For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/public-cloud/data-platform/iam-auth-providers.md.

Configurer les fournisseurs d'authentification pour votre projet

Voir en Markdown

L'Identity Access Manager (IAM) vous permet de configurer les méthodes d'authentification utilisées pour vous connecter à votre projet et vos applications

Objectif

L'Identity Access Manager (IAM) vous permet de configurer les méthodes d'authentification utilisées pour vous connecter à votre projet et vos applications.

Vous pouvez définir n'importe quel fournisseur d'authentification comme actif ou inactif. Définir un fournisseur d'authentification comme inactif signifie qu'il ne peut plus être utilisé pour s'authentifier à un projet ou une application.

iam

Fournisseurs d'authentification par défaut de Data Platform

Data Platform propose 3 fournisseurs d'authentification par défaut dans chaque projet : Data Platform, Project, et API key.

Data Platform

Il s'agit du principal fournisseur d'authentification pour Data Platform. Il vous permet d'utiliser votre compte Data Platform que vous avez créé en rejoignant la platform pour la première fois.

Info

Il est hébergé dans la Cloud Management Platform, qui dessert toutes les organisations et projets dont vous faites partie.

Project

Il s'agit d'une méthode simple de connexion par e-mail fournie par l'IAM du projet pour toutes les applications déployées sur ce projet. Elle offre un moyen simple d'inviter des utilisateurs finaux à vos applications sans qu'ils aient à créer un compte sur Data Platform.

Info

Il est hébergé dans le projet lui-même, ce qui signifie que toutes les informations utilisateur sont stockées au sein du projet lui-même et non partagées avec d'autres projets.

API key

Les clés API sont généralement utilisées pour permettre aux utilisateurs de se connecter à l'aide d'une clé API et d'une clé secrète. Leur objectif principal est destiné à une configuration avancée ou personnalisée à l'aide des API de Data Platform.

Warning

Cette méthode d'authentification doit être active pour que des utilisateurs ou applications externes puissent se connecter au projet via l'API.

Ajouter un fournisseur d'authentification

Cliquez sur le bouton +New auth. provider.

gérer

Liste des fournisseurs d'authentification

Data Platform prend en charge 7 fournisseurs externes d'authentification unique (single sign-on) :

ProviderTypeDescription
Azure ADOAuth 2.0Active Directory (AD) est un service d'annuaire développé par Microsoft pour les réseaux de domaine Windows.
OktaOAuth 2.0Okta fournit un logiciel cloud qui aide les entreprises à gérer et sécuriser l'authentification des utilisateurs dans les applications.
Auth0OAuth 2.0Auth0 est une platform d'authentification d'identité basée sur le cloud pour les développeurs d'applications.
GoogleOAuth 2.0Google SSO est le protocole d'authentification de Google.
Open AMOAuth 2.0OpenAM est une platform open source de gestion des accès, des droits et de fédération, prise en charge par l'Open Identity Platform Community.
Open IDOAuth 2.0OpenID est un standard ouvert et un protocole d'authentification décentralisé promu par la fondation à but non lucratif OpenID Foundation.
SAML 2.0SAML 2.0Security Assertion Markup Language 2.0 (SAML 2.0) est une version du standard SAML pour l'échange de données d'authentification et d'autorisation entre domaines de sécurité.
Liste des fournisseurs d'authentification — Index list auth providers

Vous pouvez ensuite configurer votre nouveau fournisseur d'authentification. La configuration dépend du fournisseur.

Mapper automatiquement les rôles/groupes depuis votre fournisseur d'authentification

Mappez automatiquement des groupes ou des rôles sur Data Platform à l'aide des permissions déjà configurées dans votre fournisseur d'authentification.

Configurer le mapping personnalisé des groupes/rôles

Résoudre les problèmes d'authentification depuis votre fournisseur d'authentification externe

Info

Cette fonctionnalité n'est disponible que pour les fournisseurs d'authentification externes, et pour le fournisseur d'authentification Data Platform.

Il est possible de résoudre les problèmes de configuration du fournisseur d'authentification externe en enregistrant les requêtes envoyées au serveur externe et les réponses reçues de ce serveur. En visualisant ce que le fournisseur d'identité renvoie pour chaque demande de connexion et la manière dont c'est interprété par Data Platform, cela permet de détecter des erreurs dans une configuration telle que les informations utilisateur ou le mapping.

Les logs de connexion sont disponibles dans l'onglet Log history d'un fournisseur d'authentification existant.

historique

Ouvrir une connexion spécifique affichera :

  • la réponse brute reçue du serveur d'authentification externe
  • la configuration utilisée par Data Platform pour mapper les informations utilisateur aux données envoyées par le serveur externe
  • le résultat interprété à l'aide des deux payloads mentionnés ci-dessus : il s'agit des informations utilisateur finales dans l'IAM telles que calculées à partir du serveur d'authentification externe.
historique

Authentication Policies

Cette section décrit comment configurer les politiques d'authentification pour la suspension de compte en cas de tentatives multiples échouées. Ces paramètres sont conçus pour renforcer la sécurité des comptes utilisateurs en définissant des seuils et des actions à entreprendre lorsque ces seuils sont dépassés.

ParamètreDescriptionOptions/Default
Enable Account SuspensionCe bouton active ou désactive la fonctionnalité de suspension de compte.Enabled (On)
Login AttemptsSpécifie le nombre de tentatives de connexion échouées autorisées avant la suspension du compte.Infinite (∞)
Password Renewal AttemptsSpécifie le nombre de tentatives échouées de renouvellement de mot de passe autorisées avant la suspension du compte.Infinite (∞)
Interval Time for Password AttemptsDéfinit la fenêtre de temps pour comptabiliser le nombre de tentatives de mot de passe échouées.1 Hour (default), adjustable
Suspension DurationDéfinit la durée pendant laquelle le compte reste suspendu après avoir atteint le seuil de tentatives échouées.5 Minutes (default), adjustable
Notify Admin on SuspensionCe bouton active ou désactive les notifications par e-mail à l'administrateur lorsqu'un compte est suspendu.Disabled (Off) by default

Activer l'authentification multifacteur (MFA)

L'authentification multifacteur (MFA) est une fonctionnalité qui oblige les utilisateurs à passer par une seconde méthode d'authentification en plus de leur méthode habituelle. Les méthodes d'authentification disponibles sont :

  • un code envoyé par e-mail
  • un code envoyé par SMS
  • un code récupéré sur une application à deux facteurs (par exemple, Google Authenticator, Microsoft Authenticator, etc.)
Warning

L'application de la MFA au niveau du projet n'est disponible que pour la méthode d'authentification Project. En d'autres termes, si l'utilisateur est connecté via son compte Data Platform (Data Platform ID) (ou tout autre fournisseur d'authentification enregistré dans le projet), il contournera l'exigence de MFA dans le projet (l'application de la MFA devant, dans ce cas, être déléguée au système tiers).

Info

Il est possible pour un administrateur d'une organisation d'imposer la MFA sur la méthode d'authentification Data Platform ID pour toute une organisation, en activant l'option dans les paramètres de l'organisation. Pour l'authentification unique depuis d'autres fournisseurs d'authentification, l'application de la MFA doit être déléguée au système tiers.

Pour imposer la MFA dans votre projet pour la méthode d'authentification Project, ouvrez le fournisseur d'authentification Project, trouvez le panneau « Multi factor authentication (MFA) » et activez-le.

Activer l'authentification multifacteur (MFA) — Dpid mfa activate

Choisissez les méthodes que vous autoriserez vos utilisateurs à utiliser pour s'authentifier.

Les méthodes ont les exigences suivantes :

  • Email : aucune
  • SMS : un numéro de téléphone doit être enregistré sur la page utilisateur pour que cette option soit activée
  • Applications externes à deux facteurs : un code d'application 2FA doit être généré par un administrateur depuis la page IAM de l'utilisateur pour que cette option fonctionne. Les utilisateurs ne pourront PAS générer eux-mêmes un code depuis l'application sur laquelle ils se connectent.
Activer l'authentification multifacteur (MFA) — Dpid mfa methods

Une fois enregistré, tout utilisateur se connectant via la méthode d'authentification Project devra toujours s'authentifier via une seconde méthode.

Warning

Si la méthode d'authentification Project est utilisée pour une ou plusieurs applications Data Platform, vous devez mettre à jour l'extension CAM/IAM de toutes vos applications, sans quoi vos utilisateurs ne pourront plus se connecter.

Migrer une application vers IAM 1.4.0

1 - Mettre à jour la version du module client-authority-manager

  • Ouvrez le fichier ./config/forepaas.json (à la racine de l'application)

  • Modifiez "client-authority-manager" : "XXX" en "client-authority-manager" : "1.4.0"

  • Rechargez les modules dans l'Overview de l'application, au-dessus de Versions. Si vous travaillez en local, utilisez
    la commande `npx git+https://gitlab.forepaas.com/open-sources/fppm.git install -f``

  • Vérifiez la mise à jour de la version en ouvrant ./config/forepaas/client-authority-manager/forepaas.json et en regardant version

2 - Ajouter une nouvelle traduction à la configuration i18n

  • Modifiez ./config/i18n/en.json
  • Ajoutez ces lignes :
"authentication.mfa.authenticator": "Use authenticator app",
"authentication.mfa.authenticator.code_label": "Enter the code from the two-factor app on your mobile device. If you’ve lost your device, please contact your admin to regenerate an authentication code",
"authentication.mfa.authenticator.send": "Activate",
"authentication.mfa.code": "XXXXXX",
"authentication.mfa.description": "Two-factor authentication is required to reach this page.",
"authentication.mfa.description2": "Please select one of the methods below to authenticate.",
"authentication.mfa.email": "Send me an email",
"authentication.mfa.email.code_label": "Enter the code you received by email",
"authentication.mfa.email.resend": "Resend email",
"authentication.mfa.email.send": "Send email",
"authentication.mfa.email.send.success": "An email containing an authentication code has been sent to you",
"authentication.mfa.no-phone": "You don’t have a registered phone number. Please ask your admin to add your phone number to your user info to be able to use this method.",
"authentication.mfa.send.authenticator": "An email containing a QR code has been sent to you. Please scan it with your external two-factor app to activate MFA for Data Platform.",
"authentication.mfa.sms": "Send me an SMS",
"authentication.mfa.sms.code_label": "Enter the code you received by SMS",
"authentication.mfa.sms.resend": "Resend SMS",
"authentication.mfa.sms.send": "Send SMS",
"authentication.mfa.sms.send.success": "An SMS containing an authentication code has been sent to you"
  • Modifiez ./config/i18n/fr.json
  • Ajoutez ces lignes
"authentication.mfa.authenticator": "Utiliser une app Authenticator",
"authentication.mfa.authenticator.code_label": "Saisissez le code de l'application à deux facteurs sur votre appareil mobile. Si vous avez perdu votre appareil, veuillez contacter votre administrateur pour régénérer un code d'authentification",
"authentication.mfa.authenticator.send": "Activer",
"authentication.mfa.code": "XXXXXX",
"authentication.mfa.description": "Une authentification à deux facteurs est requise pour accéder à cette page.",
"authentication.mfa.description2": "Veuillez sélectionner l'une des méthodes ci-dessous pour vous authentifier.",
"authentication.mfa.email": "M'envoyer un email",
"authentication.mfa.email.code_label": "Entrez le code que vous avez reçu par email",
"authentication.mfa.email.resend": "Réenvoyer email",
"authentication.mfa.email.send": "Envoyer email",
"authentication.mfa.email.send.success": "Un email contenant un code d’authentification vient de vous être envoyé.",
"authentication.mfa.no-phone": "Vous n'avez pas de numéro de téléphone enregistré. Veuillez demander à votre administrateur d'ajouter votre numéro de téléphone à vos informations utilisateur pour pouvoir utiliser cette méthode.",
"authentication.mfa.send.authenticator": "Un email contenant un code QR vous a été envoyé. Veuillez le scanner avec votre application externe pour activer l’authentification a multiple facteurs pour Data Platform.",
"authentication.mfa.sms": "M'envoyer un SMS",
"authentication.mfa.sms.code_label": "Entrez le code que vous avez reçu par SMS",
"authentication.mfa.sms.resend": "Renvoyer SMS",
"authentication.mfa.sms.send": "Envoyer SMS",
"authentication.mfa.sms.send.success": "Un SMS contenant un code d’authentification vient de vous être envoyé."

Aller plus loin

Si vous avez besoin d'une formation ou d'une assistance technique pour la mise en oeuvre de nos solutions, contactez votre commercial ou cliquez sur ce lien pour obtenir un devis et demander une analyse personnalisée de votre projet à nos experts de l’équipe Professional Services.

Posez vos questions, faites-nous part de vos commentaires et interagissez directement avec l’équipe qui développe la Data Platform sur le canal Discord dédié.

Si vous avez besoin d'une assistance concernant vos services OVHcloud, créez une demande depuis notre centre d'aide.

Rejoignez notre communauté d'utilisateurs.

Cette page vous a-t-elle aidé ?