Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Configurer l'authentification unique (SSO) dans StorageGRID

Vous pouvez suivre l'assistant de configuration SSO et accéder au mode sandbox pour configurer et tester l'authentification unique (SSO) avant de l'activer pour tous les utilisateurs de StorageGRID. Une fois l'authentification unique (SSO) activée, vous pouvez revenir au mode sandbox si nécessaire pour modifier ou tester à nouveau la configuration.

Avant de commencer
  • Vous êtes connecté au Gestionnaire de grille à l'aide d'un "navigateur Web pris en charge".

  • Vous avez le "Autorisation d'accès root".

  • Vous avez configuré la fédération d'identités pour votre système StorageGRID.

  • Pour le type de service LDAP de la fédération d'identités, vous avez sélectionné soit Active Directory, soit Entra ID, en fonction du fournisseur d'identités SSO que vous prévoyez d'utiliser.

    Type de service LDAP configuré Options pour le fournisseur d'identité SSO

    Service de fédération Active Directory (AD FS)

    • Active Directory

    • Entra ID

    • PingFederate

    Entra ID

    Entra ID

À propos de cette tâche

Lorsque l'authentification unique (SSO) est activée et qu'un utilisateur tente de se connecter à un nœud d'administration, StorageGRID envoie une requête d'authentification au fournisseur d'identité SSO. À son tour, le fournisseur d'identité SSO renvoie une réponse d'authentification à StorageGRID, indiquant si la requête d'authentification a réussi. Pour les requêtes réussies :

  • La réponse d'Active Directory ou PingFederate inclut un identifiant unique universel (UUID) pour l'utilisateur.

  • La réponse d'Entra ID inclut un User Principal Name (UPN).

Pour permettre à StorageGRID (le fournisseur de services) et au fournisseur d'identité SSO de communiquer de manière sécurisée au sujet des demandes d'authentification des utilisateurs, vous devrez effectuer les tâches suivantes :

  1. Configurez les paramètres dans StorageGRID.

  2. Utilisez le logiciel du fournisseur d'identité SSO pour créer une approbation de partie de confiance (AD FS), une application d'entreprise (Entra ID) ou un fournisseur de services (PingFederate) pour chaque nœud d'administration.

  3. Retournez à StorageGRID pour activer SSO.

Le mode bac à sable facilite les allers-retours de configuration et permet de tester tous vos paramètres avant d'activer l'authentification unique (SSO). Lorsque vous utilisez le mode bac à sable, les utilisateurs ne peuvent pas se connecter avec SSO.

Accédez à l'assistant

Étapes
  1. Sélectionnez Configuration > Contrôle d’accès > Authentification unique. La page d’authentification unique s’affiche.

    Remarque Si le bouton Configurer les paramètres SSO est désactivé, vérifiez que vous avez bien configuré le fournisseur d'identité comme source d'identité fédérée. Consultez "Exigences et considérations relatives à l'authentification unique".
  2. Sélectionnez Configurer les paramètres SSO. La page « Fournir les détails du fournisseur d'identité » s'affiche.

Fournissez les détails du fournisseur d'identité

Étapes
  1. Sélectionnez le type d'authentification unique dans la liste déroulante.

  2. Si vous avez sélectionné Active Directory comme type SSO, saisissez le nom du service de fédération pour le fournisseur d'identité, exactement comme il apparaît dans Active Directory Federation Service (AD FS).

    Remarque Pour trouver le nom du service de fédération, ouvrez le Gestionnaire de serveur Windows. Sélectionnez Outils > Gestion d'AD FS. Dans le menu Action, sélectionnez Modifier les propriétés du service de fédération. Le nom du service de fédération s'affiche dans le deuxième champ.
  3. Spécifiez le certificat TLS qui sera utilisé pour sécuriser la connexion lorsque le fournisseur d'identité envoie des informations de configuration SSO en réponse aux requêtes StorageGRID.

    • Utiliser le certificat CA du système d'exploitation : Utilisez le certificat CA par défaut installé sur le système d'exploitation pour sécuriser la connexion.

    • Utiliser un certificat CA personnalisé : Utilisez un certificat CA personnalisé pour sécuriser la connexion.

      Si vous sélectionnez ce paramètre, copiez le texte du certificat personnalisé et collez-le dans la zone de texte CA Certificate.

    • N’utilisez pas TLS : N’utilisez pas de certificat TLS pour sécuriser la connexion.

      Avertissement Si vous modifiez le certificat d'autorité de certification, "Redémarrez le service mgmt-api sur les nœuds d'administration" effectuez immédiatement cette opération et testez la réussite de l'authentification unique (SSO) dans Grid Manager.
  4. Sélectionnez Continuer. La page « Fournir l’identifiant de la partie de confiance » s’affiche.

Fournissez l'identifiant de la partie de confiance

  1. Remplissez les champs de la page « Fournir l’identifiant de la partie de confiance » en fonction du type d’authentification unique (SSO) que vous avez sélectionné.

    Active Directory
    1. Spécifiez l’identificateur de la partie de confiance pour StorageGRID. Cette valeur détermine le nom que vous utilisez pour chaque approbation de partie de confiance dans AD FS.

      • Par exemple, si votre grille ne comporte qu'un seul nœud d'administration et que vous ne prévoyez pas d'en ajouter d'autres à l'avenir, saisissez SG ou StorageGRID.

      • Si votre grille comprend plusieurs nœuds d'administration, incluez la chaîne [HOSTNAME] dans l'identifiant. Par exemple, SG-[HOSTNAME]. Inclure cette chaîne génère un tableau affichant l'identifiant de la partie de confiance pour chaque nœud d'administration de la grille, en fonction du nom d'hôte du nœud.

        Remarque Vous devez créer une relation de confiance avec une partie de confiance pour chaque nœud d'administration dans votre système StorageGRID. Le fait d'avoir une relation de confiance avec une partie de confiance pour chaque nœud d'administration garantit que les utilisateurs peuvent se connecter et se déconnecter en toute sécurité de n'importe quel nœud d'administration.
    2. Sélectionnez Enregistrer et passer en mode bac à sable.

    Entra ID
    1. Dans la section Application d'entreprise, spécifiez le nom de l'application d'entreprise pour StorageGRID. Cette valeur détermine le nom que vous utilisez pour chaque application d'entreprise dans Entra ID.

      • Par exemple, si votre grille ne comporte qu'un seul nœud d'administration et que vous ne prévoyez pas d'en ajouter d'autres à l'avenir, saisissez SG ou StorageGRID.

      • Si votre grille comprend plusieurs nœuds d'administration, incluez la chaîne [HOSTNAME] dans l'identifiant. Par exemple, SG-[HOSTNAME]. Inclure cette chaîne permet d'afficher un tableau présentant le nom de l'application d'entreprise pour chaque nœud d'administration de votre système, en fonction du nom d'hôte du nœud.

        Remarque Vous devez créer une application d'entreprise pour chaque nœud d'administration de votre système StorageGRID. Le fait de disposer d'une application d'entreprise pour chaque nœud d'administration garantit que les utilisateurs peuvent se connecter et se déconnecter en toute sécurité de n'importe quel nœud d'administration.
    2. Suivez les étapes décrites dans "Créez des applications d'entreprise dans Entra ID" pour créer une application d'entreprise pour chaque Admin Node répertorié dans le tableau.

    3. À partir de Entra ID, copiez l'URL des métadonnées de fédération pour chaque application d'entreprise. Collez ensuite cette URL dans le champ URL des métadonnées de fédération correspondant dans StorageGRID.

    4. Après avoir copié et collé une URL de métadonnées de fédération pour tous les Admin Nodes, sélectionnez Enregistrer et entrer en mode sandbox.

    PingFederate
    1. Dans la section Fournisseur de services (SP), spécifiez l’ID de connexion SP pour StorageGRID. Cette valeur détermine le nom que vous utilisez pour chaque connexion SP dans PingFederate.

      • Par exemple, si votre grille ne comporte qu'un seul nœud d'administration et que vous ne prévoyez pas d'en ajouter d'autres à l'avenir, saisissez SG ou StorageGRID.

      • Si votre grille comprend plusieurs nœuds d'administration, incluez la chaîne [HOSTNAME] dans l'identifiant. Par exemple, SG-[HOSTNAME]. Inclure cette chaîne génère un tableau affichant l'ID de connexion SP pour chaque nœud d'administration de votre système, en fonction du nom d'hôte du nœud.

        Remarque Vous devez créer une connexion SP pour chaque nœud d'administration dans votre système StorageGRID. Le fait d'avoir une connexion SP pour chaque nœud d'administration garantit que les utilisateurs peuvent se connecter et se déconnecter en toute sécurité de n'importe quel nœud d'administration.
    2. Spécifiez l'URL des métadonnées de fédération pour chaque nœud d'administration dans le champ Federation metadata URL.

      Utilisez le format suivant :

      https://<Federation Service Name>:<port>/pf/federation_metadata.ping?PartnerSpId=<SP Connection ID>
    3. Sélectionnez Enregistrer et passer en mode bac à sable.

Configurez les approbations des parties de confiance, les applications d'entreprise ou les connexions SP

Après avoir enregistré la configuration et activé le mode sandbox, vous pouvez finaliser et tester la configuration pour le type de SSO que vous avez sélectionné.

StorageGRID peut rester en mode sandbox aussi longtemps que nécessaire. Cependant, seuls les utilisateurs fédérés et les utilisateurs locaux peuvent se connecter.

Active Directory
Étapes
  1. Accédez à Active Directory Federation Services (AD FS).

  2. Créez une ou plusieurs approbations de partie de confiance pour StorageGRID, en utilisant chaque identifiant de partie de confiance indiqué dans le tableau de la page Configurer SSO.

    Vous devez créer une relation d'approbation pour chaque nœud d'administration indiqué dans le tableau.

    Pour obtenir des instructions, rendez-vous sur "Créer des approbations de parties de confiance dans AD FS".

Entra ID
Étapes
  1. Depuis la page d'authentification unique du nœud d'administration auquel vous êtes actuellement connecté, sélectionnez le bouton pour télécharger et enregistrer les métadonnées SAML.

  2. Ensuite, pour tous les autres nœuds d'administration de votre grille, répétez ces étapes :

    1. Connectez-vous au nœud.

    2. Sélectionnez Configuration > Contrôle d'accès > Authentification unique.

    3. Téléchargez et enregistrez les métadonnées SAML de ce nœud.

  3. Accédez au portail Azure.

  4. Suivez les étapes décrites "Créez des applications d'entreprise dans Entra ID" pour télécharger le fichier de métadonnées SAML pour chaque nœud d'administration dans son application d'entreprise Entra ID correspondante.

PingFederate
Étapes
  1. Depuis la page d'authentification unique du nœud d'administration auquel vous êtes actuellement connecté, sélectionnez le bouton pour télécharger et enregistrer les métadonnées SAML.

  2. Ensuite, pour tous les autres nœuds d'administration de votre grille, répétez ces étapes :

    1. Connectez-vous au nœud.

    2. Sélectionnez Configuration > Contrôle d'accès > Authentification unique.

    3. Téléchargez et enregistrez les métadonnées SAML de ce nœud.

  3. Accédez à PingFederate.

  4. "Créez une ou plusieurs connexions de fournisseur de services (SP) pour StorageGRID". Utilisez l’ID de connexion SP pour chaque nœud d’administration (indiqué dans le tableau de la page Configurer l’authentification unique) et les métadonnées SAML que vous avez téléchargées pour ce nœud d’administration.

    Vous devez créer une connexion SP pour chaque nœud d'administration indiqué dans le tableau.

Tester la configuration

Avant d'imposer l'utilisation de l'authentification unique pour l'ensemble de votre système StorageGRID, vérifiez que l'authentification unique et la déconnexion unique sont correctement configurées pour chaque nœud d'administration.

Active Directory
Étapes
  1. Sur la page Configurer SSO, repérez le lien à l'étape Tester la configuration de l'assistant.

    L'URL est dérivée de la valeur que vous avez saisie dans le champ Federation service name.

  2. Sélectionnez le lien, ou copiez et collez l'URL dans un navigateur, pour accéder à la page de connexion de votre fournisseur d'identité.

  3. Pour confirmer que vous pouvez utiliser l'authentification unique (SSO) pour vous connecter à StorageGRID, sélectionnez Se connecter à l'un des sites suivants, sélectionnez l'identifiant de la partie de confiance pour votre nœud d'administration principal, puis sélectionnez Se connecter.

  4. Saisissez votre nom d'utilisateur et votre mot de passe fédérés.

    • Si les opérations de connexion et de déconnexion SSO réussissent, un message de confirmation s'affiche.

    • En cas d'échec de l'authentification unique, un message d'erreur s'affiche. Résolvez le problème, effacez les cookies du navigateur et réessayez.

  5. Répétez ces étapes pour vérifier la connexion SSO pour chaque nœud d'administration de votre grille.

Entra ID
Étapes
  1. Accédez à la page d'authentification unique dans le portail Azure.

  2. Sélectionnez Tester cette application.

  3. Saisissez les informations d'identification d'un utilisateur fédéré.

    • Si les opérations de connexion et de déconnexion SSO réussissent, un message de confirmation s'affiche.

    • En cas d'échec de l'authentification unique, un message d'erreur s'affiche. Résolvez le problème, effacez les cookies du navigateur et réessayez.

  4. Répétez ces étapes pour vérifier la connexion SSO pour chaque nœud d'administration de votre grille.

PingFederate
Étapes
  1. Sur la page Configurer l'authentification unique (SSO), sélectionnez le premier lien du message relatif au mode Sandbox.

    Sélectionnez et testez un lien à la fois.

  2. Saisissez les informations d'identification d'un utilisateur fédéré.

    • Si les opérations de connexion et de déconnexion SSO réussissent, un message de confirmation s'affiche.

    • En cas d'échec de l'authentification unique, un message d'erreur s'affiche. Résolvez le problème, effacez les cookies du navigateur et réessayez.

  3. Sélectionnez le lien suivant pour vérifier la connexion SSO de chaque nœud d'administration de votre grille.

    Si vous voyez un message « Page expirée », sélectionnez le bouton Retour de votre navigateur et soumettez à nouveau vos identifiants.

Activer l'authentification unique

Une fois que vous avez confirmé que vous pouvez utiliser l'authentification unique (SSO) pour vous connecter à chaque nœud d'administration, vous pouvez activer l'authentification unique (SSO) pour l'ensemble de votre système StorageGRID.

Astuce Lorsque l'authentification unique (SSO) est activée, tous les utilisateurs doivent utiliser SSO pour accéder au Grid Manager, au Tenant Manager, à l'API de gestion de grille et à l'API de gestion de locataires. Les utilisateurs locaux ne peuvent plus accéder à StorageGRID.
Étapes
  1. À l'étape de configuration de test de l'assistant de configuration SSO, sélectionnez Activer SSO.

  2. Examinez le message d'avertissement et sélectionnez Activer SSO.

    L'authentification unique est désormais activée. La page d'authentification unique s'affiche et contient désormais les informations relatives à l'authentification unique que vous venez de configurer.

  3. Pour modifier la configuration, sélectionnez Modifier.

  4. Pour désactiver l'authentification unique, sélectionnez Désactiver SSO.

Astuce Si vous utilisez le portail Azure et que vous accédez à StorageGRID depuis le même ordinateur que celui utilisé pour accéder à Entra ID, assurez-vous que l'utilisateur du portail Azure est également un utilisateur StorageGRID autorisé (un utilisateur appartenant à un groupe fédéré qui a été importé dans StorageGRID), ou déconnectez-vous du portail Azure avant de tenter de vous connecter à StorageGRID.