Configurer le fournisseur d’identité

Conditions préalables : Configurer le fournisseur de services.

Cette section décrit comment configurer un IdP en effectuant l’étape d’Enregistrement du fournisseur d’identité.

Présentation

Considérer les points suivants avant de configurer un IdP :

  • Assurez-vous de configurer d’abord l’IdP alm par défaut.

  • Avant d’ajouter d’autres IdP, assurez-vous que l’IdP alm est validé avec succès, et que le SSO est activé. Pour plus d’informations, voir Valider le fournisseur d’identité et activer le SSO.

  • Après avoir terminé l’étape d’Enregistrement du fournisseur d’identité pour un IdP, le fichier de configuration est enregistré dans le référentiel ALM suivant :

    {ALM repository}\sa\DomsInfo\osp\<idp name>.properties

Retour en haut

Propriétés de base

Dans l’onglet Enregistrement du fournisseur d’identité > Propriétés de base, effectuer les configurations suivantes :

Champ Description

Protocole de fédération

Sélectionner le protocole de fédération (SAML2 ou OIDC) qu’ALM utilise pour communiquer avec l’IdP.

Le protocole OIDC exige que le serveur ALM établisse des connexions réseau avec l’IdP.

Format de l’ID de nom

Disponible que lorsque vous sélectionner SAML2 comme protocole de fédération.

Format d’ID de nom pris en charge par l’IdP.

Métadonnées IDP disponibles

Disponible que lorsque vous sélectionner SAML2 comme protocole de fédération.

Si les métadonnées IdP réelles sont disponibles ou non pour être partagées avec ALM SP.

  • NON. Sélectionnez NON si vous n’avez pas encore obtenu les métadonnées IdP. ALM fournit une métadonnée IdP fictive temporaire au SP ALM afin qu’ALM puisse démarrer le service et charger les métadonnées du SP.

    Une fois que vous avez obtenu les métadonnées IdP réelles, vous devez changer la valeur en OUI, fournir les métadonnées avec une URL ou un texte XML, et redémarrer le serveur ALM.

  • OUI. Sélectionnez OUI si vous avez déjà obtenu les métadonnées IdP. Fournissez les métadonnées avec une URL ou un texte XML.

Mode de provisionnement des métadonnées IDP

Disponible uniquement lorsque vous sélectionnez OUI dans le champ Métadonnées IDP disponibles.

  • Saisir l’URL des métadonnées. Si vous sélectionner cette option, entrer l’URL des métadonnées IdP.

    Choisir cette option si l’URL des métadonnées IdP est accessible par le serveur ALM.

  • Saisir/charger le contenu des métadonnées Si vous sélectionnez cette option, saisir manuellement le texte brut XML du descripteur de métadonnées SAML de l’IdP, ou cliquer sur l’icône de téléchargement pour télécharger le fichier de métadonnées.

    Cette option doit être utilisée si l’URL des métadonnées IdP n’est pas accessible depuis le serveur ALM.

Émetteur OpenID

ID de client OpenID

Clé secrète du client OpenID

Disponibles et requis uniquement lorsque vous sélectionner OIDC comme protocole de fédération.

Fournir l’émetteur, l’ID du client et le secret du client. Ils sont spécifiés lorsque vous créez un client qui utilise OIDC comme protocole dans l’IdP.

Limitation : Nous vous recommandons d’utiliser un nom simple pour le client OpenID. Sinon, la validation du SSO échouerait.

Activer la déconnexion unique

Cette option contrôle si l’ALM prend en charge ou non la déconnexion unique. Si vous modifiez la valeur de cette option après avoir activé le SSO, redémarrer le serveur ALM pour que votre changement prenne effet.

  • OUI. La fonction de déconnexion unique de l’ALM est activée. Lorsqu’il est activé, il se produit ce qui suit :

    • Un lien vers la déconnexion unique s’affiche dans le coin inférieur droit de la fenêtre Options de gestion du cycle de vie des applications. Lorsqu’un utilisateur de l’IdP clique sur le lien, les utilisateurs se déconnectent de l’IdP et la fenêtre affiche le message de fin de session pour fermer toutes les sessions.
    • Lorsqu’un utilisateur IdP clique sur Fermer le projet dans Client de bureau ALM, une fenêtre s’ouvre pour confirmer si l’utilisateur veut se déconnecter de l’IdP ou s’il veut simplement fermer le projet. Si l’utilisateur clique sur NON ou X pour fermer la fenêtre de confirmation, il ferme simplement le projet et reste actif dans la session IdP. Si l’utilisateur clique sur OUI, la session dans l’IdP et le client ALM est fermée, et les autres connexions ALM du même utilisateur, le cas échéant, continuent à fonctionner jusqu’à l’expiration de leurs jetons d’accès.
    • Lorsqu’un utilisateur IdP clique sur Déconnexion dans Site Administration, l’utilisateur se déconnecte de l’IdP, puis Administration du site est fermé automatiquement avec toutes les sessions effacées, et les autres connexions ALM du même utilisateur, le cas échéant, continuent de fonctionner jusqu’à l’expiration de leurs jetons d’accès.
  • NON. La fonction de déconnexion unique de l’ALM est désactivée. Lorsqu’un utilisateur IdP se déconnecte d’une page ALM, la session de l’utilisateur est toujours active dans l’IdP.

Retour en haut

Mappage des attributs

Dans l’onglet Enregistrement du fournisseur d’identité > Mappage des attributs, mapper les attributs de l’utilisateur IdP aux attributs de l’utilisateur ALM.

Champ Description

Clé d’identité

Saisir l’attribut utilisateur IdP mappé avec l’attribut utilisateur ALM IdentityKey.

Nom de l’utilisateur ALM

Saisir l’attribut utilisateur IdP mappé avec l’attribut utilisateur ALM ALMUsername.

*E-mail de l’utilisateur ALM

Saisir l’attribut utilisateur IdP mappé avec l’attribut utilisateur ALM ALMEmail.

Téléphone de l’utilisateur ALM

Saisir l’attribut utilisateur IdP mappé avec l’attribut utilisateur ALM ALMPhone.

Nom complet de l’utilisateur ALM

Saisir l’attribut utilisateur IdP mappé avec l’attribut utilisateur ALM ALMFullName.

Description de l’utilisateur ALM

Entrez l’attribut utilisateur IdP mappé à l’attribut utilisateur ALM ALMDescription.

Clé d’identité sensible à la casse

Lorsque ALM autorise des utilisateurs IdP avec des clés d’identité, si ALM traite ou non les lettres dans les clés d’identité comme sensibles à la casse.

  • Oui. Respecter la casse.
  • Non. Insensible à la casse.

Retour en haut

Mise en service automatique des utilisateurs

Dans l’onglet Enregistrement du fournisseur d’identité > Mise en service automatique des utilisateurs, configurer l’activation ou non de la mise en service automatique des utilisateurs pour mettre à jour ou créer des utilisateurs ALM correspondants.

Champ Description

Mise à jour automatique des informations de l’utilisateur

Cette option contrôle la mise à jour automatique ou non des attributs utilisateur des utilisateurs ALM correspondants avec les attributs utilisateur mappés des utilisateurs IdP.

ALM trouve les utilisateurs ALM correspondants en fonction des attributs que vous sélectionnez dans Attributs utilisés pour faire correspondre des utilisateurs ALM existants.

Attributs utilisés pour faire correspondre des utilisateurs ALM existants

Disponible uniquement lorsque la Mise à jour automatique des informations de l’utilisateur est activée.

Sélectionner les attributs d’utilisateur qu’ALM utilise pour faire correspondre les utilisateurs IdP avec les utilisateurs ALM existants. ALM trouve le seul utilisateur correspondant comme suit :

  • ALM utilise le premier attribut sélectionné pour trouver l’utilisateur correspondant, si un seul utilisateur correspondant est trouvé, alors les informations de clé d’identité et d’ID d’identité sont attachées à l’utilisateur.
  • Si plus d’un utilisateur correspondant est trouvé, ALM continue à filtrer les utilisateurs correspondants en utilisant le deuxième attribut sélectionné, et le processus continue jusqu’à ce qu’un seul utilisateur correspondant soit trouvé.
  • Si ALM ne trouve pas un seul utilisateur correspondant après avoir filtré les utilisateurs par tous les attributs sélectionnés, ALM vérifie si la Génération automatiquement de l’utilisateur est activée pour créer de nouveaux utilisateurs ALM pour les utilisateurs IdP.
Génération automatiquement de l’utilisateur

Cette option contrôle la création automatique ou non d’un utilisateur ALM fondée sur les attributs d’utilisateur d’un utilisateur IdP.

Attribut mappé au nom d’utilisateur ALM

Disponible uniquement lorsque la Génération automatiquement de l’utilisateur est activée.

Sélectionner l’un des attributs suivants comme nom d’utilisateur par défaut d’un nouvel utilisateur ALM :

  • IdentityKey. Lors de la création d’un utilisateur, ALM utilise la valeur IdentityKey comme nom d’utilisateur.

  • ALMUsername. Lors de la création d’un utilisateur, ALM utilise la valeur ALMUsername comme nom d’utilisateur.

  • ALMEmail. Lors de la création d’un utilisateur, ALM utilise la valeur ALMEmail comme nom d’utilisateur.

Nom d’utilisateur ALM par défaut modifiable

Disponible uniquement lorsque la Génération automatiquement de l’utilisateur est activée.

Cette option contrôle si un nouvel utilisateur ALM peut ou non modifier son nom d’utilisateur par défaut lors de la création de l’utilisateur.

Envoyer une notification

Disponible uniquement lorsque la Génération automatiquement de l’utilisateur est activée.

Cette option contrôle l’envoi ou non de notifications par e-mail aux utilisateurs concernés dans les circonstances suivantes :

  • Lorsque de nouveaux utilisateurs sont créés au cours de la mise en service automatique des utilisateurs, cette option permet d’envoyer ou non une notification aux nouveaux utilisateurs et aux utilisateurs spécifiés de l’administration du site.
  • Lorsqu’un utilisateur IdP accède à l’URL de validation SSO pour valider l’IdP, cette option contrôle l’envoi ou non de notifications aux utilisateurs spécifiés de l’administration du site.
  • Lorsque le certificat SSO est sur le point d’expirer, cette option contrôle l’envoi ou non de notifications aux utilisateurs administrateurs du site spécifiés.

Liste de notifications de mise en service automatique

Disponible uniquement lorsque Envoyer une notification est activée.

Indiquer les noms d’utilisateur des administrateurs du site qui reçoivent les notifications.

Retour en haut

Préparation des composants

Dans l’onglet Enregistrement du fournisseur d’identité > Préparation des composants, suivre les instructions à l’écran pour déployer le SP et récupérer les métadonnées auprès du fournisseur de services.

Retour en haut

Étapes suivantes :