Configuration de plusieurs fournisseurs d'identité

Vous pouvez configurer plusieurs fournisseurs d'identité (IdP) pour approvisionner et authentifier les utilisateurs avec SSO dans votre compte. Cet article explique comment configurer plus d'un IdP dans votre compte.

Vue d'ensemble

Si votre organisation gère des utilisateurs sur plusieurs IdP, ils peuvent tous être intégrés avec Cato afin que vous n'ayez pas besoin de combiner vos utilisateurs en un seul locataire. Vous pouvez approvisionner des utilisateurs à partir de plusieurs IdP (ou plusieurs locataires du même IdP), configurer plusieurs fournisseurs SSO et ensuite mapper quels utilisateurs s'authentifient avec chaque fournisseur.

Lorsqu'un utilisateur se connecte au Client Cato ou à l'Accès par navigateur, il ne voit que le fournisseur SSO configuré pour lui.

Remarque

Note : La configuration de plusieurs fournisseurs d'identité ne doit pas être utilisée comme méthode pour migrer des utilisateurs d'une instance existante d'IdP. Pour déplacer une instance existante d'un fournisseur d'identité à un autre, suivez ces instructions.

Cas d'utilisation - Fusion d'entreprises

La société ABC utilise Microsoft Azure comme IdP et a fusionné avec la société XYZ qui utilise Okta comme IdP. Les deux entreprises utilisent Cato comme solution d'accès à distance. Au lieu de migrer tous les utilisateurs d'un IdP à un autre, l'entreprise commence à approvisionner des utilisateurs à la fois d'Azure et d'Okta et les configure tous les deux comme méthodes d'authentification SSO pour les utilisateurs distants. Configurer plusieurs IdP garantit que tous les utilisateurs peuvent s'authentifier dans le Client Cato sans migrer aucune donnée.

Configuration de plusieurs IdP

Suivez ces étapes pour configurer plusieurs IdP :

  1. Configurer plusieurs répertoires SCIM

  2. Configurer plusieurs fournisseurs SSO pour votre compte

  3. Mapper les répertoires à un fournisseur SSO

Étape 1 : Configurer plusieurs répertoires SCIM

Directory_Services.png

Sur la page Accès > Services d'annuaire, cliquez sur Nouveau pour ajouter plus d'un répertoire SCIM pour approvisionner des utilisateurs à partir de plusieurs sources. Pour plus d'informations sur la manière de provisionner des utilisateurs avec SCIM, voir Provisionnement d'utilisateur SCIM. Le UPN et l'Identifiant d'objet doivent être uniques dans tous les Services d'annuaire SCIM.

Étape 2 : Ajouter plusieurs fournisseurs SSO à votre compte

Vous pouvez ajouter plus d'un fournisseur d'identité à utiliser dans votre compte. Le fournisseur désigné comme Par défaut est utilisé par admin pour se connecter à l'Application de gestion Cato. Plusieurs fournisseurs SSO ne sont pas pris en charge pour Admin pour se connecter à l'Application de gestion Cato.

Multiple_providers.png

Pour ajouter plusieurs fournisseurs SSO à votre compte :

  1. Dans le menu de navigation, sélectionnez Accès > Authentification unique.

  2. Cliquez sur Nouveau.

    Le panneau Ajouter une méthode d'authentification s'ouvre.

  3. Sélectionnez le fournisseur d'identité que vous souhaitez ajouter et ajoutez un nom.

  4. (Optionnel) Pour faire de ce fournisseur d'identité le fournisseur par défaut pour votre compte, activez le bascule Par défaut.

  5. Ajoutez les Détails d'authentification du fournisseur d'identité. Chaque fournisseur a des exigences de configuration différentes. Pour plus d'informations sur la manière de configurer un fournisseur d'identité, consultez l'article de configuration pour le fournisseur d'identité.

    Note : Si votre fournisseur d'identité est Azure, cliquez sur Appliquer puis cliquez sur Enregistrer. Puis éditez l'entrée pour le Configurer le consentement Microsoft pour qu'il soit activé.

  6. Sélectionnez Autoriser la connexion avec l'authentification unique pour un ou plusieurs types d'utilisateurs dans votre compte :

    • Utilisateurs du client SDP (définir les paramètres de Validité du jeton)

    • Utilisateurs SDP sans client (définir le type de cookie)

    • Administrateurs de l'application de gestion Cato

  7. Cliquez sur Appliquer puis cliquez sur Enregistrer.

Étape 3 : Mapper les répertoires à un fournisseur SSO

Sur la page Authentification des utilisateurs, vous pouvez définir la méthode d'authentification par défaut pour vos utilisateurs. Si vous sélectionnez SSO, par défaut l'option Tous les services d'annuaire est sélectionnée. Avec cette configuration, tous les utilisateurs s'authentifient avec le fournisseur SSO par défaut. Vous pouvez changer cette configuration et mapper quel répertoire doit utiliser chaque fournisseur SSO.

Sur l'onglet Paramètres supplémentaires vous pouvez configurer le navigateur (intégré ou externe) utilisé pour l'authentification dans le Client et l'invite de ré-authentification. Pour plus d'informations, consultez Configurer la Politique d'Authentification pour les Clients Cato.

User_Authentication.png

Pour mapper les répertoires à un fournisseur SSO :

  1. Dans le menu de navigation, sélectionnez Accès > Authentification des utilisateurs.

  2. Cliquez sur le menu déroulant Méthode par défaut et sélectionnez SSO.

  3. Choisissez Services d'annuaire sélectionnés.

  4. Cliquez sur Nouveau.

    Le panneau Nouveau fournisseur SSO de service d'annuaire s'ouvre.

  5. Cliquez sur le menu déroulant Services d'annuaire et choisissez le mode de provisionnement des utilisateurs que vous souhaitez mapper.

  6. Cliquez sur le menu déroulant Fournisseur d'authentification unique et choisissez le fournisseur à utiliser.

  7. Cliquez sur Appliquer puis cliquez sur Enregistrer.

Désactivation d'un fournisseur d'identité

Vous pouvez désactiver un fournisseur d'identité qui n'est plus nécessaire dans votre compte. Après que le fournisseur d'identité soit désactivé, il ne peut plus être utilisé par les utilisateurs pour se connecter au Client Cato.

Désactiver.png

Pour désactiver un fournisseur d'identité

  1. Dans le menu de navigation, sélectionnez Accès > Authentification unique.

  2. Cliquez sur le fournisseur d'identité que vous souhaitez désactiver.

  3. Désactivez le bascule Activé.

  4. Cliquez sur Appliquer puis cliquez sur Enregistrer.

Comprendre l'expérience utilisateur

Il n'y a pas d'impact sur les utilisateurs si plusieurs fournisseurs d'identité sont configurés pour votre compte. Après qu'un utilisateur ait entré son adresse e-mail pour se connecter, le Client affiche la page de connexion du fournisseur SSO mappé à l'utilisateur.

Limitations connues

  • Pris en charge uniquement pour le provisionnement SCIM ou manuel des utilisateurs

  • Une fois configuré, un IdP ne peut pas être supprimé.

    • Un IdP peut être désactivé

Cet article vous a-t-il été utile ?

Utilisateurs qui ont trouvé cela utile : 0 sur 0

0 commentaire