Ce document fournit des directives sur la façon de configurer Workvivo pour s'authentifier via l'authentification unique (SSO) en utilisant Microsoft Active Directory Federation Services (ADFS) comme solution de fournisseur d'identité (IdP) dans une configuration SAML2 SSO. Les informations contenues dans ce document sont fournies à titre indicatif uniquement : il peut y avoir des différences significatives dans une configuration ADFS donnée qui nécessitent une approche différente.
Ces directives ont été rédigées sur la base de la configuration d'un environnement ADFS 3.0 fonctionnant sous Windows Server 2012 R2. Les étapes peuvent être différentes sur les autres versions d'ADFS ou de Windows Server.
1. Ajouter Workvivo à ADFS en tant que partie de confiance
La première étape pour configurer Workvivo dans ADFS est de l'ajouter en tant que partie de confiance.
Dans l’outil de gestion ADFS, accède à « Trust Relationships » (Relations de confiance) → « Relying Party Trusts » (Parties de confiance) dans le volet de navigation de gauche.
Ensuite, clique sur « Add Relying Party Trust… » (Ajouter une partie de confiance) dans le volet Actions situé à droite de la fenêtre. Cette opération lancera « Add Relying Party Trust Wizard » (Assistant ajouter une partie de confiance).
Clique sur le bouton « Démarrer » pour commencer. Sur l’écran « Sélectionner la source des données », assure-toi que l’option « Importer les données sur la partie de confiance publiées en ligne ou sur un réseau local » est sélectionnée, et saisissez l’URL suivante dans le champ « Adresse des métadonnées fédérées (nom d’hôte ou URL) » :
- https://[companyname].workvivo.[com][.us][.me]/saml/metadata
* Remarque : selon que ton instance Workvivo est hébergée dans notre centre de données de l’UE, des États-Unis ou des Émirats arabes unis, assure-toi de saisir le domaine correct. Ce sera soit workvivo.com, workvivo.us ou workvivo.me. Le format peut également différer si ton organisation a configuré un nom de domaine personnalisé pour Workvivo. Si tu ne connais pas ton nom de domaine Workvivo, contacte ton interlocuteur Workvivo ou notre équipe d’assistance via le bouton « Envoyer une demande » pour obtenir de l’aide.
Appuie sur le bouton « Suivant » pour continuer.
Sur l’écran suivant, n’hésite pas à personnaliser le nom affiché et à ajouter des notes pertinentes si tu le souhaites.
Sinon, clique sur « Suivant » pour continuer.
Pour l'étape « Configure Multi-factor Authentication Now? » (Configurer l'authentification multifactorielle maintenant ?), laisse cette option par défaut « I do not want to configure multi-factor authentication settings for this relying party trust at this time » (Je ne veux pas configurer les paramètres d'authentification multifactorielle pour le moment pour cette partie de confiance) et clique sur « Suivant ».
Dans le paramètre « Choose Issuance Authorization Rules » (Choisir les règles d’autorisation d’émission), laisse la valeur par défaut « Autoriser tous les utilisateurs à accéder à cette partie de confiance » et clique sur « Suivant ».
Sur l’écran « Ready to Add Trust » (Prêt à ajouter une partie de confiance), n’hésite pas à vérifier les paramètres. Quand tu es prêt, clique sur « Suivant ».
Sur le dernier écran « Terminer », tu verras l’option « Open the Edit Claim Rules dialog for this relying party trust when the wizard closes » (Ouvrir la boîte de dialogue Modifier les règles pour cette partie de confiance à la fermeture de l’assistant). Assure-toi que cette option est cochée et appuie sur le bouton « Fermer ».
Nous aborderons le processus de configuration des règles de réclamation dans la section suivante.
2. Configuration des règles de réclamation ADFS
Dans cette section, nous aborderons la configuration des règles de réclamation ADFS, qui définissent quels attributs Active Directory sont envoyés par ADFS à Workvivo dans une réponse SAML2. Ceci est important, car nous l’utilisons pour identifier l’utilisateur dans la base de données Workvivo.
À la fin de la section précédente, après avoir cliqué sur le bouton « Fermer », une fenêtre « Edit Claim Rules » (Modifier les règles) devrait s’ouvrir.
Clique sur le bouton « Add Rule » (Ajouter une règle) pour lancer l’assistant « Add Transform Claim Rule Wizard » (Ajouter une règle de transformation et de revendication). Sur le premier écran, garde la sélection de l’option par défaut « Send LDAP Attributes as Claims » (Envoyer les attributs LDAP en tant que règles) et clique sur « Suivant ».
Sur l’écran « Configure Claim Rule » (Configurer la règle de réclamation), attribue un nom à la règle (p. ex. « E-mail LDAP »). Sélectionne « Active Directory » dans la liste déroulante « Attribute store ».
Nous allons créer un mappage unique : dans la colonne de gauche (« Attribut LDAP »), sélectionne « Adresses e-mail », et dans la colonne de droite (« Type de réclamation sortante »), sélectionne « Adresse e-mail ». Clique sur « Terminer » pour créer la règle.
Ensuite, nous allons créer une deuxième règle. Clique à nouveau sur « Add Rule » (Ajouter une règle).
Cette fois, sélectionne « Transformer une réclamation entrante » sous « Modèle de règle de réclamation ».
Donne un nom à la règle (par exemple « Email Transform »), et sélectionne les options suivantes :
- Type de réclamation entrante : adresse e-mail
- Type de réclamation sortante : Identifiant nom
- Format d'identification du nom sortant : E-mail
- Assure-toi que « Pass through all claim values » (Transmettre toutes les valeurs de réclamation) est sélectionné
-
Clique sur « Terminer » pour créer la règle de revendication.
À ce stade, tu as terminé la configuration d’ADFS et tu es prêt à collecter des informations à partir d’ADFS pour les saisir dans Workvivo afin de terminer la configuration.
3. Collecte des points de terminaison ADFS et du certificat X.509
Afin de configurer votre IdP ADFS dans Workvivo, nous devons rassembler les informations suivantes pour votre installation ADFS :
- Point de terminaison de métadonnées ADFS
- Point de terminaison à connexion unique ADFS
- Point de terminaison à déconnexion unique ADFS
- Certificat X.509 codé ADFS en Base64
Pour les trois premières options, ces informations sont généralement identiques sur la plupart des installations ADFS. Tu peux vérifier les points de terminaison des métadonnées et de l’authentification unique dans l’outil de gestion ADFS sur ton serveur.
Dans le volet de navigation sur le côté gauche, sélectionne « ADFS → Service → Points de terminaison ».
Tu trouveras le point de terminaison d’authentification unique dans la section « Token Issuance » (Émission de jetons). Il sera de type « SAML 2.0/WS-Federation » et sera généralement à « /adfs/ls/ ».
Le point de terminaison des métadonnées se trouve dans la section « Metadata » (Métadonnées), est de type « Federation Metadata » avec en général la valeur « /FederationMetadata/2007-06/FederationMetadata.xml ».
Le point de terminaison de déconnexion unique n’apparaît pas toujours dans cet écran, mais est généralement « /adfs/ls/ ?wa=wsignout1.0 ».
Lorsque vous capturez ces points de terminaison à des fins de configuration, assurez-vous d'ajouter le nom de domaine complet au point de terminaison. Voici des exemples de ce à quoi peuvent ressembler ces points de terminaison :
Le dernier élément dont nous avons besoin pour configurer l'authentification unique est un certificat X.509 codé en Base64 pour votre configuration ADFS.
Sur ton serveur ADFS, ouvre l’outil de gestion ADFS. Depuis le volet de navigation de gauche, va dans « ADFS → Service → Certificats ».
Dans le corps principal, tu dois voir un certain nombre de certificats. Recherche le certificat sous l’en-tête « Token-signing » (Signature du jeton) et clique dessus avec le bouton droit de la souris, en sélectionnant « View Certificate » (Afficher le certificat) dans le menu déroulant.
Sélectionne l’onglet « Détails » dans la fenêtre qui s’ouvre et cliquez sur le bouton « Copy to File » (Copier dans un fichier).
Cela ouvrira l'« Assistant d’exportation de certificat ». Sur le premier écran, cliquez sur « Suivant » pour commencer.
Dans le format de fichier d’exportation, assure-toi que « X.509 codé en base 64 (.CER) » est sélectionné et clique sur « Suivant ».
Remarque : certaines versions d’ADFS peuvent te demander si tu souhaites exporter une clé privée. Le cas échéant, sélectionne « Non, ne pas exporter la clé privée ».
Sur l’écran « File to Export » (Fichier à exporter), sélectionne un emplacement pour le fichier de certificat et donne-lui un nom (p. ex. workvivo-adfs.cer).
Sur l'écran « Completing the Certificate Export Wizard » (Assistant d'exportation des certificats), appuie sur « Finish » (Terminer) pour fermer l'assistant. Une fenêtre s'affiche pour confirmer que l'export a réussi.
Trouve le fichier de certificat que tu viens d'exporter. Ouvre le fichier dans un éditeur de texte. Tu devrais voir une grande partie du texte codé en Base64 entourée d'une ligne -----BEGIN CERTIFICATE----- et -----END CERTIFICATE-----. Le contenu de ce fichier est le certificat dont nous avons besoin. Prends donc note de ces informations, ainsi que des points de terminaison susmentionnés.
Une fois ces informations collectées, veuillez terminer la configuration sur Workvivo.
4. Terminer la configuration sur Workvivo
Si l’ensemble de ta base d’utilisateurs utilise l’authentification SSO pour Workvivo, tu peux intégrer les métadonnées directement dans Workvivo.
Tu devras d’abord disposer du rôle « Administrateur informatique » sur Workvivo : celui-ci peut être attribué par un administrateur actuel ou ton interlocuteur Workvivo.
Une fois que ce rôle t’a été accordé, accède à la section Administration > Authentification et paramètres système.
Dans le mode d’authentification, choisis l’option SSO à locataire unique.
Ensuite, sélectionne Configurer le locataire SSO.
Saisis le nom de ton nouveau locataire SSO.
Remarque : il s’agit simplement d’une étiquette te permettant d’identifier ton locataire SSO (p. ex. « Locataire SSO ADFS »).
Sur l’écran suivant, tu trouveras ton identifiant d’entité spécifique ; il s'agir de l’URL à saisir dans le champ ADFS adresse de métadonnées fédérées (nom d’hôte ou URL) à l’étape 1.
Ensuite, saisis les informations des métadonnées d'ADFS recueillies à l'étape 2 :
1. https://<your-adfs-domain>/adfs/services/trust → ID d’entité IdP
2. Point de terminaison ADFS d'authentification unique → URL du service SSO
3. Point de terminaison de déconnexion unique ADFS → URL du service SLO
4. Certificat X.509 encodé en Base64 ADFS → Certificat X.509
Une fois ces informations ajoutés, enregistre ta configuration
4. Tests SSO
Pour vérifier que SSO a été configuré correctement :
- Assure-toi que le profil utilisateur a été créé sur Workvivo manuellement ou via le provisionnement SCIM.
- Ouvre ton URL Workvivo dans ton navigateur ; tu devrais être automatiquement redirigé vers la page de connexion ADFS.
- Saisis tes identifiants de connexion.
- Une fois authentifié, tu devrais être automatiquement redirigé vers l’application Workvivo.
Si tu as des utilisateurs utilisant un mot de passe ou plusieurs locataires à authentification unique (sso), tu devras les configurer en sélectionnant le mode d’authentification approprié dans la section « Authentification et paramètres système » du panneau d’administration de Workvivo. Si tu as des questions, contacte notre équipe d’assistance via le bouton « Envoyer une demande », qui pourra t’aider à effectuer cette configuration.