Single Sign-On

Single Sign-On é um recurso do DefectDojo Pro. A partir do DefectDojo 3.0, a superfície de SSO — SAML, OIDC e os provedores OAuth integrados — está disponível somente no DefectDojo Pro. O DefectDojo open-source usa login local por nome de usuário/senha e o fluxo de redefinição de senha.

Se você estiver usando o DefectDojo open-source e quiser SSO, será necessário migrar para o DefectDojo Pro; a migração está descrita nas notas de atualização do 3.0. As contas de usuário e associações de grupo existentes são preservadas na atualização. Para controle de acesso no DefectDojo open-source, veja a página Usuários Autorizados.

Vendo o que está configurado

Authorization Connectors lista todos os provedores suportados em uma única página — quais estão configurados, quais estão habilitados e qual protocolo cada um utiliza — e leva você diretamente ao formulário de configurações de qualquer um deles. Comece por ali se quiser saber o estado desta instância, em vez de configurar um provedor específico.

Provedores de SSO suportados (DefectDojo Pro)

O DefectDojo Pro oferece suporte a SAML e aos seguintes provedores OAuth. Cada guia percorre a configuração no lado do provedor e a configuração correspondente na interface Enterprise Settings do Pro.

Provisionando usuários a partir do seu diretório (DefectDojo Pro)

Os provedores acima decidem quem pode fazer login. SCIM Provisioning mantém a própria lista de contas sincronizada com o seu diretório, de modo que os usuários sejam criados quando entram, atualizados quando seus dados mudam e desativados (junto com seus tokens de API) quando saem.

A configuração de SSO no DefectDojo Pro só pode ser feita por um Superuser.

Usuários do DefectDojo Pro: adicione os endereços IP dos seus serviços SAML ou SSO à whitelist do Firewall antes de configurar o SSO. Veja Firewall Rules para mais informações.

Desabilitando o login por Nome de usuário / Senha

Depois que o SSO estiver configurado no DefectDojo Pro, você pode querer desabilitar o formulário tradicional de login por nome de usuário/senha. Desmarque Allow Login via Username and Password em Enterprise Settings > Login Settings.

image

Fallback de login

Se a sua integração de SSO parar de funcionar, você sempre pode voltar ao formulário de login padrão adicionando o seguinte à URL do seu DefectDojo:

/login?force_login_form

Recomendamos manter pelo menos uma conta de administrador com nome de usuário e senha configurados como fallback.

Autenticação LDAP →

Configure a autenticação LDAP no DefectDojo Pro

Auth0 →

Configure o SSO do Auth0 no DefectDojo Pro

Authorization Connectors →

Veja todos os provedores de identidade em uma única página: quais estão configurados, quais estão ativados e qual protocolo cada um utiliza

Azure Active Directory →

Configure o SSO do Azure AD e o mapeamento de grupos no DefectDojo Pro

Configuração De SAML →

Configure o SAML no DefectDojo Pro

GitHub Enterprise →

Configure o SSO do GitHub Enterprise no DefectDojo Pro

GitLab →

Configure o SSO do GitLab no DefectDojo Pro

Google Auth →

Configure o OAuth do Google no DefectDojo Pro

KeyCloak →

Configure o SSO do KeyCloak no DefectDojo Pro

OIDC →

Configure o SSO OpenID Connect (OIDC) no DefectDojo Pro

Okta →

Configure o SSO do Okta no DefectDojo Pro

Provisionamento SCIM →

Provisione e desprovisione usuários do DefectDojo Pro a partir do seu identity provider