Vous êtes déjà client NinjaOne ? Connectez-vous pour consulter d'autres guides et les dernières nouvelles.

Gestion des identités et des accès (IAM) NinjaOne : À propos du langage SAML (Security Assertion Markup Language) initié par l’IDP

Rubrique

Cet article explique comment activer la connexion initiée par un fournisseur d’identité (IdP) via SAML pour NinjaOne.

Environnement

Gestion des identités et des accès (IAM) de NinjaOne

Description

La connexion SAML initiée par l’IdP est prise en charge par NinjaOne. Il convient de tenir compte de certains éléments lors de l’activation de cette option.

  • Connexion SAML initiée par l’IdP: il s’agit d’une nouvelle option proposée par NinjaOne. Vous pouvez utiliser un IdP (via une icône du catalogue d’applications ou un lien direct) pour vous connecter à NinjaOne. Votre IdP peut exiger ou non une authentification multifactorielle (MFA), en fonction de la configuration de la plateforme NinjaOne : « Activer le contournement conditionnel de l’authentification multifactorielle NinjaOne ».
  • SAML initié par le SP: cette option était auparavant prise en charge par NinjaOne. Vous deviez d’abord accéder à NinjaOne, puis être redirigé vers votre IdP pour vous connecter, avant de revenir sur NinjaOne.

Par défaut, le SAML initié par l’IdP est désactivé pour les configurations IdP NinjaOne existantes et nouvelles. Pour effectuer des connexions initiées par l’IdP, activez le bouton « Activer la connexion initiée par l’IdP » lors de la configuration de votre IdP. Lorsque cette option est désactivée et que vous tentez une connexion initiée par l’IdP, un message d’erreur générique s’affiche sur la page de connexion. Envoyez l’identifiant d’incident au support NinjaOne afin de résoudre la cause spécifique de l’erreur.

IDP_enable saml validation.png
Figure 1: Activer la connexion initiée par l’IdP (cliquez pour agrandir)

Indexer

Sélectionnez un sujet pour continuer.

Créer un nouveau identifiant unique pour les configurations de fournisseurs d’identité

Lors de la configuration d’un nouveau fournisseur d’identité (IdP) dans NinjaOne, vous verrez apparaître un nouvel identifiant unique. Cet identifiant unique a pour but d’autoriser la création de nouveaux comptes NinjaOne provenant de différentes divisions au sein d’un même IdP (si vous disposez de plusieurs divisions). L’identifiant unique sera toujours le même pour une même division. Il sera inclus à la fin de l’identifiant du fournisseur de services (SP) et de l’URL de réponse.

Les configurations de fournisseur d’identité existantes créées avant la version 10.0.0 n’utiliseront pas d’identifiant unique et continueront de fonctionner comme auparavant. Seuls les fournisseurs d’identité nouvellement créés incluront l’identifiant unique. Si vous avez besoin d’un identifiant unique dans une configuration de fournisseur d’identité existante, vous devez supprimer puis recréer la configuration.
IDP_unique id.png
Figure 2: Exemple d’inclusion d’un identifiant unique

Configuration SAML initiée par l’IdP pour les divisions personnalisées

Si vous souhaitez que la connexion initiée par l’IdP utilise une URL personnalisée, configurez votre application IdP pour qu’elle utilise par défaut l’URL personnalisée du service de consommation d’assertions (ACS). Vous pouvez vous référer aux catégories suivantes : 

Configuration d’une URL personnalisée pour la connexion initiée par l’IDP dans Entra

Pour l’URL de réponse (URL du service consommateur d’assertion (ACS)) dans Azure, configurez l’URL vers laquelle vous souhaitez que les connexions initiées par l’IDP redirigent par défaut. Nous vous recommandons de configurer à la fois les URL ACS natives et personnalisées afin de prendre en charge les requêtes initiées par le SP à partir de ces deux points de départ. 

azure saml config.png
Figure 3: Exemple de configuration SAML basique pour Azure → URL de réponse

Chiffrement SAML

Grâce au chiffrement SAML (Security Assertion Markup Language), vous pouvez transformer vos données d’assertion SSO afin de les protéger contre tout accès non autorisé. Cela crée une relation de haute confiance entre votre fournisseur d’identité (IdP) et NinjaOne.

À l’heure actuelle, le chiffrement SAML n’est pas activé par défaut pour notre instance commerciale. Veuillez contacter votre responsable de compte pour activer cette fonctionnalité. Le chiffrement SAML expire au bout d’un an dans NinjaOne.
Pour utiliser le chiffrement SAML, configurez votre IdP en suivant les étapes décrites dans le document « NinjaOne Identity Access Management (IAM) : catalogue de ressources pour SSO, SAML et SCIM ». Si vous configurez l’IdP pour Okta, vous devez utiliser l’application SAML personnalisée d’Okta. Vous ne pouvez pas utiliser l’application disponible dans la boutique d’applications du réseau d’intégration Okta.
  1. Après avoir configuré les paramètres généraux et le contournement facultatif de l’authentification à plusieurs facteurs (MFA), ouvrez la section « Avancé » de la boîte de dialogue « Configurer le SSO » et activez le bouton « Exiger des assertions et des réponses signées ».
require signed assertions and responses.png
Figure 4: Paramètres avancés → Exiger des assertions et des réponses signées
  1. Sélectionnez votre algorithme de signature minimal et votre algorithme de hachage minimal dans les menus déroulants afin d’augmenter le niveau de complexité requis lors du traitement des signatures de l’IdP. NinjaOne acceptera n’importe lequel des algorithmes de signature ou de hachage sélectionnés.
  2. Activez le bouton « Exiger des assertions codées », puis sélectionnez vos algorithmes et la longueur de clé dans les menus déroulants correspondants. Nous vous recommandons de choisir les paramètres minimaux correspondant à vos besoins.
require encrypted assertions.png
Figure 5: Paramètres avancés → Exiger des assertions codées
  1. Cliquez sur « Générer un certificat ». Copiez le contenu du certificat ou téléchargez le fichier PEM si votre IdP les accepte.
  2. Accédez au site de votre IdP et connectez-vous. Téléversez le fichier PEM du certificat ou collez les données copiées.
  3. Testez la connexion dans NinjaOne.
  4. Cliquez sur « Enregistrer ».

Si votre chiffrement expire, vous pouvez sélectionner « Gérer le certificat de chiffrement » dans le menu des actions pour le renouveler.

manage encryption certificate.png
Figure 6: Gérer le certificat de chiffrement (cliquez pour agrandir)

Ressources complémentaires

Pour en savoir plus sur les services d'identité de NinjaOne, consultez la section « Authentification et gestion des identités : catalogue de ressources ».

Pour en savoir plus sur l'activation de SAML pour Okta, consultez la section « Configuration de NinjaOne SAML dans Okta ».

FAQ

Pour aller plus loin