Activer la restriction IP pour Google Workspace (G Suite)
Activez la restriction IP sur les applications Google Workspace (G Suite) avec les solutions de sécurité miniOrange. Intégrez vos utilisateurs et configurez des restrictions IP réseau personnalisées pour sécuriser vos données. Trouvez la solution de sécurité adaptée aux besoins de votre entreprise pour authentifier les utilisateurs par IP, bloquer l'accès des utilisateurs à Google Workspace en temps réel et gérer l'autorisation des appareils mobiles et de bureau.
Connexion par IP
Vérifiez les utilisateurs avant d'accorder l'accès à vos applications G Suite, en les authentifiant par leurs adresses IP réseau à l'aide d'un IAM.
En Savoir Plus
Configurer maintenant
Restrictions des applications G Suite par IP
Bloquez l'accès des utilisateurs aux applications Google Workspace grâce aux restrictions d'adresse IP en temps réel et révoquez leur accès en cas de changement de réseau avec CASB. En savoir plus
Configurer maintenant
Autoriser les appareils mobiles avec restriction IP
Autoriser l'accès aux données d'entreprise stockées sur les applications mobiles Google Workspace lorsque les utilisateurs sont connectés à une adresse IP réseau sur liste blanche avec une solution MDM.
En Savoir Plus
Configurer maintenant
Guide de configuration vidéo
Connectez-vous avec une source externe d'utilisateurs
Allez dans Apps et cliquez sur Ajouter une application .
In Choisissez le type de demande cliquez sur Créer une application dans le type d'application SAML/WS-FED.
Recherche pour le Google dans la liste.
Saisissez votre Nom de domaine que vous utilisez avec Google Workspace.
Entrer le URL de déconnexion unique as https://mail.google.com/a/out/tld/?logout.
Extrait du Provisioning , entrez l'administrateur de domaine dans Administrateur Google Apps (G Suite) champ et cliquez sur " Vérifier l'administrateur Google Apps" pour vérifier si le domaine saisi est celui d'un administrateur (il s'agit d'un champ facultatif).
Cliquez sur Enregistrer.
Obtenez les détails des métadonnées de l'IdP à importer dans Google Apps :
Allez dans Applications >> Gérer les applications.
Recherchez votre application et cliquez sur le Sélectionner dans le menu d'action par rapport à votre application.
Cliquez sur Métadonnées pour obtenir les détails des métadonnées, qui seront nécessaires plus tard. Cliquer sur Afficher le lien SSO pour voir le lien SSO initié par l'IDP pour Google Apps.
Ici, vous verrez 2 options, si vous configurez miniOrange comme IDP copiez les détails des métadonnées liées à miniOrange, si vous aviez besoin d'être authentifié via IDP externes (OKTA, AZURE AD, ADFS, ONELOGIN, GOOGLE APPS) vous pouvez obtenir des métadonnées de la 2e section comme indiqué ci-dessous.
Rester URL de connexion SAML et cliquez sur le Télécharger le certificat bouton pour télécharger le certificat dont vous aurez besoin dans Étape 2.
2. Configurez SAML SSO dans Google Workspace (G Suite)
Allez dans Authentification >> SSO avec IDP tiers. Ici, depuis le Profil SSO pour votre organisation section, cliquez sur l’icône d’édition.
Activez la Configurer l'authentification unique avec un fournisseur d'identité tiers case à cocher.
Entrer URL de la page de connexion : URL de connexion SAML de l’étape 1.
Entrer URL de la page de déconnexion :
< URL du serveur de base > /idp/oidc/logout?post_logout_redirect_uri=https://gmail.com Exemple : https://login.xecurify.com/moas/idp/oidc/logout?post_logout_redirect_uri=https://gmail.com
Téléchargez le certificat en cliquant sur Remplacer le certificat lien téléchargé plus tôt à l’étape 1.
Entrez l'URL du changement de mot de passe : URL de connexion SAML à partir de l'étape 1.
Enregistrez les paramètres.
Votre intégration Google SSO SAML est terminée.
2.1. Attribuer un profil SSO à des unités organisationnelles ou à des groupes:
Si vous souhaitez que certains de vos utilisateurs se connectent directement à Google, vous pouvez déplacer ces utilisateurs vers une unité organisationnelle (OU) ou un groupe. Ensuite, gérez les paramètres SSO pour l'unité d'organisation ou le groupe afin que ces utilisateurs soient authentifiés par Google plutôt que d'utiliser votre IdP tiers. Suivez les étapes suivantes :
Si vous souhaitez que tous vos utilisateurs (non super-administrateurs) se connectent à l'aide d'un IdP tiers : vous n'avez pas besoin de gérer.
Si vous souhaitez que certains de vos utilisateurs se connectent directement à Google : Cliquez sur Gérer les attributions de profils SSO et passez à l'étape suivante.
Si vous attribuez le profil SSO pour la première fois, cliquez sur Commencer. Sinon, cliquez sur Gérer. Note: Get started is only available if you’ve already enabled your third-party SSO profile.
Sélectionnez l'unité organisationnelle ou le groupe auquel vous attribuez le profil SSO à gauche. Note: If the SSO profile assignment for an OU or group differs from your domain-wide profile assignment, an override warning appears when you select that OU or group. You can’t assign the SSO profile on a per-user basis. The Users view let you check the setting for a specific user.
Choisissez Profil SSO tiers de l'organisation si vous souhaitez que vos utilisateurs de l'unité d'organisation ou du groupe se connectent aux services Google à l'aide de l'IdP désigné dans le profil SSO tiers de votre domaine.
Choisissez Aucun si vous souhaitez que vos utilisateurs de l'unité d'organisation ou du groupe se connectent directement avec Google.
Choisissez Un autre profil SSO au cas où vous auriez déjà configuré un autre fournisseur d'identité et que vous souhaiteriez l'utiliser pour l'authentification des utilisateurs.
Puis cliquer Enregistrer.
2.2. Pour désactiver l'authentification unique pour tous les utilisateurs :
Si vous souhaitez désactiver l'authentification tierce pour tous vos utilisateurs sans modifier l'attribution du profil SSO pour les unités d'organisation ou les groupes, vous pouvez désactiver le profil SSO tiers :
Décocher Configurer l'authentification unique avec un fournisseur d'identité tiers.
Cliquez à nouveau Enregistrer.
3. Configurer la restriction IP : restreindre l'accès avec le blocage IP
[Remarque : La section Authentification adaptative a été déplacée du menu de navigation de gauche. La configuration de la restriction d’accès basée sur l’adresse IP est maintenant disponible sous Stratégies >> Stratégie d’accès adaptatif.]
La restriction d'accès basée sur l'adresse IP permet aux administrateurs de contrôler l'accès des utilisateurs en fonction de l'adresse IP source de la requête de connexion. Ils peuvent configurer des adresses IP et des plages d'adresses IP de confiance ou restreintes, et définir l'action à entreprendre lorsqu'une adresse IP correspond aux critères configurés. Lors de l'authentification, l'adresse IP de l'utilisateur est comparée à la politique configurée et l'accès est autorisé, refusé ou contesté selon la configuration choisie.
Vous pouvez configurer l'authentification adaptative avec restriction basée sur l'adresse IP de la manière suivante :
Connectez-vous à Console libre-service >> Stratégies >> Stratégie d'accès adaptatif section du menu latéral gauche.
Cliquez sur le Créer une stratégie bouton en haut à droite. Ajoutez un nom de police approprié et cliquez sur Créer une stratégie.
1. Configurer la condition de la stratégie :
Élargir la Restriction d'accès basée sur l'adresse IP Pour configurer les règles d'accès basées sur l'adresse IP, cliquez sur l'icône déroulante de cette section.
Cliquez à nouveau Ajouter une plage d'adresses IP pour configurer les adresses IP ou les plages d'adresses IP pour la stratégie.
Indiquez l'adresse IP à ajouter à la liste blanche. Pour les plages d'adresses IP autres que celles autorisées, vous pouvez sélectionner le paramètre ci-dessus.
Choisissez soit Autoriser or Refuser en sélectionnant l'option correspondante dans le menu déroulant. Si un utilisateur tente de se connecter avec une adresse IP autorisée, l'accès lui sera systématiquement accordé.
Nous prenons en charge la plage d'adresses IP dans trois formats, à savoir : IPv4, CIDR IPv4 et CIDR IPv6. Vous pouvez choisir celui qui vous convient dans le menu déroulant.
Vous pouvez ajouter plusieurs adresses IP ou plages d'adresses IP en cliquant sur le bouton + Ajouter une plage d'adresses IP .
Une fois les modifications effectuées, cliquez sur Suivant.
2. Configurer l'action pour le changement de comportement :
Sélectionnez l'action à appliquer lorsque l'adresse IP d'un utilisateur correspond ou ne correspond pas aux conditions de la stratégie configurée.
Attribut (Option)
Description
Autoriser
Autoriser l'utilisateur à s'authentifier et à utiliser les services si la condition d'authentification adaptative est vraie.
Challenge
Défiez les utilisateurs avec l’une des trois méthodes mentionnées ci-dessous pour vérifier l’authenticité de l’utilisateur.
Refuser
Refuser les authentifications utilisateur et l'accès aux services si la condition d'authentification adaptative est vraie.
Options de type de défi : Définissez le type de défi lorsque l'action pour le comportement est configurée comme Défi.
Attribut
Description
Deuxième facteur utilisateur
L'Utilisateur doit s'authentifier à l'aide du deuxième facteur qu'il a choisi ou attribué tel que
KBA (authentification basée sur les connaissances)
Le système demandera à l'utilisateur 2 des 3 questions qu'il a configurées dans sa console libre-service. Ce n'est qu'après avoir répondu correctement aux deux questions que l'utilisateur est autorisé à continuer.
OTP sur un autre e-mail
L'utilisateur recevra un OTP sur l'e-mail alternatif qu'il a configuré via la console libre-service. Une fois que l'utilisateur a fourni l'OTP correct, il est autorisé à continuer.
Faites défiler jusqu'à la fin et cliquez sur enregistrer.
3. Alertes par e-mail et message d'erreur personnalisé
Cette section gère les notifications et les alertes relatives à la politique d'accès adaptatif. Elle propose les options suivantes :
Envoyer des alertes par courriel : Configurez les destinataires des notifications par e-mail lors d'événements d'authentification adaptative. Les alertes peuvent être envoyées aux administrateurs, aux utilisateurs finaux ou aux deux, selon vos exigences en matière de surveillance et de sécurité.
Envoyer des alertes par courriel aux administrateurs : Activez cette option pour avertir les administrateurs lorsque des événements d'authentification adaptative configurés sont déclenchés. Vous pouvez éventuellement spécifier une adresse e-mail sous Adresse e-mail de l'administrateur pour recevoir les alertes pour recevoir des alertes ; sinon, les alertes sont envoyées au compte administrateur par défaut.
Envoyer des alertes par e-mail aux utilisateurs finaux : Activez cette option pour informer les utilisateurs finaux lorsque des événements d'authentification adaptative affectent leurs tentatives de connexion ou l'enregistrement de leurs appareils.
Nombre d'enregistrements d'appareils dépassé : Lorsque cette option est activée, les utilisateurs finaux reçoivent une notification par e-mail s'ils tentent d'enregistrer plus d'appareils que le nombre maximal autorisé par la politique de restriction des appareils configurée.Disponible uniquement pour les notifications aux utilisateurs finaux.)
Recevez des alertes par e-mail si des utilisateurs se connectent depuis des appareils ou des lieux inconnus : Les administrateurs doivent activer cette option pour pouvoir recevoir des alertes pour différentes options d'alerte.
Option
Description
Les utilisateurs se connectent à partir d'adresses IP, d'appareils ou d'emplacements inconnus
L'activation de cette option vous permet de vous connecter à partir d'adresses IP ou d'appareils inconnus, voire d'emplacements.
Défi terminé et appareil enregistré
L'activation de cette option vous permet d'envoyer une alerte par e-mail lorsqu'un utilisateur final termine un défi et enregistre un appareil.
Défi terminé mais appareil non enregistré
L'activation de cette option vous permet d'envoyer une alerte par e-mail lorsqu'un utilisateur final termine un défi mais n'enregistre pas l'appareil.
Défi échoué
L'activation de cette option vous permet d'envoyer une alerte par e-mail lorsqu'un utilisateur final ne parvient pas à relever le défi.
Si vous souhaitez que plusieurs comptes d'administrateur reçoivent des alertes, vous pouvez activer l'option correspondante, puis saisir les adresses e-mail des administrateurs séparées par une virgule dans le champ de saisie situé à côté de Adresse e-mail de l'administrateur pour recevoir les alertes étiquette. Pour activer les alertes pour les utilisateurs finaux, vous pouvez activer l'option Utilisateur case à cocher.
Si vous souhaitez personnaliser le message de refus que l'utilisateur final reçoit dans le cas où son authentification est refusée en raison d'une politique adaptative, vous pouvez le faire en saisissant le message à l'intérieur Refuser le message zone de texte.
Cliquez sur Suivant continuer.
4. La revue
Avant de créer la stratégie d'authentification adaptative, vérifiez les conditions de la stratégie configurée, les actions de modification du comportement, les paramètres d'alerte par e-mail et les messages d'erreur personnalisés. Cette étape vous offre une vue d'ensemble de tous les paramètres configurés, vous permettant ainsi de vérifier la configuration de la stratégie et d'apporter les modifications nécessaires avant l'enregistrement.
Cliquez sur Créer une stratégie.
4. Activer la restriction pour Google Workspace (G Suite)
Connectez-vous à Console libre-service >> Politiques >> Politique de connexion à l'application.
Cliquez sur le Modifier icône pour la stratégie d'application prédéfinie.
complet » Nom du groupe et Nom de la politique au besoin. Sélectionnez Mot de passe as Premier facteur.
Permettre Authentification adaptative sur la page Modifier la politique de connexion et sélectionnez le méthode de restriction Comme une option.
Dès Sélectionnez la politique de connexion Dans le menu déroulant, sélectionnez la politique que nous avons créée à l'étape précédente.
Appliquer les restrictions à l'aide de : Sélectionnez la manière dont la restriction IP doit être évaluée lorsque plusieurs restrictions d'authentification adaptatives sont configurées.
ET: L'accès doit être autorisé si la restriction d'adresse IP configurée et toutes les autres restrictions activées sont respectées.
OU: L'accès doit être autorisé si la restriction d'adresse IP configurée ou au moins une autre restriction activée est respectée.
Restrictions d'authentification adaptative : Configurez des restrictions de connexion et des conditions de vérification supplémentaires en plus des restrictions et conditions de vérification existantes. Restriction renforcer la sécurité des comptes et contrôler l'accès des utilisateurs en fonction des facteurs de risque contextuels.
Allez dans Apps et cliquez sur Ajouter une application .
Sous Choisir une application, sélectionnez SAML/WS-FED du Toutes les applications menu déroulant.
À l'étape suivante, recherchez Application SAML personnalisée et cliquez dessus.
Dans l' Réglages de base onglet, entrez votre choix nom de l'application et ajoutez les métadonnées SP en cliquant sur le Importer les métadonnées SP bouton; vous pouvez trouver les métadonnées dans le source d'authentification onglet dans CASB.
Une fois terminé, cliquez sur Enregistrer .
Maintenant, accédez au tableau de bord miniOrange CASB en cliquant sur ici.
Après vous être connecté, vous devriez être redirigé vers la page du tableau de bord miniOrange. Cliquez sur "Google" app et cliquez dessus.
Sélectionnez le Ajouter une source d'authentification option du menu déroulant.
Mentionnez un Nom d'authentification pour la source d'authentification, puis cliquez sur Générer des métadonnées.
Après avoir cliqué sur Générer des métadonnées, vous obtiendrez les détails des métadonnées, comme indiqué dans l'image ci-dessous. Utilisez ces données pour configurer le Application SAML dans votre Fournisseur d'identité (IDP).
Si vous souhaitez consulter à nouveau les détails des métadonnées, vous pouvez cliquer sur le bouton Afficher les métadonnées .
Vous pouvez obtenir les métadonnées IDP requises depuis l'application saml vous avez configuré en utilisant le fournisseur d'identité miniorange.
Maintenant, entrez les détails restants comme le ID d'entité IDP, URL de connexion SAML, URL de déconnexion SAML et Certificat X.509 que vous trouverez dans votre Fournisseur d'identité métadonnées.
Une fois terminé, choisissez le type de liaison pour la demande SSO selon vos besoins. Vous trouverez ces informations dans les métadonnées IDP. Cependant, si vous n'êtes pas sûr, veuillez sélectionner le Liaison de redirection HTTP comme configuration par défaut.
Cliquez sur Enregistrer et suivant une fois que vous avez rempli tous les détails.
2. Configuration de SAML SSO dans la console d'administration Google
Maintenant, vous serez redirigé vers le Réglages de base .
Remplissez les détails suivants pour configurer le Google Application:
Nom de l'organisation:
Entrez le nom de votre organisation.
Domaine de l'organisation :
Saisissez le domaine de votre organisation sur Google. (Ex : exemple.com)
Clé d'attribut :
Saisissez la clé d’attribut de groupe pour l’application SSO, que vous avez configurée dans l’IDP sous la section Attributs SAML.
Nom Clé d'attribut :
Entrez le nom de l'attribut comme fname, Lname, etc.
Entrez l'URL ACS :
Vous pouvez obtenir l'URL Google ACS à partir du panneau d'administration Google.
Entrez l'URL de l'entité :
Vous pouvez obtenir l'URL de l'entité Google à partir du panneau d'administration Google.
Type CASB
Sélectionnez le type CASB comme en ligne ou hors ligne
Activer MDM
Si vous souhaitez configurer MDM sur votre appareil, activez-le
Pour URL ACS et URL de l'entité vous devez d’abord configurer l’authentification administrateur Google en suivant les étapes ci-dessous.
Tout d'abord, connectez-vous à votre Google Admin Tableau de bord.
Sur le côté gauche, sous l'icône de menu (☰), cliquez sur Accueil () ⤏ Sécurité () ⤏ Authentification ⤏ SSO avec IDP tiers.
Maintenant, cliquez sur AJOUTER UN PROFIL SAML pour créer un nouveau profil SAML.
Entrer Nom du profil SSO et remplissez ID d'entité IDP et URL de la page de connexion à partir des métadonnées IDP.
Accédez à l’écran des paramètres de base du CASB et cliquez sur Afficher les métadonnées IDP trouver ID d'entité IDP et URL de la page de connexion. Vous pouvez également télécharger le Certificat X.509 d'ici.
Copiez et collez le ID d'entité IDP et URL de la page de connexion et attachez le Certificat X.509 in Télécharger le certificat et cliquez sur Enregistrer .
Configurer SSO pour tous les utilisateurs
Configurer SSO pour les utilisateurs spécifiés
Configurez SSO pour permettre à tous les utilisateurs existants d'accéder aux services Google Workspace via des fournisseurs d'identité tiers.
Cliquez sur le Bouton Modifier mis en évidence dans l'encadré rouge dans l'image ci-dessous.
Après avoir cliqué sur l'icône d'édition, un menu s'affichera, comme indiqué ci-dessous.
Cochez la case « Configurer l'authentification unique avec un fournisseur d'identité tiers ».
Remplissez les détails sur le Inscrivez-vous, URL de la page (c'est-à-dire que l'URL de la page de connexion est l'URL de connexion SAML que vous avez dans les métadonnées IDP).
Maintenant, cliquez sur le « REMPLACER LE CERTIFICAT » bouton qui ouvrira une fenêtre pour télécharger le certificat. Téléchargez le certificat X.509 que vous avez dans les métadonnées IDP.
Une fois ces étapes terminées, cliquez sur le bouton SAUVEGARDER bouton pour mettre à jour la configuration.
Configurez l'authentification unique (SSO) pour permettre aux utilisateurs existants au sein d'une organisation d'accéder individuellement aux services Google Workspace via des fournisseurs d'identité tiers.
Sur le côté gauche, cliquez sur Annuaire d'entreprise ⤏ Unités organisationnelles ⤏ Créer une unité organisationnelle comme indiqué ci-dessous.
Ensuite, cliquez sur Créer une unité organisationnelle. Vous obtiendrez une fenêtre contextuelle pour ajouter un nom de l'unité organisationnelle et la description pour l'identifier. Une fois cela fait, cliquez sur CREATE .
Maintenant, sur le côté gauche, cliquez sur Sécurité () ⤏ Authentification ⤏ SSO avec IDP tiers ⤏ GÉRER .
Sélectionnez le Unité organisationnelle que vous avez créé.
Cliquez sur Un autre profil SSO option et choisissez Profil SSO SAML à partir du menu déroulant que vous avez créé ci-dessus.
3. Configuration des politiques
Voyons comment configurer les politiques pour Google CASB.
Vous devriez être emmené à la Gérer la politique écran. Saisissez les détails de votre police, comme Nom de la politique et Description de la politique.
Cliquez sur la case à cocher pour « Activer la restriction IP » comme indiqué dans l'image ci-dessous.
En activant cette fonctionnalité de restriction IP, vous limitez l'accès aux utilisateurs en fonction de leurs adresses IP :
1) Sélectionnez l' option Autoriser ou Refuser pour autoriser ou restreindre certaines adresses IP.
2) Cliquez sur l' icône Ajouter une adresse IP pour créer un nouveau champ dans lequel vous pourrez ajouter les adresses IP que vous souhaitez réglementer.
Une fois terminé, cliquez sur Enregistrer et suivant .
4. Configuration des groupes et écran d'édition
Voyons comment configurer des groupes pour Google CASB.
Vous devriez être emmené à la Gérer les groupes écran. Entrez le Nom et Description pour le groupe (il doit être identique au nom du groupe que vous avez configuré dans l'IDP). Sélectionnez le de confidentialité Dans le menu déroulant.
Choisissez l'application à laquelle vous souhaitez appliquer les autorisations ci-dessous.
1) Restriction d'application : Dans ce cas, les restrictions seront appliquées à l'application en fonction de la politique que vous avez configurée pour le groupe.
2) Aucune restriction d'application : Dans ce cas, il n'y aura aucune restriction sur l'application pour le groupe.
3) Désactiver l'application : en choisissant cette option, l'application devient inaccessible à l'ensemble du groupe, où que ce soit.
4) Restriction d'application personnalisée : en utilisant cette option, vous pouvez appliquer une politique de restriction d'application personnalisée spécifique à une application qui prime sur la politique de restriction du groupe.
Maintenant, cliquez sur Finition .
Après avoir configuré avec succès tous les écrans, vous serez redirigé vers le éditer avec l'écran du tableau des commandes prêtes.
Dans l' Réglages de base section Vous pouvez modifier toutes les configurations si nécessaire dans l'authentification.
Dans l' Paramètres du groupe section Vous pouvez ajouter et configurer des groupes sur cet écran et afficher tous les groupes configurés. Maintenant, cliquez sur Ajouter un nouveau groupe.
Vous obtiendrez une fenêtre contextuelle pour ajouter un nouveau groupe et vous pouvez le configurer en suivant les étapes mentionnées ci-dessus.
Dans l' « Gestion de session » section, vous pouvez voir les détails des sessions des utilisateurs connectés.
Connectez-vous au tableau de bord miniOrange MDM en cliquant sur ici.
Une fois connecté, accédez à ANDROID -> Android Entreprise et cliquez sur S'enregistrer bouton. Vous devrez d'abord enregistrer votre organisation auprès d'Android Enterprise et ce sera un processus unique.
Cliquez à nouveau ici pour obtenir des instructions détaillées sur l’enregistrement de votre organisation auprès d’Android Enterprise.
2. Créer une nouvelle politique
Allez dans ANDROID -> Politiques. Cliquez sur Créer une stratégie pour créer la nouvelle politique.
Maintenant, allez au Application section et choisissez la section spécifique Applications Google pour lesquels vous souhaitez appliquer des restrictions IP.
3. Configurer le VPN pour la restriction IP
Rendez-vous dans la section Rubrique réseau sur le tableau de bord miniOrange MDM et choisissez le Configuration VPN option.
Sélectionnez le VPN app vous l'utiliserez pour appliquer des restrictions IP aux applications Google.
Vérifiez tous les paramètres précédents. Une fois terminé, cliquez sur le bouton Créer une stratégie bouton pour finaliser la politique.
Note
Assurez-vous que la politique que vous avez créée et l'IP VPN sont correctement configurées dans votre miniOrange IAM tableau de bord. Consultez ceci guide pour des instructions détaillées.
4. Créer des utilisateurs et associer une politique à un groupe d'appareils
Maintenant, allez au UTILISATEURS onglet et cliquez sur Ajouter un utilisateur pour créer un nouvel utilisateur et entrez l'e-mail et le nom d'utilisateur et cliquez sur Ajouter un utilisateur .
Allez dans ANDROID -> Groupes d'appareils, ici le groupe par défaut sera déjà créé avec la politique par défaut attribuée. Vous pouvez créer d'autres groupes selon vos besoins. Cliquez sur Ajouter un groupe .
Choisissez le groupe d’appareils approprié auquel vous souhaitez appliquer la politique.
Associez la politique nouvellement créée au groupe d'appareils sélectionné. Cela garantira que la politique est appliquée à tous les appareils de ce groupe. Cliquez sur Ajouter un groupe.
Cliquez ici pour inscrire votre nouvel appareil et terminer le processus de configuration.
miniOrange assure l'authentification des utilisateurs à partir de diverses sources externes, telles que des annuaires (ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito, etc.), des fournisseurs d'identité (Okta, Shibboleth, Ping, OneLogin, Keycloak), des bases de données (MySQL, MariaDB, PostgreSQL, etc.) et bien d'autres . Vous pouvez configurer votre annuaire/référentiel d'utilisateurs existant ou ajouter des utilisateurs dans miniOrange.
Cliquez sur Utilisateurs >> Liste des utilisateurs >> Ajouter un utilisateur.
Ici, remplissez les détails de l'utilisateur sans le mot de passe puis cliquez sur le Créer un utilisateur .
Après la création réussie d'un utilisateur, un message de notification "Un utilisateur final a été ajouté avec succès" sera affiché en haut du tableau de bord.
Cliquez sur Onglet Statut d'intégration. Vérifiez l'e-mail, avec l'identifiant de messagerie enregistré et sélectionnez l'action Envoyer un courrier d'activation avec le lien de réinitialisation du mot de passe à partir de Sélectionnez l'action liste déroulante puis cliquez sur Appliquer .
Maintenant, ouvrez votre identifiant de messagerie. Ouvrez le mail que vous recevez de miniOrange puis cliquez sur le lien pour définir le mot de passe de votre compte.
Sur l'écran suivant, entrez le mot de passe et confirmez le mot de passe, puis cliquez sur le Mot de passe de réinitialisation de l'authentification unique (SSO) .
Vous pouvez désormais vous connecter au compte miniOrange en saisissant vos identifiants.
2. Téléchargez en masse des utilisateurs dans miniOrange via le téléchargement d'un fichier CSV.
Accédez à Utilisateurs >> Liste des utilisateurs. Cliquez sur Ajouter un utilisateur .
Inscription d'utilisateur en masse Télécharger un exemple de format CSV depuis notre console et éditez ce fichier csv selon les instructions.
Pour importer des utilisateurs en masse, choisissez le fichier et assurez-vous qu'il se trouve dans Format de fichier .csv séparé par des virgules puis cliquez sur Télécharger.
Après avoir téléchargé le fichier csv avec succès, vous verrez un message de réussite avec un lien.
Cliquez sur ce lien, vous verrez la liste des utilisateurs à qui envoyer un courrier d'activation. Sélectionnez les utilisateurs auxquels envoyer le courrier d'activation et cliquez sur Envoyer le courrier d'activation. Un mail d'activation sera envoyé aux utilisateurs sélectionnés.
Cliquez sur Fournisseurs d'identité >> Ajouter un fournisseur d'identité dans le menu de gauche du tableau de bord
Dans Choisir un fournisseur d'identité, sélectionnez Répertoires AD/LDAP de la liste déroulante.
Recherchez ensuite AD/LDAP et cliquez dessus.
STOCKER LA CONFIGURATION LDAP DANS MINIORANGEChoisissez cette option si vous souhaitez conserver votre configuration dans miniOrange. Si Active Directory est protégé par un pare-feu, vous devrez l'ouvrir pour autoriser les requêtes entrantes vers votre AD.
STOCKER LA CONFIGURATION LDAP SUR PLACE: Choisissez cette option si vous souhaitez conserver votre configuration dans vos locaux et autoriser uniquement l'accès à AD à l'intérieur des locaux. Vous devrez télécharger et installer Passerelle miniOrange chez vous.
Entrez AD/LDAP Nom du profil et Identifiant nom.
Sélectionner Type de répertoire as Le tiering Active Directory.
Saisissez l'URL ou l'adresse IP du serveur LDAP par rapport au LDAP URL du serveur champ.
Cliquez sur le Test de connexion bouton pour vérifier si vous avez établi une connexion réussie avec votre Serveur LDAP.
Dans Active Directory, accédez aux propriétés des conteneurs/UO utilisateur et recherchez le Attribut de nom distinctifLe compte lié doit disposer des droits de lecture minimaux requis dans Active Directory pour permettre les recherches dans l'annuaire. Si le cas d'utilisation implique du provisionnement (comme la création, la mise à jour ou la suppression d'utilisateurs ou de groupes), le compte doit également disposer des droits d'écriture appropriés.
Entrez le mot de passe valide du compte Bind.
Cliquez sur le Tester les informations d'identification du compte de liaison pour vérifier vos informations d'identification LDAP Bind pour la connexion LDAP.
Base de recherche est l'emplacement du répertoire où commence la recherche d'un utilisateur. Vous l'obtiendrez au même endroit où vous avez obtenu votre nom distingué.
Sélectionnez un filtre de recherche approprié dans le menu déroulant. Si tu utilises Utilisateur dans un filtre de groupe unique or Utilisateur dans un filtre de plusieurs groupes, remplace legroupe-dn> dans le filtre de recherche avec le nom distinctif du groupe dans lequel vos utilisateurs sont présents. Pour utiliser le filtre de recherche personnalisé, sélectionnez "Écrivez votre filtre personnalisé" option et personnalisez-la en conséquence.
Cliquez sur le Suivant bouton, ou allez à la Options de connexion languette.
Vous pouvez également configurer les options suivantes lors de la configuration d'AD. Activer Activer LDAP afin d'authentifier les utilisateurs depuis AD/LDAP. Clique sur le Suivant bouton pour ajouter un magasin d'utilisateurs.
Voici la liste des attributs et ce qu'il fait lorsque nous l'activons. Vous pouvez activer/désactiver en conséquence.
Attribut
Description
Activer LDAP
Toutes les authentifications des utilisateurs seront effectuées avec les informations d'identification LDAP si vous l'activez
Authentification de secours
Si les informations d'identification LDAP échouent, l'utilisateur sera authentifié via miniOrange
Activer la connexion administrateur
En activant cela, votre connexion administrateur miniOrange s'authentifie à l'aide de votre serveur LDAP
Afficher l'IdP aux utilisateurs
Si vous activez cette option, cet IdP sera visible par les utilisateurs
Synchroniser les utilisateurs dans miniOrange
Les utilisateurs seront créés dans miniOrange après authentification avec LDAP
Cliquez sur le Suivant bouton, ou allez à la Attributs languette.
Cartographie des attributs d'AD
Par défaut, les noms d'utilisateur, prénom, nom et adresse e-mail sont configurés. Faites défiler vers le bas et cliquez sur Enregistrer bouton. Pour récupérer des attributs supplémentaires depuis Active Directory, activez Envoyer les attributs configurésÀ gauche, saisissez le nom que vous souhaitez partager avec les applications. À droite, saisissez le nom de l'attribut depuis Active Directory. Par exemple, pour récupérer l'attribut « entreprise » depuis Active Directory et l'envoyer comme organisation aux applications configurées, saisissez :
Nom d'attribut envoyé à SP = organisation Nom d'attribut de l'IDP = société
Cliquez sur le Suivant bouton, ou allez à la Provisioning languette.
Importation et provisionnement d'utilisateurs à partir d'AD
Si vous souhaitez configurer le provisionnement, cliquez ici Pour plus d'informations, nous allons ignorer cette étape pour le moment.
Importer la stratégie de mot de passe depuis Active Directory
Si vous souhaitez importer votre politique de mot de passe Active Directory dans miniOrange, cliquez ici Pour plus d'informations, nous allons ignorer cette étape pour le moment.
Tester les connexions
Vous verrez une liste de répertoires sous Fournisseurs d'identité. Dans la liste déroulante, sélectionnez Répertoires AD/LDAP, recherchez votre répertoire configuré, cliquez sur les trois points à côté et sélectionnez Test de connexion.
Une fenêtre contextuelle apparaît vous invitant à saisir un nom d'utilisateur et un mot de passe pour vérifier votre configuration LDAP.
On Réussi connexion avec le serveur LDAP, un message de réussite s'affiche.
Mappage des attributs de test
Vous verrez une liste de répertoires sous Fournisseurs d'identité. Dans la liste déroulante, sélectionnez Répertoires AD/LDAP, recherchez votre répertoire configuré, cliquez sur les trois points à côté et sélectionnez Mappage des attributs de test.
Une fenêtre contextuelle apparaît pour saisir un nom d'utilisateur et cliquer Test.
Le résultat du mappage des attributs de test sera affiché.
La configuration d'AD en tant qu'annuaire externe est terminée.
Remarque : Consultez notre guide pour configurer LDAP sur un serveur Windows.
miniOrange s'intègre à diverses sources d'utilisateurs externes telles que des annuaires, des fournisseurs d'identité, etc.