- Accueil
- Workspace
- Administration
- Panneau de configuration ONLYOFFICE
- Configurer le fournisseur de service ONLYOFFICE et fournisseur d'identité Shibboleth
Configurer le fournisseur de service ONLYOFFICE et fournisseur d'identité Shibboleth
Introduction
L'authentification unique ou Single Sign-On (SSO) est une technologie qui permet aux utilisateurs de s'authentifier une seule fois, puis d'accéder à plusieurs applications/services sans avoir à s'authentifier de nouveau.
L'authentification unique repose toujours sur l'opération conjointe de deux applications : un fournisseur d'identité et un fournisseur de service (ci-après dénommés « IdP » et « SP »). ONLYOFFICE SSO implémente uniquement le SP. De nombreux fournisseurs peuvent agir en tant qu'IdP, mais cet article examine l'implémentation Shibboleth.
Préparer ONLYOFFICE Workspace pour le réglage de l'authentification unique
- Installez ONLYOFFICE Workspace v. 11.0.0 pour Docker ou bien toute autre version ultérieure prenant en charge SSO.
- Ajoutez un nom de domaine, par ex. myportal-address.com.
- Sur votre portail, accédez à Panneau de configuration > HTTPS, créez et appliquez le certificat letsencrypt pour le chiffrement du trafic (pour activer HTTPS sur votre portail).
Créer le fournisseur d'identité Shibboleth
Exigences
- Pour déployer le fournisseur d'identité Shibboleth, une machine hôte CentOS 7 propre est requise.
- L'heure doit être réglée correctement et le service de synchronisation de l'heure doit être installé sur la machine hôte pour le fournisseur d'identité :
timedatectl status yum install ntp systemctl enable ntpd.service ntpdate time.apple.com - Il faut installer le paquet
unzipsur la machine :yum install unzip - Il faut installer Docker et Docker Compose sur la machine.
- Un nom de domaine doit être associé à la machine (par exemple, your-idp-domain.com)
Créer le fournisseur d'identité Shibboleth
Pour créer, configurer et démarrer le fournisseur d'identité Shibboleth, téléchargez et exécutez le script install.sh.
Ce script réalise les opérations suivantes:
- téléchargement des fichiers docker pour créer des images du fournisseur d'identité et des conteneurs Shibboleth sur github,
- modification du domaine par défaut idptestbed.edu en définissant le domaine spécifié pendant l'exécution du script dans des fichiers de configuration,
- accord de l'accès via le protocole SAML pour le domaine spécifié du fournisseur de service ONLYOFFICE,
- spécification des attributs qui sont requis par le fournisseur de services ONLYOFFICE pour récupérer des données des utilisateurs du fournisseur d'identité Shibboleth (paramètres Mappage d'attributs),
- création et configuration de LDAP et création des utilisateurs à récupérer,
- activation du chargement dynamique de métadonnées du fournisseur de services ONLYOFFICE au fournisseur d'identité Shibboleth,
- activation de Shibboleth SLO, le cas échéant.
- Téléchargez le script install.sh :
curl -L https://help.onlyoffice.co/Products/Files/HttpHandlers/filehandler.ashx?action=download&fileid=6875651&doc=MW9QWHdCQU9HOTN5dlpBWVQxTGtOem55SjJaNWx4L1ZIdTNkQk53QnpDYz0_IjY4NzU2NTEi0 -o install.sh - Rendez le script exécutable :
chmod +x install.sh - Exécutez le script en remplaçant les paramètres par vos propres valeurs :
./install.sh -id your-idp-domain.com -sd myportal-address.com --no_sloParamètres du script:
- -id - le nom de domaine de la machine actuelle pour le fournisseur d'identité Shibboleth.
- -sd - le nom de domaine où le fournisseur de services ONLYOFFICE est déployé.
- --no_slo - pour désactiver Single Logout (Déconnexion unique) dans le fournisseur d'identité Shibboleth (paramètre facultatif).
- Attendez que le fournisseur d'identité Shibboleth démarre après l'exécution du script.
- Pour vérifier que le fournisseur d'identité Shibboleth a démarré correctement, ouvrez le lien https://your-idp-domain.com/idp/shibboleth dans votre navigateur. Un fichier XML doit s'afficher.
- Copiez le lien https://{your_idp_domain}/idp/shibboleth (par ex. https://your-idp-domain.com/idp/shibboleth) et accédez au portail ONLYOFFICE en vous connectant en tant qu'administrateur. Ouvrez la page Panneau de configuration -> SSO.
Configurer le fournisseur de service ONLYOFFICE
- Assurez-vous que vous êtes connecté à votre Panneau de configuration ONLYOFFICE en tant qu'administrateur et cliquez sur l'onglet SSO dans la section PARAMÈTRES DU PORTAIL de la barre latérale gauche.
Vous ne pouvez enregistrer qu'un seul fournisseur d'identité d'entreprise pour votre organisation sur le portail ONLYOFFICE.
- Activez l'authentification unique en cliquant sur le commutateur Activer l'authentification unique et collez le lien vers le fournisseur d'identité Shibboleth dans le champ URL vers le fichier XML de métadonnées fournisseur d'identité.
- Cliquez sur le bouton de chargement pour charger les métadonnées du fournisseur d'identité. Le fournisseur d'identité Shibboleth remplira automatiquement les champs du formulaire Paramètres du fournisseur de service ONLYOFFICE.
Comme nous avons désactivé SLO lors de l'exécution du script install.sh en spécifiant le paramètre
--no_slo, le champ URL du point de terminaison de déconnexion unique IdP sera vide. - Une fois les métadonnées du fournisseur d'identité chargées, deux certificats seront ajoutés dans la section Certificats publics du fournisseur d'identités. Une fenêtre contextuelle s'affiche également avec le message suivant : « Plusieurs certificats de vérification IdP ne sont pas pris en charge. Veuillez ne conserver que le certificat principal. »
Supprimez le deuxième certificat de la liste et ne conservez que le premier certificat, qui est le certificat principal. Utilisez le lien Supprimer à côté du deuxième certificat pour le supprimer. Si le certificat n'est pas supprimé, les paramètres ne pourront pas être enregistrés.
- Vous pouvez saisir n'importe quel texte dans le champ Légende personnalisée du bouton de connexion pour remplacer le texte par défaut (Single Sign-on). Ce texte s'affichera sur le bouton de connexion au portail avec le service d'authentification unique sur la page d'authentification ONLYOFFICE.
- Maintenant, il vous faut créer les certificats auto-signés ou ajouter d'autres certificats dans la section Certificats du fournisseur de service.
ImportantDans la liste Utiliser pour, sélectionnez signature et chiffrement, car le fournisseur d'identité Shibboleth est automatiquement configuré par le script install.sh pour vérifier que les données sont signées numériquement et chiffrées.
Vous devriez obtenir presque les mêmes résultats:
- Dans la section Mappage d'attributs, établissez une correspondance entre les champs du module ONLYOFFICE Personnes et les attributs utilisateur qui seront renvoyés par le fournisseur d'identité Shibboleth.
Prénom urn:oid:2.5.4.42 Nom urn:oid:2.5.4.4 E-mail urn:oid:0.9.2342.19200300.100.1.3 Localité urn:oid:2.5.4.7 Titre urn:oid:2.5.4.12 Téléphone urn:oid:0.9.2342.19200300.100.1.41
Dans la section Paramètres avancés, vous pouvez cocher l'option Masquer une page d'authentification pour masquer la page d'authentification par défaut et rediriger automatiquement vers le service d'authentification unique.
ImportantSi vous devez restaurer la page d'authentification par défaut (pour pouvoir accéder au portail en cas de panne du serveur de votre fournisseur d'identité), vous pouvez ajouter la clé/Auth.aspx?skipssoredirect=trueaprès le nom de domaine de votre portail dans la barre d'adresse du navigateur. - Cliquez sur le bouton Enregistrer.
- La section Métadonnées du fournisseur de service ONLYOFFICE s'affichera.
- Vérifiez que les paramètres sont accessibles au public en cliquant sur le bouton Télécharger le fichier XML des métadonnées du fournisseur de services. Le contenu du fichier XML doit s'afficher.
Ce fichier XML est généralement utilisé pour configurer le fournisseur d'identité Shibboleth ; cependant, comme le script install.sh active
DynamicHTTPMetadataProvider, cette étape n'est pas nécessaire (le fournisseur d'identité Shibboleth téléchargera ce fichier XML lors de la première demande de connexion).
Vérifier le fonctionnement du fournisseur de services ONLYOFFICE avec le fournisseur d'identité Shibboleth
Le script install.sh crée quatre utilisateurs de test pour tester le fonctionnement du fournisseur de services ONLYOFFICE et du fournisseur d'identité Shibboleth.
| Nom d'utilisateur | Mot de passe | Commentaire | |
|---|---|---|---|
| student1@{your_idp_domain} | student1 | password | Standard |
| student2@{your_idp_domain} | student2 | password | Sans givenName |
| student3@{your_idp_domain} | student3 | password | Avec trémas |
| staff1@{your_idp_domain} | staff1 | password | Uniquement les champs obligatoires |
Se connecter à ONLYOFFICE sur le côté du fournisseur de service
- Accédez à la page d'authentification ONLYOFFICE (par ex. https://myportal-address.com/Auth.aspx).
- Cliquez sur le bouton Authentification unique (le texte sur le bouton peut varier si vous avez indiqué un autre texte pendant la configuration du fournisseur de service ONLYOFFICE). Si le bouton est absent, cela signifie que l'authentification unique n'est pas activée.
- Si tous les paramètres du fournisseur de service et du fournisseur d'identité sont correctement configurés, vous serez redirigé vers le formulaire de connexion du fournisseur d'identité Shibboleth :
- Saisissez le nom d'utilisateur et le mot de passe du compte fournisseur d'identité Shibboleth (nom d'utilisateur : student1, mot de passe : password) et cochez la case Don't Remember Login (Ne pas mémoriser la connexion).
- Si les identifiants sont corrects, une nouvelle fenêtre s'ouvre. Autorisez le service à accéder à vos informations en cliquant sur le bouton Accept (Accepter).
- Si les identifiants sont corrects, vous serez redirigé vers la page d'accueil du portail. Le compte utilisateur sera créé automatiquement s'il n'existe pas encore, ou mis à jour si des données ont été modifiées dans le fournisseur d'identité.
Profils des utilisateurs qui sont créés via l'authentification unique
La modification des profils utilisateur créés via l'authentification unique est limitée. Les champs du profil utilisateur reçus du fournisseur d'identité ne peuvent pas être modifiés (c.-à-d. Prénom, Nom, Email, Titre et Emplacement). Vous ne pouvez modifier ces champs que depuis votre compte du fournisseur d'identité.
La figure ci-dessous illustre le menu Actions pour un utilisateur SSO:
La figure suivante illustre le profil d'utilisateur SSO à modifier:
Les profils des utilisateurs qui sont créés via l'authentification unique sont marqués de l'icône SSO dans la liste des utilisateurs pour les administrateurs du portail :
Pour vous déconnecter du fournisseur d'identité Shibboleth (si vous n'avez pas coché la case Don't Remember Login (Ne pas mémoriser la connexion) lors de la connexion), accédez au lien qui ressemble à ceci : https://{shibboleth-idp-domain}/idp/profile/Logout