Come configurare i ruoli dell'app e le affermazioni SAML di Microsoft Entra ID (Azure AD) per EloView SSO
Pubblico: Pubblico / Clienti Elo, Architetti di identità Cloud e Amministratori IT
Tipo di articolo: Guida alla configurazione di Accesso Unico (SSO) e Identità Cloud
Questa guida completa descrive come creare ruoli dell'app personalizzati in Microsoft Entra ID (precedentemente Azure Active Directory), mappare questi ruoli agli utenti e ai gruppi della directory, e passarli come affermazioni del token SAML in EloView® per il Controllo degli Accessi Basato sui Ruoli (RBAC).
Architettura: Ruoli dell'app vs. Gruppi di sicurezza
Comprendere come Entra ID gestisce i diritti di accesso a livello di applicazione rispetto ai gruppi di sicurezza a livello di directory:
| Ruoli dell'app (raccomandato) | Gruppi di sicurezza |
|---|---|
| Specifico per l'applicazione e dichiarato direttamente all'interno del manifesto di registrazione dell'app. | Oggetti di directory ampi a livello di tenant non specifici per alcuna singola applicazione. |
| Il ciclo di vita è legato alla registrazione dell'app; viene automaticamente rimosso se l'app viene eliminata. | Rimangono intatti nella directory anche se l'applicazione aziendale viene eliminata. |
Emessi pulitamente nel token SAML sotto l'affermazione user.assignedroles. |
Emessi sotto l'affermazione groups (che può superare i limiti di dimensione del token). |
Esempio di mappatura dei ruoli in EloView
Crea ruoli di sicurezza personalizzati in EloView che si allineano con i tuoi team organizzativi:
| Valore del ruolo dell'app (Azure AD / EloView) | Team organizzativo target |
|---|---|
| EloView_Admins | Amministratori di sistema completi |
| EloView_Support | Supporto tecnico e operazioni sul campo |
| EloView_Viewers | Visualizzatori in sola lettura e associati al negozio |
Passo 1: Dichiarare i ruoli dell'app nelle registrazioni delle app di Azure
- Accedi al Portale Azure (o al centro amministrativo di Microsoft Entra).
- Naviga a Azure Active Directory (Microsoft Entra ID) > Registrazioni delle app.
-
Seleziona la tua Applicazione EloView registrata.
-
Nel menu di navigazione a sinistra sotto Gestisci, fai clic su Ruoli dell'app, quindi seleziona Crea ruolo dell'app.
-
Nella sezione Crea ruolo dell'app, configura i parametri del ruolo:
-
Nome visualizzato: Può contenere spazi (es.
EloView Admins). - Tipi di membri consentiti: Seleziona Utenti/Gruppi.
-
Valore: Stringa esatta del token del ruolo — non può contenere spazi (es.
EloView_Admins). - Descrizione: Descrizione amministrativa interna.
-
Nome visualizzato: Può contenere spazi (es.
-
Fai clic su Applica per salvare il ruolo e ripeti per tutti i ruoli richiesti di EloView.
Passo 2: Assegnare utenti e gruppi ai ruoli dell'app
-
Nel Portale Azure, naviga a Applicazioni aziendali > Tutte le applicazioni e seleziona la tua App aziendale EloView.
-
Sotto Gestisci, fai clic su Utenti e gruppi, quindi seleziona Aggiungi utente/gruppo.
-
Seleziona l'Utente o Gruppo target, quindi fai clic su Seleziona un ruolo per assegnare il corrispondente ruolo dell'app (es.
EloView_Admins). - Fai clic su Seleziona, quindi fai clic su Assegna. Ripeti per tutti gli altri utenti e gruppi di sicurezza.
Passo 3: Mappare l'affermazione del ruolo SAML in Accesso Unico
- Sotto la tua Applicazione Aziendale, naviga a Gestisci > Accesso unico (SAML).
-
Nella sezione Attributi & Affermazioni, fai clic su Modifica.
-
Fai clic su Aggiungi nuova affermazione e configura i seguenti parametri:
-
Nome:
roles(Sensibile al maiuscolo/minuscolo: Deve essere rigorosamente in minuscolo senza namespace) - Origine: Attributo
-
Attributo sorgente:
user.assignedroles
-
Nome:
- Fai clic su Salva.
Passo 4: Testare SSO & Verificare l'emissione del token
-
Testa il Token SAML in Azure: Usa l'utilità Test Accesso Unico in Azure per ispezionare l'affermazione SAML emessa. Conferma che l'attributo appare con il tuo ruolo configurato:
roles = EloView_Admins
-
Verifica l'assegnazione del ruolo nel Portale: Accedi al Portale EloView tramite SSO e verifica che la sessione attiva dell'utente rispecchi il ruolo mappato (es. (SAMLUser)EloView_Admins).
roles è mancante, mal scritta o configurata in modo errato, EloView assegna all'utente il ruolo predefinito ristretto (SAMLUser)Viewer.Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article