Vai al contenuto principale

Configurare le applicazioni OpenID Connect in Entra

Riot supporta l'accesso alla piattaforma tramite OpenID Connect. Questo documento spiega come creare le applicazioni necessarie in Microsoft Entra per consentire agli utenti di accedere a Riot utilizzando il proprio account Entra.

Creeremo due applicazioni :

  • La prima applicazione « Riot Admin » permetterà agli amministratori di accedere a https://hub.tryriot.com. Questa applicazione deve essere assegnata unicamente agli amministratori Riot.

  • La seconda applicazione « Riot Employee Portal » permetterà a tutti i dipendenti di accedere al proprio portale dipendente personale su https://app.tryriot.com. Questa applicazione può essere assegnata a tutti gli utenti.

1️⃣ Configurare l'applicazione Riot Admin

Accedete al vostro centro di amministrazione Microsoft Entra poi, nel menu di sinistra, andate in Entra ID > Enterprise Applications e cliccate su « New application ».

Cliccate su « Create your own application ».

  • Name : il nome dell'applicazione, per esempio « Riot Admin ».

  • What are you looking to do with your application ? Scegliete « Integrate any other application you don't find in the gallery (Non-gallery) ».

Cliccate poi su « Create ».

Conservate l'« Application ID » (vi servirà più avanti), poi cliccate su « Single sign-on ».

Scegliete « Linked ».

Nel campo « Sign on URL », inserite l'URL di accesso visualizzato su Riot poi cliccate su « Save ».

Cliccate poi su « Users and groups » e scegliete quali utenti vedranno l'applicazione tramite « Add user/group ».

Andate poi in « App registrations » e inserite l'« Application ID » che avete conservato in precedenza.

Andate in « Authentication » e cliccate su « Add Redirect URI », poi selezionate « Web ».

In « Redirect URI », inserite https://api.tryriot.com/v2/hub/connect/oidc/callback poi cliccate su « Configure ».

Andate poi in « Certificate & Secrets », cliccate su « New client secret », compilate il campo Description e scegliete un'opzione in « Expires ». Cliccate poi su « Add ».

Una volta generato, copiate il « Value » (vi servirà più avanti).

Andate in « Overview », cliccate su « Endpoints » e conservate il valore di « Authority URL (Accounts in this organizational directory only) ».

Andate in « Token configuration », cliccate su « Add optional claim », poi :

  • Token type : ID.

  • Selezionate email , family_name , given_name e preferred_username .

Cliccate su « Add ».

Spuntate « Turn on the Microsoft Graph email, profile permission (required for claims to appear in token) », poi cliccate su « Add ».

In « Riot », inserite :

  • « Issuer » con il valore di « Authority URL (Accounts in this organizational directory only) ».

  • « Client ID » con il valore dell'« Application ID ».

  • « Client Secret » con il valore del secret.

L'utente può ora vedere « Riot Admin » su https://myapps.microsoft.com/index.html e accedere a Riot.

2️⃣ Configurare l'applicazione Riot Employee Portal

Accedete al vostro centro di amministrazione Microsoft Entra poi, nel menu di sinistra, andate in Entra ID > Enterprise Applications e cliccate su « New application ».

Cliccate su « Create your own application ».

  • Name : il nome dell'applicazione, per esempio « Riot Employee ».

  • What are you looking to do with your application ? Scegliete « Integrate any other application you don't find in the gallery (Non-gallery) ».

Cliccate poi su « Create ».

Conservate l'« Application ID » (vi servirà più avanti), poi cliccate su « Single sign-on ».

Scegliete « Linked ».

Nel campo « Sign on URL », inserite il secondo URL di accesso visualizzato su Riot poi cliccate su « Save ».

Cliccate poi su « Users and groups » e scegliete quali utenti vedranno l'applicazione tramite « Add user/group ».

Andate poi in « App registrations » e inserite l'« Application ID » che avete conservato in precedenza.

Andate in « Authentication » e cliccate su « Add Redirect URI », poi selezionate « Web ».

In « Redirect URI », inserite https://albert.tryriot.com/portal/auth/oidc/callback poi cliccate su « Configure ».

Andate poi in « Certificate & Secrets », cliccate su « New client secret », compilate il campo Description e scegliete un'opzione in « Expires ». Cliccate poi su « Add ».

Una volta generato, copiate il « Value » (vi servirà più avanti).

Andate in « Token configuration », cliccate su « Add optional claim », poi :

  • Token type : ID.

  • Selezionate email , family_name , given_name e preferred_username .

Cliccate su « Add ».

Spuntate « Turn on the Microsoft Graph email, profile permission (required for claims to appear in token) », poi cliccate su « Add ».

In Riot « Settings > General > Authentification > OIDC », inserite :

  • « Issuer » con il valore di « Authority URL (Accounts in this organizational directory only) ».

  • « Client ID » con il valore dell'« Application ID ».

  • « Client Secret » con il valore del secret.

L'utente può ora vedere « Riot Employee » su https://myapps.microsoft.com/index.html e potrà accedere.

3️⃣ Definire un client OIDC a livello di organizzazione

Se gestite più spazi Riot all'interno di una stessa organizzazione, non siete obbligati a rifare questa configurazione spazio per spazio.

Un client OIDC può essere definito a livello di organizzazione. La regola è la seguente :

  • se un client OIDC è configurato sullo spazio, viene utilizzato quello ;

  • se nessun client è configurato sullo spazio, Riot passa automaticamente al client OIDC dell'organizzazione, sia per gli amministratori sia per i dipendenti.

Potete così dichiarare le vostre applicazioni una sola volta, mantenendo comunque la possibilità di sovrascrivere la configurazione su uno spazio specifico.

👍 Buono a sapersi : i passaggi di creazione delle applicazioni in Entra descritti sopra restano identici. Cambia soltanto il punto in cui inserite l'Issuer, il Client ID e il Client Secret in Riot.

Hai ricevuto la risposta alla tua domanda?