Vous êtes déjà client NinjaOne ? Connectez-vous pour consulter d'autres guides et les dernières nouvelles.

Ignorer l’authentification multi-facteurs (MFA)

Rubrique

Cet article explique comment contourner l'authentification multifactorielle (MFA) de NinjaOne lors de l'ajout d'un fournisseur d'identité (IdP) dans NinjaOne.

Environnement

Plateforme NinjaOne

Description

La fonction « Ignorer l’authentification multifactorielle à la connexion » permet de contourner l’authentification multifactorielle NinjaOne à la connexion sous certaines conditions, en fonction des informations contenues dans la réponse SAML (Security Assertion Markup Language) indiquant que l’authentification multifactorielle a été effectuée lors de la connexion de l’utilisateur via un IdP. Cela permet à l’utilisateur de ne pas avoir à saisir deux fois ses identifiants d’authentification multifactorielle pour accéder à NinjaOne.

Le contournement de l’authentification multifactorielle lors de la connexion ne remplace pas les exigences d’authentification multifactorielle pour les tâches administratives au sein de NinjaOne. Vous pouvez toujours être invité à effectuer l’authentification multifactorielle en fonction de vos actions. Les utilisateurs SSO doivent tout de même configurer l’authentification multifactorielle pour NinjaOne lors de leur première connexion.

Sélectionnez une rubrique pour en savoir plus :

Remarques importantes

Veuillez tenir compte des informations suivantes.

  • NinjaOne prend en charge tous les fournisseurs d'identité (IdP) pour le contournement de l'authentification multifactorielle (MFA). Si vous utilisez un site personnalisé, vous devez ajouter à la fois les URL natives et personnalisées à la liste des URL affiliées de votre fournisseur d'identité (Uniform Resource Locator).
    • Par exemple : https://<BRANDING_HOSTNAME>/ws/account/SAML-login.
  • Il y a deux flux de travail différents liés au protocole SAML.
    • Workflow initié par le fournisseur de services (SP) : vous accédez à NinjaOne pour vous connecter, et vous êtes redirigé vers le fournisseur d’identité.
    • Workflow initié par le fournisseur d’identité (IdP) : vous accédez à votre fournisseur d’identité pour vous connecter, puis vous êtes redirigé vers NinjaOne pour vous connecter.

Configurer l’authentification forte (MFA) sans connexion

L’exemple suivant est configuré via Okta.

  1. Accédez à Administration → Comptes → Fournisseurs d’identité.
  2. Cliquez sur + Ajouter un fournisseur.
accounts_idp_add provider.png
Figure 1 : Ajouter un nouveau fournisseur d’identité dans NinjaOne
  1. Ajoutez les métadonnées de votre fournisseur d'identité. Reportez-vous à la section « NinjaOne Identity Access Management : Configurer l'authentification unique » pour obtenir des instructions.
  2. Cliquez sur Test de connexion.
  3. La plateforme de connexion de votre fournisseur d’identité devrait s’ouvrir dans un nouvel onglet. Saisissez vos identifiants et connectez-vous.
  4. Si vous êtes invité à recevoir une notification push, cliquez pour l'envoyer. La boîte de dialogue de configuration du SSO s'ouvre, indiquant que la connexion a été validée.
  5. Suivez toutes les instructions de l’IdP pour valider l’assertion.

Si l’importation des métadonnées depuis votre IdP s’effectue correctement, vous pourrez activer le bouton bascule « Activer le contournement conditionnel de MFA de NinjaOne ».

  1. Vous pouvez mettre à jour ces informations à n’importe quel moment ; pour modifier les paramètres d'un IdP existant, ouvrez les détails de l'IdP depuis la page « Fournisseurs d'identité », cliquez sur « Modifier », puis sur « Modifier le SSO ».
IDP_edit SSO.png
Figure 2: Modifier les paramètres de l’IdP dans NinjaOne (cliquez pour agrandir)
  1. Cliquez sur « Contournement de l’authentification à deux facteurs » dans le menu latéral et sélectionnez le bouton correspondant selon que vous souhaitiez activer le contournement de l’authentification à deux facteurs pour les techniciens ou pour les utilisateurs finaux.
IDP_MFA bypass.png
Figure 3: Configurer le contournement de la MFA (cliquez pour agrandir)
  1. La boîte de dialogue de configuration s’ouvre. Copiez le nom et la valeur de l’attribut MFA de votre fournisseur d’identité, puis collez-les dans le champ « Nom de l’attribut SAML MFA* » pour contourner l’authentification multifactorielle (MFA) de NinjaOne.
  2. Sélectionnez l’option d’attribut MFA qui répond le mieux aux exigences de votre organisation. Deux options sont disponibles :
    • Contient N’IMPORTE QUELLE valeur d’attribut SAML MFA
    • Contient TOUTES les valeurs d’attribut SAML MFA
mfa_select all or any.png
Figure 4: Sélectionnez une option d’attribut d’authentification MFA
  1. Après avoir sélectionné l’option d’attribut MFA, choisissez la valeur dans le menu déroulant. Vous pouvez utiliser une valeur personnalisée en la saisissant dans le champ, puis en appuyant sur la touche Entrée de votre clavier. L’action « Valider l’assertion » évaluera l’assertion SAML afin de vérifier si le nom et la valeur de l’attribut saisis sont bien présents.
mfa_custom value.png
Figure 5: Créer une valeur personnalisée pour l’attribut MFA SAML
Cette boîte de dialogue ne s'ouvrira que si l'action « Tester la connexion » (Étape 4) ne contenait pas l'attribut et la valeur MFA par défaut attendus.
  1. Cliquez sur « Valider l’assertion » pour tester la connexion, puis cliquez sur « Appliquer ».
  2. Cliquez sur « Enregistrer ».

Ressources complémentaires

Pour en savoir plus sur les services d’identité de NinjaOne, consultez la section « Authentification et gestion des identités : catalogue de ressources ».

FAQ

Pour aller plus loin