Aperçu de l'authentification unique ONLYOFFICE pour la solution serveur

Introduction

La fonctionnalité Authentification unique du Panneau de configuration permet d'activer l'authentification par un tiers à l'aide des services SSO installés (Shibboleth, OneLogin ou Active Directory Federation Services).

De manière générale, la technologie d'authentification unique permet aux utilisateurs de s'authentifier une seule fois, puis d'accéder à plusieurs applications ou services sans avoir à se réauthentifier. Par exemple, si un portail web comprend plusieurs sections indépendantes de grande taille (forum, chat, blogs, etc.), un utilisateur peut passer la procédure d'authentification dans l'un des services et accéder automatiquement à tous les autres, sans saisir ses informations d'identification à plusieurs reprises.

L'authentification unique repose toujours sur le fonctionnement conjoint de deux applications : un fournisseur d'identité et un fournisseur de service (ci-après dénommés « IdP » et « SP »).

L'authentification unique ONLYOFFICE implémente uniquement le SP. De nombreux fournisseurs différents peuvent jouer le rôle d'IdP, mais ONLYOFFICE n'a été testé qu'avec les services suivants : Shibboleth, OneLogin et AD FS.

L'authentification SSO présente les principaux avantages suivants :

  • Confort accru. Les utilisateurs accèdent au portail plus rapidement et plus facilement, sans avoir à mémoriser plusieurs mots de passe et identifiants.
  • Sécurité renforcée. ONLYOFFICE ne stocke les mots de passe des utilisateurs sous aucune forme : il utilise à la place le résultat de l'authentification effectuée du côté du fournisseur d'identité.
  • Administration simplifiée. Toutes les informations utilisateur nécessaires sont transmises au moyen d'un jeton d'authentification. Si ces informations changent du côté du fournisseur d'identité, elles sont automatiquement mises à jour sur le portail lors de l'authentification SSO suivante. Si le profil de l'utilisateur n'existe pas sur le portail, il est créé automatiquement la première fois que l'utilisateur se connecte au portail avec ses informations d'identification SSO.

Dans ONLYOFFICE, l'authentification unique s'appuie sur le standard SAML, sûr et largement répandu. SAML (Security Assertion Markup Language) est un standard XML qui permet de transmettre les données d'authentification et d'autorisation d'un utilisateur entre un fournisseur d'identité et un fournisseur de service, au moyen de jetons de sécurité contenant des assertions.

Cet article décrit le processus d'activation de l'authentification unique de manière générale. Si vous recherchez des paramètres ou des exemples propres à un fournisseur d'identité particulier, consultez nos articles sur la configuration du SP ONLYOFFICE avec les IdP Shibboleth, OneLogin ou AD FS.

Activer l'authentification unique : version serveur

Pour activer et configurer l'authentification unique sur votre portail, vous devez effectuer les deux étapes principales suivantes :

  1. Enregistrez votre fournisseur d'identité sur la page Panneau de configuration ONLYOFFICE > Authentification unique. Les informations à indiquer se trouvent dans votre compte chez le fournisseur d'identité.
    Si vous souhaitez utiliser l'authentification unique pour connecter ONLYOFFICE Desktop Editors à votre ONLYOFFICE Workspace, désactivez les Salles privées dans le Panneau de configuration.
  2. Dans votre compte chez le fournisseur d'identité, enregistrez ONLYOFFICE en tant que fournisseur de service approuvé. Cette procédure varie selon le fournisseur d'identité choisi.
Chaque portail ne peut être intégré qu'à un seul fournisseur d'identité à la fois.

Enregistrer votre fournisseur d'identité dans le fournisseur de service ONLYOFFICE

Pour enregistrer votre IdP dans le SP ONLYOFFICE, utilisez la section Paramètres du fournisseur de service ONLYOFFICE de la page Authentification unique.

  1. Sur votre portail ONLYOFFICE, accédez au Panneau de configuration et ouvrez la page Authentification unique dans la section PARAMÈTRES DU PORTAIL de la barre latérale gauche.
  2. Activez le commutateur Activer l'authentification unique.
  3. Remplissez les champs obligatoires de la section Paramètres du fournisseur de service ONLYOFFICE. Les informations nécessaires peuvent être fournies de l'une des façons suivantes :
    • Saisir l'adresse URL du fichier de métadonnées. Si les métadonnées de votre IdP sont accessibles depuis l'extérieur par un lien, insérez ce lien dans le champ URL vers le fichier XML de métadonnées fournisseur d'identité et cliquez sur Télécharger les données. Une fois les données chargées, tous les paramètres requis s'affichent automatiquement dans le formulaire étendu.
    • Télécharger le fichier de métadonnées. Si votre IdP met à disposition un fichier de métadonnées, utilisez le bouton Sélectionner fichier pour rechercher le fichier stocké sur votre machine locale. Une fois le fichier téléchargé, tous les paramètres requis s'affichent automatiquement dans le formulaire étendu.
    • Indiquer manuellement les paramètres requis. Si aucun fichier de métadonnées n'est disponible, saisissez les paramètres nécessaires manuellement. Pour obtenir les valeurs requises, contactez l'administrateur de votre IdP.

Les paramètres suivants sont disponibles :

  • ID d'entité du fournisseur d'identité (champ obligatoire) : l'identifiant ou l'adresse URL du fournisseur d'identité que le fournisseur de service utilisera pour identifier l'IdP sans équivoque.
    Par ex., https://example.com/idp/shibboleth

    où example.com est le nom de domaine de votre service d'authentification unique

  • URL du point de terminaison d'authentification unique IdP (champ obligatoire) : l'URL utilisée pour l'authentification unique du côté du fournisseur d'identité. Il s'agit de l'adresse du point de terminaison de votre IdP à laquelle le SP envoie les requêtes d'authentification.

    Définissez le type de Liaison voulu en sélectionnant l'un des boutons radio correspondants. Les liaisons déterminent la manière dont les requêtes et les réponses d'authentification sont transmises entre l'IdP et le SP via le protocole de transport sous-jacent : liaison HTTP POST ou HTTP Rediriger.

  • URL du point de terminaison de déconnexion unique IdP : l'URL utilisée pour la déconnexion unique du côté du fournisseur de service. Il s'agit de l'adresse du point de terminaison de votre IdP à laquelle le SP envoie les requêtes et les réponses de déconnexion.

    Définissez le type de Liaison voulu en sélectionnant l'un des boutons radio correspondants. Les liaisons déterminent la manière dont les requêtes et les réponses de déconnexion sont transmises entre l'IdP et le SP via le protocole de transport sous-jacent : liaison HTTP POST ou HTTP Rediriger.

  • Format de NameID : le paramètre NameID permet au fournisseur de service d'identifier un utilisateur. Sélectionnez l'un des formats disponibles dans la liste.
Il est possible de personnaliser le bouton permettant de se connecter au portail avec le service d'authentification unique sur la page d'authentification ONLYOFFICE. Utilisez pour cela le champ Légende personnalisée du bouton de connexion de la section Paramètres du fournisseur de service ONLYOFFICE.

Vous pouvez également ajouter les certificats de l'IdP et du SP.

Certificats publics du fournisseur d'identité

Certificats publics du fournisseur d'identité : cette section permet d'ajouter les certificats publics du fournisseur d'identité, utilisés par le SP pour vérifier les requêtes et les réponses provenant de l'IdP.

Si vous avez chargé les métadonnées de l'IdP, ces certificats sont ajoutés automatiquement au Panneau de configuration. Sinon, vous les trouverez dans votre compte chez le fournisseur d'identité. Pour ajouter un certificat manuellement, cliquez sur Ajouter un certificat. La fenêtre Nouveau certificat s'ouvre. Saisissez le certificat dans le champ Certificat public et cliquez sur OK.

Définissez des paramètres supplémentaires pour les certificats en cochant les cases correspondantes.

Indiquez quelles signatures des requêtes et réponses envoyées par l'IdP au SP doivent être vérifiées :

  • Vérifier la signature des réponses d'authentification : pour vérifier les signatures des réponses d'authentification SAML envoyées au SP.
  • Vérifier la signature des demandes de déconnexion : pour vérifier les signatures des demandes de déconnexion SAML envoyées au SP.
  • Vérifier la signature des réponses de déconnexion : pour vérifier les signatures des réponses de déconnexion SAML envoyées au SP.

Sélectionnez l'algorithme voulu dans la liste Algorithme de la vérification de signature par défaut : rsa-sha1, rsa-sha256 ou rsa-sha512.

Les paramètres par défaut ne sont utilisés que lorsque les métadonnées de l'IdP ne précisent pas quel algorithme doit être employé.

Vous pouvez modifier ou supprimer les certificats ajoutés à l'aide du lien correspondant.

Certificats du fournisseur de service

Certificats du fournisseur de service : cette section permet d'ajouter les certificats du fournisseur de service utilisés pour signer et chiffrer les requêtes et les réponses provenant du SP.

Si votre IdP exige que les données d'entrée soient signées et/ou chiffrées, créez ou ajoutez les certificats correspondants dans cette section.

Cliquez sur Ajouter un certificat. La fenêtre Nouveau certificat s'ouvre. Vous pouvez générer un certificat auto-signé ou ajouter un certificat existant dans le champ Certificat public, avec la clé privée correspondante dans le champ Clé privée. Dans la liste Utiliser pour, sélectionnez l'une des options disponibles : signing, encrypt, signing and encrypt. Lorsque vous avez terminé, cliquez sur OK.

Les paramètres supplémentaires du certificat dépendent de l'usage sélectionné dans la liste Utiliser pour lors du téléchargement ou de la génération du certificat. Les paramètres suivants déterminent quelles requêtes et réponses envoyées par le SP à l'IdP doivent être signées :

  • Signer les demandes d'authentification : pour que le SP signe les requêtes d'authentification SAML envoyées à l'IdP.
  • Signer les demandes de déconnexion : pour que le SP signe les requêtes de déconnexion SAML envoyées à l'IdP.
  • Signer les réponses de déconnexion : pour que le SP signe les réponses de déconnexion SAML envoyées à l'IdP.

Si vous avez sélectionné l'option encrypt ou signing and encrypt dans la liste Utiliser pour, le paramètre Déchiffrer les assertions est également coché. Le déchiffrement est effectué à l'aide de la Clé privée correspondante.

Sélectionnez les algorithmes voulus dans les listes :

  • Algorithme de signature: rsa-sha1, rsa-sha256 ou rsa-sha512.
  • Algorithme de déchiffrement par défaut : aes128-cbc, aes256-cbc ou tripledes-cbc.

Vous pouvez modifier ou supprimer les certificats ajoutés à l'aide du lien correspondant.

Mappage d'attributs

Mappage d'attributs : cette section permet d'établir la correspondance entre les champs du module Personnes d'ONLYOFFICE et les attributs utilisateur renvoyés par l'IdP. Lorsqu'un utilisateur se connecte au SP ONLYOFFICE avec ses informations d'identification SSO, le SP ONLYOFFICE reçoit les attributs requis et remplit les champs du nom complet et de l'adresse e-mail du compte utilisateur avec les valeurs reçues de l'IdP. Si l'utilisateur n'existe pas dans le module Personnes, il est créé automatiquement. Si les informations de l'utilisateur ont été modifiées du côté de l'IdP, elles sont également mises à jour dans le SP.

Les attributs disponibles sont les suivants :

  • Prénom (champ obligatoire) : l'attribut de la fiche utilisateur qui correspond au prénom de l'utilisateur.
  • Nom (champ obligatoire) : l'attribut de la fiche utilisateur qui correspond au nom de l'utilisateur.
  • Email (champ obligatoire) : l'attribut de la fiche utilisateur qui correspond à l'adresse e-mail de l'utilisateur.
  • Emplacement : l'attribut de la fiche utilisateur qui correspond à l'emplacement de l'utilisateur.
  • Titre : l'attribut de la fiche utilisateur qui correspond à la fonction de l'utilisateur.
  • Téléphone : l'attribut de la fiche utilisateur qui correspond au numéro de téléphone de l'utilisateur.
Paramètres avancés

L'option Masquer la page d'authentification permet de masquer la page d'authentification par défaut et de rediriger automatiquement vers le service d'authentification unique.

Important Si vous devez rétablir la page d'authentification par défaut, afin de pouvoir accéder au portail en cas de défaillance du serveur de votre IdP, vous pouvez ajouter la clé /Auth.aspx?skipssoredirect=true après le nom de domaine de votre portail dans la barre d'adresse du navigateur.

Une fois tous les paramètres définis dans le Panneau de configuration, cliquez sur Enregistrer. La section Métadonnées du fournisseur de service ONLYOFFICE s'ouvre.

Enregistrer ONLYOFFICE en tant que fournisseur de service approuvé auprès de votre fournisseur d'identité

Vous devez maintenant ajouter ONLYOFFICE en tant que fournisseur de service approuvé dans votre compte IdP, en indiquant les métadonnées du SP ONLYOFFICE dans l'IdP.

Pour obtenir les données nécessaires, reportez-vous à la section Métadonnées du fournisseur de service ONLYOFFICE de la page Authentification unique. Vérifiez que les données du SP sont accessibles publiquement. Pour ce faire, cliquez sur Télécharger le fichier XML des métadonnées du fournisseur de service. Le contenu du fichier XML s'affiche dans un nouvel onglet du navigateur. Enregistrez ces données sous forme de fichier XML afin de pouvoir les charger dans l'IdP.

Vous pouvez également copier chaque paramètre manuellement en cliquant sur le bouton Copier dans le presse-papiers des champs correspondants.

Les paramètres suivants sont disponibles :

  • ID d'entité du fournisseur de service (lien vers le fichier XML des métadonnées) : l'adresse URL du fichier XML du fournisseur de service, que le fournisseur d'identité peut télécharger et utiliser pour identifier le SP sans équivoque. Par défaut, le fichier se trouve à l'adresse suivante : http://example.com/sso/metadata, où example.com est le nom de domaine ou l'adresse IP publique de votre portail ONLYOFFICE.
  • URL du service d'assertion ACS du fournisseur de service (prend en charge les liaisons POST et Rediriger) : l'adresse URL du fournisseur de service à laquelle celui-ci reçoit et traite les assertions envoyées par le fournisseur d'identité. Par défaut, l'adresse utilisée est la suivante : http://example.com/sso/acs, où example.com est le nom de domaine ou l'adresse IP publique de votre portail ONLYOFFICE.
  • URL d'une déconnexion unique du fournisseur de service (prend en charge les liaisons POST et Rediriger) : l'URL utilisée pour la déconnexion unique du côté du fournisseur d'identité. Il s'agit de l'adresse du point de terminaison de votre SP à laquelle celui-ci reçoit et traite les requêtes et réponses de déconnexion envoyées par le fournisseur d'identité. Par défaut, l'adresse utilisée est la suivante : http://example.com/sso/slo/callback, où example.com est le nom de domaine ou l'adresse IP publique de votre portail ONLYOFFICE.
Ces paramètres et le contenu du fichier XML varient selon la configuration de votre portail : par exemple, si vous passez votre portail en HTTPS ou si vous définissez un nom de domaine, les paramètres changent également et vous devrez reconfigurer votre IdP.

Se connecter au fournisseur de service ONLYOFFICE

Une fois l'authentification unique activée et configurée, la connexion se déroule comme suit :

  1. Un utilisateur demande l'accès à ONLYOFFICE en cliquant sur le bouton Authentification unique (la légende peut différer si vous avez indiqué votre propre texte lors de la configuration du SP ONLYOFFICE) sur la page d'authentification du portail ONLYOFFICE (authentification unique initiée par le SP).
  2. Si tous les paramètres de l'IdP et du SP sont corrects, ONLYOFFICE envoie la requête d'authentification à l'IdP et redirige l'utilisateur vers la page de l'IdP, où ses informations d'identification lui sont demandées.
  3. Si l'utilisateur n'est pas déjà connecté à l'IdP, il saisit ses informations d'identification dans l'IdP.
  4. L'IdP crée la réponse d'authentification qui contient les données de l'utilisateur et l'envoie à ONLYOFFICE.
  5. ONLYOFFICE reçoit la réponse d'authentification du fournisseur d'identité et la valide.
  6. Si la réponse est validée, ONLYOFFICE autorise l'utilisateur à se connecter. L'utilisateur est créé automatiquement s'il n'existe pas, ou ses données sont mises à jour si elles ont changé dans l'IdP.

Il est également possible d'utiliser la page de connexion du côté du fournisseur d'identité (authentification unique initiée par l'IdP), d'y saisir ses informations d'identification, puis d'accéder au portail ONLYOFFICE sans réauthentification.

Se déconnecter du fournisseur de service ONLYOFFICE

Vous pouvez vous déconnecter de deux façons :

  1. Depuis le portail ONLYOFFICE, à l'aide du menu Déconnexion. Dans ce cas, la requête de déconnexion est envoyée à l'IdP. L'utilisateur devrait également être déconnecté automatiquement de l'IdP s'il est déconnecté de toutes les autres applications auxquelles il a accédé auparavant via l'authentification SSO.
  2. Depuis la page de déconnexion de l'IdP.

Modifier les profils utilisateur créés via l'authentification unique

Les utilisateurs créés via l'authentification unique sont signalés par l'icône SSO dans la liste des utilisateurs visible par l'administrateur du portail.

La modification de tels profils dans le module Personnes est restreinte. Les champs du profil utilisateur qui ont été créés via l'authentification unique ne peuvent pas être modifiés depuis le module Personnes. Les données de l'utilisateur ne peuvent être modifiées que du côté de l'IdP.

Articles avec le tag :
Parcourir tous les tags