Vous êtes déjà client NinjaOne ? Connectez-vous pour consulter d'autres guides et les dernières nouvelles.

Gestion des identités et des accès NinjaOne : configurer le Single Sign-On

Rubrique

Cet article explique comment configurer l'authentification unique (SSO) dans NinjaOne pour un nouveau fournisseur d'identité (IdP).

Environnement

  • Plateforme NinjaOne
  • Intégrations NinjaOne

Description

Vous pouvez utiliser l'authentification unique (SSO) pour configurer le protocole SAML (Security Assertion Markup Language) afin d'accéder à NinjaOne directement depuis le portail de votre fournisseur préféré. Utilisez des identifiants d'entité uniques pour mettre en œuvre le même fournisseur d'identité pour SAML et SCIM (System for Cross-domain Identity Management).

Sélectionnez une catégorie pour en savoir plus :

Considérations importantes concernant la mise en œuvre d'une authentification unique (SSO) générique

Les techniciens peuvent utiliser SAML pour accéder à l’application NinjaOne via l’authentification unique (SSO) avec leur fournisseur d’identité (IdP) préféré. Vous pouvez utiliser SAML aussi bien avec le site NinjaOne standard qu’avec le site personnalisé, qui prend en charge plusieurs IdP.

Vous pouvez utiliser n’importe lequel des fournisseurs d’identité (IdP) prenant en charge SAML 2.0. Nous mettons à votre disposition des guides d’utilisation pour la configuration d’IdP spécifiques tels que Duo, Okta et Microsoft Azure, pour n’en citer que quelques-uns. Vous pouvez accéder à ces guides depuis la page « Security Assertion Markup Language (SAML) ».

Pour une implémentation générique de l’authentification unique (SSO), vous aurez besoin de l’attribut « Unique User Identifier » (UUID) pour chaque utilisateur. L’attribut UUID doit correspondre au nom d’utilisateur NinjaOne, qui est une adresse e-mail. La réponse ou l’assertion SAML doit inclure les informations nécessaires, telles que la validité de la session, sa durée de validité et d’autres spécifications de sécurité.

Par défaut, NinjaOne utilise l’attribut UUID pour associer un utilisateur NinjaOne à son compte IdP. Si la valeur de l’attribut UUID ne correspond pas au nom d’utilisateur NinjaOne, pensez à mettre à jour l’UUID ou l’identifiant de nom (Name ID) en le remplaçant par « user.mail », « user.othermail » ou n’importe lequel des attributs qui correspondront au nom d’utilisateur NinjaOne du compte.

Définir l’authentification unique (SSO) dans NinjaOne

Vous pouvez ajouter plusieurs SSO et IDP à une seule instance de NinjaOne.

  1. Accédez à Administration → Comptes →Fournisseur d’identité. Sélectionnez « Ajouter un fournisseur ».
IdP_Add provider.png
Figure 1 : Ajouter un fournisseur de sécurité dans NinjaOne
  1. Saisissez un identifiant unique dans le champ « Nom affiché ». Il peut s’agir du domaine de l'adresse e-mail qui utilise cette intégration.
  2. Pour les « Domaines de messagerie autorisés* », déterminez si vous utiliserez l’authentification unique (SSO) ou des domaines spécifiques. Si vous sélectionnez « Domaines spécifiques », saisissez tous les caractères situés après le signe @ dans les adresses e-mail cibles dans le champ de texte « Domaines spécifiques* ».
IDP_configure sso_domains.png
Figure 2 : Autorisation des e-mails ou des domaines spécifiques (cliquez pour agrandir)
  1. Copiez l’URL de réponse et les données d’identifiant depuis NinjaOne, puis collez-les dans le champ approprié des paramètres du fournisseur SSO. Vous trouverez des exemples pour des fournisseurs spécifiques dans la section « Ressources complémentaires » de cet article.
IDP_copy URLs.png
Figure 3 : Copier les données demandées par l’IdP (cliquez pour agrandir)
  1. Copiez les métadonnées depuis votre IdP et collez-les dans le champ « Importer les métadonnées depuis ». Vous pouvez utiliser une URL, un fichier ou des données XML ; sélectionnez l’option appropriée dans le Menu déroulant. Pour plus d’informations sur l’option « Activer le contournement conditionnel de l’authentification multifactorielle NinjaOne », consultez l’article «Plateforme NinjaOne : Activer le contournement conditionnel de l’authentification multifactorielle NinjaOne ».
IDP_import metadata.png
Figure 4 : Importer les métadonnées (cliquez pour agrandir)
  1. Déterminez si vous souhaitez utiliser la connexion initiée par l’IdP ou imposer une validation SAML stricte. Pour en savoir plus sur la connexion initiée par l’IdP, consultez la section NinjaOne Identity Access Management (IAM) : À propos du langage de balisage des assertions de sécurité (SAML) initié par l’IdP.
IDP_enable saml validation.png
Figure 5 : Appliquer des valeurs supplémentaires pour l’IdP
  1. Testez et établissez la connexion.
  2. Une fois la connexion testée, vous serez peut-être invité à vous connecter. Lorsque le test réussit, cliquez sur « Enregistrer », puis, sur la page qui s'affiche, cliquez sur « Activer ». L'authentification unique est désormais active.

Activer le SSO pour les techniciens et les utilisateurs finaux de NinjaOne

Pour utiliser l’authentification unique (SSO) dans NinjaOne, sélectionnez « Authentification unique » comme valeur du champ « Type d’authentification » pour chaque technicien de NinjaOne pour lequel cette fonctionnalité doit être active. Vous trouverez plus d’informations dans NinjaOne Endpoint Management : Partage d’accès aux Appareils par les utilisateurs finaux.

  1. Accédez à Administration → Comptes → Techniciens ou Utilisateurs finaux. Recherchez le technicien ou l’utilisateur final pour lequel vous souhaitez activer le SSO, puis ouvrez la page de configuration du compte.
  2. En la section « Général », l’onglet « Sécurité » est ouvert.
  3. Sélectionnez « Single Sign-On » dans le menu déroulant « Type d’authentification ».
account_security_sso.png
Figure 6 : Activer le SSO pour un technicien ou un utilisateur final
  1. Pour appliquer cette modification, cliquez sur « Enregistrer ». Répétez cette procédure pour chaque technicien pour lequel vous souhaitez activer le SSO.

Désactiver l'authentification unique (SSO)

Pour désactiver l'authentification unique (SSO) en tant que fournisseur, procédez comme suit.

  1. Accédez à « Administration » → « Comptes » → «Fournisseur d'identité ».
  2. Déplacez votre curseur sur le fournisseur d'identité (IdP) et cliquez sur le bouton du menu d'actions. 
  3. Sélectionnez « Désactiver le SSO ».
IDP_disable sso.png
Figure 7 : Désactiver l’authentification unique (SSO) pour un fournisseur d’identité

Pour désactiver l’authentification unique (SSO) pour un Utilisateur final ou un Technicien :

  1. Ouvrez la page de configuration du compte. Dans la section Générale, ouvrez l'onglet Sécurité.
  2. Sélectionnez une nouvelle option dans le menu déroulant « Type d’authentification ».

Ressources complémentaires

Consultez le document « Authentification et gestion des identités : catalogue des ressources » pour en savoir plus sur les services d’identité de NinjaOne.

FAQ

Pour aller plus loin