OIDC con convalida di state, nonce, PKCE e firma RS256
AddOn Qisutu
Entra ID – Agenti
Accesso sicuro degli agenti tramite Microsoft Entra ID con creazione e aggiornamento automatici degli account Qisutu.
Panoramica del modulo
Entra ID – Agenti
I principali ambiti di utilizzo e le funzioni più importanti.
Importazione facoltativa degli agenti e sincronizzazione pianificata tramite Microsoft Graph
Archiviazione cifrata e rinnovo dei token personali Microsoft 365
Configura l’accesso OIDC, la creazione automatica degli operatori e la sincronizzazione con Microsoft Graph.
Questi indirizzi vengono generati dal tipo HTTP, dal nome FQDN e dal percorso Web presenti nelle impostazioni di sistema. Microsoft Entra ID richiede che il tipo HTTP sia HTTPS.
Il segreto client viene salvato in forma crittografata e non viene mai più visualizzato.
La sincronizzazione viene eseguita dal demone Qisutu; non è necessario un cron job separato.
Funzioni in dettaglio
Funzioni in dettaglio
Le seguenti funzioni fanno parte di questo modulo Qisutu indipendente.
- Registra questo indirizzo completo esattamente come visualizzato come URI di reindirizzamento Web.
- Questo unico URI viene utilizzato per l’accesso degli operatori e per le autorizzazioni delegate di Microsoft 365. Il modulo Microsoft 365 non richiede una seconda registrazione dell’app né un altro URI di reindirizzamento.
- Gli ambiti delegati necessari per calendario, Teams e SharePoint vengono completati al salvataggio e richiesti a ogni accesso Entra.
- Seleziona direttamente più gruppi mediante le caselle di controllo. I gruppi vengono assegnati soltanto alla prima creazione dell’operatore.
- Facoltativo. Possono accedere soltanto i membri diretti o transitivi di questo gruppo Entra.
- Facoltativo. Senza un ID gruppo vengono letti tutti gli utenti del tenant.
- Queste azioni utilizzano esclusivamente la configurazione già salvata.
- La sincronizzazione viene eseguita dal demone Qisutu; non è necessario un cron job separato.
- Questo indirizzo evita soltanto il reindirizzamento automatico a Entra. Non funziona se l’accesso locale degli operatori è disattivato.
Come funziona il modulo
Come funziona il modulo
Il flusso tipico è integrato direttamente nel lavoro quotidiano in Qisutu.
- 01
OIDC con convalida di state, nonce, PKCE e firma RS256
- 02
Importazione facoltativa degli agenti e sincronizzazione pianificata tramite Microsoft Graph
- 03
Archiviazione cifrata e rinnovo dei token personali Microsoft 365
- 04
Registra questo indirizzo completo esattamente come visualizzato come URI di reindirizzamento Web.
- 05
Questo unico URI viene utilizzato per l’accesso degli operatori e per le autorizzazioni delegate di Microsoft 365. Il modulo Microsoft 365 non richiede una seconda registrazione dell’app né un altro URI di reindirizzamento.
- 06
Gli ambiti delegati necessari per calendario, Teams e SharePoint vengono completati al salvataggio e richiesti a ogni accesso Entra.
Requisiti
Requisiti
Questi requisiti tecnici e organizzativi sono rilevanti per l’implementazione.
- Qisutu 1.0.1+
- HTTPS
- Registrazione dell’app Microsoft Entra
- Segreto client
- OpenSSL
- Qisutu daemon
Amministrazione e funzionamento
Amministrazione e funzionamento
Configurazione, elaborazione in background e controllo restano centralizzati in Qisutu.
- Il segreto client viene salvato in forma crittografata e non viene mai più visualizzato.
- GUID del tenant o un dominio come azienda.onmicrosoft.com; common, organizations e consumers non sono consentiti.
- ID client della registrazione dell’applicazione Microsoft Entra.
- Viene generato dal tenant. Per motivi di sicurezza è consentito soltanto l’endpoint Microsoft appartenente a questo tenant.
- Seleziona direttamente più gruppi mediante le caselle di controllo. I gruppi vengono assegnati soltanto alla prima creazione dell’operatore.
- Facoltativo. Possono accedere soltanto i membri diretti o transitivi di questo gruppo Entra.
- Facoltativo. Senza un ID gruppo vengono letti tutti gli utenti del tenant.
- La sincronizzazione viene eseguita dal demone Qisutu; non è necessario un cron job separato.
Sicurezza e controllo
Sicurezza e controllo
Credenziali, autorizzazioni e decisioni automatizzate sono gestite in modo sicuro e trasparente.
- È già memorizzato un segreto. Lascia vuoto il campo per mantenerlo invariato.
- Viene generato dal tenant. Per motivi di sicurezza è consentito soltanto l’endpoint Microsoft appartenente a questo tenant.
- Gli ambiti delegati necessari per calendario, Teams e SharePoint vengono completati al salvataggio e richiesti a ogni accesso Entra.
- Registra questo indirizzo completo esattamente come visualizzato come URI di reindirizzamento Web.
- Questo indirizzo evita soltanto il reindirizzamento automatico a Entra. Non funziona se l’accesso locale degli operatori è disattivato.
Ambito e limiti
Ambito e limiti
Il modulo estende Qisutu in modo mirato e rimane separato dal nucleo.
- Installazione tramite Amministrazione → AddOn
- Modulo ZIP indipendente senza modifiche ai file del nucleo Qisutu
- 11 lingue dell’interfaccia completamente supportate
- AGPL-3.0-or-later
Domande su questo AddOn?