Finaliser la configuration de l'authentification unique SAML
- Vous avez les autorisations suivantes :
- sso.saml.settings.edit
- sso.saml.settings.read
- L'intégralité des fichiers de métadonnées (au format .xml) du fournisseur d'identité (IdP). Si vous utilisez le même fournisseur d'identité pour vos environnements clients de test et de production, un seul fichier de métadonnées est requis.
- Déterminez si les utilisateurs lanceront l'authentification unique (SSO) depuis le fournisseur de services VNDLY ou depuis le fournisseur d'identité.
Les fichiers de métadonnées sont généralement au format .xml et ne constituent pas un certificat. VNDLY utilise le ou les fichiers de métadonnées pour terminer la configuration de l'authentification unique. Exécutez les étapes suivantes pour les environnements clients Test et Production.
- Dans l'en-tête, sélectionnez .
- Dans la sectionSécurité, cliquez surSAML Single Sign On.
- Cliquez surValeur par défaut.
- Dans l'ongletDétail, tenez compte des élémentssuivants :OptionDescriptionLibelléSaisissez un nom pour le serveur.Remplacement de l'identifiant d'entité du fournisseur de servicesSaisissez un code d'entité différent si vous voulez remplacer le code d'entité du fournisseur de services par défaut et modifier la façon dont VNDLY s'identifie en tant que fournisseur de services SAML.Autoriser les absences non sollicitéesCochez cette case si votre environnement client est configuré pour utiliser la connexion initiée par un fournisseur d'identité afin de permettre aux utilisateurs de lancer une connexion à partir de le fournisseur d'identité.Réponse avec signe obligatoireSélectionnez l'option si l'IdP requiert une réponse signée et/ou une assertion signée. L'option recommandée estRéponses signées obligatoires.Écart de pointage autoriséSaisissez le nombre de secondes que VNDLY autorise pour les horodatages d'assertion à passer au-delà de leur date limite. Les horloges de pointage entre les systèmes distants peuvent souvent différer de montants importants de temps et les avances de pointage peuvent aider à tenir compte des différences de temps.Exemple : les horloges des serveurs ne sont souvent pas synchronisées les unes avec les autres. Si un message d'autorisation arrive après sa date/heure de validité, VNDLY le refuse. L'ajout de temps avec le champ d'assouplissement de l'horloge de pointage permet de bénéficier de temps supplémentaires pour tenir compte des légères différences dans les horloges du serveur et VNDLY accepte les messages qui arrivent dans la plage de l'espace de stockage autorisé.Durée de validité des métadonnéesSaisissez le nombre d'heures pour marquer les métadonnées VNDLY comme valides.Lorsque les métadonnées VNDLY expirent, votre fournisseur d'identité peut obtenir automatiquement un fichier de métadonnées VNDLY mis à jour.Formats de code de nom autorisésIndique les formats de code de nom qui sont autorisés dans un menu déroulant. Vérifiez que toutes les valeurs sont sélectionnées.ORDRE DE LIAISON À SIGNATURE UNIQUE PRIVILÉGIÉDéfinit l'ordre VNDLY recherche les fichiers de métadonnées IdP lorsqu'il recherche des liaisons d'authentification unique.ORDRE DE RAPPROCHEMENT À SIGNATURE UNIQUE PRIVILÉGIÉDéfinit l'ordre que VNDLY recherche dans les métadonnées IdP pour rechercher des liens de déconnexion unique.
- Cliquez surEnregistrer.
- Cliquez sur l'ongletFournisseurs d'identité.
- Cliquez surSingle Sign On - SAML.
- Pour la pageFournisseur d'identité, tenez compte des éléments suivants :OptionDescriptionLibelléLibellé du fournisseur d'identité. Le libellé s'affiche sous la forme d'une option de menu déroulant lors de la mise à jour de la méthode d'authentification d'un utilisateur.Identifiant externeValeur utilisée pour désigner le fournisseur d'identité dans les intégrations externes. Il indique quel fournisseur d'identité doit être utilisé lors des téléchargements en bloc de comptes dans VNDLY.Métadonnées IdPCopiez et collez les métadonnées SAML à partir du fichier de métadonnées fourni par votre fournisseur d'identité pour cet environnement client.Ignorer la validation des métadonnéesCochez la case pour permettre à VNDLY d'ignorer la validation des métadonnées. Certains fichiers de métadonnées peuvent contenir des extensions SAML qui peuvent entraîner des erreurs de validation même lorsqu'elles sont valides.Format de la règle de codeSélectionnez le type d'identifiant à utiliser pour les utilisateurs. Vous pouvez obtenir le format de règle à partir du fichier de métadonnées IdP. Si le format de règle de nom est manquant dans les métadonnées, sélectionneznon spécifié.Algorithme de signatureSélectionnez l'algorithme de signature indiqué dans le fichier de métadonnées IdP. Vous pouvez rechercherdes signaturespar mot-clé dans le fichier de métadonnées IdP.Algorithme de hachageSélectionnez l'algorithme de hachage indiqué dans le fichier de métadonnées IdP. Vous pouvez rechercherla synthèsedu mot-clé dans le fichier de métadonnées IdP.URL de déconnexion avec chaîneSaisissez une URL personnalisée si vous souhaitez ignorer le processus de déconnexion SAML et rediriger l'utilisateur vers l'URL spécifiée lorsque l'utilisateur se déconnecte de VNDLY. L'utilisateur est également déconnecté de toutes les autres applications de son fournisseur d'identité.Si l'URL de déconnexion par chaîne est vide, un utilisateur peut tout de même être déconnecté de toutes les applications si la déconnexion unique (SLO) est configurée dans votre fournisseur d'identité.Utiliser l'objet comme nom d'utilisateurCochez la case pour utiliser l'objet comme option de nom d'utilisateur ayant la priorité la plus élevée.Les assertions SAML contiennent un champ Objet et des attributs supplémentaires. Le nom d'utilisateur provient généralement des attributs. Dans certains cas, le fournisseur d'identité s'attend à utiliser le champ Objet comme nom d'utilisateur.Attributs de nom d'utilisateurAjoutez des attributs SAML pour VNDLY à rechercher et à utiliser comme nom d'utilisateur lors de l'authentification. Les attributs peuvent être personnalisés selon les besoins pour s'aligner sur la configuration de votre fournisseur d'identité.Il est recommandé d'utiliser l'attribut de nom d'utilisateur pour identifier l'utilisateur, car cet attribut est unique dans VNDLY. En d'autres termes, le même nom d'utilisateur ne peut pas être utilisé deux fois lors de la création d'un utilisateur.Exemple d'attribut de nom d'utilisateur : test.userAttributs recommandés :
- NameID
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn
- libellé
- nom du principal
- urn:mace:dir:attribute-def:eduPersonPrincipalName
- urn:oid:1.3.6.1.4.1.5923.1.1.1.6
- Nom d'utilisateur
Un exemple d'attributs d'utilisateur exposés par l'IdP peut faciliter le mappage des attributs d'utilisateur dans VNDLY.Attributs d'e-mailAjoutez des attributs SAML pour VNDLY à rechercher et utilisez comme adresse e-mail lors de l'authentification. Les attributs peuvent être personnalisés si nécessaire.Il n'est pas recommandé d'utiliser un champ d'e-mail pour identifier l'utilisateur car plusieurs comptes utilisateur dans VNDLY peuvent avoir la même adresse e-mail.Exemple d'attribut d'e-mail : test@email.comAttributs recommandés :- http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
- urn:Mace:dir: attribute-Def:mail
- urn:oid:0.9.2342.19200300.100.1.3
Pour gagner du temps, notez la valeur que vous avez utilisée pour l'identifiant externe. Vous en aurez besoin à une étape ultérieure lors de la définition de la méthode d'authentification des utilisateurs. - Cliquez surEnregistrer.
- (Facultatif) Pour configurer un fournisseur d'identité supplémentaire :
- Accédez à l'ongletFournisseurs d'identité.
- Cliquez surCréer.
- Exécutez les étapes 8 et 9 pour l'autre fournisseur d'identité.
- Répétez les étapes ci-dessus pour votre autre environnement client VNDLY.Il est recommandé d'enregistrer le fichier de métadonnées d'origine depuis votre fournisseur d'identité au cas où vous devriez effectuer des mises à jour ou revenir à une version précédente.