Configurer le fournisseur de service ONLYOFFICE et le fournisseur d'identité OneLogin

Introduction

L'authentification unique ou Single Sign-On (SSO) est une technologie qui permet aux utilisateurs de s'authentifier une seule fois, puis d'accéder à plusieurs applications/services sans avoir à s'authentifier de nouveau.

Si un portail web comprend plusieurs grandes sections indépendantes (forum, chat, blogs, etc.), un utilisateur peut passer par la procédure d'authentification dans l'un des services et accéder automatiquement à tous les autres sans saisir ses identifiants plusieurs fois.

L'authentification unique repose toujours sur l'opération conjointe de deux applications : un fournisseur d'identité et un fournisseur de service (ci-après dénommés « IdP » et « SP »). ONLYOFFICE SSO implémente uniquement le SP. De nombreux fournisseurs peuvent agir en tant qu'IdP, mais cet article examine l'implémentation OneLogin.

Si vous souhaitez utiliser l'authentification unique pour connecter ONLYOFFICE Desktop Editors à votre ONLYOFFICE Workspace, désactivez les Salles privées dans le Panneau de configuration.

Préparer ONLYOFFICE Workspace pour le réglage de l'authentification unique

  1. Installez ONLYOFFICE Workspace v. 11.0.0 pour Docker ou bien toute autre version ultérieure prenant en charge SSO.
  2. Ajoutez un nom de domaine, par ex. myportal-address.com.
  3. Sur votre portail, accédez à Panneau de configuration > HTTPS, créez et appliquez le certificat letsencrypt pour le chiffrement du trafic (pour activer HTTPS sur votre portail).

Créer un fournisseur d'identité dans OneLogin

  1. Inscrivez-vous à OneLogin si vous n'êtes pas encore enregistré.
  2. Connectez-vous à OneLogin en tant qu'administrateur.
  3. Passez à la section Administration.
  4. Cliquez sur le menu Applications. Cliquez sur le bouton Add app (Ajouter une application).
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  5. Dans le champ de recherche Find Application (Rechercher l'application), saisissez le texte suivant : SAML Custom Connector (Advanced):
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  6. Choisissez l'option appropriée.
  7. Dans la fenêtre qui s'ouvre, saisissez un nom dans le champ Display Name (Nom à afficher), par exemple IDP OneLogin Onlyoffice v11 Test, pour distinguer cette application des autres. Si vous le souhaitez, remplacez les icônes par défaut par les vôtres et cliquez sur Save (Enregistrer).
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  8. Accédez au sous-menu Configuration et remplissez les champs selon le tableau ci-dessous :
    Veuillez indiquer le nom de votre domaine ou l'adresse IP publique où votre fournisseur de service ONLYOFFICE est hébergé au lieu de myportal-address.com.
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
    Détails de l'application
    RelayStatehttps://myportal-address.com
    Audience (EntityID)https://myportal-address.com/sso/
    Recipienthttps://myportal-address.com/sso/acs
    ACS (Consumer) URL Validator*^https:\/\/myportal-address\.com\/sso\/acs\/$
    ACS (Consumer) URL*https://myportal-address.com/sso/acs
    Single Logout URLhttps://myportal-address.com/sso/slo/callback
    SAML initiatorService Provider
    SAML nameID formatEmail
    SAML issuer typeSpecific
    SAML signature elementAssertion
    Encrypt assertion
    SAML encryption methodAES-128-CBC
    Sign SLO Request
    Sign SLO Response
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  9. Cliquez sur le bouton Save (Enregistrer) et passez au sous-menu Parameters (Paramètres).
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  10. Utilisez le bouton + pour créer 5 paramètres (givenName, sn, mail, title, mobile). Sélectionnez l'option Include in SAML assertion (Inclure dans l'assertion SAML) et spécifiez une valeur de la liste Value (Valeur) appropriée au catalogue de champs de l'annuaire LDAP, pour chacun d'entre eux :
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  11. Une fois tous les champs des attributs d'assertion SAML remplis dans le fournisseur d'identité, le résultat doit être semblable à ce qui suit. Cliquez sur le bouton Save (Enregistrer).
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  12. Passez au sous-menu SSO. Sélectionnez un certificat valide dans la liste en cliquant sur Change (Modifier) si vous avez plusieurs certificats. Dans le champ SAML Signature Algorithm (Algorithme de la signature SAML), laissez l'option SHA-1 et cliquez sur le bouton Save (Enregistrer) :
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  13. Copiez le lien depuis le champ Issuer URL (URL de l'émetteur) (par ex. https://app.onelogin.com/saml/metadata/4d87973f-629d-4a52-812e-bde45eff92b8) et accédez au portail ONLYOFFICE en vous connectant en tant qu'administrateur. Ouvrez la page Panneau de configuration -> SSO.

Configurer le fournisseur de service ONLYOFFICE

  1. Assurez-vous que vous êtes connecté à votre Panneau de configuration ONLYOFFICE en tant qu'administrateur et cliquez sur l'onglet SSO dans la section PARAMÈTRES DU PORTAIL de la barre latérale gauche.
    Vous ne pouvez enregistrer qu'un seul fournisseur d'identité d'entreprise pour votre organisation sur le portail ONLYOFFICE.
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  2. Activez l'authentification unique en cliquant sur le commutateur Activer l'authentification unique et collez le lien copié depuis l'URL de l'émetteur OneLogin dans le champ URL vers le fichier XML de métadonnées fournisseur d'identité.
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP

    Cliquez sur le bouton de chargement pour charger les métadonnées du fournisseur d'identité. Le fournisseur d'identité OneLogin remplira automatiquement les champs du formulaire Paramètres du fournisseur de service ONLYOFFICE.

  3. Vous pouvez saisir n'importe quel texte dans le champ Légende personnalisée du bouton de connexion pour remplacer le texte par défaut (Single Sign-on). Ce texte s'affichera sur le bouton de connexion au portail avec le service d'authentification unique sur la page d'authentification ONLYOFFICE.
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  4. Vous devez maintenant créer un certificat dans la section Certificats du fournisseur de service. Pour ce faire, cliquez sur le bouton Ajouter un certificat dans la section correspondante.
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  5. Dans la fenêtre modale qui s'ouvre, cliquez sur le lien Générer un certificat auto-signé et choisissez l'option signature et chiffrement dans la liste Utiliser pour. Avant d'enregistrer le certificat, copiez le texte du Certificat public dans le presse-papiers (il est nécessaire pour OneLogin), puis cliquez sur OK.
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  6. Vous devriez obtenir presque le même résultat :
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  7. Il n'est pas nécessaire d'ajuster le formulaire Mappage d'attributs puisque nous avons spécifié les mêmes paramètres lors de la création du fournisseur d'identité OneLogin. Les valeurs suivantes sont utilisées :
    First NamegivenName
    Last Namesn
    Emailmail
    Locationl
    Titletitle
    Phonemobile

    Dans la section Paramètres avancés, vous pouvez cocher l'option Masquer une page d'authentification pour masquer la page d'authentification par défaut et rediriger automatiquement vers le service d'authentification unique.

    ImportantSi vous devez restaurer la page d'authentification par défaut (pour pouvoir accéder au portail en cas de panne du serveur de votre fournisseur d'identité), vous pouvez ajouter la clé /Auth.aspx?skipssoredirect=true après le nom de domaine de votre portail dans la barre d'adresse du navigateur.
  8. Cliquez sur le bouton Enregistrer. La section Métadonnées du fournisseur de service ONLYOFFICE s'affichera. Vérifiez que les paramètres sont accessibles au public en cliquant sur le bouton Télécharger le fichier XML des métadonnées du fournisseur de services. Le contenu du fichier XML doit s'afficher.
  9. Revenez à OneLogin, ouvrez votre application et passez à l'onglet Configuration. Faites défiler la page vers le bas : le champ SAML Encryption (Chiffrement SAML) doit apparaître. Collez le texte du Certificat public copié à l'étape 4 de cette instruction dans ce champ et cliquez sur le bouton Save (Enregistrer) :
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP

Créer des utilisateurs dans OneLogin et accorder l'accès à ONLYOFFICE

Pour créer des utilisateurs dans OneLogin et leur accorder l'accès au fournisseur de service ONLYOFFICE, procédez comme suit :

  1. accédez à la page All Users (Tous les utilisateurs) de OneLogin en vous connectant en tant qu'administrateur,
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  2. créez un nouvel utilisateur ou modifiez un utilisateur existant,
  3. passez au sous-menu Applications et cliquez sur le bouton +,
  4. sélectionnez l'application que vous venez de créer dans la liste et cliquez sur CONTINUE (Continuer),
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  5. dans la nouvelle fenêtre qui s'ouvre, ajoutez les données manquantes et cliquez sur le bouton SAVE (Enregistrer),
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  6. l'utilisateur peut désormais travailler dans le fournisseur de service ONLYOFFICE.

Vérifier le fonctionnement du fournisseur de service ONLYOFFICE avec le fournisseur d'identité OneLogin

Se connecter à ONLYOFFICE du côté du fournisseur de service
  1. Accédez à la page d'authentification ONLYOFFICE (par ex. https://myportal-address.com/Auth.aspx).
  2. Cliquez sur le bouton Authentification unique (le texte sur le bouton peut varier si vous avez indiqué un autre texte pendant la configuration du fournisseur de service ONLYOFFICE). Si le bouton est absent, cela signifie que l'authentification unique n'est pas activée.
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  3. Si tous les paramètres du fournisseur de service et du fournisseur d'identité sont correctement configurés, vous serez redirigé vers le formulaire de connexion du fournisseur d'identité OneLogin :
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  4. Saisissez le login et le mot de passe de l'utilisateur auquel l'accès au fournisseur de service ONLYOFFICE a été accordé et cliquez sur le bouton LOG IN (Se connecter).
  5. Si les identifiants sont corrects, vous serez redirigé vers la page d'accueil du portail. Le compte utilisateur sera créé automatiquement s'il n'existe pas encore, ou mis à jour si des données ont été modifiées dans le fournisseur d'identité.
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
Se déconnecter du fournisseur de service ONLYOFFICE
  1. Un utilisateur SSO peut se déconnecter du portail ONLYOFFICE à l'aide du menu Sign Out (Se déconnecter). L'utilisateur sera également déconnecté automatiquement du fournisseur d'identité OneLogin s'il s'est déconnecté de toutes les autres applications OneLogin auxquelles il a accès.
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  2. Si vous avez réussi à vous déconnecter, vous serez redirigé vers la page d'authentification.
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
  3. Si vous cliquez de nouveau sur le bouton Single Sign-on, vous serez redirigé vers la page de connexion OneLogin, ce qui confirme que vous vous êtes déconnecté du portail avec succès :
    Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP

Profils des utilisateurs qui sont créés via l'authentification unique

La modification des profils utilisateur créés via l'authentification unique est limitée. Les champs du profil utilisateur reçus du fournisseur d'identité ne peuvent pas être modifiés (c.-à-d. First Name (Prénom), Last Name (Nom), Email, Title (Titre) et Location (Emplacement)). Vous ne pouvez modifier ces champs que depuis votre compte du fournisseur d'identité.

La figure ci-dessous illustre le menu Actions pour un utilisateur SSO:

Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP

La figure suivante illustre le profil d'utilisateur SSO à modifier:

Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP

Les utilisateurs créés via l'authentification unique sont marqués de l'icône SSO dans la liste des utilisateurs pour les administrateurs du portail :

Comment configurer ONLYOFFICE SP et OneLogin IdP Comment configurer ONLYOFFICE SP et OneLogin IdP
Articles avec le tag :
Parcourir tous les tags