Fournisseurs d'authentification externes
Plusieurs fournisseurs d'authentification externes peuvent être définis à l'aide des sections [provider.x] :
[provider.1] type = oidc # Provider type, currently only oidc is available name = OIDC Example # Display name issuer = example # issuer of the tokens. Can be "google", "microsoft" # or an arbitrary string for custom identity # providers icon = url('data:image/svg+xml;base64,...') # Optional display icon. Can be either a remote or # a data URL. If omitted, a default icon is used # based on type and provider. metadata_url = https://example.com/auth/realms/<realm> # URL to get OIDC metadata from. Can be obtained # from the provider. # It usually contains a realm or tenant id. client_id = <client-id> # OIDC client secret. Can be obtained from the # provider. Some providers call this "app id". client_secret = <client-secret-> # OIDC client secret. Can be obtained from the # provider. Some providers call this "secret value". hidden = false # it is possible to hide an authentication provider # on the SKOOR Auth start page. This can be useful # if e.g. normal users authenticate against a public # provider and support employees against an internal # one.
Microsoft Azure AD OpenID Connect
Entrée du fournisseur d'authentification SKOOR Auth
[provider.1] type = oidc name = Azure AD Example issuer = microsoft metadata_url = https://login.microsoftonline.com/<tenant-id>/v2.0 client_id = <app-id> client_secret = <secret-value>
L'icône est définie automatiquement en fonction du nom de l'émetteur.
Paramètres requis dans Azure AD
L'ID du groupe Azure doit correspondre au groupe distant SKOOR :
Afin de permettre aux utilisateurs de se connecter et de se voir attribuer le rôle correct, ces identifiants doivent être configurés.
Dans l'exemple ci-dessous, tous les utilisateurs du groupe Azure AD avec l'ID c2b2***** auront le rôle d'administrateur après la connexion :
Enregistrement d'applications
Dans votre Azure Active Directory, vous enregistrez une nouvelle application, choisissez les types de comptes pris en charge en fonction de votre configuration AD (locataire unique ou multiple).
En tant qu'URI de redirection, configurez ce qui suit, en fonction des services que votre serveur a activés. Ces paramètres peuvent également être modifiés ultérieurement.
SKOOR Engine / SKOOR Dashboard | https://<FQDN>/skoor-auth/oidc/code |
SKOOR Dashboard Viewer | https://FQDN/skoor-dashboard-viewer-auth/oidc/code |
ID du locataire et ID du client
Une fois l'enregistrement de l'application sauvegardé, ouvrez l'onglet d'aperçu de l'application créée et notez les deux identifiants qui seront requis ultérieurement pour la configuration. Il s'agit de l'ID de l'application (client) et de l'ID du locataire :
ID de l'application (client)
ID du répertoire (locataire)
Certificats et secrets
Ensuite, allez dans Certificats & secrets et ajoutez un secret client. Définissez un nom pour ce secret et choisissez une date d'expiration. Une fois sauvegardé, vous pouvez voir l'identifiant et la valeur du secret. La valeur du secret est requise ultérieurement pour configurer le service SKOOR Auth.
Jeton
Allez dans la configuration du token et sélectionnez "add groups claim". Dans la configuration de la demande, sélectionnez "Security groups" et sélectionnez la propriété du jeton Type "ID" à "sAMAccountName".
Permission API
Cette étape est facultative. Pour permettre plus de détails sur la configuration de l'utilisateur dans Skoor, par exemple la photo de profil, l'application a besoin de la permission de lire le profil complet de l'utilisateur.
Vous pouvez donc effectuer les étapes suivantes dans l'onglet "Permissions API" :
Ajouter une autorisation
Sélectionnez Microsoft Graph
Permissions déléguées
Recherchez User.Read ou faites défiler la section 'user' et sélectionnez 'User.Read' puis cliquez sur 'add permission'.
De retour dans la vue d'ensemble, confirmez la permission en sélectionnant "Accorder le consentement de l'administrateur".
Keycloak
Entrée du fournisseur d'authentification SKOOR Auth
[provider.2] type = oidc name = SKOOR Keycloak issuer = skoor icon = url('') metadata_url = https://<keycloak-server-address>/auth/realms/<realm> client_id = <client-id> client_secret = <client-secret>
Puisque nous avons un émetteur personnalisé, nous devons fournir une icône à afficher à côté du nom. Nous pouvons fournir l'icône à l'aide d'une URL de données.
Paramètres requis dans Keycloak
Ce qui suit est une configuration minimale pour faire fonctionner un OIDC avec Keycloak. Cette configuration peut être utilisée si vous n'avez pas encore de fournisseur d'authentification compatible avec l'OIDC et que vous souhaitez authentifier vos utilisateurs par rapport à un répertoire actif interne.
Paramètres du royaume
Si vous n'avez pas encore de royaume configuré, vous devez en ajouter un. Un bon nom de domaine pourrait être le nom de votre entreprise. Ce nom est la valeur que vous devez insérer en tant que <realm> dans l'entrée de votre fournisseur.
Il peut être judicieux d'activer l'option Se souvenir de moi dans l'onglet Connexion.
Clients
Vous devez ajouter une configuration client pour SKOOR.
L'identifiant du client doit être inséré comme <client_id> dans la configuration du fournisseur.
Leprotocole du client doit être openid-connect.
Letype d'accès doit être confidentiel
Leflux standard doit être activé.
Les URL de redirection doivent être réglées sur les valeurs suivantes :
SKOOR Engine / SKOOR Dashboards | https://<FQDN>/skoor-auth/oidc/code |
SKOOR Dashboard Viewer |
Le secret du client nécessaire pour la configuration du fournisseur <client_secret> peut être obtenu à partir de l'onglet Credentials.
Champs d'application du client
Afin d'obtenir des informations sur les groupes pour un utilisateur, un mappeur supplémentaire appelé groups doit être ajouté à l'étendue du profil.
Fédération d'utilisateurs
Afin de pouvoir s'authentifier auprès d'un répertoire actif, un fournisseur LDAP doit être ajouté.
Ces paramètres dépendent fortement de votre configuration AD
Une étape très importante consiste à ajouter un mappeur de type group-ldap-mapper.
Kerberos
Si le SSO Kerberos est nécessaire, il peut être activé dans le menu Authentification.