Passer au contenu principal
Administrator Guide
Dernière mise à jour : 2023-06-23
Terminer la définition d'authentification unique SAML

Terminer la définition d'authentification unique SAML

  • Obtenez les autorisations suivantes :
    • sso.saml.settings.edit
    • sso.saml.settings.read
  • L’intégralité des fichiers de métadonnées (au format .xml) provenant de votre fournisseur d’identité. Si vous utilisez le même IdP pour vos locataires de test et de production, un seul fichier de métadonnées est requis.
  • Déterminez si les utilisateurs lanceront l’authentification unique (SSO) à partir de VENDL (fournisseur de services) ou de l’IdP.
Les fichiers de métadonnées sont généralement au format .xml et ne sont pas un certificat. Vndly utilise le ou les fichiers de métadonnées pour terminer la définition de l'authentification unique. Effectuez les étapes suivantes pour les locataires Test et Production.
  1. Dans l’en-tête, sélectionnez
    Paramètres supplémentaires
    de la société
    .
  2. Dans la section
    Sécurité
    , cliquez sur
    SAML Single Sign On
    .
  3. Cliquez sur
    Par défaut
    .
  4. Dans l’onglet
    Détails
    , tenez compte des éléments suivants :
    Option
    Description
    Étiquette
    Entrez un nom pour le serveur.
    Remplacement de l'identifiant d'entité du fournisseur de services
    Entrez un identifiant d'entité différent si vous voulez remplacer l'identifiant d'entité par défaut du fournisseur de services et changer la façon dont V Donly se définit comme le fournisseur de services SAML.
    Autoriser les non sollicités
    Cochez cette case si votre locataire est défini pour utiliser l'ouverture de session lancée par l'utilisateur de système de paie pour permettre aux utilisateurs d'ouvrir une session à partir de l'identifiant de fournisseur.
    Réponse signée obligatoire
    Sélectionnez l’option indiquant si l’IDP requiert une réponse signée et/ou une assertion signée. L'option recommandée est
    Réponse signée obligatoire
    .
    Boucle de l'horloge de pointage autorisée
    Entrez le nombre de secondes que Vndly permet aux horodatages d'assertion de se rendre postérieurs à leur heure de référence. Les horloges entre les systèmes distants peuvent souvent différer des quantités importantes de temps, et les décalages d’horloges peuvent aider à tenir compte des différentes différences d’heures.
    Exemple : les horloges des serveurs ne sont souvent pas synchronisées les unes avec les autres. Si un message d’autorisation survient après sa date/heure valide, le système V Donly le rejette. L'ajout de temps au champ de décalage de l'heure permet de calculer plus de temps et de tenir compte des différences mineures dans les horloges du serveur, et V Donly accepte les messages qui arrivent dans l'intervalle de décalage d'heures autorisé.
    Durée de validité des métadonnées
    Entrez le nombre d'heures voulues pour marquer les métadonnées VENDLY comme valides.
    À l’expiration des métadonnées VndLY, votre IdP peut obtenir automatiquement un fichier de métadonnées VMDMD mis à jour.
    Formats d'identifiants de nom autorisés
    Indique les formats d'identifiant de nom qui sont autorisés à partir d'un menu déroulant. Assurez-vous que toutes les valeurs sont sélectionnées.
    ORDERS À SEULEMENT PRIVÉ
    Définit l'ordre de recherche des fichiers de métadonnées IdP lorsqu'il recherche des liaisons d'authentification unique.
    ORDER GEST LIÉ À UNE SIGNATURE UNIQUE PRIVILÉGIÉ
    Définit l'ordre dans lequel V Donly recherche des métadonnées IdP lorsqu'il recherche des liaisons de déconnexion unique.
  5. Cliquez sur
    Enregistrer
    .
  6. Cliquez sur l’onglet
    Fournisseurs d’identité
    .
  7. Cliquez sur
    Authentification unique - SAML
    .
  8. Pour la page
    Fournisseur d’identité
    , tenez compte des éléments suivants :
    Option
    Description
    Étiquette
    Étiquette du fournisseur d’identité. L'étiquette s'affiche comme une option de liste déroulante lors de la mise à jour de la méthode d'authentification d'un utilisateur.
    Identifiant externe
    Valeur utilisée pour faire référence à l'IdP dans les intégrations externes. Il indique l'identificateur d'accès à utiliser lors des téléversements en bloc de comptes dans Vndly.
    Métadonnées IdP
    Copiez et collez les métadonnées SAML du fichier de métadonnées fourni par votre IdP pour ce locataire.
    Ignorer la validation des métadonnées
    Cochez la case pour permettre à Vndly de contourner la validation des métadonnées. Certains fichiers de métadonnées peuvent contenir des extensions SAML qui entraînent des erreurs de validation, même lorsqu'elles sont valides.
    Format de politique d'identifiant de nom
    Sélectionnez l’identifiant de nom à utiliser pour les utilisateurs. Vous pouvez obtenir le format de politique à partir du fichier de métadonnées IdP. Si le format de la politique d'identifiant de nom est manquant dans les métadonnées, sélectionnez
    non précisé(s)
    .
    Algorithme de signature
    Sélectionnez l'algorithme de signature indiqué dans le fichier de métadonnées IdP. Vous pouvez rechercher
    un signe
    par mot-clé dans le fichier de métadonnées IdP.
    Algorithme de synthèse
    Sélectionnez l'algorithme de synthèse indiqué dans le fichier de métadonnées IdP. Vous pouvez rechercher
    synthèse
    des mots clés dans le fichier de métadonnées IdP.
    URL de déconnexion rattachée à une chaîne
    Entrez une adresse URL personnalisée si vous désirez omettre le processus de déconnexion SAML et rediriger l'utilisateur vers l'adresse URL précisée lorsqu'il ouvrira une session dans VMD nouveau. L’utilisateur est également déconnecté de toutes les autres applications à partir de l’IDP de l’utilisateur.
    Si l'adresse URL de déconnexion chaîne n'est pas en blanc, un utilisateur peut quand même être déconnecté de toutes les applications si la déconnexion unique est définie dans votre IdP.
    Utiliser l'objet comme nom d'utilisateur
    Cochez la case pour utiliser la valeur d’objet comme option de nom d’utilisateur ayant la priorité la plus élevée.
    Les assertions SAML contiennent un champ d'objet et des attributs supplémentaires. En règle générale, le nom d’utilisateur provient des attributs. Dans certains cas, l’IdP s’attend à utiliser plutôt le champ d’objet comme nom d’utilisateur.
    Attributs de nom d'utilisateur
    Ajoutez des attributs SAML pour V Donly à rechercher et à utiliser comme nom d'utilisateur lors de l'authentification. Les attributs peuvent être personnalisés au besoin pour les harmoniser avec votre configuration IdP.
    Il est recommandé d’utiliser l’attribut de nom d’utilisateur pour désigner l’utilisateur, car l’attribut de nom d’utilisateur dans V Donly est unique. Ainsi, le même nom d'utilisateur ne peut être utilisé deux fois lors de la création d'un utilisateur.
    Exemple d’attribut de nom d’utilisateur : test.user
    Attributs recommandés :
    • NameID
    • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
    • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn
    • pseudonyme
    • nom principal
    • urn:mace:dir:attribute-def:eduPersonPrincipalName
    • urn:oid:1.3.6.1.4.1.5923.1.1.1.6
    • Nom d'utilisateur
    Un exemple d'attributs d'utilisateur visibles par l'IdP peut aider au mappage d'attributs d'utilisateur dans VndL.
    Attributs de courriels
    Ajoutez des attributs SAML pour V Donly à la recherche et à l'utilisation comme courriel lors de l'authentification. Les attributs peuvent être personnalisés au besoin.
    Il n'est pas recommandé d'utiliser un champ de courriel pour désigner l'utilisateur, car plusieurs comptes d'utilisateurs dans Vndly peuvent avoir la même adresse de courriel.
    Exemple d’attribut de courriel : test@email.com
    Attributs recommandés :
    • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
    • urn:mase:dir:attribute-définition
    • urn:oid:0.9.2342.19200300.100.1.3
    Pour gagner du temps, notez la valeur que vous avez utilisée pour l'
    identifiant externe
    . Vous aurez besoin de ceci à une étape ultérieure lors de la définition de la méthode d'authentification pour les utilisateurs.
  9. Cliquez sur
    Enregistrer
    .
  10. (Facultatif) Pour configurer un IdP supplémentaire :
    1. Accédez à l’onglet
      Fournisseurs d’identité
      .
    2. Cliquez sur
      Créer
      .
    3. Effectuez les étapes 8 et 9 pour l’IDP supplémentaire.
  11. Répétez les étapes ci-dessus pour votre autre locataire Vndly.
    Il est recommandé d'enregistrer le fichier de métadonnées initial à partir de votre IdP au cas où vous devriez effectuer des mises à jour ou revenir à une version précédente.