Activer l'authentification unique pour la version SaaS

Introduction

Si votre offre SaaS inclut cette fonctionnalité, la section Authentification unique permet d'activer l'authentification tierce via SAML, offrant ainsi aux utilisateurs un accès au portail plus rapide, plus simple et plus sécurisé.

En général, la technologie d'Authentification unique permet aux utilisateurs de se connecter une seule fois, puis d'accéder à plusieurs applications/services sans se réauthentifier. Par exemple, si un portail web comprend plusieurs grandes sections indépendantes (forum, chat, blogs, etc.), l'utilisateur peut effectuer la procédure d'authentification dans l'un des services et accéder automatiquement à tous les autres services sans saisir ses informations d'identification plusieurs fois.

Enregistrer votre fournisseur d'identité dans le fournisseur de service ONLYOFFICE

Un fournisseur d'identité (IdP) est un service qui crée, maintient et gère les informations d'identité des utilisateurs et assure l'authentification des utilisateurs auprès d'autres fournisseurs de service au sein d'une fédération. Des services tels que OneLogin, AD FS, etc. agissent en tant que fournisseurs d'identité. Un fournisseur de service (SP) est une entité qui fournit des services web et s'appuie sur un fournisseur d'identité de confiance pour l'authentification des utilisateurs. Dans ce cas, le fournisseur de service est ONLYOFFICE.

L'authentification unique peut être activée à l'aide de SAML pour l'échange des données d'authentification et d'autorisation entre un fournisseur d'identité et un fournisseur de service:

  • SAML (Security Assertion Markup Language) - un standard XML qui permet la transmission des données d'authentification/autorisation des utilisateurs entre un fournisseur d'identité et un fournisseur de service au moyen de jetons de sécurité contenant des assertions.

Le niveau de sécurité accru est assuré par le fait qu'ONLYOFFICE ne stocke pas les mots de passe des utilisateurs; il utilise à la place les résultats de l'authentification effectuée du côté du fournisseur d'identité. Toutes les informations utilisateur requises sont transmises via un jeton d'authentification. Si les informations utilisateur sont modifiées du côté du fournisseur d'identité, elles seront automatiquement mises à jour sur le portail lors de la prochaine authentification SSO (veuillez noter que les données ne peuvent être synchronisées que dans un seul sens: du fournisseur d'identité vers ONLYOFFICE Workspace).

Une fois le fournisseur d'identité et ONLYOFFICE Workspace mutuellement configurés pour assurer l'authentification unique, le processus d'authentification SSO de l'utilisateur sera effectué du côté du fournisseur d'identité. ONLYOFFICE Workspace recevra un jeton d'authentification (SAML) du fournisseur d'identité. Une fois le jeton validé (à l'aide des signatures numériques et de la durée de vie du jeton), ONLYOFFICE Workspace autorise l'utilisateur à accéder au portail.

Activer l'authentification unique

Pour activer et configurer l'authentification SSO sur votre portail, procédez comme suit:

Vérifiez la configuration du fournisseur d'identité avant de paramétrer le fournisseur de service.

  1. Cliquez sur l'icône L'icône Paramètres dans le coin supérieur droit pour ouvrir les Paramètres.
  2. Dans la section Intégration de la barre latérale gauche, cliquez sur Authentification unique.
  3. Activez le commutateur Activer l'authentification unique sous le titre Authentification unique.
  4. Remplissez les champs obligatoires de la section Les paramètres du fournisseur de service ONLYOFFICE. Les informations nécessaires peuvent être fournies de différentes façons:
    • Saisir l'adresse URL vers le fichier de métadonnées. Si les métadonnées de votre fournisseur d'identité sont accessibles de l'extérieur via un lien, saisissez le lien dans le champ L'URL vers le fichier XML de métadonnées et cliquez sur le bouton flèche pour charger les données. Une fois les données chargées, tous les paramètres requis s'afficheront automatiquement dans le formulaire étendu.
    • Charger le fichier de métadonnées. Si votre fournisseur d'identité fournit un fichier de métadonnées, cliquez sur Sélectionner fichier pour rechercher le fichier sur votre ordinateur. Une fois le fichier chargé, tous les paramètres requis s'afficheront automatiquement dans le formulaire étendu.
    • Spécifier les paramètres requis manuellement. Si aucun fichier de métadonnées n'est disponible, saisissez les paramètres nécessaires manuellement. Pour obtenir les valeurs requises, contactez l'administrateur de votre fournisseur d'identité.

Les paramètres suivants sont disponibles:

  • ID d'entité du fournisseur d'identités (champ obligatoire) - l'identifiant ou l'adresse URL du fournisseur d'identité que le fournisseur de service utilisera pour identifier le fournisseur d'identité sans équivoque.
    Par ex., https://example.com/idp/shibboleth

    où example.com est le nom de domaine de votre service SSO.

  • URL du point de terminaison d'authentification unique IdP (champ obligatoire) - l'URL utilisée pour l'authentification unique du côté du fournisseur d'identité. C'est l'adresse du point de terminaison de votre fournisseur d'identité à laquelle le fournisseur de service envoie les requêtes d'authentification.

    Sélectionnez le type de Liaison en cochant le bouton radio approprié. Les liaisons déterminent la méthode de transmission des requêtes et des réponses d'authentification entre le fournisseur d'identité et le fournisseur de service via le protocole de transport sous-jacent: la liaison HTTP POST ou HTTP Rediriger.

  • URL du point de terminaison de déconnexion unique IdP - l'URL utilisée pour la déconnexion unique du côté du fournisseur de service. C'est l'adresse du point de terminaison de votre fournisseur d'identité à laquelle le fournisseur de service envoie les requêtes/réponses de déconnexion.

    Sélectionnez le type de Liaison en cochant le bouton radio approprié. Les liaisons déterminent la méthode de transmission des requêtes et des réponses de déconnexion entre le fournisseur d'identité et le fournisseur de service via le protocole de transport sous-jacent: la liaison HTTP POST ou HTTP Rediriger.

  • Format de NameID - le paramètre NameID permet au fournisseur de service d'identifier un utilisateur. Sélectionnez l'un des formats disponibles dans la liste.
Il est possible de personnaliser le bouton de connexion au portail avec le service d'authentification unique sur la page d'authentification ONLYOFFICE. Vous pouvez le faire à l'aide du champ Légende personnalisée du bouton de connexion dans la section Les paramètres du fournisseur de service ONLYOFFICE.

Vous pouvez également ajouter les certificats du fournisseur d'identité et du fournisseur de service.

Certificats publics du fournisseur d'identités

Certificats publics du fournisseur d'identités - cette section permet d'ajouter les certificats publics du fournisseur d'identité utilisés par le fournisseur de service pour vérifier les requêtes et les réponses envoyées par le fournisseur d'identité.

Si vous avez chargé les métadonnées du fournisseur d'identité, ces certificats seront ajoutés automatiquement à votre portail. Sinon, vous pouvez retrouver les certificats sur votre compte chez le fournisseur d'identité. Pour ajouter un certificat manuellement, cliquez sur le bouton Ajouter un certificat. La fenêtre Nouveau certificat s'ouvre. Saisissez le certificat dans le champ Certificat public et cliquez sur le bouton OK.

Définissez des paramètres supplémentaires pour les certificats en cochant les cases correspondantes.

Spécifiez les signatures des requêtes/réponses envoyées par le fournisseur d'identité au fournisseur de service qui doivent être vérifiées:

  • Vérifier la signature des réponses d'authentification - pour vérifier les signatures des réponses d'authentification SAML envoyées au fournisseur de service.
  • Vérifier la signature des demandes de déconnexion - pour vérifier les signatures des demandes de déconnexion SAML envoyées au fournisseur de service.
  • Vérifier les réponses de la signature de déconnexion - pour vérifier les signatures des réponses de déconnexion SAML envoyées au fournisseur de service.

Sélectionnez l'algorithme approprié dans la liste Algorithme de la vérification de signature par défaut: rsa-sha1, rsa-sha256 ou rsa-sha512.

Les paramètres par défaut ne sont utilisés que si les métadonnées du fournisseur d'identité ne précisent pas quel algorithme doit être utilisé.

Les certificats ajoutés peuvent être modifiés ou supprimés à l'aide du lien correspondant.

Certificats du fournisseur de service

Certificats du fournisseur de service - cette section permet d'ajouter les certificats du fournisseur de service utilisés pour signer et chiffrer les requêtes et les réponses du fournisseur de service.

Si votre fournisseur d'identité exige que les données d'entrée soient signées et/ou chiffrées, créez ou ajoutez les certificats correspondants dans cette section.

Cliquez sur le bouton Ajouter un certificat. La fenêtre Nouveau certificat s'ouvre. Vous pouvez générer un certificat auto-signé ou ajouter un certificat existant dans le champ Certificat public et la clé privée correspondante dans le champ Clé privée. Dans la liste Utiliser pour, sélectionnez l'une des options disponibles: signer, chiffrer, signer et chiffrer. Une fois que vous avez terminé, cliquez sur le bouton OK.

Les paramètres supplémentaires du certificat sont définis en fonction du but choisi dans la liste Utiliser pour lors du chargement/de la génération du certificat. Les paramètres suivants définissent les requêtes/réponses envoyées par le fournisseur de service au fournisseur d'identité qui doivent être signées:

  • Signer la demande de connexion - pour que le fournisseur de service signe les demandes d'authentification SAML envoyées au fournisseur d'identité.
  • Signer la demande de déconnexion - pour que le fournisseur de service signe les demandes de déconnexion SAML envoyées au fournisseur d'identité.
  • Signer les réponses de fermeture de session - pour que le fournisseur de service signe les réponses de fermeture de session SAML envoyées au fournisseur d'identité.

Si vous avez sélectionné l'option chiffrer ou signer et chiffrer dans la liste Utiliser pour, le paramètre Déchiffrer les assertions est également coché. Le déchiffrement est effectué à l'aide de la Clé privée correspondante.

Sélectionnez les algorithmes nécessaires dans les listes:

  • Algorithme de signature: rsa-sha1, rsa-sha256 ou rsa-sha512.
  • Algorithme de déchiffrement par défaut: aes128-cbc, aes256-cbc ou tripledes-cbc.

Vous pouvez modifier ou supprimer les certificats ajoutés à l'aide du lien correspondant.

Mappage d'attributs

Mappage d'attributs - cette section permet de faire correspondre les champs du module ONLYOFFICE Personnes aux attributs utilisateur qui seront renvoyés par le fournisseur d'identité. Lorsqu'un utilisateur se connecte au fournisseur de service ONLYOFFICE à l'aide des informations d'identification SSO, le fournisseur de service ONLYOFFICE reçoit les attributs requis et remplit les champs du nom complet et de l'adresse e-mail du compte utilisateur avec les valeurs reçues du fournisseur d'identité. Si l'utilisateur n'existe pas dans le module Personnes, il sera créé automatiquement. Si les informations utilisateur ont été modifiées du côté du fournisseur d'identité, elles seront également mises à jour chez le fournisseur de service.

Les attributs disponibles sont les suivants:

  • Prénom (champ obligatoire) - l'attribut de la fiche d'utilisateur correspondant au prénom de l'utilisateur.
  • Nom (champ obligatoire) - l'attribut de la fiche d'utilisateur correspondant au nom de famille de l'utilisateur.
  • Email (champ obligatoire) - l'attribut de la fiche d'utilisateur correspondant à l'adresse e-mail de l'utilisateur.
  • Emplacement - l'attribut de la fiche d'utilisateur correspondant à l'emplacement de l'utilisateur.
  • Titre - l'attribut de la fiche d'utilisateur correspondant au titre de l'utilisateur.
  • Téléphone - l'attribut de la fiche d'utilisateur correspondant au numéro de téléphone de l'utilisateur.
Paramètres avancés

L'option Masquer la page d'authentification permet de masquer la page d'authentification par défaut et de rediriger automatiquement vers le service SSO.

Important Si vous devez restaurer la page d'authentification par défaut (pour pouvoir accéder au portail en cas de panne du serveur de votre fournisseur d'identité), vous pouvez ajouter la clé /Auth.aspx?skipssoredirect=true après le nom de domaine de votre portail dans la barre d'adresse du navigateur.

Une fois tous les paramètres configurés, cliquez sur Enregistrer. La section Les métadonnées du fournisseur de service ONLYOFFICE s'ouvre.

Enregistrer ONLYOFFICE en tant que fournisseur de service approuvé dans votre fournisseur d'identité

Ajoutez ONLYOFFICE en tant que fournisseur de service approuvé dans votre compte chez le fournisseur d'identité en spécifiant les métadonnées du fournisseur de service ONLYOFFICE dans le fournisseur d'identité.

Pour obtenir les données requises, consultez la section Les métadonnées du fournisseur de service ONLYOFFICE de la page SSO. Vérifiez que les données du fournisseur de service sont accessibles publiquement. Pour ce faire, cliquez sur Télécharger le fichier XML des métadonnées du fournisseur de service. Le contenu du fichier XML s'affichera dans un nouvel onglet du navigateur. Sauvegardez les données en tant que fichier XML afin de pouvoir le télécharger vers le fournisseur d'identité.

Vous pouvez également copier les paramètres individuels manuellement en cliquant sur Copier dans le presse-papiers dans les champs correspondants.

Les paramètres suivants sont disponibles:

  • ID d'entité du fournisseur de service (lien vers le fichier XML des métadonnées) - l'adresse URL du fichier XML du fournisseur de service, qui peut être téléchargé et utilisé par le fournisseur d'identité pour identifier le fournisseur de service sans équivoque. Par défaut, le fichier se trouve à l'adresse suivante: http://example.com/sso/metadata, où example.com est le nom de domaine de votre portail ONLYOFFICE ou l'adresse IP publique.
  • URL du service d'assertion ACS du fournisseur de service (prend en charge les liaisons POST et Redirection) - l'adresse URL du fournisseur de service où il reçoit et traite les assertions du fournisseur d'identité. Par défaut, l'adresse suivante est utilisée: http://example.com/sso/acs, où example.com est le nom de domaine de votre portail ONLYOFFICE ou l'adresse IP publique.
  • URL d'une déconnexion unique du fournisseur de service (prend en charge les liaisons POST et Redirection) - l'URL utilisée pour la déconnexion unique du côté du fournisseur d'identité. C'est l'adresse du point de terminaison de votre fournisseur de service où il reçoit et traite les requêtes/réponses de déconnexion du fournisseur d'identité. Par défaut, l'adresse suivante est utilisée: http://example.com/sso/slo/callback, où example.com est le nom de domaine de votre portail ONLYOFFICE ou l'adresse IP publique.
Ces paramètres et le contenu du fichier XML varient en fonction de la configuration de votre portail; par ex., si vous passez votre portail en HTTPS ou spécifiez un nom de domaine, les paramètres seront également modifiés et il faudra reconfigurer votre fournisseur d'identité.

Se connecter au fournisseur de service ONLYOFFICE

Une fois l'authentification unique activée et configurée, la connexion se déroule comme suit:

  1. L'utilisateur demande l'accès à ONLYOFFICE en cliquant sur le bouton Authentification unique (le texte du bouton peut différer si vous avez spécifié votre propre texte lors de la configuration du fournisseur de service ONLYOFFICE) sur la page d'authentification du portail ONLYOFFICE (authentification unique initiée par le fournisseur de service).
  2. Si tous les paramètres du fournisseur d'identité et du fournisseur de service sont configurés correctement, ONLYOFFICE envoie la requête d'authentification au fournisseur d'identité et redirige l'utilisateur vers la page du fournisseur d'identité où les informations d'identification sont demandées.
  3. Si l'utilisateur n'est pas encore connecté au fournisseur d'identité, il saisit ses informations d'identification du côté du fournisseur d'identité.
  4. Le fournisseur d'identité crée la réponse d'authentification contenant les données utilisateur et l'envoie à ONLYOFFICE.
  5. ONLYOFFICE reçoit la réponse d'authentification du fournisseur d'identité et la valide.
  6. Une fois la réponse validée, ONLYOFFICE autorise l'utilisateur à accéder au portail. Le compte utilisateur sera créé automatiquement s'il n'existe pas encore, ou mis à jour si des données ont été modifiées chez le fournisseur d'identité.

Il est également possible d'utiliser la page de connexion du côté du fournisseur d'identité (authentification unique initiée par le fournisseur d'identité), de saisir ses informations d'identification, puis d'accéder au portail ONLYOFFICE sans se réauthentifier.

Se déconnecter du fournisseur de service ONLYOFFICE

La déconnexion peut s'effectuer de deux façons:

  1. Depuis le portail ONLYOFFICE à l'aide du menu Déconnexion (dans ce cas, une requête de déconnexion sera envoyée au fournisseur d'identité). L'utilisateur devrait également être automatiquement déconnecté du fournisseur d'identité lorsqu'il est déconnecté de toutes les autres applications précédemment ouvertes via l'authentification unique.
  2. Depuis la page de déconnexion du fournisseur d'identité.

Modifier les profils utilisateur créés via l'authentification unique

Les utilisateurs créés via l'authentification SSO sont marqués de l'icône SSO dans la liste des utilisateurs pour l'administrateur du portail.

La modification de ces profils utilisateur dans le module Personnes est restreinte. Les champs de profil renseignés via l'authentification SSO ne peuvent pas être modifiés depuis le module Personnes. Les données utilisateur ne peuvent être modifiées que du côté du fournisseur d'identité.

Articles avec le tag :
Parcourir tous les tags