Active Directory Federation Services avec SAML

Les instructions ci-dessous permettent de configurer l'authentification unique (SSO) pour Claris Studio avec les Federation Services de votre instance Active Directory à l'aide du langage SAML (Security Assertion Markup Language). Étapes clés à l'établissement de la confiance entre votre instance AD et votre équipe Claris Studio :

  • Créer une approbation de partie de confiance.

  • Ajouter des mappages de revendications.

  • Entrer l'URL des métadonnées dans Claris Studio.

Ouvrir la page de configuration de Claris Studio

  1. Connectez-vous à votre équipe Claris Studio.

  2. Cliquez sur l'onglet Utilisateurs à gauche, puis sur Configurer l'IdP externe.

    Paramètres IdP externes Claris Studio

  3. Dans la boîte de dialogue Configurer le fournisseur d'identité externe, pour Protocole, choisissez SAML. Laissez cette page ouverte afin de pouvoir y revenir plus tard.

Ajouter une approbation de partie de confiance

  1. Dans votre instance Windows Server, connectez-vous avec votre compte administrateur. Dans le menu Démarrer, cliquez sur Windows Administrative Tools (Outils d'administration Windows) sous la section Windows Server à droite.

    Active Directory Federation Services, outils administratifs

  2. Dans la nouvelle fenêtre de l'explorateur de fichiers, ouvrez le raccourci AD FS Management (Gestion AD FS).

    Active Directory Federation Services, raccourci de gestion

  3. Dans la barre latérale gauche de la fenêtre AD FS, cliquez avec le bouton droit de la souris sur Relying Party Trusts > Add Relying Party Trust (Approbation de partie de confiance > Ajouter une approbation de partie de confiance).

    Active Directory Federation Services, approbation de partie de confiance SAML

  4. Dans l'assistant, choisissez Claims aware (Qui prend en charge les revendications), puis cliquez sur Start (Démarrer).

    Active Directory Federation Services, assistant d'approbation de partie de confiance

  5. Choisissez Enter data about the relying party manually (Entrer manuellement des données sur la partie de confiance), puis cliquez sur Next (Suivant).

    Active Directory Federation Services, assistant d'approbation de partie de confiance, spécifier la source de données

  6. Donnez à votre nouvelle intégration un nom dans la rubrique Display name (Nom d'affichage) et ajoutez toute Notes (Remarque) susceptible d'aider votre équipe Claris Studio à distinguer cette intégration des autres. Cliquez sur Next (Suivant).

    Active Directory Federation Services, assistant d'approbation de partie de confiance, spécifier le nom d'affichage

  7. Laissez la configuration du certificat vide.

    Cliquez sur Next (Suivant).

    Active Directory Federation Services, configuration du certificat de l'assistant d'approbation de partie de confiance

  8. Sélectionnez l'option Enable support for the SAML 2.0 WebSSO Protocol (Activer la prise en charge du protocole SAML 2.0 WebSSO). Ensuite, dans Claris Studio, copiez la valeur URL du service consommateur d'assertion (consultez la section « Ouvrir la page de configuration de Claris Studio » plus haut) et collez-la ici.

    Cliquez sur Next (Suivant).

    Active Directory Federation Services, URL de configuration de l'assistant d'approbation de partie de confiance

  9. Pour la rubrique Relying party trust identifier (Identifiant d'approbation de partie de confiance), dans Claris Studio, copiez la valeur ID de l'entité (consultez la section « Ouvrir la page de configuration de Claris Studio » plus haut) et collez-la ici.

    Cliquez ensuite sur Add (Ajouter), puis sur Next (Suivant).

    Active Directory Federation Services, identifiants de configuration de l'assistant d'approbation de partie de confiance

  10. Choisissez une politique d'accès pour déterminer quels utilisateurs de votre organisation peuvent accéder à cette équipe Claris Studio.

    Par exemple, l'option Permit Everyone (Autoriser tout le monde) permet à tous les utilisateurs de votre instance Active Directory d'accéder à cette équipe Claris Studio.

    Cliquez sur Next (Suivant).

    Active Directory Federation Services, assistant d'approbation de partie de confiance, choisir la politique de contrôle d'accès

  11. Sur l'écran Ready to Add Trust (Prêt à ajouter une confiance), cliquez sur Next (Suivant) sans rien modifier.

    Active Directory Federation Services, assistant d'approbation de partie de confiance, prêt à ajouter une confiance

  12. Assurez-vous que l'option Configure claims issuance policy (Configurer la politique d'émission des revendications) est sélectionnée pour cette application.

    Cliquez sur Close (Fermer).

    Active Directory Federation Services, assistant d'approbation de partie de confiance, terminer

Ajouter des mappages

  1. Les propriétés des utilisateurs dans Active Directory doivent être mappées à des noms que Claris Studio comprendra.

    Dans Relying Party Trusts (Approbations de partie de confiance), sélectionnez la confiance que vous venez d'ajouter, puis cliquez sur Edit Claim Issuance Policy (Modifier la politique d'émission des revendications) dans la barre latérale de droite.

    Active Directory Federation Services, approbation de partie de confiance, modifier la politique d'émission des revendications

  2. Dans la boîte de dialogue, cliquez sur Add Rule (Ajouter une règle).

    Active Directory Federation Services, approbation de partie de confiance, modifier la politique d'émission des revendications, ajouter une règle

  3. Dans le nouvel assistant de règle, pour Claim rule template (Modèle de règle pour les revendications), laissez l'option Send LDAP Attributes as Claims (Envoyer les attributs LDAP en tant que revendications) sélectionnée.

    Cliquez sur Next (Suivant).

    Active Directory Federation Services, assistant d'approbation de partie de confiance, sélectionner un modèle de règle

  4. Dans la rubrique Claim rule name (Nom de la règle pour les revendications), donnez à la règle un nom descriptif. Laissez Attribut store (Répertoire d'attributs) défini sur Active Directory.

    Cliquez ensuite sur la flèche d'option et choisissez E-Mail-Addresses (Adresses e-mail) en tant qu'attribut LDAP pour la première ligne. Sur la ligne suivante, sélectionnez l'option Given-Name (Prénom), et sur la troisième ligne, sélectionnez Surname (Nom de famille).

    Dans la colonne Outgoing Claim Type (Type de revendication sortante) de chaque ligne, saisissez la valeur suivante pour chaque attribut LDAP. Assurez-vous de saisir les types de revendication exactement comme indiqué, car ils sont sensibles à la casse.

    • Adresse e-mail → E-mail

    • Prénom → Prénom

    • Nom → Nom de famille

    Cliquez sur Finish (Terminer) lorsque vous avez terminé.

    Active Directory Federation Services, ajouter l'assistant de règle pour les revendications de transformation, configurer la règle

  5. Dans la boîte de dialogue, cliquez sur Apply (Appliquer).

    Active Directory Federation Services, ajouter l'assistant de règle pour les revendications de transformation, appliquer les mappages

Et voilà ! Vous pouvez maintenant fermer toutes les fenêtres restantes et vous déconnecter de votre instance Windows Server.

Entrer des valeurs dans Claris Studio

  1. Revenez à la page Claris Studio que vous avez ouverte précédemment (consultez la section « Ouvrir la page de configuration de Claris Studio »).
  2. Dans la boîte de dialogue Configurer le fournisseur d'identité externe, pour Protocole, choisissez SAML. Ensuite, dans Métadonnée, saisissez l'URL suivante :

    https://<Domaine AD FS>/federationmetadata/2007-06/FederationMetadata.xml

    <Domaine AD FS> est votre nom de domaine AD FS ou votre adresse IP

  3. Sélectionnez un ou plusieurs Groupes par défaut que vous souhaitez connecter à l'aide de cet IdP externe, puis cliquez sur Appliquer.

    Si vous n'avez aucun groupe, vous pouvez en créer un ici et y ajouter des utilisateurs plus tard. Consultez la section Utiliser des groupes pour obtenir des informations supplémentaires.

    Claris Studio, configuration IdP externe SAML Active Directory Federation Services

  4. Sur la page Utilisateurs, copiez le lien intitulé URL de connexion à l'application et fournissez-le aux utilisateurs. L'utilisation de cette URL leur permet de se connecter à Claris Studio avec leurs identifiants SSO.