Configuration SAML 2.0 à l’aide de l’authentification unique (SSO) de plusieurs fournisseurs

  • Rversion finale: Washingtondc
  • Mis à jour 1 févr. 2024
  • 6 minutes de lecture
  • Vous pouvez créer ou mettre à jour une configuration SSO SAML 2.0 à partir de la fonctionnalité SSO de plusieurs fournisseurs.

    Avant de commencer

    Rôle requis : admin

    Pourquoi et quand exécuter cette tâche

    Remarque :
    Nouveau dans la Jakarta version, vous devez valider votre configuration à l’aide de la fonctionnalité Test de la connexion avant de pouvoir activer votre configuration IdP. Vous pouvez toujours utiliser la fonctionnalité Mettre à jour pour enregistrer vos données de configuration, mais il ne s’agit pas d’une configuration active sans une connexion de test réussie.

    Procédure

    1. Accédez à la Tous > Authentification unique (SSO) de plusieurs fournisseurs > Fournisseurs d'identité.
    2. Effectuez l'une des actions suivantes.
      • Pour mettre à jour une configuration, cliquez sur un enregistrement de configuration SSO.
      • Pour créer une configuration, cliquez sur Nouveau > SAML.
    3. Pour une nouvelle configuration, entrez les informations IdP via l’une des méthodes suivantes :
      OptionDescription
      Utilisation d’une URL de descripteur de métadonnées Cochez la case URL et saisissez l’URL de l’IdP que vous utilisez.
      Utilisation du fichier XML du descripteur de métadonnées Cochez la case XML et collez les données XML générées à partir de l’IdP que vous utilisez.
      Saisie manuelle des métadonnées Fermez la fenêtre contextuelle et saisissez manuellement les données dans les champs de propriété.
      Tous les champs obligatoires doivent être renseignés dans le formulaire Fournisseur d’identité. Formulaire IdP
      Tableau 1. Champs d’authentification unique de plusieurs fournisseurs
      Propriété Obligatoire Description
      Nom Oui Entrez le nom de l’IdP. Cet IdP est l’ID système de redirection automatique.
      Actif Oui Actif doit être défini sur vrai pour que l’IdP soit utilisé pour l’authentification.
      Remarque :
      La possibilité de définir cette propriété n’est disponible qu’après un test de connexion réussi.
      Par défaut Non L’IdP de redirection automatique, anciennement connu sous le nom d’IdP principal, redirige automatiquement les utilisateurs pour accéder à l’URL de l’instance de base. Cette propriété définit cette configuration IdP comme configuration par défaut.
      Rediriger automatiquement l'IdP Non Définit cette configuration IdP comme IdP de redirection automatique.
      Remarque :
      Si vous activez une nouvelle configuration d’IdP de redirection automatique, le glide_sso_id cookie est mis à jour avec le nouvel IdP de redirection automatique. La glide.authenticate.sso.update.idp.cookie propriété système, activée automatiquement, contrôle cette fonctionnalité.
      URL du fournisseur d'identité Oui Entrez l’URL de votre fournisseur d’identité. Chaque URL IdP doit être unique.
      Service AuthnRequest du fournisseur d'identité Oui Entrez l’URL de la liaison HTTP-Redirect obtenue à partir de l’élément SingleSignOnService.
      Service SingleLogoutRequest du fournisseur d'ident Non Entrez l’URL obtenue à partir de l’élément SingleLogoutService.
      ServiceNow Page d’accueil Oui Entrez l’URL, y compris la page de connexion, de l’instance pour laquelle l’IdP s’authentifie. Par exemple : https://yourinstance.service-now.com/navpage.do
      ID d’entité/émetteur Oui Entrez l’URL de base, à l’exclusion de la page de connexion. de l’instance pour laquelle l’IdP s’authentifie. Par exemple : https://yourinstance.service-now.com/
      URI de l'audience Oui Entrez l’URL de base, à l’exclusion de la page de connexion. de l’instance pour laquelle l’IdP s’authentifie. Par exemple : https://yourinstance.service-now.com/
      Politique NameID Oui Entrez la valeur de l’élément NameIDFormat que l’intégration utilise.
      Redirection de déconnexion externe Non Entrez l’URL vers laquelle l’intégration redirige les utilisateurs après leur déconnexion.
      Échec de la redirection du besoin Non Entrez l’URL de redirection des demandes d’authentification ayant échoué. Par défaut, il s’agit du point de terminaison d’URL d’une page d’erreur ou d’une page de déconnexion configurée dans l’IdP. Vous pouvez renseigner cette valeur dans le champ glide.authenticate.failed_requirement_redirect.
    4. Facultatif : Onglet Chiffrement et signature
      Remarque :
      Il est recommandé d’utiliser vos propres certificats pour le chiffrement et la signature.
      Chiffrement et signature
      Tableau 2. Champs de chiffrement et de signature
      Propriété Description
      Signature avec l'alias de clé Entrez l’alias de signature de l’entrée de clé stockée dans le magasin de clés SAML 2.0 SP.
      Signature avec le mot de passe de clé Saisissez le mot de passe de signature de l’entrée de clé stockée dans le magasin de clés SAML 2.0 SP.
      Alias de clé de chiffrement Entrez l’alias de chiffrement de l’entrée de clé stockée dans le magasin de clés SAML 2.0 SP.
      Mot de passe de clé de chiffrement Saisissez le mot de passe de chiffrement de l’entrée de clé stockée dans le magasin de clés SAML 2.0 SP.
      Chiffrer l'assertion Cochez la case pour chiffrer l’assertion dans la réponse SAML. Les métadonnées générées pour l’IDP intègrent le certificat x509, que l’IDP utilise pour chiffrer l’assertion dans la réponse SAML qu’il génère.
      Algorithme de signature pour la signature Entrez l’URL qui pointe sur le consommateur AuthnRequest du fournisseur d’identité SAML 2.0 pour l’authentification de signature électronique.
      Signer l'AuthnRequest Cochez la case pour permettre au service d’authentification unique IdP de recevoir une demande AuthnRequest signée.
      Signer la LogoutRequest Cochez la case pour permettre au service d’authentification unique IdP de recevoir une LogoutRequest signée.
      Signer la réponse de déconnexion Cochez la case pour permettre au service d’authentification unique IdP de recevoir une réponse de déconnexion signée.
    5. Facultatif : Onglet Attribution d’utilisateurs
      Onglet Attribution d’utilisateurs
      Tableau 3. Champs d’attribution d’utilisateurs
      Propriété Description
      Mise en service automatique de l'utilisateur Activez l’attribution automatique des utilisateurs, crée les utilisateurs lorsque l’utilisateur n’existe pas dans la table Utilisateur de l’instance en fonction des informations fournies par IdP.
      Mettre à jour l'enregistrement utilisateur à chaque connexion Met à jour les informations utilisateur dans la table Utilisateur de l’instance avec les informations dans l’IdP chaque fois que l’utilisateur se connecte à l’aide de SAML.
    6. Facultatif : Onglet Avancé
      Onglet Avancé
      Tableau 4. Champs avancés
      Propriété Description
      Champ d'utilisateur Saisissez le champ de la table Utilisateur qui contient la valeur dont l’IdP a besoin pour identifier l’utilisateur. Il s’agit d’un ID unique dans le cadre de la réponse. Par exemple, nom d’utilisateur, ID d’employé, etc. Dans la table des utilisateurs système, cet ID unique correspond aux détails de l’utilisateur.
      Attribut NameID Laissez ce champ vide à moins que vous ne configuriez une nouvelle politique NameID. Si vous configurez une nouvelle politique, le système requiert la table Utilisateurs qu’il doit utiliser pour identifier l’utilisateur qui se connecte. Ici, le système fait correspondre le jeton NameID au nom de ce champ de la table Utilisateur.
      Créer une AuthnContextClass Cochez la case pour spécifier une classe de contexte particulière, telle que Transport protégé par mot de passe. Si la case est décochée, l’IdP sélectionne la classe de contexte la plus appropriée.
      Méthode AuthnContextClassRef Entrez l’URN du mécanisme de connexion que vous souhaitez que l’IdP utilise pour authentifier les utilisateurs.
      Forcer l'AuthnRequest Cochez la case pour forcer l’exécution des AuthnRequests.
      Est une AuthnRequest passive Cochez la case si la demande AuthnRequest est passive.
      Script d'authentification unique Sélectionnez le script Single Sign-on. La valeur par défaut est MultiSSOV2_SAML2_custom.
      Signer la réponse de déconnexion Entrez les détails de la réponse de déconnexion dans ce champ.
      Décalage d'horloge Entrez le nombre de secondes entre les deux attributs qui composent la réponse SAMLResponse nonce. La valeur par défaut est 60. Une réponse SAML valide doit se situer entre les valeurs de date/heure notBefore et notOnOrAfter . Consultez Exemple de réponse SAML 2 avec les éléments SubjectConfirmation et SubjectConfirmationData et Exemple de réponse SAML 2 avec les éléments AudienceRestrictions et Audience pour obtenir un exemple de message SAMLResponse.
      Protocole de liaison du service SingleLogoutReuqest de l’IDP Entrez l’une des valeurs prises en charge répertoriées dans l’attribut Binding à partir de l’élément SingleLogoutService.
      URL des métadonnées à partir de laquelle les propriétés IDP sont importées Les propriétés IdP sont importées à partir de cette URL. Si défini, il active l’importation automatique du certificat SAML à partir de l’IdP si le certificat précédent a expiré.
      Remarque :
      Si vous effectuez une mise à niveau de SAML2 Update 1 vers l’authentification unique (SSO) de plusieurs fournisseurs ou si vous configurez manuellement votre connexion SSO, l’URL des métadonnées IdP ne s’affiche pas automatiquement.
      Demande ID unique Dans le cadre de la demande, l’ID peut être le nom d’utilisateur, l’ID d’employé, etc.
      Remarque :
      La redirection et la post-liaison sont prises en charge pour la demande. L’option permettant de définir ce champ n’apparaît qu’après un test de connexion réussi. Pour plus d'informations, reportez-vous à la section Test des connexions IdP.
      Réponse ID unique Dans le cadre de la réponse, l’ID peut être le nom d’utilisateur, l’ID d’employé, etc.
      Remarque :
      La redirection et la liaison postérieure sont prises en charge pour la réponse. L’option permettant de définir ce champ n’apparaît qu’après un test de connexion réussi. Pour plus d'informations, reportez-vous à la section Test des connexions IdP.