Passer au contenu principal
Administrator Guide
Dernière mise à jour : 2023-06-23
Finaliser la configuration de l'authentification unique SAML

Finaliser la configuration de l'authentification unique SAML

  • Vous avez les autorisations suivantes :
    • sso.saml.settings.edit
    • sso.saml.settings.read
  • L'intégralité des fichiers de métadonnées (au format .xml) du fournisseur d'identité (IdP). Si vous utilisez le même fournisseur d'identité pour vos environnements clients de test et de production, un seul fichier de métadonnées est requis.
  • Déterminez si les utilisateurs lanceront l'authentification unique (SSO) depuis le fournisseur de services VNDLY ou depuis le fournisseur d'identité.
Les fichiers de métadonnées sont généralement au format .xml et ne constituent pas un certificat. VNDLY utilise le ou les fichiers de métadonnées pour terminer la configuration de l'authentification unique. Exécutez les étapes suivantes pour les environnements clients Test et Production.
  1. Dans l'en-tête, sélectionnez
    Autres
    paramètres de l'unité légale
    .
  2. Dans la section
    Sécurité
    , cliquez sur
    SAML Single Sign On
    .
  3. Cliquez sur
    Valeur par défaut
    .
  4. Dans l'onglet
    Détail, tenez compte des éléments
    suivants :
    Option
    Description
    Libellé
    Saisissez un nom pour le serveur.
    Remplacement de l'identifiant d'entité du fournisseur de services
    Saisissez un code d'entité différent si vous voulez remplacer le code d'entité du fournisseur de services par défaut et modifier la façon dont VNDLY s'identifie en tant que fournisseur de services SAML.
    Autoriser les absences non sollicitées
    Cochez cette case si votre environnement client est configuré pour utiliser la connexion initiée par un fournisseur d'identité afin de permettre aux utilisateurs de lancer une connexion à partir de le fournisseur d'identité.
    Réponse avec signe obligatoire
    Sélectionnez l'option si l'IdP requiert une réponse signée et/ou une assertion signée. L'option recommandée est
    Réponses signées obligatoires
    .
    Écart de pointage autorisé
    Saisissez le nombre de secondes que VNDLY autorise pour les horodatages d'assertion à passer au-delà de leur date limite. Les horloges de pointage entre les systèmes distants peuvent souvent différer de montants importants de temps et les avances de pointage peuvent aider à tenir compte des différences de temps.
    Exemple : les horloges des serveurs ne sont souvent pas synchronisées les unes avec les autres. Si un message d'autorisation arrive après sa date/heure de validité, VNDLY le refuse. L'ajout de temps avec le champ d'assouplissement de l'horloge de pointage permet de bénéficier de temps supplémentaires pour tenir compte des légères différences dans les horloges du serveur et VNDLY accepte les messages qui arrivent dans la plage de l'espace de stockage autorisé.
    Durée de validité des métadonnées
    Saisissez le nombre d'heures pour marquer les métadonnées VNDLY comme valides.
    Lorsque les métadonnées VNDLY expirent, votre fournisseur d'identité peut obtenir automatiquement un fichier de métadonnées VNDLY mis à jour.
    Formats de code de nom autorisés
    Indique les formats de code de nom qui sont autorisés dans un menu déroulant. Vérifiez que toutes les valeurs sont sélectionnées.
    ORDRE DE LIAISON À SIGNATURE UNIQUE PRIVILÉGIÉ
    Définit l'ordre VNDLY recherche les fichiers de métadonnées IdP lorsqu'il recherche des liaisons d'authentification unique.
    ORDRE DE RAPPROCHEMENT À SIGNATURE UNIQUE PRIVILÉGIÉ
    Définit l'ordre que VNDLY recherche dans les métadonnées IdP pour rechercher des liens de déconnexion unique.
  5. Cliquez sur
    Enregistrer
    .
  6. Cliquez sur l'onglet
    Fournisseurs d'identité
    .
  7. Cliquez sur
    Single Sign On - SAML
    .
  8. Pour la page
    Fournisseur d'identité
    , tenez compte des éléments suivants :
    Option
    Description
    Libellé
    Libellé du fournisseur d'identité. Le libellé s'affiche sous la forme d'une option de menu déroulant lors de la mise à jour de la méthode d'authentification d'un utilisateur.
    Identifiant externe
    Valeur utilisée pour désigner le fournisseur d'identité dans les intégrations externes. Il indique quel fournisseur d'identité doit être utilisé lors des téléchargements en bloc de comptes dans VNDLY.
    Métadonnées IdP
    Copiez et collez les métadonnées SAML à partir du fichier de métadonnées fourni par votre fournisseur d'identité pour cet environnement client.
    Ignorer la validation des métadonnées
    Cochez la case pour permettre à VNDLY d'ignorer la validation des métadonnées. Certains fichiers de métadonnées peuvent contenir des extensions SAML qui peuvent entraîner des erreurs de validation même lorsqu'elles sont valides.
    Format de la règle de code
    Sélectionnez le type d'identifiant à utiliser pour les utilisateurs. Vous pouvez obtenir le format de règle à partir du fichier de métadonnées IdP. Si le format de règle de nom est manquant dans les métadonnées, sélectionnez
    non spécifié
    .
    Algorithme de signature
    Sélectionnez l'algorithme de signature indiqué dans le fichier de métadonnées IdP. Vous pouvez rechercher
    des signatures
    par mot-clé dans le fichier de métadonnées IdP.
    Algorithme de hachage
    Sélectionnez l'algorithme de hachage indiqué dans le fichier de métadonnées IdP. Vous pouvez rechercher
    la synthèse
    du mot-clé dans le fichier de métadonnées IdP.
    URL de déconnexion avec chaîne
    Saisissez une URL personnalisée si vous souhaitez ignorer le processus de déconnexion SAML et rediriger l'utilisateur vers l'URL spécifiée lorsque l'utilisateur se déconnecte de VNDLY. L'utilisateur est également déconnecté de toutes les autres applications de son fournisseur d'identité.
    Si l'URL de déconnexion par chaîne est vide, un utilisateur peut tout de même être déconnecté de toutes les applications si la déconnexion unique (SLO) est configurée dans votre fournisseur d'identité.
    Utiliser l'objet comme nom d'utilisateur
    Cochez la case pour utiliser l'objet comme option de nom d'utilisateur ayant la priorité la plus élevée.
    Les assertions SAML contiennent un champ Objet et des attributs supplémentaires. Le nom d'utilisateur provient généralement des attributs. Dans certains cas, le fournisseur d'identité s'attend à utiliser le champ Objet comme nom d'utilisateur.
    Attributs de nom d'utilisateur
    Ajoutez des attributs SAML pour VNDLY à rechercher et à utiliser comme nom d'utilisateur lors de l'authentification. Les attributs peuvent être personnalisés selon les besoins pour s'aligner sur la configuration de votre fournisseur d'identité.
    Il est recommandé d'utiliser l'attribut de nom d'utilisateur pour identifier l'utilisateur, car cet attribut est unique dans VNDLY. En d'autres termes, le même nom d'utilisateur ne peut pas être utilisé deux fois lors de la création d'un utilisateur.
    Exemple d'attribut de nom d'utilisateur : test.user
    Attributs recommandés :
    • NameID
    • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
    • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn
    • libellé
    • nom du principal
    • urn:mace:dir:attribute-def:eduPersonPrincipalName
    • urn:oid:1.3.6.1.4.1.5923.1.1.1.6
    • Nom d'utilisateur
    Un exemple d'attributs d'utilisateur exposés par l'IdP peut faciliter le mappage des attributs d'utilisateur dans VNDLY.
    Attributs d'e-mail
    Ajoutez des attributs SAML pour VNDLY à rechercher et utilisez comme adresse e-mail lors de l'authentification. Les attributs peuvent être personnalisés si nécessaire.
    Il n'est pas recommandé d'utiliser un champ d'e-mail pour identifier l'utilisateur car plusieurs comptes utilisateur dans VNDLY peuvent avoir la même adresse e-mail.
    Exemple d'attribut d'e-mail : test@email.com
    Attributs recommandés :
    • http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
    • urn:Mace:dir: attribute-Def:mail
    • urn:oid:0.9.2342.19200300.100.1.3
    Pour gagner du temps, notez la valeur que vous avez utilisée pour l'
    identifiant externe
    . Vous en aurez besoin à une étape ultérieure lors de la définition de la méthode d'authentification des utilisateurs.
  9. Cliquez sur
    Enregistrer
    .
  10. (Facultatif) Pour configurer un fournisseur d'identité supplémentaire :
    1. Accédez à l'onglet
      Fournisseurs d'identité
      .
    2. Cliquez sur
      Créer
      .
    3. Exécutez les étapes 8 et 9 pour l'autre fournisseur d'identité.
  11. Répétez les étapes ci-dessus pour votre autre environnement client VNDLY.
    Il est recommandé d'enregistrer le fichier de métadonnées d'origine depuis votre fournisseur d'identité au cas où vous devriez effectuer des mises à jour ou revenir à une version précédente.