Duo (gestión de identidad)

Última actualización:
6 min de lectura

Duo es una plataforma de seguridad de identidades que ofrece autenticación multifactor (MFA), inicio de sesión único (SSO) y aplicación de políticas de acceso.

Prisma Campaigns se integra con Duo Single Sign-On mediante SAML 2.0. Esto permite que los usuarios accedan a Prisma Campaigns a través de Duo utilizando la fuente de identidad existente de su organización y las políticas de autenticación de Duo.

Esta guía explica cómo configurar Duo como proveedor de identidad (IdP) para Prisma Campaigns.

Durante este proceso, recopilará los metadatos del proveedor de identidad de Duo y deberá proporcionarlos al equipo de soporte técnico de Prisma Campaigns. El equipo de soporte debe completar la configuración en Prisma Campaigns antes de que se pueda probar la integración.

Requisitos previos

Antes de comenzar, asegúrese de que:

  • Duo Single Sign-On esté habilitado y configurado.
  • Haya una fuente de autenticación configurada en Duo.
  • Tenga acceso al panel de administración de Duo.
  • Su rol de administrador de Duo le permita gestionar aplicaciones.
  • Conozca la URL de su instancia de Prisma Campaigns.
  • Los usuarios que requieran acceso existan en Duo o en la fuente de autenticación configurada.

Crear la aplicación SAML

  1. Inicie sesión en el panel de administración de Duo.

  2. Vaya a Applications → Application Catalog.

  3. Busque Generic SAML Service Provider.

  4. Localice Generic SAML Service Provider - Single Sign-On y haga clic en + Add.

  5. En Application name, ingrese:

    Prisma Campaigns
    

Configurar el acceso de los usuarios

En Basic Configuration, seleccione la opción de User access correspondiente:

  • Enable only for permitted groups para otorgar acceso a grupos específicos de Duo.
  • Enable for all users para otorgar acceso a todos los usuarios activos de Duo.

Asegúrese de que el usuario que probará la integración tenga acceso a la aplicación. Agregar una aplicación no necesariamente concede acceso a los usuarios de forma automática.

Configurar el proveedor de servicio

Desplácese hasta la sección Service Provider.

Configure los siguientes valores:

Campo Valor
Metadata Discovery None (manual input)
Entity ID PrismaCampaigns
Assertion Consumer Service (ACS) URL https://su-empresa.prismacampaigns.com/login/saml
Single Logout URL Dejar vacío
Service Provider Login URL Dejar vacío
Default Relay State Dejar vacío

Reemplace su-empresa.prismacampaigns.com por el dominio de su instancia de Prisma Campaigns.

Por ejemplo:

https://ejemplo.prismacampaigns.com/login/saml

La URL ACS es el endpoint de Prisma Campaigns que recibe y procesa la respuesta SAML enviada por Duo.

Configurar la respuesta SAML

En la sección SAML Response, configure los siguientes valores.

NameID

Campo Valor
NameID format urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
NameID attribute <Email Address>
Signature algorithm SHA256

La dirección de correo electrónico enviada por Duo debe coincidir con la dirección de correo del usuario correspondiente en Prisma Campaigns.

Opciones de firma

Habilite las siguientes opciones:

  • Sign response
  • Sign assertion

Deje deshabilitada la opción Encrypt the SAML assertion, salvo que el equipo de soporte técnico de Prisma Campaigns solicite específicamente el cifrado de la aserción.

Configurar los atributos SAML

En Map attributes, agregue las siguientes asignaciones:

Atributo del IdP Atributo de la respuesta SAML
<Email Address> email
<Email Address> ID

Para crear las asignaciones:

  1. Seleccione <Email Address> en el campo IdP Attribute.

  2. Ingrese lo siguiente en SAML Response Attribute:

    email
    
  3. Haga clic en el botón verde + para agregar otra fila.

  4. Seleccione <Email Address> en el nuevo campo IdP Attribute.

  5. Ingrese lo siguiente en SAML Response Attribute:

    ID
    

No utilice la sección Create attributes para estos valores. Esa sección crea atributos con valores fijos en lugar de utilizar la información del usuario autenticado.

Guardar la aplicación

Después de completar la configuración:

  1. Desplácese hasta el final de la página de la aplicación.

  2. Haga clic en Save.

  3. Confirme que Duo muestre el siguiente mensaje:

    Application modified successfully.
    

La configuración de la aplicación no se habrá aplicado hasta que aparezca esta confirmación.

Obtener los metadatos del proveedor de identidad de Duo

Después de guardar la aplicación, vuelva a la sección Metadata, ubicada cerca de la parte superior de la página de la aplicación.

Esta sección contiene los siguientes valores:

  • Entity ID
  • Single Sign-On URL
  • Single Logout URL
  • Metadata URL

También proporciona:

  • El certificado de firma SAML de Duo.
  • La huella digital SHA-1 del certificado.
  • La huella digital SHA-256 del certificado.
  • Un archivo XML descargable con los metadatos SAML.

Proporcione al equipo de soporte técnico de Prisma Campaigns una de las siguientes opciones:

  • El archivo XML descargado con los metadatos SAML; o
  • El Entity ID, la Single Sign-On URL y el certificado de firma descargado.

Para descargar los archivos:

  1. En Downloads, haga clic en Download certificate.

  2. Haga clic en Download XML para descargar los metadatos SAML.

No envíe credenciales de administrador, claves privadas, cookies del navegador ni tokens de autenticación. El certificado público de firma y el archivo XML de metadatos son suficientes.

Información requerida por Prisma Campaigns

Proporcione la siguiente información al equipo de soporte técnico de Prisma Campaigns:

Información Fuente
Entity ID de Duo Sección Metadata de la aplicación de Duo
Single Sign-On URL de Duo Sección Metadata de la aplicación de Duo
Certificado de firma de Duo Downloads → Download certificate
Dominio de Prisma Campaigns URL utilizada para acceder a Prisma Campaigns
Dominio de correo esperado para los usuarios Dominio de correo de su organización

El equipo de soporte configurará la integración en el backend de Prisma Campaigns.

Probar la integración

Espere hasta que el equipo de soporte técnico de Prisma Campaigns confirme que la configuración del backend está completa.

Luego:

  1. Confirme que el usuario de prueba tenga acceso a la aplicación en Duo.

  2. Abra una ventana privada o de incógnito en el navegador.

  3. Acceda a:

    https://su-empresa.prismacampaigns.com/app
    
  4. Prisma Campaigns debería redirigir el navegador a Duo Single Sign-On.

  5. Complete la autenticación principal y cualquier desafío de MFA requerido por la política de Duo.

  6. Duo debería devolver el navegador a:

    https://su-empresa.prismacampaigns.com/login/saml
    
  7. Después de una validación exitosa, Prisma Campaigns debería redirigir al usuario a la aplicación.

El flujo esperado es:

Prisma Campaigns
    → Duo Single Sign-On
    → Autenticación principal
    → MFA de Duo
    → Endpoint ACS de Prisma Campaigns
    → Aplicación de Prisma Campaigns

Resolución de problemas

Prisma Campaigns muestra la página de inicio de sesión con contraseña

Verifique que:

  • El equipo de soporte técnico de Prisma Campaigns haya completado la configuración del backend.
  • La compañía esté configurada para utilizar autenticación SAML.
  • El dominio del navegador coincida con el dominio configurado para la compañía.
  • La configuración de SAML esté habilitada.
  • Se haya completado cualquier reinicio requerido del servicio de Prisma Campaigns.

Duo no permite que el usuario acceda a la aplicación

Verifique que:

  • El usuario exista y esté activo en Duo.
  • El usuario pertenezca a un grupo autorizado.
  • User access no esté configurado como Disable for all users.
  • La política efectiva de Duo permita la autenticación.

Duo devuelve un error de ACS o audiencia

Verifique los siguientes valores:

Entity ID: PrismaCampaigns
ACS URL: https://su-empresa.prismacampaigns.com/login/saml

La URL ACS debe utilizar exactamente el dominio, protocolo y path de Prisma Campaigns configurados para la integración.

Prisma Campaigns no encuentra al usuario

Verifique que:

  • Duo envíe un atributo llamado email.
  • El atributo contenga la dirección de correo electrónico completa del usuario.
  • La dirección de correo coincida con la de un usuario existente en Prisma Campaigns.
  • El usuario pertenezca a la compañía asociada con la configuración SAML.

Prisma Campaigns rechaza la respuesta SAML

Verifique que:

  • Sign response esté habilitado.
  • Sign assertion esté habilitado.
  • El algoritmo de firma sea SHA256.
  • Prisma Campaigns tenga el certificado de firma actual de Duo.
  • El certificado no haya expirado ni haya sido reemplazado.
  • El cifrado de la aserción esté deshabilitado, salvo que haya sido configurado explícitamente en ambos sistemas.

Se ingresó la configuración, pero no funciona

Vuelva al final de la página de la aplicación de Duo y haga clic en Save.

Confirme que Duo muestre:

Application modified successfully.

Sin esta confirmación, es posible que los cambios realizados en la aplicación no se hayan aplicado.

Registros de autenticación

Los eventos de autenticación de Duo se pueden revisar desde el panel de administración de Duo.

Utilice:

Applications → Prisma Campaigns → Authentication Log

También puede revisar la actividad de Duo Single Sign-On en:

Reports → Single Sign-On Log

Cuando se comunique con soporte, proporcione:

  • La hora aproximada de la autenticación.
  • El usuario afectado.
  • El dominio de Prisma Campaigns.
  • Una captura de pantalla en la que se hayan ocultado las URL y los tokens sensibles.
  • El resultado de autenticación correspondiente en Duo.
  • Cualquier identificador de referencia mostrado por Prisma Campaigns.

Artículos relacionados

¿Este artículo fue útil?