Vai al contenuto principale

Rotazione del certificato di firma SAML

I certificati di firma SAML consentono al tuo IdP di firmare le asserzioni. Con un URL dei metadati, Fabriq li aggiorna ogni 6 ore o su richiesta nell’assistente SSO. Con XML statico, l’aggiornamento dopo la rotazione resta manuale.

Scritto da Mohamed Berrada

Panoramica

I certificati di firma SAML sono utilizzati dal tuo Identity Provider (IdP) per firmare le asserzioni. Fabriq si basa su questi certificati per convalidare le risposte SAML in ingresso e garantire che siano attendibili.

Quando il tuo IdP ruota il proprio certificato di firma, anche Fabriq deve considerare attendibile il nuovo certificato. Il fatto che ciò avvenga automaticamente o richieda un'azione manuale dipende da come è configurato il tuo SSO in Fabriq.

Fabriq supporta 2 configurazioni:

  • Dinamica (URL dei metadati): rotazione automatica del certificato, con un'opzione di aggiornamento su richiesta

  • Statica (metadati XML incollati): aggiornamento manuale richiesto

Come identificare la tua configurazione

In Fabriq, vai a:

Organization Settings -> Security -> SSO

Guarda la scheda Certificati di firma :

  • Se indica Gestito da URL dei metadati, la tua configurazione è dinamica

  • Se indica Gestito da metadati XML incollati, la tua configurazione è statica

1. Configurazione dinamica: URL dei metadati

Se Fabriq è configurato con un URL dei metadati che punta all'endpoint dei metadati del tuo IdP, la rotazione del certificato viene gestita automaticamente.

Fabriq recupera periodicamente i metadati e aggiorna i certificati di firma attendibili dagli elementi <ds:X509Certificate> .

Perché è consigliata

Questa è la configurazione preferita perché:

  • riduce il lavoro manuale durante la rotazione del certificato

  • supporta una rotazione senza interruzioni quando il tuo IdP pubblica certificati sovrapposti

  • è compatibile con provider come Microsoft Entra ID che possono esporre più certificati durante la transizione

Pianificazione della sincronizzazione automatica

Fabriq interroga l'URL dei metadati ogni 6 ore, con riferimento alla mezzanotte UTC:

UTC

CET (UTC+1)

CEST (UTC+2)

00:00

01:00

02:00

06:00

07:00

08:00

12:00

13:00

14:00

18:00

19:00

20:00

Aggiornamento manuale

Puoi anche attivare un aggiornamento su richiesta da:

Organization Settings -> Security -> SSO -> Signing certificates -> Refresh certificates

Questo recupera immediatamente i metadati più recenti e aggiorna i certificati di firma attendibili, quindi non devi aspettare la successiva sincronizzazione pianificata.

Considerazioni importanti

Se il tuo IdP ruota subito dopo una sincronizzazione pianificata, Fabriq potrebbe continuare a usare il certificato precedente fino al successivo aggiornamento automatico, a meno che tu non attivi un aggiornamento manuale.

Per evitare errori di autenticazione:

  • ruota il certificato prima che quello vecchio scada, con una sovrapposizione sufficiente

  • abilita, quando possibile, la modalità a doppio certificato / sovrapposizione del tuo IdP

  • oppure usa Aggiorna certificati subito dopo la rotazione

2. Configurazione statica: Metadati XML incollati

Se Fabriq è configurato usando metadati XML incollati, il certificato di firma viene memorizzato in modo statico.

In questa configurazione Fabriq non rileva automaticamente le modifiche ai certificati. Devi aggiornare manualmente i metadati ogni volta che il tuo IdP ruota il proprio certificato.

Procedura di aggiornamento

  1. Ruota il certificato di firma SAML nel tuo IdP

  2. Esporta i metadati XML aggiornati

  3. In Fabriq, vai a Organization Settings -> Security -> SSO

  4. Modifica la configurazione SSO

  5. Sostituisci l'XML esistente con i metadati aggiornati contenenti il nuovo <ds:X509Certificate>

  6. Usa il flusso di test SSO per convalidare la configurazione

  7. Salva la configurazione

Informazioni sul flusso di test

Il flusso di test SSO:

  • esegue un accesso SAML reale avviato da SP

  • non termina la tua sessione corrente

  • aiuta a convalidare la configurazione prima di applicarla

Per le configurazioni con XML statico, il solo test non aggiorna i certificati memorizzati. Il nuovo XML deve comunque essere salvato per avere effetto.

Punto chiave

Se vuoi la configurazione che richiede meno manutenzione, usa una configurazione con URL dei metadati. Ti offre la rotazione automatica del certificato e ti consente di attivare un aggiornamento immediato quando necessario.

Le configurazioni con XML statico richiedono aggiornamenti manuali ogni volta che i certificati cambiano, il che le rende più sensibili dal punto di vista operativo durante rinnovi e rotazioni.

Hai ricevuto la risposta alla tua domanda?