Comment ajouter une application SAML
miniOrange prend en charge l'authentification unique dans vos applications, pour une connexion sécurisée pour les administrateurs et les utilisateurs. miniOrange prend en charge plusieurs protocoles différents pour vos applications, tels que
SAML, WS-FED, OAuth, OIDC, JWT, RAYON, etc. Grâce à l'authentification unique, les utilisateurs peuvent utiliser un seul ensemble d'informations d'identification pour se connecter à plusieurs applications. Cela améliore la sécurité, car cela réduit les possibilités d'attaques de phishing et améliore également l'accès à votre application.
SAML (Security Assertion Markup Language) est une norme XML qui permet à des domaines Web sécurisés d'échanger des données d'authentification et d'autorisation des utilisateurs. Grâce à SAML, un fournisseur de services en ligne (SP) peut contacter un fournisseur d'identité en ligne distinct pour authentifier les utilisateurs qui tentent d'accéder à un contenu sécurisé. miniOrange fournit une solution pour effectuer une authentification unique (SSO) pour les applications prenant en charge le protocole SAML, comme AWS, WordPress, Atlassian, Dropbox Enterprise, moodle, SAP, Zoho, zendesk, etc. Les étapes pour configurer les paramètres SSO pour les applications SAML sur miniOrange sont les suivants.
Configurez les paramètres d'authentification unique (SSO) pour les applications SAML :
- Connectez-vous à la console d'administration miniOrange.

- Cliquez sur Apps. Il affiche une liste de toutes les applications configurées et une option pour les modifier. Cliquez sur Ajouter une application.

- Sous Choisir une application, sélectionnez SAML/WS-FED du Toutes les applications menu déroulant.

- À l'étape suivante, recherchez votre candidature dans la liste, si votre candidature n'est pas trouvée. Rechercher Customiser et vous pouvez configurer votre application via Application SAML personnalisée. Cliquez sur Soumettre une nouvelle demande d'application si vous souhaitez soumettre une nouvelle demande d'application SSO.

- En vertu des Normes sur l’information et les communications, les organismes doivent rendre leurs sites et applications Web accessibles. Ils y parviennent en conformant leurs sites Web au niveau AA des Web Content Accessibility Guidelines (WCAG). Réglages de base onglet, ajouter ID d'identité SP et URL ACS (obligatoire). Vous pouvez également ajouter URL de l'audience et URL de déconnexion unique si disponible.

- Vous trouverez ci-dessous la description de chaque champ sous le Réglages de base section signifie.
- ID d'entité SP ou émetteur est utilisé pour identifier votre application par rapport à la requête SAML reçue du SP. L’ID d’entité SP ou l’émetteur peut être au format URL ou chaîne.
- URL ACS or URL du service consommateur d'assertions définit où l'assertion SAML doit être envoyée après l'authentification. Assurez-vous que le URL ACS est au format :
https://www.domain-name.com/a/[domain_name]/acs.
- URL de l'audience, comme son nom l'indique, spécifie l'audience valide pour l'assertion SAML. C'est généralement la même chose que ID d'entité SP. Si URL de l'audience n'est pas spécifié séparément par SP, laissez-le vide.
- URL de déconnexion unique - L'URL où vous souhaitez que la demande de déconnexion soit utilisée et où vos utilisateurs doivent être redirigés après une seule déconnexion des applications.
- Vous pouvez également importer uniquement les métadonnées SP pour la configuration en cliquant sur le bouton Importer les métadonnées SP .

- Entrer le nom de l'application selon vos préférences et cliquez sur Fichier si vous avez un fichier de métadonnées ou l'URL si vous avez l'URL de métadonnées de l'application. Vous pourrez obtenir les deux informations à partir de votre candidature.

| URL | Vous obtenez l'URL des informations sur les métadonnées auprès du fournisseur de services, vous pouvez directement ajouter cette URL dans le champ de saisie fourni. |
| Texte | Quand vous sélectionnez Texte option, vous devrez remplir tous les attributs manuellement |
| Fichier | Lorsque vous sélectionnez l'option Fichier, vous pouvez directement télécharger le fichier XML contenant toutes les informations. |
- Après avoir choisi l'option appropriée, cliquez sur Global.
- Cliquez à nouveau Suivant, pour aller à la Cartographie d'attributs page. Ici, vous pouvez ajouter et configurer les attributs à envoyer à l'application.

- Voici une description de ce que représente chaque champ sous le Cartographie d'attributs section signifie :
- NomID définit ce que SP attend dans l'élément subject de l'assertion SAML. Généralement, NameID est le nom d'utilisateur de l'adresse e-mail
- Format d'ID de nom définit le format du contenu de l'élément sujet, c'est-à-dire NomID. Par exemple, le format NameID d'adresse e-mail définit que le NameID se présente sous la forme d'une adresse e-mail, plus précisément « addr-spec ». Une addr-spec a la forme local-part@domain, n'a aucune expression (comme un nom commun) avant elle, n'a aucun commentaire (texte entouré de parenthèses) après elle et n'est pas entourée de « < » et « > ». Si Format d'ID de nom n'est pas spécifié en externe par SP, laissez-le non spécifié.
- Activer l'option Attributs à valeurs multiples :
- Lorsque cette option est activée, les virgules (,) et les points-virgules (;) sont traités comme des délimiteurs. Tout attribut contenant ces caractères sera automatiquement séparé et converti en un attribut à valeurs multiples en fonction de leur positionnement.
- Cette fonctionnalité garantit que les attributs avec plusieurs valeurs sont livrés dans un format structuré au lieu d'une seule chaîne concaténée.
- Par exemple : lorsque cette option est activée, les attributs apparaîtront sous forme de liste comme rôles = ['admin', 'éditeur', 'visualiseur'] au lieu d'une seule chaîne comme rôles = "administrateur;éditeur;visualiseur".
- Lorsque cette option est désactivée, les attributs stockés sous forme d'une seule chaîne concaténée avec des virgules (,) et des points-virgules (;) sont traités de la manière dont ils sont stockés au lieu d'une liste structurée.
- Dans ce cas, les virgules (,) et les points-virgules (;) ne sont pas traités comme des séparateurs, de sorte que les valeurs restent combinées dans une seule chaîne.
- Vous pouvez Ajouter des attributs à envoyer dans l'assertion SAML au SP. Les attributs incluent les attributs de profil de l'utilisateur tels que le prénom, le nom, le nom complet, le nom d'utilisateur, l'adresse e-mail, les attributs de profil personnalisés et les groupes d'utilisateurs, etc.
- In Politique de connexion, vous pouvez configurer les paramètres suivants :

- Choisissez un Nom du groupe dans la liste déroulante – le groupe qui devrait avoir accès au SAML SSO à l’aide de cette application.
- Donnez un nom de stratégie pour l'application personnalisée dans Nom de la politique.
- Sélectionnez le Type de méthode de connexion pour l'authentification comme mot de passe, mobile, etc.
- Permettre 2 facteurs/adaptatifs pour l'authentification si nécessaire. Cliquez ici pour la documentation détaillée pour configurer le 2FA/MFA pour votre application.
- Cliquez sur Enregistrer pour ajouter une stratégie pour les applications (authentification unique).
- In paramètres avancés, vous pouvez configurer les paramètres suivants -

| État du relais |
Entrez l'URL vers laquelle vous souhaitez que l'utilisateur redirige après s'être connecté à l'application. |
| Remplacer l'état du relais |
Activez ceci pour remplacer l'état de relais par défaut du SP |
| Afficher sur le tableau de bord de l'utilisateur final |
Désactivez cette option si vous ne souhaitez pas que l'application soit visible pour tous les utilisateurs sur le tableau de bord de l'utilisateur final. |
| Requête signée |
Activez cette option pour signer la demande envoyée par le SP à l'IdP. Fournissez le certificat X509 ou téléchargez le certificat. |
| Algorithme de signature |
Sélectionnez l'algorithme qui sera utilisé pour signer la requête/réponse SAML. |
| Chiffrer l'assertion |
Sélectionnez cette option si vous souhaitez chiffrer l'assertion dans la réponse SAML et fournir l'algorithme et le certificat pour le chiffrement. |
| Période de validité de l'authentification SAML |
La durée pendant laquelle l'authentification doit être considérée comme valide et l'utilisateur doit pouvoir effectuer le SSO. Après cela, l’utilisateur devra se reconnecter. |
| Ajouter un format de nom |
Activez cette option pour choisir un format de nom personnalisé basé sur le SP. |
| Format de nom |
Sélectionnez le format pris en charge par le SP. |
| Fournisseur d'identité principal |
Sélectionnez la source d'identité à partir de laquelle vous souhaitez que l'authentification ait lieu. Vous verrez la liste de toutes les sources configurées. |
| Forcer l'authentification |
Activez cette option pour appliquer l'authentification à chaque demande d'accès à l'application. |
| Liaison de réponse de déconnexion |
Une réponse de déconnexion est envoyée en réponse à une demande de déconnexion du SP. Il peut être envoyé par un fournisseur d'identité ou un fournisseur de services. |
| Liaison de demande de déconnexion initiée par l'IdP |
Une réponse de déconnexion est envoyée en réponse à une demande de déconnexion du tableau de bord IdP. Il peut être envoyé par un fournisseur d'identité ou un fournisseur de services.
- Redirection HTTP - Une réponse de déconnexion avec sa signature
- HTTP POST - Une réponse de déconnexion avec la signature intégrée
|
- Cliquez sur Enregistrer. Votre candidature est enregistrée avec succès.
Configurer le fournisseur de services (SP)
- Dans la liste des applications configurées, vous pouvez localiser l'application que vous avez créée, vous pouvez cliquer sur l'icône ' ' >> Métadonnées option présente devant cette application spécifique.

- Sur la page Métadonnées, cliquez sur Afficher les détails des métadonnées et choisissez l'une des deux options de métadonnées :

- Si vous voulez utiliser miniOrange en tant que magasin d'utilisateurs c'est-à-dire que vos identités d'utilisateur seront stockées dans miniOrange, puis téléchargez le fichier de métadonnées sous l'en-tête 'INFORMATIONS REQUISES POUR DÉFINIR miniOrange COMME IDP'.
- Si vous souhaitez authentifier vos utilisateurs via n'importe quel Fournisseur d'identité externe comme Active Directory, Okta, OneLogin, etc. ou tout autre IDP personnalisé, puis téléchargez le fichier de métadonnées sous l'en-tête «INFORMATIONS NÉCESSAIRES POUR S'AUTHENTIFIER VIA UN IDPS EXTERNE'.
