Aller au contenu principal

Authentification

La page Authentification permet de connecter Nectari à un fournisseur d'identité externe pour que les utilisateurs puissent se connecter avec leurs identifiants organisationnels existants, sans gérer un mot de passe distinct. Deux protocoles sont disponibles : OAuth 2.0 et SAML 2.0. Dans les deux cas, Nectari est enregistré auprès du fournisseur d'identité, qui se charge de vérifier les identifiants et renvoie une identité confirmée à Nectari.

Avant de configurer un fournisseur, s'assurer que Nectari a déjà été enregistré auprès du fournisseur d'identité. Cet enregistrement génère les identifiants et points de terminaison nécessaires à la configuration ci-dessous.

Une fois un fournisseur configuré, activer les Configuration du login pour le rendre disponible sur la page de connexion. Plusieurs fournisseurs peuvent être configurés simultanément.

ProtocoleDescription
OAuth 2.0Authentifie les utilisateurs via un fournisseur d'identité externe par jeton d'accès. Compatible avec Microsoft, Google, Okta et de nombreux autres fournisseurs.
SAML 2.0Authentifie les utilisateurs via des fournisseurs comme Microsoft Azure, Okta ou OneLogin par assertions XML. Courant dans les environnements d'entreprise.

Ajouter un fournisseur

important

Chaque utilisateur Nectari doit être associé au fournisseur avec une valeur d'Identifiant utilisateur correcte. Un utilisateur non associé, ou dont l'identifiant ne correspond pas à ce que renvoie le fournisseur, ne pourra pas se connecter.

  1. Dans le panneau de navigation, sélectionnez l'icône engrenage pour ouvrir la section Administration.
  2. Sélectionnez Sécurité, puis Authentification.
  3. Sélectionnez l'icône + pour ajouter un fournisseur.
  4. Choisissez entre OAuth2 et SAML2.
  5. Sélectionnez Créer. Un formulaire de configuration s'ouvre dans le panneau de droite.
  6. Dans l'onglet Général, remplissez les champs requis.
  7. Sélectionnez Sauvegarder.
  8. Ouvrez l'onglet Utilisateurs, sélectionnez l'icône + et associez les utilisateurs Nectari au fournisseur.
  9. Sélectionnez tous les utilisateurs concernés et cliquez sur Ajouter. Les utilisateurs sélectionnés apparaissent dans la liste Utilisateurs.
  10. Sélectionnez Sauvegarder.

Onglet Général

Les champs de cet onglet varient selon le fournisseur sélectionné.

OAuth 2.0

Pour un exemple complet de configuration, consulter l'exemple de configuration OAuth 2.0.

ChampValeur à saisir
ActiverActivez pour rendre ce fournisseur disponible sur la page de connexion. Un bouton de connexion pour ce fournisseur apparaît alors sous Comptes externes.
DescriptionLibellé affiché sur le bouton de connexion pour ce fournisseur. Remplacez la valeur par défaut Nouveau fournisseur par un nom reconnaissable, par exemple Se connecter avec Microsoft.
L'ID du clientIdentifiant public attribué à Nectari lors de son enregistrement auprès du fournisseur d'identité. Disponible dans les paramètres d'enregistrement de l'application du fournisseur.
Clé secrète du clientSecret privé associé à l'ID client. Masqué après enregistrement et à ressaisir en cas de modification.
URL de découverte automatiqueFacultatif URL de métadonnées fournie par le fournisseur d'identité, se terminant généralement par /.well-known/openid-configuration. En sélectionnant Découvrir, les champs Autorisation, Jeton et Informations utilisateur sont renseignés automatiquement, ainsi que les portées et revendications disponibles.
URL d'autorisationURL vers laquelle les utilisateurs sont redirigés pour s'authentifier, se terminant généralement par /authorize.
URL de génération de tokensURL permettant d'échanger un code d'autorisation contre un jeton d'accès, se terminant généralement par /token.
ScopePortées d'autorisation demandées au fournisseur d'identité pour le serveur web. Les valeurs courantes sont openid, email et offline_access, mais les portées requises varient selon le fournisseur.
URLs de redirectionURLs vers lesquelles le fournisseur d'identité redirige les utilisateurs après une connexion réussie. Saisir l'URL du serveur web (Nectari) et, le cas échéant, celle du complément Excel. Pour le complément Excel, l'URL doit inclure le port local correct.
URL des informations utilisateurURL permettant de récupérer les informations de profil de l'utilisateur authentifié, se terminant généralement par /userinfo.
Identifiant de l'utilisateurRevendication renvoyée par le fournisseur d'identité pour associer l'utilisateur authentifié à un compte Nectari. Dans les environnements multi-locataires, utiliser une revendication stable comme sub ou oid qui ne change pas dans le temps. Par exemple, si le fournisseur renvoie "sub": "bf38b88a-5c16-4f58-bf5a-87ccd8e5ad09", saisir cette valeur dans l'onglet Utilisateurs pour l'utilisateur concerné.
PromptContrôle ce que le fournisseur d'identité affiche aux utilisateurs lors de la connexion.
  • login affiche toujours la fenêtre de connexion.
  • consent demande aux utilisateurs d'approuver les autorisations à chaque connexion.
  • select_account affiche la liste des comptes utilisés précédemment.
  • none ignore les invites si l'utilisateur est déjà authentifié. Ce paramètre n'a aucun effet sur la sécurité, uniquement sur l'expérience de connexion.
Forcer la réauthentificationLorsqu'activé, les utilisateurs doivent ressaisir leurs identifiants après une période définie. Saisir le délai en secondes. Une valeur de 0 exige les identifiants à chaque connexion. Une valeur de 21600 les exige toutes les 6 heures. Le maximum est 86400 secondes (24 heures). Ce paramètre n'est pas pris en charge par tous les fournisseurs.
Permettre la réauthentificationLorsqu'activé, le navigateur mémorise la session d'authentification et maintient les utilisateurs connectés entre les sessions.

Onglet Utilisateurs

Cet onglet liste les utilisateurs Nectari associés au fournisseur d'authentification. L'identité de chaque utilisateur est vérifiée auprès du fournisseur via la valeur d'Identifiant de l'utilisateur définie dans l'onglet Général.

ChampCe qui est affiché
Code d'utilisateurNom d'utilisateur Nectari utilisé pour la connexion.
NomNom d'affichage associé au nom d'utilisateur.
EmailAdresse e-mail associée au compte utilisateur.
L'identifiant de l'utilisateurValeur renvoyée par le fournisseur pour la revendication d'identifiant sélectionnée dans l'onglet Général. C'est ainsi que Nectari fait correspondre l'identité externe à cet utilisateur. Par exemple, si la revendication Identifiant de l'utilisateur est sub et que le fournisseur renvoie "sub": "bf38b88a-5c16-4f58-bf5a-87ccd8e5ad09", saisir cette valeur pour l'utilisateur concerné.