Configurer l'authentification unique avec Okta
Onglets
PlatoForms se connecte à Okta avec OpenID Connect ou SAML 2.0. Les deux prennent environ dix minutes. OpenID Connect nécessite moins de valeurs à copier ; SAML 2.0 est celui que de nombreux audits de sécurité demandent. Les deux fonctionnent avec la tuile du tableau de bord Okta.
Pour un aperçu de la page d’authentification unique, voir Authentification unique (SSO).
Avant de commencer
- Vous êtes un administrateur Okta capable de créer des intégrations d’applications.
- Dans PlatoForms, vous êtes le propriétaire de l’équipe ou un membre avec l’accès Gérer les membres.
- Dans PlatoForms, ouvrez le menu de votre équipe et sélectionnez Authentification unique. Dans l’onglet Connexion, choisissez Okta et le protocole que vous préférez. Gardez cette page ouverte : elle montre les valeurs dont Okta a besoin, chacune avec un bouton Copier.
Option 1 : OpenID Connect
Dans la console d’administration Okta
-
Allez dans Applications > Applications et cliquez sur Créer une intégration d’application.
-
Sélectionnez OIDC - OpenID Connect, puis Application Web, et cliquez sur Suivant.
-
Entrez un nom d’application, par exemple
PlatoForms. Gardez le type de subvention Code d’autorisation. -
Sous URIs de redirection de connexion, collez l’URI de redirection de connexion de PlatoForms. Laissez les URIs de redirection de déconnexion vides.
-
Sous Affectations, choisissez qui peut utiliser l’application, puis cliquez sur Enregistrer.
-
Optionnel, pour la tuile du tableau de bord Okta : dans l’onglet Général, modifiez les Paramètres généraux. Réglez Connexion initiée par sur Soit Okta ou App, cochez Afficher l’icône de l’application aux utilisateurs, et collez l’URI d’initiation de connexion (URL de démarrage) de PlatoForms dans URI d’initiation de connexion. Enregistrez.
-
Dans l’onglet Général, copiez l’ID client et le secret client.
Dans PlatoForms
-
Sous 3. Valeurs de votre fournisseur d’identité, entrez l’URL de l’émetteur. C’est l’adresse de votre organisation Okta, par exemple
https://your-org.okta.com. C’est l’adresse de votre console d’administration Okta sans-admin. -
Collez l’ID client et le secret client.
-
Cliquez sur Enregistrer la connexion.
Option 2 : SAML 2.0
Dans la console d’administration Okta
-
Allez dans Applications > Applications et cliquez sur Créer une intégration d’application.
-
Sélectionnez SAML 2.0 et cliquez sur Suivant. Entrez un nom d’application, par exemple
PlatoForms, et cliquez sur Suivant. -
Dans URL d’authentification unique, collez l’URL ACS de PlatoForms. Gardez Utiliser ceci pour l’URL de destinataire et l’URL de destination coché.
-
Dans URI d’audience (ID d’entité SP), collez l’ID d’entité de PlatoForms.
-
Réglez Format de l’ID de nom sur EmailAddress et Nom d’utilisateur de l’application sur Email. Cliquez sur Suivant, puis Terminer.
-
Dans l’onglet Connexion de l’application, sous Déclarations d’attributs, cliquez sur Ajouter une expression trois fois et ajoutez :
Nom Expression emailuser.profile.emailfirstNameuser.profile.firstNamelastNameuser.profile.lastNameNoteLes anciennes consoles Okta demandent les déclarations d’attributs à l’intérieur de l’assistant, écrites comme
user.email,user.firstNameetuser.lastName. -
Toujours dans l’onglet Connexion, copiez l’URL des métadonnées.
-
Dans l’onglet Affectations, assignez les personnes ou groupes qui peuvent se connecter.
Dans PlatoForms
-
Sous 3. Valeurs de votre fournisseur d’identité, collez l’URL des métadonnées et cliquez sur Charger depuis les métadonnées. PlatoForms remplit l’ID d’entité, l’URL de connexion et le certificat de signature.
-
Vérifiez les valeurs et cliquez sur Enregistrer la connexion.
Vérifiez la politique d’authentification dans Okta
Okta décide des facteurs de connexion qu’une application nécessite. Dans l’onglet Connexion de l’application, regardez Authentification utilisateur. Si la politique demande un facteur que vos utilisateurs n’ont pas configuré, Okta refuse la connexion avant que PlatoForms ne s’ouvre. Choisissez une politique que vos utilisateurs peuvent satisfaire.
Vérifiez votre domaine, testez et activez
-
Dans l’onglet Domaines de messagerie, ajoutez le domaine de votre entreprise, créez l’enregistrement TXT que PlatoForms montre chez votre fournisseur DNS, et cliquez sur Vérifier.
-
Dans la carte d’état, cliquez sur Tester la connexion. Une fenêtre vous connecte via Okta et montre l’email, le nom et les noms d’attributs que PlatoForms a reçus.
-
Cliquez sur Activer l’authentification unique.
Les membres peuvent maintenant cliquer sur SSO sur la page de connexion de PlatoForms, ouvrir l’URL de démarrage, ou utiliser la tuile PlatoForms sur leur tableau de bord Okta. Voir Règles de connexion pour exiger l’authentification unique ou pour permettre aux nouveaux membres de rejoindre automatiquement.
Dépannage
| Ce que vous voyez | Ce qu’il faut vérifier |
|---|---|
Okta affiche 400 Bad Request avec access_denied avant que PlatoForms ne s’ouvre |
L’utilisateur n’est pas assigné à l’application, ou la politique d’authentification de l’application demande un facteur que l’utilisateur n’a pas configuré. |
Okta affiche une erreur concernant redirect_uri |
L’URI de redirection de connexion dans Okta diffère de celui sur la page PlatoForms. |
| “Le fournisseur d’identité a envoyé un email à @example.com, qui n’est pas l’un de vos domaines vérifiés.” | L’email principal de l’utilisateur Okta n’est pas sur un domaine vérifié. |
| “Le fournisseur d’identité a retourné un jeton que nous n’avons pas pu vérifier.” | L’URL de l’émetteur, l’ID client ou le secret client est incorrect. |
| “La réponse du fournisseur d’identité a été rejetée : la validation de la signature a échoué” | Okta a un nouveau certificat de signature. Cliquez à nouveau sur Charger depuis les métadonnées, ou collez le nouveau certificat sous l’ancien, et enregistrez. |