Single Sign-On

Il Single Sign-On è una funzionalità di DefectDojo Pro. A partire da DefectDojo 3.0, l’intera superficie SSO — SAML, OIDC e i provider OAuth inclusi — è disponibile solo in DefectDojo Pro. DefectDojo open source utilizza l’accesso locale con username/password e il flusso di reimpostazione della password.

Se utilizzi DefectDojo open source e desideri il SSO, dovrai passare a DefectDojo Pro; la migrazione è descritta nelle note di aggiornamento della 3.0. Gli account utente e le appartenenze ai gruppi esistenti vengono preservati durante l’aggiornamento. Per il controllo degli accessi su DefectDojo open source, consulta la pagina Utenti autorizzati.

Visualizzare cosa è configurato

Authorization Connectors elenca in un’unica pagina tutti i provider supportati — quali sono configurati, quali sono abilitati e quale protocollo utilizza ciascuno — e ti porta direttamente al modulo di impostazioni di ognuno di essi. Parti da lì se vuoi conoscere lo stato di questa istanza piuttosto che configurare un provider specifico.

Provider SSO supportati (DefectDojo Pro)

DefectDojo Pro supporta SAML e i seguenti provider OAuth. Ogni guida illustra la configurazione lato provider e la corrispondente configurazione nell’interfaccia Enterprise Settings di Pro.

Provisioning degli utenti dalla tua directory (DefectDojo Pro)

I provider sopra indicati decidono chi può accedere. SCIM Provisioning mantiene l’elenco degli account allineato alla tua directory, così gli utenti vengono creati quando entrano a far parte dell’organizzazione, aggiornati quando cambiano i loro dati e disattivati (insieme ai loro token API) quando la lasciano.

La configurazione del SSO in DefectDojo Pro può essere eseguita solo da un Superuser.

Utenti DefectDojo Pro: aggiungi gli indirizzi IP dei tuoi servizi SAML o SSO alla whitelist del Firewall prima di configurare il SSO. Consulta Regole del firewall per maggiori informazioni.

Disabilitare l’accesso con Username / Password

Una volta configurato il SSO in DefectDojo Pro, potresti voler disabilitare il tradizionale modulo di accesso con username/password. Deseleziona Allow Login via Username and Password in Enterprise Settings > Login Settings.

image

Accesso di riserva

Se la tua integrazione SSO smette di funzionare, puoi sempre tornare al modulo di accesso standard aggiungendo quanto segue al tuo URL di DefectDojo:

/login?force_login_form

Ti consigliamo di mantenere almeno un account amministratore con username e password configurati come riserva.

Autenticazione LDAP →

Configura l'autenticazione LDAP in DefectDojo Pro

Auth0 →

Configura l'SSO Auth0 in DefectDojo Pro

Authorization Connectors →

Visualizza tutti i provider di identità in un'unica pagina: quali sono configurati, quali sono abilitati e quale protocollo utilizza ciascuno

Azure Active Directory →

Configura l'SSO di Azure AD e il mapping dei gruppi in DefectDojo Pro

Configurazione SAML →

Configura SAML in DefectDojo Pro

GitHub Enterprise →

Configura l'SSO di GitHub Enterprise in DefectDojo Pro

GitLab →

Configura l'SSO di GitLab in DefectDojo Pro

Google Auth →

Configura l'OAuth di Google in DefectDojo Pro

KeyCloak →

Configura l'SSO di KeyCloak in DefectDojo Pro

OIDC →

Configura il Single Sign-On OpenID Connect (OIDC) in DefectDojo Pro

Okta →

Configura il Single Sign-On Okta in DefectDojo Pro

Provisioning SCIM →

Effettua il provisioning e il deprovisioning degli utenti di DefectDojo Pro dal tuo identity provider