Duo (gestión de identidad)
Duo es una plataforma de seguridad de identidades que ofrece autenticación multifactor (MFA), inicio de sesión único (SSO) y aplicación de políticas de acceso.
Prisma Campaigns se integra con Duo Single Sign-On mediante SAML 2.0. Esto permite que los usuarios accedan a Prisma Campaigns a través de Duo utilizando la fuente de identidad existente de su organización y las políticas de autenticación de Duo.
Esta guía explica cómo configurar Duo como proveedor de identidad (IdP) para Prisma Campaigns.
Durante este proceso, recopilará los metadatos del proveedor de identidad de Duo y deberá proporcionarlos al equipo de soporte técnico de Prisma Campaigns. El equipo de soporte debe completar la configuración en Prisma Campaigns antes de que se pueda probar la integración.
Requisitos previos
Antes de comenzar, asegúrese de que:
- Duo Single Sign-On esté habilitado y configurado.
- Haya una fuente de autenticación configurada en Duo.
- Tenga acceso al panel de administración de Duo.
- Su rol de administrador de Duo le permita gestionar aplicaciones.
- Conozca la URL de su instancia de Prisma Campaigns.
- Los usuarios que requieran acceso existan en Duo o en la fuente de autenticación configurada.
Crear la aplicación SAML
-
Inicie sesión en el panel de administración de Duo.
-
Vaya a Applications → Application Catalog.
-
Busque
Generic SAML Service Provider. -
Localice Generic SAML Service Provider - Single Sign-On y haga clic en + Add.
-
En Application name, ingrese:
Prisma Campaigns
Configurar el acceso de los usuarios
En Basic Configuration, seleccione la opción de User access correspondiente:
- Enable only for permitted groups para otorgar acceso a grupos específicos de Duo.
- Enable for all users para otorgar acceso a todos los usuarios activos de Duo.
Asegúrese de que el usuario que probará la integración tenga acceso a la aplicación. Agregar una aplicación no necesariamente concede acceso a los usuarios de forma automática.
Configurar el proveedor de servicio
Desplácese hasta la sección Service Provider.
Configure los siguientes valores:
| Campo | Valor |
|---|---|
| Metadata Discovery | None (manual input) |
| Entity ID | PrismaCampaigns |
| Assertion Consumer Service (ACS) URL | https://su-empresa.prismacampaigns.com/login/saml |
| Single Logout URL | Dejar vacío |
| Service Provider Login URL | Dejar vacío |
| Default Relay State | Dejar vacío |
Reemplace su-empresa.prismacampaigns.com por el dominio de su instancia de Prisma Campaigns.
Por ejemplo:
https://ejemplo.prismacampaigns.com/login/saml
La URL ACS es el endpoint de Prisma Campaigns que recibe y procesa la respuesta SAML enviada por Duo.
Configurar la respuesta SAML
En la sección SAML Response, configure los siguientes valores.
NameID
| Campo | Valor |
|---|---|
| NameID format | urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress |
| NameID attribute | <Email Address> |
| Signature algorithm | SHA256 |
La dirección de correo electrónico enviada por Duo debe coincidir con la dirección de correo del usuario correspondiente en Prisma Campaigns.
Opciones de firma
Habilite las siguientes opciones:
- Sign response
- Sign assertion
Deje deshabilitada la opción Encrypt the SAML assertion, salvo que el equipo de soporte técnico de Prisma Campaigns solicite específicamente el cifrado de la aserción.
Configurar los atributos SAML
En Map attributes, agregue las siguientes asignaciones:
| Atributo del IdP | Atributo de la respuesta SAML |
|---|---|
<Email Address> |
email |
<Email Address> |
ID |
Para crear las asignaciones:
-
Seleccione
<Email Address>en el campo IdP Attribute. -
Ingrese lo siguiente en SAML Response Attribute:
email -
Haga clic en el botón verde + para agregar otra fila.
-
Seleccione
<Email Address>en el nuevo campo IdP Attribute. -
Ingrese lo siguiente en SAML Response Attribute:
ID
No utilice la sección Create attributes para estos valores. Esa sección crea atributos con valores fijos en lugar de utilizar la información del usuario autenticado.
Guardar la aplicación
Después de completar la configuración:
-
Desplácese hasta el final de la página de la aplicación.
-
Haga clic en Save.
-
Confirme que Duo muestre el siguiente mensaje:
Application modified successfully.
La configuración de la aplicación no se habrá aplicado hasta que aparezca esta confirmación.
Obtener los metadatos del proveedor de identidad de Duo
Después de guardar la aplicación, vuelva a la sección Metadata, ubicada cerca de la parte superior de la página de la aplicación.
Esta sección contiene los siguientes valores:
- Entity ID
- Single Sign-On URL
- Single Logout URL
- Metadata URL
También proporciona:
- El certificado de firma SAML de Duo.
- La huella digital SHA-1 del certificado.
- La huella digital SHA-256 del certificado.
- Un archivo XML descargable con los metadatos SAML.
Proporcione al equipo de soporte técnico de Prisma Campaigns una de las siguientes opciones:
- El archivo XML descargado con los metadatos SAML; o
- El Entity ID, la Single Sign-On URL y el certificado de firma descargado.
Para descargar los archivos:
-
En Downloads, haga clic en Download certificate.
-
Haga clic en Download XML para descargar los metadatos SAML.
No envíe credenciales de administrador, claves privadas, cookies del navegador ni tokens de autenticación. El certificado público de firma y el archivo XML de metadatos son suficientes.
Información requerida por Prisma Campaigns
Proporcione la siguiente información al equipo de soporte técnico de Prisma Campaigns:
| Información | Fuente |
|---|---|
| Entity ID de Duo | Sección Metadata de la aplicación de Duo |
| Single Sign-On URL de Duo | Sección Metadata de la aplicación de Duo |
| Certificado de firma de Duo | Downloads → Download certificate |
| Dominio de Prisma Campaigns | URL utilizada para acceder a Prisma Campaigns |
| Dominio de correo esperado para los usuarios | Dominio de correo de su organización |
El equipo de soporte configurará la integración en el backend de Prisma Campaigns.
Probar la integración
Espere hasta que el equipo de soporte técnico de Prisma Campaigns confirme que la configuración del backend está completa.
Luego:
-
Confirme que el usuario de prueba tenga acceso a la aplicación en Duo.
-
Abra una ventana privada o de incógnito en el navegador.
-
Acceda a:
https://su-empresa.prismacampaigns.com/app -
Prisma Campaigns debería redirigir el navegador a Duo Single Sign-On.
-
Complete la autenticación principal y cualquier desafío de MFA requerido por la política de Duo.
-
Duo debería devolver el navegador a:
https://su-empresa.prismacampaigns.com/login/saml -
Después de una validación exitosa, Prisma Campaigns debería redirigir al usuario a la aplicación.
El flujo esperado es:
Prisma Campaigns
→ Duo Single Sign-On
→ Autenticación principal
→ MFA de Duo
→ Endpoint ACS de Prisma Campaigns
→ Aplicación de Prisma Campaigns
Resolución de problemas
Prisma Campaigns muestra la página de inicio de sesión con contraseña
Verifique que:
- El equipo de soporte técnico de Prisma Campaigns haya completado la configuración del backend.
- La compañía esté configurada para utilizar autenticación SAML.
- El dominio del navegador coincida con el dominio configurado para la compañía.
- La configuración de SAML esté habilitada.
- Se haya completado cualquier reinicio requerido del servicio de Prisma Campaigns.
Duo no permite que el usuario acceda a la aplicación
Verifique que:
- El usuario exista y esté activo en Duo.
- El usuario pertenezca a un grupo autorizado.
- User access no esté configurado como Disable for all users.
- La política efectiva de Duo permita la autenticación.
Duo devuelve un error de ACS o audiencia
Verifique los siguientes valores:
Entity ID: PrismaCampaigns
ACS URL: https://su-empresa.prismacampaigns.com/login/saml
La URL ACS debe utilizar exactamente el dominio, protocolo y path de Prisma Campaigns configurados para la integración.
Prisma Campaigns no encuentra al usuario
Verifique que:
- Duo envíe un atributo llamado
email. - El atributo contenga la dirección de correo electrónico completa del usuario.
- La dirección de correo coincida con la de un usuario existente en Prisma Campaigns.
- El usuario pertenezca a la compañía asociada con la configuración SAML.
Prisma Campaigns rechaza la respuesta SAML
Verifique que:
- Sign response esté habilitado.
- Sign assertion esté habilitado.
- El algoritmo de firma sea
SHA256. - Prisma Campaigns tenga el certificado de firma actual de Duo.
- El certificado no haya expirado ni haya sido reemplazado.
- El cifrado de la aserción esté deshabilitado, salvo que haya sido configurado explícitamente en ambos sistemas.
Se ingresó la configuración, pero no funciona
Vuelva al final de la página de la aplicación de Duo y haga clic en Save.
Confirme que Duo muestre:
Application modified successfully.
Sin esta confirmación, es posible que los cambios realizados en la aplicación no se hayan aplicado.
Registros de autenticación
Los eventos de autenticación de Duo se pueden revisar desde el panel de administración de Duo.
Utilice:
Applications → Prisma Campaigns → Authentication Log
También puede revisar la actividad de Duo Single Sign-On en:
Reports → Single Sign-On Log
Cuando se comunique con soporte, proporcione:
- La hora aproximada de la autenticación.
- El usuario afectado.
- El dominio de Prisma Campaigns.
- Una captura de pantalla en la que se hayan ocultado las URL y los tokens sensibles.
- El resultado de autenticación correspondiente en Duo.
- Cualquier identificador de referencia mostrado por Prisma Campaigns.
Artículos relacionados
¿Este artículo fue útil?
En esta página