Esercitazione: Integrazione dell'accesso Single Sign-On di Microsoft Entra con A Cloud Guru
In questa esercitazione si apprenderà come integrare A Cloud Guru con Microsoft Entra ID. Integrando A Cloud Guru con Microsoft Entra ID, è possibile:
- Controllare in Microsoft Entra ID chi può accedere a A Cloud Guru.
- Abilitare gli utenti per l'accesso automatico a A Cloud Guru con gli account Microsoft Entra personali.
- Gestire gli account in un'unica posizione centrale.
Prerequisiti
Per iniziare, sono necessari gli elementi seguenti:
- Una sottoscrizione di Microsoft Entra. Se non si possiede una sottoscrizione, è possibile ottenere un account gratuito.
- Sottoscrizione di A Cloud Guru abilitata per l'accesso Single Sign-On (SSO).
Descrizione dello scenario
In questa esercitazione vengono eseguiti la configurazione e il test dell'accesso Single Sign-On di Microsoft Entra in un ambiente di testing.
- A Cloud Guru supporta l'accesso Single Sign-On avviato da SP e IDP.
- A Cloud Guru supporta il provisioning utenti JIT.
Aggiunta di A Cloud Guru dalla raccolta
Per configurare l'integrazione di A Cloud Guru in Microsoft Entra ID, è necessario aggiungere A Cloud Guru dalla raccolta all'elenco di app SaaS gestite.
- Accedere all'Interfaccia di amministrazione di Microsoft Entra almeno come Amministratore applicazione cloud.
- Passare a Identità>Applicazioni>Applicazioni aziendali>Nuova applicazione.
- Nella sezione Aggiungi dalla raccolta digitare A Cloud Cloud nella casella di ricerca.
- Selezionare A Cloud Guru nel pannello dei risultati e successivamente aggiungere l'app. Attendere alcuni secondi che l'app venga aggiunta al tenant.
In alternativa, è anche possibile usare Configurazione guidata app aziendali. In questa procedura guidata è possibile aggiungere un'applicazione al tenant, aggiungere utenti/gruppi all'app, assegnare ruoli, nonché esaminare la configurazione dell'accesso SSO. Ulteriori informazioni sulle procedure guidate di Microsoft 365.
Configurare e testare l'accesso Single Sign-On di Microsoft Entra per A Cloud Guru
Configurare e testare l'accesso Single Sign-On di Microsoft Entra con A Cloud Guru usando un utente di test di nome B.Simon. Per il corretto funzionamento dell'accesso Single Sign-On è necessario stabilire una relazione di link tra un utente di Microsoft Entra e l'utente correlato in A Cloud Guru.
Per configurare e testare l'accesso Single Sign-On di Microsoft Entra con A Cloud Guru, seguire questa procedura:
- Configurare l'accesso Single Sign-On di Microsoft Entra per consentire agli utenti di usare questa funzionalità.
- Creare un utente di test di Microsoft Entra per testare l'accesso Single Sign-On di Microsoft Entra con B.Simon.
- Assegnare l'utente di test di Microsoft Entra per abilitare B.Simon all'uso dell'accesso Single Sign-On di Microsoft Entra.
- Configurare l'accesso Single Sign-On di A Cloud Guru: per configurare le impostazioni di Single Sign-On sul lato applicazione.
- Creare l'utente di test di A Cloud Guru: per avere una controparte di B.Simon in A Cloud Guru collegata alla rappresentazione dell'utente in Microsoft Entra.
- Testare l'accesso Single Sign-On: per verificare se la configurazione funziona.
Configurare l'accesso Single Sign-On di Microsoft Entra
Seguire questa procedura per abilitare l'accesso Single Sign-On di Microsoft Entra.
Accedere all'Interfaccia di amministrazione di Microsoft Entra almeno come Amministratore applicazione cloud.
Andare a Identità>Applicazioni>Applicazioni Enterprise>A Cloud Guru>Accesso Single Sign-On.
Nella pagina Selezionare un metodo di accesso Single Sign-On selezionare SAML.
Nella pagina Configura l'accesso Single Sign-On con SAML fare clic sull'icona Modifica (la penna) relativa a Configurazione SAML di base per modificare le impostazioni.
Nella sezione Configurazione SAML di base immettere i valori per i campi seguenti se si vuole configurare l'applicazione in modalità avviata da IDP:
a. Nella casella di testo Identificatore digitare il valore adottando il modello seguente:
urn:auth0:acloudguru:<CLIENT_CONNECTION_NAME>
b. Nella casella di testo URL di risposta digitare un URL nel formato seguente:
https://auth.acloud.guru/login/callback?connection=<CLIENT_CONNECTION_NAME>
Fare clic su Impostare URL aggiuntivi e seguire questa procedura se si vuole configurare l'applicazione in modalità avviata da SP:
Nella casella di testo URL di accesso digitare l'URL:
https://learn.acloud.guru/
Nota
Poiché questi non sono i valori reali, è necessario aggiornarli con l'identificatore e l'URL di risposta effettivi. Per ottenere questi valori, contattare il team di supporto clienti di A Cloud Guru. È anche possibile fare riferimento ai modelli illustrati nella sezione Configurazione SAML di base.
L'applicazione A Cloud Guru prevede un formato specifico per le asserzioni SAML. È quindi necessario aggiungere mapping di attributi personalizzati alla configurazione degli attributi del token SAML. La schermata seguente illustra un esempio relativo a questa operazione. Il valore predefinito di Identificatore univoco dell'utente (ID nome) è user.userprincipalname ma A Cloud Guru presuppone che ne sia stato eseguito il mapping al nome dell'utente fornito. A tale scopo, è possibile usare l'attributo user.givenname nell'elenco oppure usare il valore di attributo appropriato in base alla configurazione dell'organizzazione.
Oltre quelli elencati in precedenza, l'applicazione A Cloud Guru prevede il passaggio di altri attributi nella risposta SAML. Tali attributi sono indicati di seguito. Anche questi attributi vengono prepopolati, ma è possibile esaminarli in base ai requisiti.
Nome Attributo di origine email user.emailaddress family_name user.surname given_name user.givenname Nella sezione Certificato di firma SAML della pagina Configura l'accesso Single Sign-On con SAML individuare Certificato (Base64) e selezionare Scarica per scaricare il certificato e salvarlo nel computer.
Nella sezione Configura A Cloud Guru copiare gli URL appropriati in base alle esigenze.
Creare un utente di test di Microsoft Entra
In questa sezione verrà creato un utente di test di nome B.Simon.
- Accedere all'interfaccia di amministrazione di Microsoft Entra almeno come Amministratore utenti.
- Passare a Identità>Utenti>Tutti gli utenti.
- Selezionare Nuovo utente>Crea nuovo utente nella parte superiore della schermata.
- In Proprietà utente seguire questa procedura:
- Nel campo Nome visualizzato immettere
B.Simon
. - Nel campo Nome dell’entità utente immettere username@companydomain.extension. Ad esempio:
B.Simon@contoso.com
. - Selezionare la casella di controllo Mostra password e quindi prendere nota del valore visualizzato nella casella Password.
- Selezionare Rivedi e crea.
- Nel campo Nome visualizzato immettere
- Seleziona Crea.
Assegnare l'utente di test di Microsoft Entra
In questa sezione si abilita B.Simon all'uso dell'accesso Single Sign-On di Azure concedendole l'accesso a A Cloud Guru.
- Accedere all'Interfaccia di amministrazione di Microsoft Entra almeno come Amministratore applicazione cloud.
- Passare a Identità>Applicazioni>Applicazioni Enterprise>A Cloud Guru.
- Nella pagina di panoramica dell'app selezionare Utenti e gruppi.
- Selezionare Aggiungi utente/gruppo e successivamente Utenti e gruppi nella finestra di dialogo Aggiungi assegnazione.
- Nella finestra di dialogo Utenti e gruppi selezionare B.Simon dall'elenco degli utenti e quindi fare clic sul pulsante Seleziona nella parte inferiore della schermata.
- Se si prevede che agli utenti venga assegnato un ruolo, è possibile selezionarlo nell'elenco a discesa Selezionare un ruolo. Se per questa app non è stato configurato alcun ruolo, il ruolo selezionato è "Accesso predefinito".
- Nella finestra di dialogo Aggiungi assegnazione fare clic sul pulsante Assegna.
Configurare l'accesso Single Sign-On di Cloud Guru
Per configurare l'accesso Single Sign-On sul lato A Cloud Guru è necessario inviare il file Certificato (Base64) scaricato e gli URL appropriati copiati dalla configurazione dell'applicazione al team di supporto di A Cloud Guru. La configurazione viene eseguita in modo che la connessione SSO SAML sia impostata correttamente su entrambi i lati.
Creare un utente di test di Cloud Guru
In questa sezione viene creato un utente di nome Britta Simon in A Cloud Guru. A Cloud Guru supporta il provisioning utenti JIT, che è abilitato per impostazione predefinita. Non è necessario alcun intervento dell'utente in questa sezione. Se non esiste già un utente in A Cloud Guru, ne viene creato uno nuovo dopo l'autenticazione.
Testare l'accesso SSO
In questa sezione viene testata la configurazione dell'accesso Single Sign-On di Microsoft Entra con le opzioni seguenti.
Avviato da SP:
Facendo clic su Testa questa applicazione, verrà eseguito il reindirizzamento all'URL di accesso di A Cloud Guru in cui è possibile avviare il flusso di accesso.
Passare direttamente all'URL di accesso di A Cloud Guru e avviare il flusso di accesso da questa posizione.
Avviato da IDP:
- Dopo aver fatto clic su Testa questa applicazione, si dovrebbe accedere automaticamente all’istanza di A Cloud Guru per cui si è configurato l'accesso Single Sign-On
È anche possibile usare App personali Microsoft per testare l'applicazione in qualsiasi modalità. Quando si fa clic sul riquadro di A Cloud Guru in App personali, se è stato configurato in modalità SP, si dovrebbe essere reindirizzati alla pagina di accesso dell'applicazione per avviare il flusso di accesso; se invece è configurato in modalità IDP, si dovrebbe accedere automaticamente all’istanza di A Cloud Guru per cui si è configurato l'accesso Single Sign-On. Per altre informazioni su App personali, vedere l'introduzione ad App personali.
Passaggi successivi
Dopo aver configurato A Cloud Guru, è possibile applicare il controllo sessione che consente di proteggere in tempo reale l'esfiltrazione e l'infiltrazione dei dati sensibili dell'organizzazione. Il controllo sessione costituisce un'estensione dell'accesso condizionale. Informazioni su come applicare il controllo sessione con Microsoft Defender for Cloud Apps.