Skip to main content

XProtect Management Client

IDP esterno

Last Updated: 6 minute read
Versione2025r3
LinguaItaliano

XProtect supporta IDP esterni compatibili con OpenID Connect (OIDC).

Autenticazione utente

Con un'IDP esterna configurata, i XProtect client supportano l'uso di Identity Provider esterni come opzione di autenticazione aggiuntiva.

Quando l'indirizzo del computer nella schermata di login del client punta a un XProtect VMS con un'IDP esterna configurata, verrà attivata una chiamata API e l'opzione di autenticazione per l'IDP esterna sarà disponibile nella schermata di login. La chiamata API viene attivata all'avvio del client e ogni volta che l'indirizzo viene modificato.

La particolare API che il client interroga è un'API pubblica che non richiede alcuna autenticazione dell'utente, quindi queste informazioni possono sempre essere lette dal client.

Attestazioni

Un'attestazione è un'affermazione che un'entità come un utente o un'applicazione fa di se stessa.

L'attestazione è costituita da un nome di attestazione e da un valore di attestazione. Ad esempio, il nome dell'attestazione potrebbe essere un nome standard che descrive il contenuto del valore dell'attestazione e il valore dell'attestazione potrebbe essere il nome di un gruppo. Vedere altri IDP di attestazioni di un IDP esterno: Esempio di attestazioni di un esempio esterno.

Le attestazioni non sono obbligatorie. Tuttavia, sono necessari per collegare automaticamente gli IDP esterni ai ruoli nel XProtect VMS al fine di determinare le autorizzazioni degli utenti. Le attestazioni sono incluse nel token ID degli utenti dall'IDP esterno e tramite l'associazione con i ruoli in cui determinano le autorizzazioni dell'utente in XProtect.

Se non vengono fornite attestazioni relative ai ruoli del XProtect VMS per gli utenti IDP esterni, è possibile creare gli utenti IDP esterni nel XProtect VMS quando accedono per la prima volta. In questo caso gli IDP esterni non sono collegati ad alcun ruolo. L'amministratore del XProtect VMS deve quindi aggiungere manualmente gli utenti ai ruoli.

Prerequisiti per gli IDP esterni

I seguenti passaggi devono essere completati nell'IDP esterno prima che venga configurato nel VMS.

  • L'ID client e il segreto per l'utilizzo con il XProtect VMS devono essere stati creati nell'IDP esterno. Per ulteriori informazioni, consultare Nomi utente univoci per gli IDP esterni.

  • L'autorità di autenticazione per l'IDP esterna deve essere nota. Per ulteriori informazioni, vedere le informazioni sull'autorità di autenticazione per l'IDP esterna nella finestra di dialogo Opzioni.

  • Gli URI di reindirizzamento al XProtect VMS devono essere stati configurati nell'IDP. Per ulteriori informazioni, vedere Aggiungere URI di reindirizzamento per i client Web.

  • In via opzionale, le attestazioni relative al VMS devono essere state configurate per gli utenti o i gruppi nell'IDP.

  • Il XProtect VMS deve essere completamente configurato con i certificati per garantire che tutta la comunicazione venga effettuata su https crittografati. Altrimenti, la maggior parte degli IDP esterni non accetterà le richieste dal XProtect VMS e dai suoi client, o una parte del flusso di comunicazione e dello scambio di token di sicurezza non riuscirà.

  • Deve essere possibile per il XProtect VMS e tutti i computer client o gli smartphone che devono utilizzare l'IDP esterno per contattare l'indirizzo di accesso dell'IDP esterno

Consenti agli utenti di accedere al XProtect VMS da un IDP esterno

  • Dall'IDP esterno, creare gli utenti e le attestazioni per identificare gli utenti come IDP esterni nel XProtect VMS. La creazione di attestazioni non è un passaggio obbligatorio, ma è così che si abilita automaticamente il collegamento degli utenti ai ruoli. Per ulteriori informazioni, consultare Attestazioni.

  • Dal XProtect VMS, creare una configurazione che consenta all'Identity Provider, integrato nel VMS, di contattare l'IDP esterno. Per ulteriori informazioni sulla creazione di una configurazione per un IDP esterno, vedere Aggiunta e configurazione di un IDP esterno.

  • Dal XProtect VMS, stabilire l'autenticazione degli utenti mappando le attestazioni utente dall'IDP esterno ai XProtect ruoli. Per ulteriori informazioni su come associare le attestazioni ai ruoli, vedere Eseguire il mapping delle attestazioni da un IDP esterno ai ruoli in XProtect.

  • Accedere a un XProtect client utilizzando un IDP esterno per l'autenticazione utente, vedere Login tramite IDP esterno.

URI di reindirizzamento

L'URI di reindirizzamento specifica la pagina a cui viene inviato l'utente dopo un'autenticazione riuscita. Nell'IDP esterno è necessario aggiungere l'indirizzo del server di gestione seguito dal percorso di callback definito in XProtect Management Client. Ad esempio, https://management-server-computer.company.com/idp/signin-oidc

A seconda di come si accede al XProtect VMS, di come sono configurati la rete, i server e Microsoft Active Directory, potrebbero essere necessari diversi URI di reindirizzamento. Di seguito sono riportati alcuni esempi:

Esempi:

Server di gestione con o senza dominio nell'URL:

  • “https://[server_name]/idp/signin-oidc”

  • “https://[server_name].[domain_name]/idp/signin-oidc”

Server mobile con o senza dominio nell'URL:

  • “https://[server_name]:[mobile_port]/idp/signin-oidc”

  • “https://[server_name].[domain_name]:[mobile_port]/idp/signin-oidc”

Se il server mobile è configurato per l'accesso via Internet, è necessario aggiungere anche l'indirizzo pubblico e le porte.

Nomi utente univoci per gli IDP esterni

I nomi utente vengono creati automaticamente per gli utenti che accedono Milestone XProtect tramite un IDP esterno.

L'IDP esterno fornisce un insieme di attestazioni per la creazione automatica di un nome per l'utente in XProtect, e in XProtect un algoritmo viene utilizzato per selezionare un nome dall'IDP esterno univoco nel database del VMS.

Esempio di attestazioni di un IDP esterno

Le attestazioni sono costituite da un nome attestazione e da un valore attestazione. Ad esempio:

Nome attestazione

Valore attestazione

nome

Raz Van

e-mail

123@domain.com

AMR

pwd

IDP

00o2ghkgazGgi9BIE5d7

preferred_username

321@domain.com

vmsRole

Operatore

impostazioni locali

it-IT

given_name

Raz

family_name

Lindberg

zoneinfo

America/Los_Angeles

e-mail_verified

Vero

Utilizzo del numero di sequenza dell'attestazione per creare nomi utente in XProtect

In XProtect, la priorità di ricerca per quando si crea un utente nel XProtect VMS è controllata dal numero di sequenza delle attestazioni nella tabella sottostante. Il primo nome dell'attestazione disponibile verrà utilizzato nel XProtect VMS:

Nome attestazione

Numero di sequenza

Descrizione

UserNameClaimType

1

Mappatura configurata con un'attestazione per definire il nome utente. L'attestazione è definita nel campo Attestazione da utilizzare per creare il nome utente nella scheda Identity Provider esterno in Strumenti > Opzioni.

preferred_username

2

Attestazione che può provenire dall'IDP esterno. Un'attestazione standard normalmente utilizzata in Oidc (OpenID Connect).

nome

3

given_name_family_name

4

Nome e cognome in una combinazione come Bob Johnson.

e-mail

5

Prima attestazione disponibile + #(primo numero disponibile)

6

Ad esempio, Bob#1

Definizione di attestazioni specifiche in cui creare nomi utente XProtect

Gli XProtect amministratori possono definire un'attestazione specifica dall'IDP esterno che deve essere utilizzata per creare un nome utente nel XProtect VMS. Quando un amministratore definisce un'attestazione da utilizzare per la creazione del nome utente nel XProtect VMS, il nome dell'attestazione deve essere scritto esattamente come il nome dell'attestazione proveniente dall'IDP esterno.

  • L'attestazione da utilizzare per il nome utente può essere definita nel campo Attestazione da utilizzare per creare il nome utente nella scheda Identity Provider esterno in Strumenti > Opzioni .

Eliminazione utenti IDP esterni in corso

Gli utenti creati in XProtect da un IDP esterno vengono eliminati allo stesso modo di un utente base e l'utente può essere eliminato in qualsiasi momento dopo la creazione dell'utente.

Se un utente viene eliminato in XProtect e l'utente accede nuovamente dall'IDP esterno, verrà creato un nuovo utente in XProtect. Tuttavia, i dati associati all'utente in XProtect quali viste e ruoli privati vengono persi e queste informazioni devono essere ricreate per l'utente in XProtect.

Se viene eliminata un'IDP esterna in Management Client, vengono eliminati anche tutti gli utenti connessi al VMS tramite l'IDP esterno.