Configurer les fournisseurs d'authentification pour votre projet
L'Identity Access Manager (IAM) vous permet de configurer les méthodes d'authentification utilisées pour vous connecter à votre projet et vos applications
Objectif
L'Identity Access Manager (IAM) vous permet de configurer les méthodes d'authentification utilisées pour vous connecter à votre projet et vos applications.
Vous pouvez définir n'importe quel fournisseur d'authentification comme actif ou inactif. Définir un fournisseur d'authentification comme inactif signifie qu'il ne peut plus être utilisé pour s'authentifier à un projet ou une application.
Fournisseurs d'authentification par défaut de Data Platform
Data Platform propose 3 fournisseurs d'authentification par défaut dans chaque projet : Data Platform, Project, et API key.
Data Platform
Il s'agit du principal fournisseur d'authentification pour Data Platform. Il vous permet d'utiliser votre compte Data Platform que vous avez créé en rejoignant la platform pour la première fois.
Il est hébergé dans la Cloud Management Platform, qui dessert toutes les organisations et projets dont vous faites partie.
Project
Il s'agit d'une méthode simple de connexion par e-mail fournie par l'IAM du projet pour toutes les applications déployées sur ce projet. Elle offre un moyen simple d'inviter des utilisateurs finaux à vos applications sans qu'ils aient à créer un compte sur Data Platform.
Il est hébergé dans le projet lui-même, ce qui signifie que toutes les informations utilisateur sont stockées au sein du projet lui-même et non partagées avec d'autres projets.
API key
Les clés API sont généralement utilisées pour permettre aux utilisateurs de se connecter à l'aide d'une clé API et d'une clé secrète. Leur objectif principal est destiné à une configuration avancée ou personnalisée à l'aide des API de Data Platform.
Cette méthode d'authentification doit être active pour que des utilisateurs ou applications externes puissent se connecter au projet via l'API.
Ajouter un fournisseur d'authentification
Cliquez sur le bouton +New auth. provider.
Liste des fournisseurs d'authentification
Data Platform prend en charge 7 fournisseurs externes d'authentification unique (single sign-on) :
Vous pouvez ensuite configurer votre nouveau fournisseur d'authentification. La configuration dépend du fournisseur.
- Découvrez comment connecter votre Azure AD
- Découvrez comment connecter votre Okta
- Découvrez comment connecter votre Auth0
Mapper automatiquement les rôles/groupes depuis votre fournisseur d'authentification
Mappez automatiquement des groupes ou des rôles sur Data Platform à l'aide des permissions déjà configurées dans votre fournisseur d'authentification.
Configurer le mapping personnalisé des groupes/rôles
Résoudre les problèmes d'authentification depuis votre fournisseur d'authentification externe
Cette fonctionnalité n'est disponible que pour les fournisseurs d'authentification externes, et pour le fournisseur d'authentification Data Platform.
Il est possible de résoudre les problèmes de configuration du fournisseur d'authentification externe en enregistrant les requêtes envoyées au serveur externe et les réponses reçues de ce serveur. En visualisant ce que le fournisseur d'identité renvoie pour chaque demande de connexion et la manière dont c'est interprété par Data Platform, cela permet de détecter des erreurs dans une configuration telle que les informations utilisateur ou le mapping.
Les logs de connexion sont disponibles dans l'onglet Log history d'un fournisseur d'authentification existant.
Ouvrir une connexion spécifique affichera :
- la réponse brute reçue du serveur d'authentification externe
- la configuration utilisée par Data Platform pour mapper les informations utilisateur aux données envoyées par le serveur externe
- le résultat interprété à l'aide des deux payloads mentionnés ci-dessus : il s'agit des informations utilisateur finales dans l'IAM telles que calculées à partir du serveur d'authentification externe.
Authentication Policies
Cette section décrit comment configurer les politiques d'authentification pour la suspension de compte en cas de tentatives multiples échouées. Ces paramètres sont conçus pour renforcer la sécurité des comptes utilisateurs en définissant des seuils et des actions à entreprendre lorsque ces seuils sont dépassés.
Activer l'authentification multifacteur (MFA)
L'authentification multifacteur (MFA) est une fonctionnalité qui oblige les utilisateurs à passer par une seconde méthode d'authentification en plus de leur méthode habituelle. Les méthodes d'authentification disponibles sont :
- un code envoyé par e-mail
- un code envoyé par SMS
- un code récupéré sur une application à deux facteurs (par exemple, Google Authenticator, Microsoft Authenticator, etc.)
L'application de la MFA au niveau du projet n'est disponible que pour la méthode d'authentification Project. En d'autres termes, si l'utilisateur est connecté via son compte Data Platform (Data Platform ID) (ou tout autre fournisseur d'authentification enregistré dans le projet), il contournera l'exigence de MFA dans le projet (l'application de la MFA devant, dans ce cas, être déléguée au système tiers).
Il est possible pour un administrateur d'une organisation d'imposer la MFA sur la méthode d'authentification Data Platform ID pour toute une organisation, en activant l'option dans les paramètres de l'organisation. Pour l'authentification unique depuis d'autres fournisseurs d'authentification, l'application de la MFA doit être déléguée au système tiers.
Pour imposer la MFA dans votre projet pour la méthode d'authentification Project, ouvrez le fournisseur d'authentification Project, trouvez le panneau « Multi factor authentication (MFA) » et activez-le.
Choisissez les méthodes que vous autoriserez vos utilisateurs à utiliser pour s'authentifier.
Les méthodes ont les exigences suivantes :
- Email : aucune
- SMS : un numéro de téléphone doit être enregistré sur la page utilisateur pour que cette option soit activée
- Applications externes à deux facteurs : un code d'application 2FA doit être généré par un administrateur depuis la page IAM de l'utilisateur pour que cette option fonctionne. Les utilisateurs ne pourront PAS générer eux-mêmes un code depuis l'application sur laquelle ils se connectent.
Une fois enregistré, tout utilisateur se connectant via la méthode d'authentification Project devra toujours s'authentifier via une seconde méthode.
Si la méthode d'authentification Project est utilisée pour une ou plusieurs applications Data Platform, vous devez mettre à jour l'extension CAM/IAM de toutes vos applications, sans quoi vos utilisateurs ne pourront plus se connecter.
Migrer une application vers IAM 1.4.0
1 - Mettre à jour la version du module client-authority-manager
-
Ouvrez le fichier
./config/forepaas.json(à la racine de l'application) -
Modifiez "client-authority-manager" : "XXX" en "client-authority-manager" : "1.4.0"
-
Rechargez les modules dans l'Overview de l'application, au-dessus de Versions. Si vous travaillez en local, utilisez
la commande `npx git+https://gitlab.forepaas.com/open-sources/fppm.git install -f`` -
Vérifiez la mise à jour de la version en ouvrant
./config/forepaas/client-authority-manager/forepaas.jsonet en regardantversion
2 - Ajouter une nouvelle traduction à la configuration i18n
- Modifiez
./config/i18n/en.json - Ajoutez ces lignes :
- Modifiez
./config/i18n/fr.json - Ajoutez ces lignes
Aller plus loin
Si vous avez besoin d'une formation ou d'une assistance technique pour la mise en oeuvre de nos solutions, contactez votre commercial ou cliquez sur ce lien pour obtenir un devis et demander une analyse personnalisée de votre projet à nos experts de l’équipe Professional Services.
Posez vos questions, faites-nous part de vos commentaires et interagissez directement avec l’équipe qui développe la Data Platform sur le canal Discord dédié.
Si vous avez besoin d'une assistance concernant vos services OVHcloud, créez une demande depuis notre centre d'aide.
Rejoignez notre communauté d'utilisateurs.