 della sezione Registrazione dell'app nel portale di Azure).
Incolli il Valore nel campo Valore segreto.
Nel menu a discesa Tipo di interazione utente all'accesso, imposti il comportamento della richiesta di accesso Entra ID:
Seleziona account (
select_account): mostra sempre il selettore di account, anche se l'utente ha già una sessione attiva.Lasci il valore predefinito per l'accesso automatico quando esiste già una sessione valida.
Solo per la modalità Autorizzazioni delegate:
Inserisca l'UPN dell'account utente che Devolutions Server impersonerà per le chiamate a Microsoft Graph (ad es.
svc-dvls@contoso.com).Clicchi su Connetti a Microsoft. Si apre una finestra di accesso OAuth. Acceda con l'account di servizio per associarlo a Devolutions Server. Una volta completato correttamente il flusso OAuth, lo stato Connesso mostra l'UPN dell'account di servizio associato.
Clicchi su Verifica connessione per eseguire una chiamata delegata all'API Graph e verificare che il token dell'account di servizio funzioni correttamente.
Una volta configurati tutti i campi e le opzioni obbligatorie indicate sopra, faccia clic su Salva.
Ora dovrebbe poter utilizzare il pulsante Microsoft nell'interfaccia web di Devolutions Server.
Flusso di consenso
A seconda della configurazione del tenant, dopo la gestione del consenso si verificherà uno dei seguenti esiti:
L'amministratore concede il consenso a livello di tenant nel portale
Silenzioso — tutti gli utenti sono coperti, nessun popup.
L'amministratore non concede il consenso + l'account di servizio dispone dei ruoli Amministratore utenti e Amministratore gruppi
Il primo accesso mostra un popup di consenso; l'account di servizio può concedere il consenso autonomamente.
L'amministratore non concede il consenso + l'account di servizio non può concedere il consenso autonomamente
Accesso bloccato con AADSTS65001.
Limitazioni della modalità delegata
Solo accesso: PAM (accesso privilegiato) e l'integrazione e-mail di Microsoft 365 richiedono le Autorizzazioni applicative. Se utilizza queste funzionalità, mantenga la modalità Applicazione o esegua una configurazione ibrida con registrazioni di applicazioni separate.
Letture della directory a livello di tenant:
User.Read.AlleGroup.Read.Allsono ambiti a livello di tenant. Entra ID non dispone di un ambito nativo per sottoinsiemi per OAuth. Per limitare quali utenti Devolutions Server può creare automaticamente, utilizzi l'opzione di restrizione della creazione automatica per gruppo in Devolutions Server stesso.Dipendenza dall'account di servizio: la modalità delegata associa Devolutions Server all'identità di un singolo account di servizio. Se l'account di servizio viene disabilitato, la sua password viene ruotata o la sua sessione viene revocata, un amministratore deve riconnettersi tramite Amministrazione – Impostazioni server – Autenticazione – Autenticazione Microsoft.
Solo accesso: la gestione degli accessi privilegiati (PAM) e l'integrazione della posta Microsoft 365 richiedono le autorizzazioni applicative. Se utilizza queste funzionalità, mantenga la modalità Applicazione o mantenga una configurazione ibrida con due registrazioni di applicazioni separate.
Associazione a un singolo account: la modalità delegata lega Devolutions Server a un unico account di servizio. Se tale account viene disabilitato o la sua password viene ruotata, un amministratore deve riconnettersi.
Note di manutenzione
Rotazione del segreto client
Prima della scadenza del segreto client, ne crei uno nuovo nella pagina Certificati e segreti della registrazione dell'applicazione, incolli il nuovo valore nel campo Valore segreto della pagina Autenticazione Microsoft di Devolutions Server e clicchi su Salva. Elimini il vecchio segreto nella registrazione dell'applicazione solo dopo aver confermato che l'accesso funziona ancora.
Rotazione dell'account di servizio (modalità delegata)
La rotazione della password dell'account di servizio, la revoca della sua sessione o la rotazione del segreto client invalidano il token di aggiornamento delegato memorizzato nella cache. Un amministratore deve riconnettersi cliccando su Disconnetti e poi su Connetti a Microsoft nella pagina Autenticazione Microsoft utilizzando le credenziali aggiornate. Il resto della configurazione viene preservato.
Primo accesso senza consenso amministratore a livello di tenant (modalità delegata)
Se il consenso amministratore non è stato concesso al passaggio #14 della registrazione dell'applicazione:
Se l'account di servizio dispone dei ruoli predefiniti di Entra Amministratore utenti e Amministratore gruppi, il primo accesso richiede il consenso e l'account di servizio può accettarlo autonomamente.
In caso contrario, il primo accesso non riesce finché un amministratore di Entra non concede il consenso per le autorizzazioni
*.All.
Risoluzione dei problemi
AADSTS50011: The redirect URI specified in the request does not match the redirect URIs configured for the application quando si clicca su Connetti a Microsoft in modalità delegata
Sulla registrazione dell'applicazione è stato registrato solo l'URI di reindirizzamento per l'accesso utente.
In Microsoft Azure / Entra ID – Registrazioni app – Autenticazione – Configurazione URI di reindirizzamento – Web, aggiunga gli URI /api/configuration/authentication/azure/connect e /api/configuration/authentication/azure/connect-callback e salvi.
L'accesso utente riesce ma le ricerche di directory o di gruppi non riescono con Insufficient privileges
Le autorizzazioni Microsoft Graph *.All richieste sono state aggiunte ma non è stato concesso il consenso amministratore.
Nella pagina Autorizzazioni API della registrazione dell'applicazione, clicchi su Concedi consenso amministratore per <tenant>.
L'accesso restituisce invalid_client o unauthorized_client
Il segreto client è scaduto oppure il valore incollato in Devolutions Server non corrisponde a quello nella registrazione dell'applicazione.
Crei un nuovo segreto client, incolli il nuovo valore nella pagina Autenticazione Microsoft in Devolutions Server e salvi.
In modalità Delegata, l'indicatore Connesso si azzera inaspettatamente
La password dell'account di servizio associato è stata ruotata, le sue sessioni sono state revocate oppure il segreto client è stato modificato.
Si riconnetta dalla pagina Autenticazione Microsoft facendo clic su Disconnetti e poi su Connetti a Microsoft con le credenziali aggiornate.
Ultimo aggiornamento
È stato utile?