Terminer la définition d'authentification unique SAML
- Obtenez les autorisations suivantes :
- sso.saml.settings.edit
- sso.saml.settings.read
- L’intégralité des fichiers de métadonnées (au format .xml) provenant de votre fournisseur d’identité. Si vous utilisez le même IdP pour vos locataires de test et de production, un seul fichier de métadonnées est requis.
- Déterminez si les utilisateurs lanceront l’authentification unique (SSO) à partir de VENDL (fournisseur de services) ou de l’IdP.
Les fichiers de métadonnées sont généralement au format .xml et ne sont pas un certificat. Vndly utilise le ou les fichiers de métadonnées pour terminer la définition de l'authentification unique. Effectuez les étapes suivantes pour les locataires Test et Production.
- Dans l’en-tête, sélectionnez .
- Dans la sectionSécurité, cliquez surSAML Single Sign On.
- Cliquez surPar défaut.
- Dans l’ongletDétails, tenez compte des éléments suivants :OptionDescriptionÉtiquetteEntrez un nom pour le serveur.Remplacement de l'identifiant d'entité du fournisseur de servicesEntrez un identifiant d'entité différent si vous voulez remplacer l'identifiant d'entité par défaut du fournisseur de services et changer la façon dont V Donly se définit comme le fournisseur de services SAML.Autoriser les non sollicitésCochez cette case si votre locataire est défini pour utiliser l'ouverture de session lancée par l'utilisateur de système de paie pour permettre aux utilisateurs d'ouvrir une session à partir de l'identifiant de fournisseur.Réponse signée obligatoireSélectionnez l’option indiquant si l’IDP requiert une réponse signée et/ou une assertion signée. L'option recommandée estRéponse signée obligatoire.Boucle de l'horloge de pointage autoriséeEntrez le nombre de secondes que Vndly permet aux horodatages d'assertion de se rendre postérieurs à leur heure de référence. Les horloges entre les systèmes distants peuvent souvent différer des quantités importantes de temps, et les décalages d’horloges peuvent aider à tenir compte des différentes différences d’heures.Exemple : les horloges des serveurs ne sont souvent pas synchronisées les unes avec les autres. Si un message d’autorisation survient après sa date/heure valide, le système V Donly le rejette. L'ajout de temps au champ de décalage de l'heure permet de calculer plus de temps et de tenir compte des différences mineures dans les horloges du serveur, et V Donly accepte les messages qui arrivent dans l'intervalle de décalage d'heures autorisé.Durée de validité des métadonnéesEntrez le nombre d'heures voulues pour marquer les métadonnées VENDLY comme valides.À l’expiration des métadonnées VndLY, votre IdP peut obtenir automatiquement un fichier de métadonnées VMDMD mis à jour.Formats d'identifiants de nom autorisésIndique les formats d'identifiant de nom qui sont autorisés à partir d'un menu déroulant. Assurez-vous que toutes les valeurs sont sélectionnées.ORDERS À SEULEMENT PRIVÉDéfinit l'ordre de recherche des fichiers de métadonnées IdP lorsqu'il recherche des liaisons d'authentification unique.ORDER GEST LIÉ À UNE SIGNATURE UNIQUE PRIVILÉGIÉDéfinit l'ordre dans lequel V Donly recherche des métadonnées IdP lorsqu'il recherche des liaisons de déconnexion unique.
- Cliquez surEnregistrer.
- Cliquez sur l’ongletFournisseurs d’identité.
- Cliquez surAuthentification unique - SAML.
- Pour la pageFournisseur d’identité, tenez compte des éléments suivants :OptionDescriptionÉtiquetteÉtiquette du fournisseur d’identité. L'étiquette s'affiche comme une option de liste déroulante lors de la mise à jour de la méthode d'authentification d'un utilisateur.Identifiant externeValeur utilisée pour faire référence à l'IdP dans les intégrations externes. Il indique l'identificateur d'accès à utiliser lors des téléversements en bloc de comptes dans Vndly.Métadonnées IdPCopiez et collez les métadonnées SAML du fichier de métadonnées fourni par votre IdP pour ce locataire.Ignorer la validation des métadonnéesCochez la case pour permettre à Vndly de contourner la validation des métadonnées. Certains fichiers de métadonnées peuvent contenir des extensions SAML qui entraînent des erreurs de validation, même lorsqu'elles sont valides.Format de politique d'identifiant de nomSélectionnez l’identifiant de nom à utiliser pour les utilisateurs. Vous pouvez obtenir le format de politique à partir du fichier de métadonnées IdP. Si le format de la politique d'identifiant de nom est manquant dans les métadonnées, sélectionneznon précisé(s).Algorithme de signatureSélectionnez l'algorithme de signature indiqué dans le fichier de métadonnées IdP. Vous pouvez rechercherun signepar mot-clé dans le fichier de métadonnées IdP.Algorithme de synthèseSélectionnez l'algorithme de synthèse indiqué dans le fichier de métadonnées IdP. Vous pouvez recherchersynthèsedes mots clés dans le fichier de métadonnées IdP.URL de déconnexion rattachée à une chaîneEntrez une adresse URL personnalisée si vous désirez omettre le processus de déconnexion SAML et rediriger l'utilisateur vers l'adresse URL précisée lorsqu'il ouvrira une session dans VMD nouveau. L’utilisateur est également déconnecté de toutes les autres applications à partir de l’IDP de l’utilisateur.Si l'adresse URL de déconnexion chaîne n'est pas en blanc, un utilisateur peut quand même être déconnecté de toutes les applications si la déconnexion unique est définie dans votre IdP.Utiliser l'objet comme nom d'utilisateurCochez la case pour utiliser la valeur d’objet comme option de nom d’utilisateur ayant la priorité la plus élevée.Les assertions SAML contiennent un champ d'objet et des attributs supplémentaires. En règle générale, le nom d’utilisateur provient des attributs. Dans certains cas, l’IdP s’attend à utiliser plutôt le champ d’objet comme nom d’utilisateur.Attributs de nom d'utilisateurAjoutez des attributs SAML pour V Donly à rechercher et à utiliser comme nom d'utilisateur lors de l'authentification. Les attributs peuvent être personnalisés au besoin pour les harmoniser avec votre configuration IdP.Il est recommandé d’utiliser l’attribut de nom d’utilisateur pour désigner l’utilisateur, car l’attribut de nom d’utilisateur dans V Donly est unique. Ainsi, le même nom d'utilisateur ne peut être utilisé deux fois lors de la création d'un utilisateur.Exemple d’attribut de nom d’utilisateur : test.userAttributs recommandés :
- NameID
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn
- pseudonyme
- nom principal
- urn:mace:dir:attribute-def:eduPersonPrincipalName
- urn:oid:1.3.6.1.4.1.5923.1.1.1.6
- Nom d'utilisateur
Un exemple d'attributs d'utilisateur visibles par l'IdP peut aider au mappage d'attributs d'utilisateur dans VndL.Attributs de courrielsAjoutez des attributs SAML pour V Donly à la recherche et à l'utilisation comme courriel lors de l'authentification. Les attributs peuvent être personnalisés au besoin.Il n'est pas recommandé d'utiliser un champ de courriel pour désigner l'utilisateur, car plusieurs comptes d'utilisateurs dans Vndly peuvent avoir la même adresse de courriel.Exemple d’attribut de courriel : test@email.comAttributs recommandés :- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
- urn:mase:dir:attribute-définition
- urn:oid:0.9.2342.19200300.100.1.3
Pour gagner du temps, notez la valeur que vous avez utilisée pour l'identifiant externe. Vous aurez besoin de ceci à une étape ultérieure lors de la définition de la méthode d'authentification pour les utilisateurs. - Cliquez surEnregistrer.
- (Facultatif) Pour configurer un IdP supplémentaire :
- Accédez à l’ongletFournisseurs d’identité.
- Cliquez surCréer.
- Effectuez les étapes 8 et 9 pour l’IDP supplémentaire.
- Répétez les étapes ci-dessus pour votre autre locataire Vndly.Il est recommandé d'enregistrer le fichier de métadonnées initial à partir de votre IdP au cas où vous devriez effectuer des mises à jour ou revenir à une version précédente.