Creeremo due applicazioni :
La prima applicazione « Riot Admin » permetterà agli amministratori di accedere a https://hub.tryriot.com. Questa applicazione deve essere assegnata unicamente agli amministratori Riot.
La seconda applicazione « Riot Employee Portal » permetterà a tutti i dipendenti di accedere al proprio portale dipendente personale su https://app.tryriot.com. Questa applicazione può essere assegnata a tutti gli utenti.
1️⃣ Configurare l'applicazione Riot Admin
Accedete al vostro centro di amministrazione Microsoft Entra poi, nel menu di sinistra, andate in Entra ID > Enterprise Applications e cliccate su « New application ».
Cliccate su « Create your own application ».
Name : il nome dell'applicazione, per esempio « Riot Admin ».
What are you looking to do with your application ? Scegliete « Integrate any other application you don't find in the gallery (Non-gallery) ».
Cliccate poi su « Create ».
Conservate l'« Application ID » (vi servirà più avanti), poi cliccate su « Single sign-on ».
Scegliete « Linked ».
Nel campo « Sign on URL », inserite l'URL di accesso visualizzato su Riot poi cliccate su « Save ».
Cliccate poi su « Users and groups » e scegliete quali utenti vedranno l'applicazione tramite « Add user/group ».
Andate poi in « App registrations » e inserite l'« Application ID » che avete conservato in precedenza.
Andate in « Authentication » e cliccate su « Add Redirect URI », poi selezionate « Web ».
In « Redirect URI », inserite https://api.tryriot.com/v2/hub/connect/oidc/callback poi cliccate su « Configure ».
Andate poi in « Certificate & Secrets », cliccate su « New client secret », compilate il campo Description e scegliete un'opzione in « Expires ». Cliccate poi su « Add ».
Una volta generato, copiate il « Value » (vi servirà più avanti).
Andate in « Overview », cliccate su « Endpoints » e conservate il valore di « Authority URL (Accounts in this organizational directory only) ».
Andate in « Token configuration », cliccate su « Add optional claim », poi :
Token type : ID.
Selezionate
email,family_name,given_nameepreferred_username.
Cliccate su « Add ».
Spuntate « Turn on the Microsoft Graph email, profile permission (required for claims to appear in token) », poi cliccate su « Add ».
In « Riot », inserite :
« Issuer » con il valore di « Authority URL (Accounts in this organizational directory only) ».
« Client ID » con il valore dell'« Application ID ».
« Client Secret » con il valore del secret.
L'utente può ora vedere « Riot Admin » su https://myapps.microsoft.com/index.html e accedere a Riot.
2️⃣ Configurare l'applicazione Riot Employee Portal
Accedete al vostro centro di amministrazione Microsoft Entra poi, nel menu di sinistra, andate in Entra ID > Enterprise Applications e cliccate su « New application ».
Cliccate su « Create your own application ».
Name : il nome dell'applicazione, per esempio « Riot Employee ».
What are you looking to do with your application ? Scegliete « Integrate any other application you don't find in the gallery (Non-gallery) ».
Cliccate poi su « Create ».
Conservate l'« Application ID » (vi servirà più avanti), poi cliccate su « Single sign-on ».
Scegliete « Linked ».
Nel campo « Sign on URL », inserite il secondo URL di accesso visualizzato su Riot poi cliccate su « Save ».
Cliccate poi su « Users and groups » e scegliete quali utenti vedranno l'applicazione tramite « Add user/group ».
Andate poi in « App registrations » e inserite l'« Application ID » che avete conservato in precedenza.
Andate in « Authentication » e cliccate su « Add Redirect URI », poi selezionate « Web ».
In « Redirect URI », inserite https://albert.tryriot.com/portal/auth/oidc/callback poi cliccate su « Configure ».
Andate poi in « Certificate & Secrets », cliccate su « New client secret », compilate il campo Description e scegliete un'opzione in « Expires ». Cliccate poi su « Add ».
Una volta generato, copiate il « Value » (vi servirà più avanti).
Andate in « Token configuration », cliccate su « Add optional claim », poi :
Token type : ID.
Selezionate
email,family_name,given_nameepreferred_username.
Cliccate su « Add ».
Spuntate « Turn on the Microsoft Graph email, profile permission (required for claims to appear in token) », poi cliccate su « Add ».
In Riot « Settings > General > Authentification > OIDC », inserite :
« Issuer » con il valore di « Authority URL (Accounts in this organizational directory only) ».
« Client ID » con il valore dell'« Application ID ».
« Client Secret » con il valore del secret.
L'utente può ora vedere « Riot Employee » su https://myapps.microsoft.com/index.html e potrà accedere.
3️⃣ Definire un client OIDC a livello di organizzazione
Se gestite più spazi Riot all'interno di una stessa organizzazione, non siete obbligati a rifare questa configurazione spazio per spazio.
Un client OIDC può essere definito a livello di organizzazione. La regola è la seguente :
se un client OIDC è configurato sullo spazio, viene utilizzato quello ;
se nessun client è configurato sullo spazio, Riot passa automaticamente al client OIDC dell'organizzazione, sia per gli amministratori sia per i dipendenti.
Potete così dichiarare le vostre applicazioni una sola volta, mantenendo comunque la possibilità di sovrascrivere la configurazione su uno spazio specifico.
👍 Buono a sapersi : i passaggi di creazione delle applicazioni in Entra descritti sopra restano identici. Cambia soltanto il punto in cui inserite l'Issuer, il Client ID e il Client Secret in Riot.

























