Authentification
La page Authentification permet de connecter SEI à un fournisseur d'identité externe pour que les utilisateurs puissent se connecter avec leurs identifiants organisationnels existants, sans gérer un mot de passe distinct. Deux protocoles sont disponibles : OAuth 2.0 et SAML 2.0. Dans les deux cas, SEI est enregistré auprès du fournisseur d'identité, qui se charge de vérifier les identifiants et renvoie une identité confirmée à SEI.
Avant de configurer un fournisseur, s'assurer que SEI a déjà été enregistré auprès du fournisseur d'identité. Cet enregistrement génère les identifiants et points de terminaison nécessaires à la configuration ci-dessous.
Une fois un fournisseur configuré, activer les Configuration du login pour le rendre disponible sur la page de connexion. Plusieurs fournisseurs peuvent être configurés simultanément.
| Protocole | Description |
|---|---|
| OAuth 2.0 | Authentifie les utilisateurs via un fournisseur d'identité externe par jeton d'accès. Compatible avec Microsoft, Google, Okta et de nombreux autres fournisseurs. |
| SAML 2.0 | Authentifie les utilisateurs via des fournisseurs comme Microsoft Azure, Okta ou OneLogin par assertions XML. Courant dans les environnements d'entreprise. |
Ajouter un fournisseur
Chaque utilisateur SEI doit être associé au fournisseur avec une valeur d'Identifiant utilisateur correcte. Un utilisateur non associé, ou dont l'identifiant ne correspond pas à ce que renvoie le fournisseur, ne pourra pas se connecter.
- Dans le panneau de navigation, sélectionnez l'icône engrenage pour ouvrir la section Administration.
- Sélectionnez Sécurité, puis Authentification.
- Sélectionnez l'icône + pour ajouter un fournisseur.
- Choisissez entre OAuth2 et SAML2.
- Sélectionnez Créer. Un formulaire de configuration s'ouvre dans le panneau de droite.
- Dans l'onglet Général, remplissez les champs requis.
- Sélectionnez Sauvegarder.
- Ouvrez l'onglet Utilisateurs, sélectionnez l'icône + et associez les utilisateurs SEI au fournisseur.
- Sélectionnez tous les utilisateurs concernés et cliquez sur Ajouter. Les utilisateurs sélectionnés apparaissent dans la liste Utilisateurs.
- Sélectionnez Sauvegarder.
Onglet Général
Les champs de cet onglet varient selon le fournisseur sélectionné.
- OAuth 2.0
- SAML 2.0
OAuth 2.0
Pour un exemple complet de configuration, consulter l'exemple de configuration OAuth 2.0.
| Champ | Valeur à saisir |
|---|---|
| Activer | Activez pour rendre ce fournisseur disponible sur la page de connexion. Un bouton de connexion pour ce fournisseur apparaît alors sous Comptes externes. |
| Description | Libellé affiché sur le bouton de connexion pour ce fournisseur. Remplacez la valeur par défaut Nouveau fournisseur par un nom reconnaissable, par exemple Se connecter avec Microsoft. |
| L'ID du client | Identifiant public attribué à SEI lors de son enregistrement auprès du fournisseur d'identité. Disponible dans les paramètres d'enregistrement de l'application du fournisseur. |
| Clé secrète du client | Secret privé associé à l'ID client. Masqué après enregistrement et à ressaisir en cas de modification. |
| URL de découverte automatique | Facultatif URL de métadonnées fournie par le fournisseur d'identité, se terminant généralement par /.well-known/openid-configuration. En sélectionnant Découvrir, les champs Autorisation, Jeton et Informations utilisateur sont renseignés automatiquement, ainsi que les portées et revendications disponibles. |
| URL d'autorisation | URL vers laquelle les utilisateurs sont redirigés pour s'authentifier, se terminant généralement par /authorize. |
| URL de génération de tokens | URL permettant d'échanger un code d'autorisation contre un jeton d'accès, se terminant généralement par /token. |
| Scope | Portées d'autorisation demandées au fournisseur d'identité pour le serveur web. Les valeurs courantes sont openid, email et offline_access, mais les portées requises varient selon le fournisseur. |
| URLs de redirection | URLs vers lesquelles le fournisseur d'identité redirige les utilisateurs après une connexion réussie. Saisir l'URL du serveur web (SEI) et, le cas échéant, celle du complément Excel. Pour le complément Excel, l'URL doit inclure le port local correct. |
| URL des informations utilisateur | URL permettant de récupérer les informations de profil de l'utilisateur authentifié, se terminant généralement par /userinfo. |
| Identifiant de l'utilisateur | Revendication renvoyée par le fournisseur d'identité pour associer l'utilisateur authentifié à un compte SEI. Dans les environnements multi-locataires, utiliser une revendication stable comme sub ou oid qui ne change pas dans le temps. Par exemple, si le fournisseur renvoie "sub": "bf38b88a-5c16-4f58-bf5a-87ccd8e5ad09", saisir cette valeur dans l'onglet Utilisateurs pour l'utilisateur concerné. |
| Prompt | Contrôle ce que le fournisseur d'identité affiche aux utilisateurs lors de la connexion.
|
| Forcer la réauthentification | Lorsqu'activé, les utilisateurs doivent ressaisir leurs identifiants après une période définie. Saisir le délai en secondes. Une valeur de 0 exige les identifiants à chaque connexion. Une valeur de 21600 les exige toutes les 6 heures. Le maximum est 86400 secondes (24 heures). Ce paramètre n'est pas pris en charge par tous les fournisseurs. |
| Permettre la réauthentification | Lorsqu'activé, le navigateur mémorise la session d'authentification et maintient les utilisateurs connectés entre les sessions. |
SAML 2.0
Pour un exemple complet de configuration, consulter l'exemple de configuration SAML 2.0.
| Champ | Valeur à saisir |
|---|---|
| Activer | Activez pour rendre ce fournisseur disponible sur la page de connexion. Un bouton de connexion pour ce fournisseur apparaît alors sous Comptes externes. |
| Description | Libellé affiché sur le bouton de connexion pour ce fournisseur. Remplacez la valeur par défaut Nouveau fournisseur par un nom reconnaissable, par exemple Se connecter avec Azure. |
| URL de découverte automatique | Facultatif URL de métadonnées fournie par le fournisseur SAML 2.0. En sélectionnant Découvrir, les champs ID d'entité du fournisseur, Point de terminaison de connexion du fournisseur et Point de terminaison de déconnexion du fournisseur sont renseignés automatiquement. |
| Émetteur | Identifiant unique de SEI. Doit correspondre exactement à l'identifiant (Entity ID) ou à l'URI d'audience configuré dans Azure, Okta ou le fournisseur utilisé. |
| Émetteur autorisé | Identifiant utilisé par le fournisseur SAML 2.0 pour l'application. Doit correspondre à l'URI de l'ID d'application Azure ou à l'émetteur du fournisseur d'identité Okta. |
| URL d'authentification unique | URL vers laquelle SEI envoie les demandes d'authentification. Fournie par le fournisseur SAML 2.0 et doit correspondre au point de terminaison configuré. |
| Point de terminaison de déconnexion unique | Facultatif Lorsque renseigné, la déconnexion de SEI met également fin à la session du fournisseur SAML 2.0. Si laissé vide, seule la session SEI est fermée. |
| URL ACS Saml2 | URL vers laquelle le fournisseur d'identité envoie la réponse SAML après une connexion réussie. Doit correspondre à l'URL de réponse ou à l'URL du service consommateur d'assertions configurée dans le fournisseur. Renseignée automatiquement pour le serveur web. Pour le complément Excel, spécifier le port local correct. |
| URL de déconnexion | Facultatif URL vers laquelle les utilisateurs sont redirigés après la déconnexion de SEI. Contrairement au Point de terminaison de déconnexion du fournisseur, cette option ne met pas fin à la session SAML 2.0. |
| Certificat | Certificat de signature SAML 2.0 du fournisseur d'identité. Doit utiliser SHA-256. Glisser-déposer le fichier téléchargé depuis Azure ou Okta. Ce certificat permet à SEI de vérifier que les réponses SAML proviennent bien du fournisseur. |
| Identifiant utilisateur | Revendication de la réponse SAML 2.0 utilisée pour associer l'utilisateur authentifi é à un compte SEI. Pour des raisons de sécurité, utiliser une revendication stable comme sub ou oid dans les environnements multi-locataires. Cette valeur doit correspondre à ce qui est saisi dans le champ Identifiant utilisateur de l'onglet Utilisateurs. |
| Forcer la réauthentification | Lorsqu'activé, les utilisateurs doivent ressaisir leurs identifiants après une période définie. Saisir le délai en secondes. Une valeur de 0 exige les identifiants à chaque connexion. Une valeur de 21600 les exige toutes les 6 heures. Le maximum est 86400 secondes (24 heures). Ce paramètre n'est pas pris en charge par tous les fournisseurs. |
| Permettre la réauthentification | Lorsqu'activé, le navigateur mémorise la session d'authentification et maintient les utilisateurs connectés entre les sessions. |
Onglet Utilisateurs
Cet onglet liste les utilisateurs SEI associés au fournisseur d'authentification. L'identité de chaque utilisateur est vérifiée auprès du fournisseur via la valeur d'Identifiant de l'utilisateur définie dans l'onglet Général.
| Champ | Ce qui est affiché |
|---|---|
| Code d'utilisateur | Nom d'utilisateur SEI utilisé pour la connexion. |
| Nom | Nom d'affichage associé au nom d'utilisateur. |
| Adresse e-mail associée au compte utilisateur. | |
| L'identifiant de l'utilisateur | Valeur renvoyée par le fournisseur pour la revendication d'identifiant sélectionnée dans l'onglet Général. C'est ainsi que SEI fait correspondre l'identité externe à cet utilisateur. Par exemple, si la revendication Identifiant de l'utilisateur est sub et que le fournisseur renvoie "sub": "bf38b88a-5c16-4f58-bf5a-87ccd8e5ad09", saisir cette valeur pour l'utilisateur concerné. |