Esercitazione: Integrazione dell'accesso SSO di Microsoft Entra con Kion (ex cloudtamer.io)
Questa esercitazione tratterà come integrare Kion con Microsoft Entra ID. Integrando Kion con Microsoft Entra ID, è possibile:
- controllare in Microsoft Entra ID chi può accedere a Kion.
- Abilitare gli utenti all'accesso automatico a Kion con gli account Microsoft Entra personali.
- Gestire gli account in un'unica posizione centrale.
Prerequisiti
Per iniziare, sono necessari gli elementi seguenti:
- Una sottoscrizione di Microsoft Entra. Se non si possiede una sottoscrizione, è possibile ottenere un account gratuito.
- Sottoscrizione di Kion abilitata per l'accesso Single Sign-On (SSO).
Descrizione dello scenario
In questa esercitazione vengono eseguiti la configurazione e il test dell'accesso SSO di Microsoft Entra in un ambiente di testing.
- Kion supporta l'accesso SSO avviato da IDP.
- Kion supporta il provisioning utenti JIT.
Aggiungere Kion (ex cloudtamer.io) dalla raccolta
Per configurare l'integrazione di Kion in Microsoft Entra ID è necessario aggiungere Kion dalla raccolta all'elenco di app SaaS gestite.
- Accedere all'Interfaccia di amministrazione di Microsoft Entra almeno come Amministratore applicazione cloud.
- Passare a Identità>Applicazioni>Applicazioni aziendali>Nuova applicazione.
- Nella sezione Aggiungi dalla raccolta digitare Kion nella casella di ricerca.
- Selezionare Kion nel pannello dei risultati e quindi aggiungere l'app. Attendere alcuni secondi che l'app venga aggiunta al tenant.
In alternativa, è anche possibile usare Configurazione guidata app aziendali. In questa procedura guidata è possibile aggiungere un'applicazione al tenant, aggiungere utenti/gruppi all'app, assegnare ruoli, nonché esaminare la configurazione dell'accesso SSO. Altre informazioni sulle procedure guidate di Microsoft 365.
Configurare e testare l'accesso SSO di Microsoft Entra per Kion (ex cloudtamer.io)
Configurare e testare l'accesso SSO di Microsoft Entra con Kion usando un utente di test denominato B. Simon. Per il corretto funzionamento dell'accesso SSO è necessario stabilire una relazione di collegamento tra un utente di Microsoft Entra e l'utente correlato in Kion.
Per configurare e testare l'accesso SSO di Microsoft Entra con Kion, seguire questa procedura:
- Configurare l'accesso Single Sign-On di Microsoft Entra per consentire agli utenti di usare questa funzionalità.
- Creare un utente di test di Microsoft Entra per testare l'accesso Single Sign-On di Microsoft Entra con B.Simon.
- Assegnare l'utente di test di Microsoft Entra per abilitare B.Simon all'uso dell'accesso Single Sign-On di Microsoft Entra.
- Configurare l'accesso Single Sign-On di Kion: per configurare le impostazioni di Single Sign-On sul lato applicazione.
- Creare l'utente di test di Kion: per avere una controparte di B. Simon in F5 collegata alla rappresentazione dell'utente in Microsoft Entra.
- Testare l'accesso Single Sign-On: per verificare se la configurazione funziona.
- Raggruppare le asserzioni: per impostare le asserzioni di gruppo per Microsoft Entra ID e Kion.
Avviare la configurazione dell'accesso Single Sign-On di Kion
Accedere al sito Web Kion come amministratore.
Fare clic sull'icona + con il segno più nell'angolo superiore destro e selezionare IDMS.
Selezionare SAML 2.0 come tipo IDMS.
Lasciare aperta questa schermata e copiare i valori in essa contenuti nella configurazione di Microsoft Entra.
Configurare l'accesso Single Sign-On di Microsoft Entra
Seguire questa procedura per abilitare l'accesso Single Sign-On di Microsoft Entra.
Accedere all'Interfaccia di amministrazione di Microsoft Entra almeno come Amministratore applicazione cloud.
Andare a Identità>Applicazioni>Applicazioni aziendali>Kion>Single Sign-On.
Nella pagina Selezionare un metodo di accesso Single Sign-On selezionare SAML.
Nella pagina Configura l'accesso Single Sign-On con SAML fare clic sull'icona della matita per modificare le impostazioni di Configurazione SAML di base.
Nella sezione Configurazione SAML di base seguire questa procedura:
a. Nella casella di testo Identificatore incollare l'AUTORITÀ DI CERTIFICAZIONE DEL PROVIDER DI SERVIZI (ID ENTITÀ) da Kion in questa casella.
b. Nella casella di testo URL di risposta incollare l'URL ACS DEL PROVIDER DI SERVIZI da Kion in questa casella.
Nella sezione Certificato di firma SAML della pagina Configura l'accesso Single Sign-On con SAML individuare il file XML dei metadati della federazione e selezionare Scarica per scaricare il certificato e salvarlo nel computer.
Nella sezione Configura Kion copiare gli URL appropriati in base alle esigenze.
Creare un utente di test di Microsoft Entra
In questa sezione verrà creato un utente di test di nome B.Simon.
- Accedere all'interfaccia di amministrazione di Microsoft Entra almeno come Amministratore utenti.
- Passare a Identità>Utenti>Tutti gli utenti.
- Selezionare Nuovo utente>Crea nuovo utente nella parte superiore della schermata.
- In Proprietà utente seguire questa procedura:
- Nel campo Nome visualizzato immettere
B.Simon
. - Nel campo Nome entità utente immettere username@companydomain.extension. Ad esempio:
B.Simon@contoso.com
. - Selezionare la casella di controllo Mostra password e quindi prendere nota del valore visualizzato nella casella Password.
- Selezionare Rivedi e crea.
- Nel campo Nome visualizzato immettere
- Seleziona Crea.
Assegnare l'utente di test di Microsoft Entra
In questa sezione si abiliterà B. Simon all'uso dell'accesso Single Sign-On concedendogli l'accesso a Kion.
- Accedere all'Interfaccia di amministrazione di Microsoft Entra almeno come Amministratore applicazione cloud.
- Passare a Identità>Applicazioni>Applicazioni aziendali>Kion.
- Nella pagina di panoramica dell'app selezionare Utenti e gruppi.
- Selezionare Aggiungi utente/gruppo, poi selezionare Utenti e gruppi nella finestra di dialogo Aggiungi assegnazione.
- Nella finestra di dialogo Utenti e gruppi selezionare B.Simon dall'elenco degli utenti e quindi fare clic sul pulsante Seleziona nella parte inferiore della schermata.
- Se si prevede che agli utenti venga assegnato un ruolo, è possibile selezionarlo nell'elenco a discesa Selezionare un ruolo. Se per questa app non è stato configurato alcun ruolo, il ruolo selezionato è "Accesso predefinito".
- Nella finestra di dialogo Aggiungi assegnazione fare clic sul pulsante Assegna.
Configurare l'accesso Single Sign-On di Kion
Seguire questa procedura nella pagina Aggiungi IDMS:
a. In nome IDMS, assegnare un nome che gli utenti riconosceranno dalla schermata di accesso.
b. Nella casella di testo EMITTENTE PROVIDER DI IDENTITÀ (ID ENTITÀ) incollare il valore Identificatore copiato in precedenza.
c. Aprire L’XML metadati federazione scaricato nel blocco note e incollare il contenuto nella casella di testo METADATI PROVIDER DI IDENTITÀ.
d. Copiare il valore EMITTENTE PROVIDER DI SERVIZI (ID ENTITÀ), incollarlo nella casella di testo Identificatore della sezione Configurazione SAML di base.
e. Copiare il valore URL ACS PROVIDER DI SERVIZI, incollare questo valore nella casella di testo URL di risposta nella sezione Configurazione SAML di base.
f. In Mapping asserzione, immettere i valori seguenti:
Campo valore Nome http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname
Cognome http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname
E-mail http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
Username http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
Fare clic su Crea IDMS.
Creare l'utente di test di Kion
In questa sezione viene creato un utente di nome Britta Simon in Kion. Kion supporta il provisioning utenti JIT, che è abilitato per impostazione predefinita. Non è necessario alcun intervento dell'utente in questa sezione. Se non esiste già un utente in Kion, ne viene creato uno nuovo dopo l'autenticazione.
Testare l'accesso SSO
In questa sezione viene testata la configurazione dell'accesso Single Sign-On di Microsoft Entra con le opzioni seguenti.
Dopo aver fatto clic su Testa questa applicazione, si dovrebbe accedere automaticamente a Kion, per cui si è configurato l'accesso SSO.
È possibile usare App personali Microsoft. Quando si fa clic sul riquadro di Kion in App personali, si dovrebbe accedere automaticamente all'istanza di Kion per cui si è configurato l'accesso SSO. Per altre informazioni, vedere App personali di Microsoft Entra.
Raggruppare le asserzioni
Per gestire facilmente le autorizzazioni utente Kion usando i gruppi di Microsoft Entra esistenti, completare questi passaggi:
Configurazione Microsoft Entra
- Accedere all'Interfaccia di amministrazione di Microsoft Entra almeno come Amministratore applicazione cloud.
- Passare a Identità>Applicazioni>Applicazioni aziendali.
- Dall'elenco, selezionare l'applicazione aziendale per Kion.
- InPanoramica, nel menu a sinistra selezionare Single Sign-On.
- In Single Sign-On, in Attributi utente e attestazioni, selezionare Modifica.
- Selezionare Aggiungi un'attestazione basata su gruppo.
Nota
È possibile avere una sola attestazione di gruppo. Se questa opzione è disabilitata, potrebbe essere già stata definita un'attestazione di gruppo.
- In Attestazioni di gruppo, selezionare i gruppi che devono essere restituiti nell'attestazione:
- Se si avrà sempre ogni gruppo che si intende usare in Kion assegnato a questa applicazione aziendale, selezionare Gruppi assegnati all'applicazione.
- Se si desidera che vengano visualizzati tutti i gruppi (questa selezione può causare un numero elevato di asserzioni di gruppo e potrebbe essere soggetta a limiti), selezionare Gruppi assegnati all'applicazione.
- Per Attributo origine, lasciare l'ID gruppo predefinito.
- Selezionare la casella di controllo Personalizza il nome dell'attestazione di gruppo.
- In Nome, immettere memberOf.
- Selezionare Salva per completare la configurazione con Microsoft Entra ID.
Configurazione di Kion
- In Kion passare a Utenti>Sistemi di gestione delle identità.
- Selezionare l'IDMS creato per Microsoft Entra ID.
- Nella pagina di panoramica, selezionare la scheda Associazioni gruppo utenti.
- Per ogni mapping di gruppo utenti desiderato, completare questa procedura:
- Selezionare Aggiungi>Aggiungi nuovo.
- Nella finestra di dialogo visualizzata:
- In Nome, immettere memberOf.
- In Regex, immettere l'ID oggetto (da Microsoft Entra ID) del gruppo che si desidera associare.
- Per Gruppo utenti, selezionare il gruppo interno Kion di cui si vuole eseguire il mapping al gruppo in Regex.
- Selezionare la casella di controllo Aggiorna all’accesso.
- Selezionare Aggiungi per aggiungere l'associazione di gruppi.
Passaggi successivi
Dopo aver configurato Kion, è possibile applicare il controllo sessione che consente di proteggere in tempo reale l'esfiltrazione e l'infiltrazione dei dati sensibili dell'organizzazione. Il controllo sessione costituisce un'estensione dell'accesso condizionale. Informazioni su come applicare il controllo sessione con Microsoft Cloud App Security.