Comment ajouter une application JWT
miniOrange prend en charge l'authentification unique (SSO) pour une connexion sécurisée des utilisateurs et des administrateurs. miniOrange prend en charge plusieurs protocoles pour vos applications, tels que SAML, WS-FED, OAuth, OIDC, JWT, RADIUS, etc. Grâce à l'authentification unique, les utilisateurs peuvent utiliser un seul ensemble d'identifiants pour se connecter à plusieurs applications. Cela renforce la sécurité, car cela réduit les risques d'attaques de phishing et améliore l'accès à vos applications.
miniOrange propose l'authentification unique pour les applications mobiles et les applications basées sur un framework JavaScript grâce à des jetons Web JSON (JWT). Cette solution vous permet de configurer l'authentification unique (SSO) pour vos applications non compatibles avec la norme SAML 2.0. Vous pouvez autoriser vos utilisateurs à s'authentifier en vérifiant leur identité auprès de votre fournisseur d'identité compatible SAML 2.0. Cette opération s'effectue à l'aide de jetons Web JSON (JWT), qui s'intègrent facilement à votre application, quel que soit le framework ou le langage. Vous pouvez ajouter des applications JWT pour activer l'authentification unique dans toutes les applications mobiles/clients qui ne prennent pas en charge les protocoles standard et qui sont basées sur des plateformes telles que React.js, Firebase, Cordova, Angular.js, etc. Vous pouvez également ajouter des liens d'application sans mot de passe au portail utilisateur. ici.
Configurez les paramètres d'authentification unique (SSO) pour les applications JWT :
- Connectez-vous à la console d'administration miniOrange.

- Cliquez sur Apps. Il affiche une liste de toutes les applications configurées et une option pour les modifier. Cliquez sur Ajouter une application.

- Sous Choisir une application, sélectionnez JWT du Toutes les applications menu déroulant.

- Recherchez votre application dans la liste, si votre application n'est pas trouvée. comme ci-dessus et vous pouvez configurer votre application via Application JWT.

-
Vous pouvez configurer les détails suivants dans l'application :
| Nom du profil |
Entrer le Nom du profil (c'est-à-dire le nom de cette application) |
| URL de redirection |
Entrer le URL de redirection (c'est-à-dire le point de terminaison où vous souhaitez envoyer/publier votre jeton JWT). Vous pouvez ajouter plusieurs URL de redirection en les séparant par un « ; ». Par exemple : abc.com;xyz.com
|
| identité du client |
Le identité du client est affiché dans le champ ci-dessous. Cliquez sur l'icône du presse-papiers pour le copier. |
| Secret client |
Secret client est masqué par défaut. Cliquez sur l'icône en forme d'œil pour l'afficher et utilisez l'icône du presse-papiers pour le copier. Ce paramètre est utilisé dans l'algorithme de signature HS256 pour générer la signature.
|
| Description (facultatif) |
Ajoutez une description si nécessaire.
|
| Télécharger le logo de l'application (facultatif) |
Téléchargez un logo d'application (facultatif). L'application s'affichera dans le tableau de bord de l'utilisateur final avec le logo que vous aurez configuré ici.
|

- Cliquez à nouveau Enregistrer.
- Vous allez être redirigé vers Politiques .

- Cliquez sur le Attribuer un groupe bouton. Un nouveau Configurer l'affectation de groupe Un onglet modal s'ouvrira.
- Groupe d'affectation : Sélectionnez les groupes que vous souhaitez associer à l'application. Vous pouvez sélectionner jusqu'à 20 groupes à la fois.

- Si vous devez créer un nouveau groupe, cliquez sur Ajouter un nouveau groupe .
- Saisissez le nom du groupe et cliquez sur Créer un groupe.

- Cliquez sur Suivant.
- Attribuer des politiques : Ajoutez les politiques requises aux groupes sélectionnés. Saisissez les informations suivantes :
- Premier facteur : Sélectionnez la méthode de connexion dans le menu déroulant.
- Si vous sélectionnez Mot de passe comme méthode de connexion, vous pouvez activer Authentification à deux facteurs (MFA) et Authentification adaptative, si besoin.
- Si vous sélectionnez Sans mot de passe comme méthode de connexion, vous pouvez activer Authentification à deux facteurs (MFA) si besoin.
- Si vous sélectionnez Lien magique Les options suivantes apparaissent comme méthode de connexion :
- Autoriser la connexion depuis d'autres adresses IP : Une fois activée, cette option permet aux utilisateurs d'ouvrir le lien magique depuis une adresse IP différente de celle à partir de laquelle la demande a été effectuée.
- Autoriser la connexion depuis d'autres appareils : Une fois activée, cette option permet aux utilisateurs d'ouvrir le Magic Link sur un appareil différent de celui utilisé pour le demander.

- Cliquez sur EnregistrerDes politiques seront élaborées pour tous les groupes sélectionnés.
- Vous verrez la politique répertoriée une fois qu'elle aura été ajoutée avec succès.

- Cliquez sur Avancé languette.
- Saisissez les informations suivantes si nécessaire :
| Jeton d'accès |
Saisissez le jeton d'accès qui sera envoyé à votre URL de redirection après la connexion d'un utilisateur. Ce jeton permet à votre application de savoir que l'utilisateur est autorisé à accéder à certaines fonctionnalités. |
| Expiration du jeton d'identification (en minutes) |
Définissez la durée de validité (en minutes) du jeton d'identification. Passé ce délai, l'utilisateur devra se reconnecter pour obtenir un nouveau jeton. |
| Sujet |
Choisissez les informations, comme l'adresse e-mail de l'utilisateur, qui seront utilisées pour l'identifier dans le jeton. Cela permet à votre application de savoir quel utilisateur est connecté. |
| Algorithme de signature |
Sélectionnez votre algorithme de signature dans la liste déroulante. |
| L'URL de déconnexion de votre application |
Saisissez l'adresse Web vers laquelle les utilisateurs doivent être envoyés après leur déconnexion. |
| Activer l'identité partagée |
Cette fonctionnalité vous permet de contrôler si une application spécifique est accessible ou non à un utilisateur partagé. |

- Algorithmes de signature pour JWT
RSA-SHA256
- Asymétrique, utilise un ensemble de clés privées et publiques pour générer et valider la signature incluse dans le jeton JWT.
- La clé privée est utilisée pour générer la signature côté IDP.
- La clé publique est utilisée pour vérifier la signature côté SP.
- Nous fournissons la clé publique pour cela.
HS256
- Symétrique, utilise la même clé secrète pour générer et valider la signature
- La clé secrète dans ce cas est configurable depuis la page de configuration de l'application.
-
Basculer vers Options de connexion languette.
| Fournisseur d'identité principal |
Sélectionnez la source d'identification par défaut dans la liste déroulante de l'application. Si cette option n'est pas sélectionnée, les utilisateurs verront l'écran de connexion par défaut et pourront choisir leur propre fournisseur d'identité. [Choisissez miniOrange dans ce cas.]
|
| Forcer l'authentification |
Si vous activez cette option, les utilisateurs devront se connecter à chaque fois, même si leur session existe déjà. |
| Activer le mappage des utilisateurs |
Activez cette option si vous souhaitez que l'application indique quel utilisateur est connecté lorsqu'elle répond. |
| Afficher sur le tableau de bord de l'utilisateur final |
Activez cette option si vous souhaitez afficher cette application dans le tableau de bord de l'utilisateur final. |

- Basculer vers Attributs languette.
- Activer l'option Attributs à valeurs multiples :

- Lorsque cette option est activée, les virgules (,) et les points-virgules (;) sont traités comme des délimiteurs. Tout attribut contenant ces caractères sera automatiquement divisé et converti en attribut multi-valeurs selon leur positionnement.
- Cette fonctionnalité garantit que les attributs avec plusieurs valeurs sont livrés dans un format structuré au lieu d'une seule chaîne concaténée.
- Par exemple : lorsque cette option est activée, les attributs apparaîtront sous forme de liste comme rôles = ['admin', 'éditeur', 'visualiseur'] au lieu d'une seule chaîne comme rôles = "administrateur;éditeur;visualiseur".
- Lorsque cette option est handicapé, les attributs stockés sous forme d'une seule chaîne concaténée avec des virgules (,) et des points-virgules (;) sont traités de la manière dont ils sont stockés au lieu d'une liste structurée.
- Dans ce cas, les virgules (,) et les points-virgules (;) ne sont pas traités comme des séparateurs, de sorte que les valeurs restent combinées dans une seule chaîne.
- Accédez à Endpoints et copiez les détails suivants :

-
URL d'authentification unique :
- Cette URL est utilisée pour lancer l'authentification de l'utilisateur afin d'obtenir le jeton JWT.
- Prenez redirect_uri comme l'un des paramètres de requête.
- Après une authentification réussie du côté de l'IDP, une session utilisateur active est créée dans l'IDP et l'utilisateur est redirigé vers redirect_uri avec le jeton JWT.
-
URL de déconnexion unique :
- Cette URL est utilisée pour déconnecter l'utilisateur de l'IDP en supprimant la session utilisateur active.
- Prenez redirect_uri comme l'un des paramètres de requête.
- Après avoir supprimé la session utilisateur active, l'IDP redirige l'utilisateur vers redirect_uri.
-
URL de réponse pour la déconnexion initiée par l'IdP :
- Cette URL est utilisée pour lancer la déconnexion au cas où la connexion de l'utilisateur JWT aurait été initiée par IDP [Utilisateur connecté au tableau de bord
d'abord, puis initialisé la connexion à l'application à partir du tableau de bord.]
- Après avoir déconnecté l'utilisateur de l'IDP, l'utilisateur est redirigé vers la page de connexion du tableau de bord IDP.