Configurer l'authentification SSO avec Okta
Utilisez-vous Okta pour la gestion de votre identité et de vos utilisateurs, et souhaitez-vous l'utiliser pour vous connecter à vos applications Data Platform
Objectif
Ce guide explique comment utiliser Okta pour vous connecter à vos applications Data Platform.
Ouvrez l'IAM et cliquez sur Auth. Provider.
Si vous ne l'avez pas encore fait, ajoutez un nouveau fournisseur d'authentification Okta sur Data Platform. Sinon, modifiez-le simplement.
La configuration se fait en deux parties. Vous devez d'abord configurer les droits sur Okta, puis configurer le fournisseur d'authentification dans l'Identity Access Manager de Data Platform.
Configuration sur Okta
Vous devez enregistrer Data Platform en tant qu'application sur votre environnement Okta. Ouvrez votre environnement Okta.
Étape 1. Enregistrer l'Identity Access Manager sur Okta
Notez que l'interface d'Okta peut évoluer au fil du temps, et les captures d'écran peuvent être obsolètes. Reportez-vous au portail de documentation Okta si vous ne parvenez pas à trouver certaines des fonctionnalités listées ci-dessous.
Vous devez enregistrer une application au sein d'Okta. Cela fonctionne pour n'importe quelle application que vous souhaitez connecter à Okta, mais dans ce cas, vous allez enregistrer directement l'IAM de Data Platform.
Dans la barre latérale, sélectionnez Applications. Cliquez ensuite sur Create App Integration.
Sélectionnez OIDC (OpenID Connect) comme méthode et Web Application comme type d'application.
Appuyez sur Next.
Callback URL
Donnez le nom de votre choix à cette nouvelle application et assurez-vous que le Grant Type est Authorization Code.
Faites défiler jusqu'à la section Sign-in Redirect URIs.
Dans le champ URL, copiez-collez le champ Reply URL du nouveau fournisseur d'authentification que vous avez ajouté sur Data Platform (il est identique pour l'ensemble de l'IAM Data Platform).
Enregistrez la nouvelle intégration d'application.
Étape 2. Récupérer le Domain
Le Domain est l'équivalent de votre tenant id sur Okta. Vous pouvez le trouver dans les General Settings de l'application : recherchez la section Okta domain.
Notez que ce Domain sera nécessaire plus tard lors de la configuration de l'IAM.
Étape 3. Récupérer le Client ID
Le Client ID est spécifique à votre application. Vous pouvez le trouver dans les Client Credentials de l'application : recherchez la section Client ID.
Notez que ce Client ID sera nécessaire plus tard lors de la configuration de l'IAM.
Étape 4. Récupérer le Client Secret
Le Client Secret est spécifique à votre application. Vous pouvez le trouver dans les Client Credentials de l'application : recherchez la section Client secret.
Notez que ce Client Secret sera nécessaire plus tard lors de la configuration de l'IAM.
Résumé
Si vous avez correctement suivi toutes les étapes précédentes, vous devriez disposer de cette liste d'informations.
Si vous souhaitez personnaliser davantage la configuration de votre nouvelle application depuis le portail Okta, nous vous recommandons de consulter la documentation d'Okta.
Configuration sur l'Identity Access Manager de Data Platform
Vous devez maintenant configurer votre nouveau fournisseur d'authentification dans l'Identity Access Manager de Data Platform.
Renseigner les informations de base
- Name / Description : il s'agit du nom interne et de la description de votre nouvelle méthode d'authentification
- Directory : il s'agit d'un tag unifié pour tous les comptes qui seront créés depuis ce directory. Par exemple, vous pouvez saisir Okta
- Tags : cela offre davantage d'options de tagging. Elles sont entièrement optionnelles
- Reply URL : il s'agit de l'URL Data Platform vers laquelle votre fournisseur d'authentification redirige
- Active : cela précise si ce fournisseur d'authentification peut être utilisé pour se connecter ou non
Renseigner la configuration Okta
Repérez maintenant le panneau Okta Configuration.
Renseignez les informations récupérées sur Okta dans la section précédente, comme suit :
- Domain : Okta domain (récupéré à l'étape 2 de la configuration sur Okta)
- Client ID : Client ID (récupéré à l'étape 3 de la configuration sur Okta)
- Client Secret : Client secret (récupéré à l'étape 4 de la configuration sur Okta)
- Scope : cela représente la quantité d'informations que Data Platform pourra récupérer depuis votre Okta. Ce champ est optionnel : la valeur par défaut est
openid email profile
Renseigner les règles de bindings
Le panneau Bindings vous permet de personnaliser le mapping des champs entre Okta et Data Platform.
L'e-mail, le login, le prénom et le nom sont mappés par défaut.
Les bindings peuvent être surchargés si vous avez besoin d'enregistrer des informations supplémentaires depuis Okta dans votre Identity Access Manager Data Platform, comme le poste occupé.
La manière la plus simple de configurer les bindings est de récupérer une réponse depuis la connexion d'un utilisateur en suivant ces étapes :
1 - Effectuez une connexion test à n'importe quelle application Data Platform à l'aide de votre fournisseur d'authentification Okta nouvellement configuré.
2 - Ouvrez la page Log History du fournisseur d'authentification de l'IAM (ici Okta).
3 - Ouvrez le dernier log : la réponse originale d'Okta ressemblera à ceci :
4 - En plus de l'e-mail, du login, du prénom et du nom par défaut, toute propriété supplémentaire d'Okta peut être enregistrée comme champ configuration.XXX personnalisé sur Data Platform en utilisant le mode « JSON ».
Par exemple, vous pouvez ajouter une propriété fullname sur Data Platform depuis le champ name d'Okta :
Testez le résultat de vos bindings en vérifiant les logs de connexions test supplémentaires dans Log History : la section Résultat calculé de chaque connexion affichera les propriétés enregistrées dans Data Platform.
Custom mappings
Le panneau Custom mappings vous permet d'attribuer automatiquement tous les utilisateurs connectés via ce fournisseur d'authentification à un rôle ou un groupe.
Découvrez comment configurer des mappings personnalisés.
Mettre en service
Vous avez terminé de configurer votre connecteur Okta ! Si vous ne l'avez pas encore fait, cliquez sur Create - sinon, veillez à Save.
Dans la liste des fournisseurs d'authentification, vous voyez maintenant votre nouvelle méthode. Assurez-vous de la définir comme active.
Assurez-vous que cette nouvelle méthode d'authentification est visible pour les applications de votre choix. Vous devriez maintenant voir une option Okta sur la page de connexion de votre application. En cliquant dessus, vous serez redirigé vers l'écran de connexion Okta, ou directement dans l'application si vous êtes déjà connecté à votre compte.
Rendre Okta visible sur la page de connexion de vos applications
Aller plus loin
Si vous avez besoin d'une formation ou d'une assistance technique pour la mise en oeuvre de nos solutions, contactez votre commercial ou cliquez sur ce lien pour obtenir un devis et demander une analyse personnalisée de votre projet à nos experts de l’équipe Professional Services.
Posez vos questions, faites-nous part de vos commentaires et interagissez directement avec l’équipe qui développe la Data Platform sur le canal Discord dédié.
Si vous avez besoin d'une assistance concernant vos services OVHcloud, créez une demande depuis notre centre d'aide.
Rejoignez notre communauté d'utilisateurs.