Skip to main content
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Créer une application Okta pour OIDC dans StorageGRID

Contributeurs netapp-pcarriga

Créez une application Okta pour tous les nœuds d'administration pour OpenID Connect (OIDC) dans votre système StorageGRID.

Avant de commencer
  • Vous avez de l'expérience dans la création d'applications Okta, ou vous avez accès à la documentation Okta.

  • Vous disposez d'un accès administrateur Okta.

Description de la tâche

Une application Okta doit contenir des URI de redirection de connexion et de déconnexion pour tous les nœuds d'administration. Les URI de redirection garantissent que les utilisateurs peuvent se connecter et se déconnecter en toute sécurité de n'importe quel nœud d'administration. Vous pouvez créer une seule application Okta pour tous les nœuds d'administration (recommandé) ou une application différente pour chaque nœud d'administration.

Utilisez les paramètres par défaut, sauf indication contraire. Dans certains cas, vous pouvez utiliser les paramètres requis par votre organisation.

Étape 1 : Créer une application Okta

Créez une application Okta à l'aide de l'interface utilisateur Okta.

Étapes
  1. Dans Okta, allez dans Applications > Applications.

  2. Sélectionnez Créer une intégration d'application, puis saisissez les informations suivantes :

    • Méthode de connexion : OIDC - OpenID Connect

    • Type d'application : Application Web

  3. Sélectionnez Suivant.

  4. Saisissez un nom pour l'application dans le champ Intégration d'application.

  5. Vérifiez que l’option Authorization Code est sélectionnée (par défaut) pour les Core grants.

  6. Ajoutez les URI de redirection de connexion et de déconnexion pour chaque nœud d'administration :

    • URI de redirection de connexion : https://<Admin_IP_address_or_FQDN>/api/v4/oidc-callback

    • URI de redirection de déconnexion : https://<Admin_IP_address_or_FQDN>/api/v4/oidc-logged-out

      Remarque Si un ou plusieurs points de terminaison d'équilibrage de charge sont configurés pour l'interface de gestion, ajoutez les URI de redirection pour chaque port. Par exemple : https://<Admin_IP_address_or_FQDN>:<port>/api/v4/oidc-callback et https://<Admin_IP_address_or_FQDN>:<port>/api/v4/oidc-logged-out
  7. Sélectionnez Enregistrer. Enregistrez l'identifiant client et la clé secrète du client pour une utilisation ultérieure.

Étape 2 : Ajouter un groupe fédéré

Créez un groupe ou utilisez un groupe existant à partir du serveur Active Directory Federation Service (AD FS) pour StorageGRID.

Étapes
  1. Dans GRID Manager, sélectionnez Configuration > Groupes d'administration > Créer un groupe > Groupe fédéré.

  2. Saisissez le nom du groupe de serveurs AD FS.

  3. Sélectionnez Lecture-écriture pour le mode d'accès et Accès racine pour les autorisations.

  4. Sélectionnez Créer groupe.

Étape 3 : Importer les groupes et les utilisateurs du serveur AD FS

Installez le client Okta Active Directory sur le serveur AD FS. Ensuite, importez les groupes et les utilisateurs du serveur AD FS.

Étapes
  1. Dans Okta, allez dans Répertoire > Intégrations de répertoire > Ajouter un répertoire > Ajouter Active Directory.

  2. Sélectionnez Configurer Active Directory > Télécharger l’agent.

  3. Suivez immédiatement la procédure d'installation.

    Remarque Si vous tardez, l'installation risque de s'interrompre et vous devrez recommencer.
    1. Sélectionnez le domaine Active Directory.

    2. Créez un compte OktaService au lieu de lier un utilisateur existant.

    3. Sélectionnez les unités organisationnelles qui contiennent les utilisateurs et les unités organisationnelles qui contiennent les groupes.

    4. Sélectionnez le nom d'utilisateur principal (UPN) qui utilise l'UPN Active Directory comme nom d'utilisateur Okta. Par exemple : user@domain.com

  4. Recherchez l'application Okta AD Agent Management Utility. Ensuite, exécutez l'application et confirmez que le message d'état The agent is running apparaît.

    Remarque Le client Okta AD doit être en cours d'exécution chaque fois que vous souhaitez effectuer une synchronisation et une importation de serveur AD FS avec Okta.
  5. Dans Okta, allez dans Répertoire > Intégrations de répertoire.

  6. Sélectionnez l'intégration de répertoire que vous avez créée.

  7. Sélectionnez Importer > Importer maintenant.

  8. Sélectionnez l'utilisateur que vous souhaitez importer, puis sélectionnez Confirmer les affectations.

  9. Allez dans Répertoire > Personnes et confirmez que l'utilisateur a été importé avec succès.

    Si le statut de l'utilisateur n'est pas Actif, sélectionnez Activer et continuez d'actualiser la page jusqu'à ce que l'utilisateur ait le statut Actif.

  10. Accédez à Répertoire > Groupes et confirmez que le groupe de l'utilisateur importé a été importé automatiquement.

  11. Sélectionnez le groupe et vérifiez que l'utilisateur importé fait partie de ce groupe.

Étape 4 : Configurer une revendication

Configurez une revendication pour inclure les groupes de serveurs AD FS dans le jeton d'accès. Vérifiez ensuite que la revendication inclut le groupe importé pour l'utilisateur importé et l'application Okta.

Étapes
  1. Dans Okta, allez dans Directory > Groups.

  2. Sélectionnez le groupe importé pour l'utilisateur importé.

  3. Sélectionnez Applications > Attribuer des applications > Attribuer.

  4. Accédez à Sécurité > API.

  5. Sélectionnez le serveur d'autorisation par défaut.

  6. Sélectionnez Claims > Add Claim. Ensuite, créez une réclamation avec les informations d'identification suivantes :

    • Nom : groups

    • Inclure dans le type de jeton : ID Token - Toujours

    • Type de valeur : Expression

    • Valeur : Groups.startsWith("active_directory","",100)

    • Inclure dans : Toute portée

  7. Accédez à Sécurité > API.

  8. Sélectionnez le serveur d'autorisation par défaut.

  9. Sélectionnez l'onglet Aperçu du jeton et saisissez les informations d'identification suivantes pour les propriétés de la requête :

    • Client OAuth/OIDC : <application name>

    • Type d’autorisation : Code d’autorisation

    • Utilisateur : Utilisateur importé (adresse e-mail)

    • Scopes : courriel, profil, openid

  10. Sélectionnez Exécuter.

    Le groupe importé apparaît dans l'onglet Preview id_token de la charge utile.

Et ensuite

Après avoir créé une application Okta, "Configurer l'authentification unique (SSO) à l'aide d'OIDC".