For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/public-cloud/data-platform/iam-auth-providers-okta.md.

Configurer l'authentification SSO avec Okta

Voir en Markdown

Utilisez-vous Okta pour la gestion de votre identité et de vos utilisateurs, et souhaitez-vous l'utiliser pour vous connecter à vos applications Data Platform

Objectif

Ce guide explique comment utiliser Okta pour vous connecter à vos applications Data Platform.

Ouvrez l'IAM et cliquez sur Auth. Provider.

Auth provider

Si vous ne l'avez pas encore fait, ajoutez un nouveau fournisseur d'authentification Okta sur Data Platform. Sinon, modifiez-le simplement.

La configuration se fait en deux parties. Vous devez d'abord configurer les droits sur Okta, puis configurer le fournisseur d'authentification dans l'Identity Access Manager de Data Platform.

Configuration sur Okta

Vous devez enregistrer Data Platform en tant qu'application sur votre environnement Okta. Ouvrez votre environnement Okta.

Étape 1. Enregistrer l'Identity Access Manager sur Okta

Info

Notez que l'interface d'Okta peut évoluer au fil du temps, et les captures d'écran peuvent être obsolètes. Reportez-vous au portail de documentation Okta si vous ne parvenez pas à trouver certaines des fonctionnalités listées ci-dessous.

Vous devez enregistrer une application au sein d'Okta. Cela fonctionne pour n'importe quelle application que vous souhaitez connecter à Okta, mais dans ce cas, vous allez enregistrer directement l'IAM de Data Platform.

Dans la barre latérale, sélectionnez Applications. Cliquez ensuite sur Create App Integration.

Enregistrement de l'application

Sélectionnez OIDC (OpenID Connect) comme méthode et Web Application comme type d'application.

Enregistrement de l'application

Appuyez sur Next.

Callback URL

Donnez le nom de votre choix à cette nouvelle application et assurez-vous que le Grant Type est Authorization Code.

Enregistrement de l'application

Faites défiler jusqu'à la section Sign-in Redirect URIs.

Enregistrement de l'application

Dans le champ URL, copiez-collez le champ Reply URL du nouveau fournisseur d'authentification que vous avez ajouté sur Data Platform (il est identique pour l'ensemble de l'IAM Data Platform).

Enregistrement de l'application

Enregistrez la nouvelle intégration d'application.

Étape 2. Récupérer le Domain

Le Domain est l'équivalent de votre tenant id sur Okta. Vous pouvez le trouver dans les General Settings de l'application : recherchez la section Okta domain.

Enregistrement de l'application
Info

Notez que ce Domain sera nécessaire plus tard lors de la configuration de l'IAM.

Étape 3. Récupérer le Client ID

Le Client ID est spécifique à votre application. Vous pouvez le trouver dans les Client Credentials de l'application : recherchez la section Client ID.

Enregistrement de l'application
Info

Notez que ce Client ID sera nécessaire plus tard lors de la configuration de l'IAM.

Étape 4. Récupérer le Client Secret

Le Client Secret est spécifique à votre application. Vous pouvez le trouver dans les Client Credentials de l'application : recherchez la section Client secret.

Enregistrement de l'application
Info

Notez que ce Client Secret sera nécessaire plus tard lors de la configuration de l'IAM.

Résumé

Si vous avez correctement suivi toutes les étapes précédentes, vous devriez disposer de cette liste d'informations.

Okta domain (Step 2): xxxxxxxxxx.okta.com
Client ID (Step 3): XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
Client secret (Step 4): XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
Info

Si vous souhaitez personnaliser davantage la configuration de votre nouvelle application depuis le portail Okta, nous vous recommandons de consulter la documentation d'Okta.

Configuration sur l'Identity Access Manager de Data Platform

Vous devez maintenant configurer votre nouveau fournisseur d'authentification dans l'Identity Access Manager de Data Platform.

Configuration sur l'Identity Access Manager de Data Platform — Okta Identity Access Manager

Renseigner les informations de base

  • Name / Description : il s'agit du nom interne et de la description de votre nouvelle méthode d'authentification
  • Directory : il s'agit d'un tag unifié pour tous les comptes qui seront créés depuis ce directory. Par exemple, vous pouvez saisir Okta
  • Tags : cela offre davantage d'options de tagging. Elles sont entièrement optionnelles
  • Reply URL : il s'agit de l'URL Data Platform vers laquelle votre fournisseur d'authentification redirige
  • Active : cela précise si ce fournisseur d'authentification peut être utilisé pour se connecter ou non
Renseigner les informations de base — Okta config1

Renseigner la configuration Okta

Repérez maintenant le panneau Okta Configuration.

Renseigner la configuration Okta — Okta config2

Renseignez les informations récupérées sur Okta dans la section précédente, comme suit :

  • Domain : Okta domain (récupéré à l'étape 2 de la configuration sur Okta)
  • Client ID : Client ID (récupéré à l'étape 3 de la configuration sur Okta)
  • Client Secret : Client secret (récupéré à l'étape 4 de la configuration sur Okta)
  • Scope : cela représente la quantité d'informations que Data Platform pourra récupérer depuis votre Okta. Ce champ est optionnel : la valeur par défaut est openid email profile

Renseigner les règles de bindings

Le panneau Bindings vous permet de personnaliser le mapping des champs entre Okta et Data Platform.

L'e-mail, le login, le prénom et le nom sont mappés par défaut.

Renseigner les règles de bindings — Okta bindings

Les bindings peuvent être surchargés si vous avez besoin d'enregistrer des informations supplémentaires depuis Okta dans votre Identity Access Manager Data Platform, comme le poste occupé.

La manière la plus simple de configurer les bindings est de récupérer une réponse depuis la connexion d'un utilisateur en suivant ces étapes :

1 - Effectuez une connexion test à n'importe quelle application Data Platform à l'aide de votre fournisseur d'authentification Okta nouvellement configuré.
2 - Ouvrez la page Log History du fournisseur d'authentification de l'IAM (ici Okta).

Renseigner les règles de bindings — Okta logs

3 - Ouvrez le dernier log : la réponse originale d'Okta ressemblera à ceci :


{
  "sub": "00u4au2tpeFfNw3uR696",
  "name": "John Smith",
  "email": "jsmith@example.com",
  "ver": 1,
  "iss": "https://example.okta.com",
  "aud": "4j63bjk34b6jk3b",
  "iat": 1634310728,
  "exp": 1634314328,
  "jti": "ID.TRhY73q_LejPMKVxrt936nLTLaayJJgPMni78ww0ouQ",
  "amr": [
    "mfa",
    "pwd",
    "otp"
  ],
  "idp": "00o4au2o4QD29JO5Q696",
  "preferred_username": "jsmith@example.com",
  "auth_time": 1634310281,
  "at_hash": "OExX1fo9d8vq-z2-vZtkIg",
  "user": {
    "sub": "00u4au2tpeEfNw3uR696",
    "name": "John Smith",
    "locale": "en-US",
    "email": "jsmith@example.com",
    "preferred_username": "jsmith@example.com",
    "given_name": "John",
    "family_name": "Smith",
    "zoneinfo": "America/Los_Angeles",
    "updated_at": 1634310506,
    "email_verified": true
  }
}

4 - En plus de l'e-mail, du login, du prénom et du nom par défaut, toute propriété supplémentaire d'Okta peut être enregistrée comme champ configuration.XXX personnalisé sur Data Platform en utilisant le mode « JSON ».

Renseigner les règles de bindings — Okta bindings2

Par exemple, vous pouvez ajouter une propriété fullname sur Data Platform depuis le champ name d'Okta :

{
  "login": "email",
  "email": "email",
  "pronoun": "",
  "firstname": "user.given_name",
  "lastname": "user.family_name",
  "configuration.fullname": "name"
}
Info

Testez le résultat de vos bindings en vérifiant les logs de connexions test supplémentaires dans Log History : la section Résultat calculé de chaque connexion affichera les propriétés enregistrées dans Data Platform.

Custom mappings

Le panneau Custom mappings vous permet d'attribuer automatiquement tous les utilisateurs connectés via ce fournisseur d'authentification à un rôle ou un groupe.

Custom mappings — Okta custom mapping

Découvrez comment configurer des mappings personnalisés.

Mettre en service

Vous avez terminé de configurer votre connecteur Okta ! Si vous ne l'avez pas encore fait, cliquez sur Create - sinon, veillez à Save.

Dans la liste des fournisseurs d'authentification, vous voyez maintenant votre nouvelle méthode. Assurez-vous de la définir comme active.

Mettre en service — Auth active okta

Assurez-vous que cette nouvelle méthode d'authentification est visible pour les applications de votre choix. Vous devriez maintenant voir une option Okta sur la page de connexion de votre application. En cliquant dessus, vous serez redirigé vers l'écran de connexion Okta, ou directement dans l'application si vous êtes déjà connecté à votre compte.

Mettre en service — Okta final

Rendre Okta visible sur la page de connexion de vos applications

Aller plus loin

Si vous avez besoin d'une formation ou d'une assistance technique pour la mise en oeuvre de nos solutions, contactez votre commercial ou cliquez sur ce lien pour obtenir un devis et demander une analyse personnalisée de votre projet à nos experts de l’équipe Professional Services.

Posez vos questions, faites-nous part de vos commentaires et interagissez directement avec l’équipe qui développe la Data Platform sur le canal Discord dédié.

Si vous avez besoin d'une assistance concernant vos services OVHcloud, créez une demande depuis notre centre d'aide.

Rejoignez notre communauté d'utilisateurs.

Cette page vous a-t-elle aidé ?