Skip to main content
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Configurer l'authentification unique (SSO) dans StorageGRID à l'aide d'OIDC

Contributeurs netapp-pcarriga

Suivez l'assistant de configuration SSO pour OpenID Connect (OIDC) et passez en mode sandbox pour configurer et tester l'authentification unique (SSO) avant de l'activer pour tous les utilisateurs StorageGRID. Après avoir activé l'authentification unique, vous pouvez revenir en mode sandbox si nécessaire pour modifier ou tester à nouveau la configuration.

Avant de commencer

Étape 1 : Fournir les détails du fournisseur d’identité

Accédez à l'assistant et complétez les champs de la page Fournir les détails du fournisseur d'identité.

Étapes
  1. Accédez à l'assistant pour configurer les paramètres SSO :

    1. Sélectionnez Configuration > Contrôle d'accès > Authentification unique. La page d’authentification unique apparaît.

      Remarque Si le bouton Configurer les paramètres SSO est désactivé, confirmez que vous avez configuré le fournisseur d’identité comme source d’identité fédérée. "Configuration requise et considérations pour l'authentification unique" .
    2. Sélectionnez Configurer les paramètres SSO. La page Fournir les détails du fournisseur d’identité s’affiche.

  2. Sous Protocole, sélectionnez OIDC.

  3. Sélectionnez le SSO type dans la liste déroulante.

  4. Spécifiez le certificat TLS qui sera utilisé pour sécuriser la connexion lorsque le fournisseur d'identité envoie des informations de configuration SSO en réponse aux requêtes StorageGRID.

    • Utilisez le certificat CA du système d'exploitation : utilisez le certificat CA par défaut installé sur le système d'exploitation pour sécuriser la connexion.

    • Utilisez un certificat d'autorité de certification personnalisé : utilisez un certificat d'autorité de certification personnalisé pour sécuriser la connexion.

      Si vous sélectionnez ce paramètre :

      1. Accédez à l'emplacement du certificat de l'autorité de certification.

      2. Téléchargez le fichier de certificat de l'autorité de certification.

    • N'utilisez pas TLS : N'utilisez pas de certificat TLS pour sécuriser la connexion.

      Avertissement Si vous modifiez le certificat de l'autorité de certification, testez immédiatement "Redémarrez le service mgmt-api sur les nœuds d'administration" et vérifiez si une authentification unique réussie est présente dans le gestionnaire de grille.
  5. Sélectionnez Continuer. La page Fournir l’identifiant de la partie de confiance s’affiche.

Étape 2 : Saisissez les informations du client

Remplissez les champs de l’étape « Saisie des informations client » de l’assistant.

Étapes
  1. Spécifiez l’identificateur de la partie de confiance pour StorageGRID. Cette valeur détermine le nom que vous utilisez pour chaque configuration OIDC.

    • Par exemple, si votre grid ne comporte qu'un seul nœud d'administration et que vous ne prévoyez pas d'ajouter d'autres nœuds d'administration à l'avenir, entrez SG ou StorageGRID.

    • Si votre grille comprend plusieurs nœuds d'administration, incluez la chaîne [HOSTNAME] dans l'identifiant. Par exemple, SG-[HOSTNAME]. Inclure cette chaîne génère un tableau affichant la configuration OIDC de chaque nœud d'administration de la grille, en fonction du nom d'hôte du nœud.

      Remarque Vous devez configurer OIDC pour les nœuds d'administration de votre système StorageGRID. Cela garantit que les utilisateurs peuvent se connecter et se déconnecter en toute sécurité de n'importe quel nœud d'administration. Vous pouvez utiliser la même configuration OIDC pour tous les nœuds d'administration (recommandé) ou définir une configuration OIDC différente pour chaque nœud d'administration.
  2. Saisissez l’ID client, le secret client et l’URL du point de terminaison OpenID pour chaque identifiant de partie de confiance.

  3. Sélectionnez Enregistrer et entrez en mode sandbox.

Étape 3 : Test de la configuration

Après être passé en mode sandbox, vous pouvez finaliser et tester la configuration du type SSO que vous avez sélectionné.

Le mode sandbox facilite la configuration aller-retour et le test de tous vos paramètres avant d'activer l'authentification unique (SSO). StorageGRID peut rester en mode sandbox aussi longtemps que nécessaire. Cependant, seuls les utilisateurs fédérés et les utilisateurs locaux peuvent se connecter.

Étapes
  1. À partir de la page Configurer SSO, recherchez le lien à l’étape Configuration de test de l’assistant.

    L'URL est dérivée de la valeur que vous avez saisie dans le champ Nom du service de fédération.

  2. Sélectionnez le lien, ou copiez et collez l'URL dans un nouvel onglet pour accéder à la page de connexion de votre fournisseur d'identité.

  3. Entrez votre nom d'utilisateur et votre mot de passe fédérés.

    • Si les opérations de connexion et de déconnexion SSO réussissent, une bannière verte apparaît.

    • Si l'opération SSO échoue, un message d'erreur s'affiche. Corrigez le problème, effacez les cookies du navigateur et réessayez.

  4. Suivez les étapes de l'assistant pour accéder à la page de configuration de test de chaque nœud d'administration de votre grille.

  5. Répétez les étapes 2 et 3 pour vérifier la connexion SSO pour chaque nœud d'administration.

Étape 4 : Activez l’authentification unique

Une fois que vous avez confirmé que vous pouvez utiliser l'authentification unique (SSO) pour vous connecter à chaque nœud d'administration, vous pouvez activer l'authentification unique (SSO) pour l'ensemble de votre système StorageGRID.

Astuce Lorsque l'authentification unique (SSO) est activée, tous les utilisateurs doivent utiliser SSO pour accéder au Grid Manager, au Tenant Manager, à l'API de gestion de grille et à l'API de gestion de locataires. Les utilisateurs locaux ne peuvent plus accéder à StorageGRID. StorageGRID ne fournit pas d'exemple de script d'authentification pour tous les fournisseurs SSO pris en charge.
Étapes
  1. À partir de l’étape de configuration de test de l’assistant de configuration SSO, sélectionnez Activer SSO.

  2. Consultez le message d’avertissement et sélectionnez Activer SSO.

    L'authentification unique est désormais activée. La page d’authentification unique s’affiche et inclut désormais les détails du SSO que vous venez de configurer.

  3. Pour modifier la configuration, sélectionnez Modifier.

  4. Pour désactiver l'authentification unique, sélectionnez Désactiver.

Astuce Si vous utilisez le portail Azure et que vous accédez à StorageGRID à partir du même ordinateur que celui que vous utilisez pour accéder à Entra ID, assurez-vous que l'utilisateur du portail Azure est également un utilisateur StorageGRID autorisé (un utilisateur d'un groupe fédéré qui a été importé dans StorageGRID ou déconnectez-vous du portail Azure avant de tenter de vous connecter à StorageGRID.