For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configurer l’authentification SSO avec Okta

Utilisez Okta avec Devolutions Cloud pour l'authentification par authentification unique (SSO) en suivant les étapes de cette page. Consultez d'abord les exigences et les fonctionnalités prises en charge ci-dessous.

Même avec un SSO configuré, l'accès aux données sensibles nécessite toujours la saisie d'un mot de passe, la réponse à une notification push, la numérisation d'un code QR ou l'accomplissement de toute autre confirmation jugée nécessaire pour respecter le principe du zero-knowledge. L'installation du service de chiffrement de Devolutions vous permet de contourner cette mesure.

Exigences

Pour utiliser le SSO ou le provisionnement automatique (SCIM) avec Okta, un compte Okta disposant des droits appropriés est requis. La procédure de validation de domaine (voir ci-dessous) doit également être effectuée pour vérifier la propriété du ou des domaines configurés. Seuls les utilisateurs dont les adresses courriel appartiennent à des domaines vérifiés sont autorisés à se connecter via SSO ou à être provisionnés via SCIM.

Fonctionnalités prises en charge

  • Se connecter à l'instance Devolutions Cloud via Okta SSO

  • Provisionnement juste-à-temps (JIT) des utilisateurs connectés via Okta SSO

  • Synchroniser votre Okta avec Devolutions Cloud

    • Créer/mettre à jour des utilisateurs d'Okta vers Devolutions Cloud (créer des utilisateurs, mettre à jour les attributs des utilisateurs et désactiver des utilisateurs)

    • Créer/mettre à jour des groupes d'Okta vers Devolutions Cloud (group push)

Étapes de configuration

Voici les étapes pour valider le domaine, configurer l'authentification unique et effectuer le provisionnement des utilisateurs.

Vérification du domaine

Dans Devolutions Cloud

  1. Accédez à Administration – Authentification – Domaine, puis cliquez sur Ajouter un domaine.

  2. Remplissez le domaine, puis cliquez sur la coche pour démarrer le processus de vérification.

Pour des raisons de sécurité, seuls les courriels se terminant par votre nom de domaine sont autorisés à se connecter à Devolutions Cloud via l'authentification Okta. Par exemple, si les courriels des employés sont au format « bob@windjammer.co », le domaine est « windjammer.co ».

  1. Pour ajouter plusieurs domaines, cliquez à nouveau sur Ajouter un domaine, saisissez votre autre domaine, puis cliquez sur la coche. Répétez cette procédure pour chaque domaine que vous souhaitez ajouter.

  2. Créez un enregistrement DNS TXT en utilisant le Nom d'hôte et la Valeur TXT fournis. Cela nous permet de vérifier la propriété du ou des domaines fournis.

    Il est recommandé de vérifier que la configuration est adéquate à l'aide d'outils de requête DNS tels que MXToolBox ou whatsmydns.net. L'exemple ci-dessous utilise l'outil TXT Lookup de MXToolBox. La première partie du nom de domaine doit correspondre au Nom d'hôte dans Devolutions Cloud et l'enregistrement doit également correspondre à la Valeur TXT dans Devolutions Cloud.

  1. Attendez la vérification du domaine. Une fois la vérification réussie, une coche dans un cercle vert s'affiche à côté du domaine. Vous pouvez procéder à la configuration de l'authentification unique (SSO) pendant le processus de vérification ; cependant, le provisionnement des utilisateurs n'est accessible qu'après la vérification du domaine.

Configuration de l'authentification unique (SSO)

  1. Accédez à Administration – Authentification – Authentification unique (SSO), puis cliquez sur Okta Single Sign-On (SSO) pour être redirigé vers la page de configuration.

  2. Donnez un Nom à la configuration SSO. Ce nom n'apparaîtra que dans le menu des paramètres SSO de Devolutions Cloud. Le nom par défaut est « Okta ».

Dans Okta

  1. Connectez-vous au compte Okta.

  2. Dans Applications, cliquez sur Browse App Catalog.

  3. Recherchez Devolutions Cloud, puis cliquez sur l'application dans les résultats de recherche.

  4. Cliquez sur Add Integration en haut.

  5. Dans l'onglet Sign On, copiez le Client ID.

Dans Devolutions Cloud

  1. De retour sur la page Configurer l'authentification unique (SSO), collez le Client ID de l'étape précédente dans le champ du même nom.

Dans Okta

  1. De retour dans l'onglet Sign On, copiez le Client secret.

Dans Devolutions Cloud

  1. De retour sur la page Configurer l'authentification unique (SSO), collez le Client secret de l'étape précédente dans le champ Clé du secret client.

  2. Dans URL de découverte, entrez l'URL utilisée pour accéder à Okta, sans la partie « -admin ».

Dans Okta

  1. Dans l'onglet Assignments, assurez-vous que chaque utilisateur utilisé pour tester la configuration est assigné à l'application. Pour plus de détails, consultez la documentation propre à Okta sur la gestion des utilisateurs et l'assignation des applications.

Dans Devolutions Cloud

  1. Testez la configuration dans Devolutions Cloud. Une nouvelle fenêtre s'ouvre pour vous connecter à Devolutions Cloud via Okta. Une fois connecté, un message de succès s'affiche.

  1. Cliquez sur Enregistrer dans le Résumé de la configuration SSO Okta.

La configuration SSO est maintenant terminée. Une icône de coche verte devrait maintenant être visible à côté de la configuration, indiquant que la configuration SSO via Okta est maintenant activée sur Devolutions Cloud.

Connexion SSO Okta

Lors de la connexion à Devolutions Cloud, cliquez sur Se connecter avec Okta.

Une page de connexion Okta s'ouvrira. Entrez les identifiants Okta et cliquez sur Sign in. Devolutions Cloud sera alors accessible.

Configuration du provisionnement SCIM

Synchronisez les utilisateurs et les groupes d'utilisateurs des fournisseurs vers Devolutions Cloud en suivant les étapes de cette section. Consultez d'abord la liste des fonctionnalités prises en charge ci-dessous.

Fonctionnalités prises en charge

  • Créer des utilisateurs

  • Mettre à jour les attributs des utilisateurs

  • Désactiver des utilisateurs

  • Group push

Étapes de configuration du provisionnement

Dans Okta

  1. Accédez à l'application Devolutions Cloud.

  2. Dans l'onglet Provisioning, cliquez sur Configure API Integration.

  3. Cochez la case Enable API Integration.

Dans Devolutions Cloud

  1. Accédez à Administration – Authentification – Provisionnement et activez le provisionnement SCIM.

  2. Copiez le Jeton secret en cliquant sur l'icône Copier dans le presse-papiers à côté de celui-ci.

Dans Okta

  1. De retour dans l'onglet Provisioning dans Okta, collez le Jeton secret de l'étape précédente dans le champ API Token.

  2. Cliquez sur Test API Credentials. Un message de succès devrait apparaître.

Dans Devolutions Cloud

  1. De retour dans la configuration Provisionnement dans Devolutions Cloud, cliquez sur Activer la synchronisation.

Dans Okta

  1. Enregistrez la configuration de provisionnement Okta.

  2. Toujours dans l'onglet Provisioning, accédez aux paramètres To App, puis cliquez sur Edit.

  3. Activez/désactivez les paramètres suivants :

    • Activer :

      • Create Users

      • Update Attributes

      • Deactivate Users

    • Désactiver :

      • Set password when creating new users (sous le paramètre Create Users)

  4. Enregistrez les modifications.

La synchronisation d'Okta vers Devolutions Cloud est maintenant configurée.

Il est possible d'assigner des utilisateurs et des groupes à synchroniser. Pour plus de détails, consultez la documentation propre à Okta sur l'assignation d'applications aux utilisateurs et l'assignation d'une intégration d'application à un groupe.

Q&A

Q : Pourquoi les utilisateurs reçoivent-ils toujours une invite de mot de passe après la connexion SSO ?

R : Cette invite est liée à la clé privée. Lorsque les utilisateurs se connectent, ils sont invités à choisir comment la clé privée sera stockée. S'ils choisissent le mot de passe, ils devront le saisir la première fois qu'ils se connectent depuis un nouveau navigateur ou après avoir effacé le cache de leur navigateur.

Q : Cette invite de clé privée peut-elle être désactivée ?

R : La seule façon de désactiver l'invite de clé privée est de configurer votre propre service de chiffrement. Pour plus de détails, consultez l'article suivant.

Q : Comment pouvons-nous ajouter des utilisateurs invités à notre Devolutions Cloud ?

R : Si les utilisateurs invités font partie d'Okta, ils peuvent être ajoutés via le processus de provisionnement. Une fois que les utilisateurs invités n'ont plus besoin d'accès, il suffit de les supprimer de la configuration de provisionnement.

Q : L'ID client ou le secret fourni par votre organisation est invalide, veuillez contacter un administrateur de votre organisation.

R : Cela signifie très probablement que le secret client a expiré dans Okta. La solution consiste à créer un nouveau secret et à le mettre à jour dans la configuration SSO de Devolutions Cloud.

Q : Si l'option forçant tous les utilisateurs et administrateurs à se connecter avec SSO est activée, que se passerait-il en cas d'échec du SSO ?

R : Si l'option Forcer SSO est activée pour tous les utilisateurs, ils perdront l'accès à Devolutions Cloud en cas de mauvaise configuration ou d'indisponibilité du fournisseur SSO. Il est fortement recommandé d'informer tous les utilisateurs existants dans Devolutions Cloud de cette nouvelle méthode d'authentification avant son activation. Vous pouvez également consulter Désactiver Forcer SSO pour tous les utilisateurs dans Devolutions Cloud avec PowerShell pour désactiver temporairement la fonctionnalité.

Q : Le UPN d'un utilisateur peut-il être modifié ?

R : Devolutions Cloud utilise le UPN, et non le courriel, pour authentifier les utilisateurs dans la base de données. La modification du UPN modifie également les informations relatives à l'utilisateur. Devolutions Cloud considère cela comme un nouvel utilisateur, ce qui nécessite de répéter le processus d'invitation.

Mis à jour

Ce contenu vous a-t-il été utile ?