Aller au contenu

Fournisseurs d'identité

Un domaine d'authentification définit et comment l'identité des utilisateurs est vérifiée à la connexion. Chaque compte appartient à un groupe, et chaque groupe à un domaine : c'est le domaine qui détermine la source des comptes — annuaire d'entreprise, base interne, ou fournisseur d'identité externe.

Ce module liste les domaines déclarés. Cliquer sur + pour en ajouter un, ou double-cliquer sur un nom pour le configurer. Le type d'annuaire se choisit à la création et n'est plus modifiable ensuite.

Quatre types sont proposés :

Type d'annuaire Source des comptes Usage
Annuaire LDAP Annuaire externe (Active Directory, OpenLDAP…) Le cas courant : les comptes et les groupes existants sont réutilisés tels quels, sans recopie.
Annuaire local Base interne à la plateforme Comptes créés et gérés directement dans la console, en complément d'un annuaire ou pour un périmètre réduit.
Domaine SAML Fournisseur d'identité externe (IdP) L'authentification est déléguée à l'IdP ; la plateforme joue le rôle de fournisseur de services.
Annuaire anonyme Aucune Cas rares où l'accès à une application ne demande aucune authentification.

Ordre de création

Créer d'abord le domaine, puis les groupes, puis les comptes utilisateurs : les droits d'accès aux applications s'attribuent ensuite aux groupes, par un contrat d'accès.


Éléments de configuration communs

Ces paramètres sont présents pour tous les types de domaines :

Champ Description
Nom Choisir un nom de domaine significatif.
URL de raccourci Affichée en mode édition uniquement. URL directe permettant d'accéder au portail utilisateur pour ce domaine spécifique, sans passer par la liste des domaines disponibles. Format : https://{serveur}/cloud/?orgname={tenant}&domainid={id}.
Description Champ facultatif qui précise le contenu du domaine.
Domaine Microsoft Information qui accompagne l'identification de l'utilisateur si l'authentification unique (SSO) est activée.
Expiration Délai maximum d'inactivité avant expiration d'une session. Valeur par défaut : 60 minutes.
Nombre de tentatives avant blocage Limite le nombre de tentatives de connexion. Valeur recommandée : 3 tentatives (protection contre les attaques brute-force). Cette limite doit être ≤ à toute limite positionnée dans l'annuaire LDAP.
Temps avant déverrouillage (minutes) Délai de déverrouillage des sessions bloquées. Mettre 0 pour désactiver.
Le domaine fait partie de l'authentification en cascade Voir la section Authentification en cascade.
Déléguer l'authentification à un serveur externe Options : Non, CAS, IdeoSSO.
Attribut de nom d'utilisateur alternatif Attribut LDAP utilisé comme identifiant secondaire si l'attribut principal ne permet pas de retrouver l'utilisateur (ex. : mail, userPrincipalName).
Nombre maximum de sessions simultanées par utilisateur Valeur conseillée : 1 session.
Suppression automatique de la plus ancienne session Ferme automatiquement une session en cours si une nouvelle est demandée.
Note affichée dans le formulaire d'authentification Note à destination des utilisateurs du domaine uniquement.

Méthode d'authentification

Champ Description
Méthode d'authentification Définit comment l'identité de l'utilisateur est vérifiée lors de la connexion : Formulaire (identifiant et mot de passe saisis manuellement) / Certificat utilisateur (l'identifiant est extrait du champ CN du certificat) / Certificat utilisateur et formulaire (un mot de passe reste requis après l'authentification par certificat) / Authentification Apache (authentification déléguée au serveur web Apache) / Pro Santé Connect (CIBA) (authentification via le fournisseur d'identité national de santé).
Forcer l'utilisation du clavier virtuel Affiche un clavier visuel sur la page d'authentification, pour protéger la saisie du mot de passe contre les keyloggers.

Pro Santé Connect (CIBA)

Ces champs sont affichés uniquement lorsque la méthode d'authentification Pro Santé Connect (CIBA) est sélectionnée. Pro Santé Connect est le fournisseur d'identité national pour les professionnels de santé en France.

Champ Description
Identifiant (client id) Identifiant client fourni par Pro Santé Connect lors de l'inscription de l'application.
Secret (client secret) Secret client associé, utilisé pour valider les échanges OIDC avec Pro Santé Connect.
Bac à sable Si coché, CyberElements se connecte à l'environnement de test PSC plutôt qu'à l'environnement de production. À utiliser uniquement pour les tests d'intégration.
Récupération du RPPS Détermine d'où provient le numéro RPPS (Répertoire des Professionnels de Santé) de l'utilisateur : Utiliser l'attribut d'authentification (le RPPS est extrait de l'attribut d'authentification principal) ou Utiliser un autre attribut utilisateur (le RPPS est extrait d'un attribut distinct, à préciser dans le champ suivant).
Attribut utilisateur contenant le RPPS Nom de l'attribut contenant le numéro RPPS (ex. : rpps, healthcareProfessionalId). Visible et requis uniquement si l'option précédente est positionnée sur « Utiliser un autre attribut utilisateur ».

Jeton d'authentification OTP

Champ Description
Jeton d'authentification Sélection du ou des générateurs OTP à utiliser (préalablement déclarés via le menu Générateurs de jeton OTP). La sélection multiple est possible.
Attribut utilisateur utilisé pour envoyer l'OTP Spécifie l'attribut utilisateur par lequel l'OTP est acheminé pour chaque jeton sélectionné (ex. : mobile pour un envoi par SMS, mail pour un envoi par e-mail). Un champ s'affiche par jeton sélectionné.
Durée d'expiration du jeton Durée au-delà de laquelle un OTP envoyé n'est plus accepté. Mettre 0 pour désactiver l'expiration.
Unité de temps Unité de la durée d'expiration : Heures ou Jours. La valeur saisie dans le champ précédent est multipliée par cette unité (1 pour heures, 24 pour jours).
L'expiration commence Point de départ du décompte d'expiration : Depuis la dernière validation OTP (l'OTP expire X heures après avoir été validé) ou Depuis la dernière connexion réussie (l'OTP expire X heures après l'ouverture de session).
Remplacer les caractères de l'OTP par « * » Masque les caractères saisis dans le champ mot de passe à usage unique lors de la connexion.

Authentification neomia Pulse

neomia Pulse est une solution d'authentification continue basée sur l'analyse comportementale. Ces champs sont affichés lorsque la case Activer l'authentification neomia Pulse est cochée.

Champ Description
Activer l'authentification neomia Pulse Active l'intégration avec neomia Pulse. Une configuration Pulse est créée pour le domaine. Soumis à souscription — voir l'encart ci-dessous.
Nombre de tentatives neomia Pulse Nombre maximum de tentatives d'authentification Pulse avant blocage de la demande. Valeur par défaut : 3.
Si l'authentification Pulse réussit Comportement lorsque Pulse valide l'utilisateur avec succès : Ignorer le jeton OTP (tous les OTP configurés sur le domaine sont court-circuités) ou Renforcer l'authentification (les OTP restent obligatoires même après une validation Pulse).
Si l'authentification Pulse échoue Comportement de repli en cas d'échec ou d'indisponibilité de Pulse : Bloquer l'accès (l'utilisateur ne peut pas se connecter, code d'erreur PULSE_API_ERROR retourné) ou Demander un facteur d'authentification supplémentaire (basculement automatique vers l'authentification OTP normale).
Afficher les composants graphiques Affiche les éléments visuels de typing pattern de l'interface neomia Pulse sur la page d'authentification.
Afficher les facteurs d'authentification Affiche à l'utilisateur la liste des facteurs d'authentification détectés par Pulse.

Une option d'abonnement, paramétrée par Systancia

L'authentification neomia Pulse est une option de l'abonnement CyberElements. Si elle n'a pas été souscrite pour le tenant, la case reste sans effet : la console la remet automatiquement à l'état décoché et propose d'adresser une demande d'activation à Systancia. ⓘ Les paramètres de connexion à neomia Pulse ne se saisissent pas : l'URL de l'API, l'URL de l'API d'authentification et la clé d'API sont celles de l'option souscrite, renseignées par Systancia. L'administrateur du tenant ne règle que le comportement de l'authentification, décrit ci-dessus.

Délégation d'authentification externe

Serveur CAS

Champ Description
URL du serveur CAS URL complète du serveur CAS vers lequel l'authentification est déléguée.

IdeoSSO

Champ Description
URL du serveur CAS URL complète du serveur IdeoSSO.
IdeoSSO, propriété utilisateur correspondant à l'identifiant Nom de la propriété utilisateur IdeoSSO utilisée comme identifiant de connexion dans cyberelements.

Configuration d'un domaine « Annuaire Local »

Onglet : Informations générales

Champ Description
Raccourci invisible Si plusieurs domaines existent, cocher cette case pour que le domaine n'apparaisse pas dans la liste proposée à l'utilisateur. Le domaine n'est alors accessible que par son URL de raccourci complète.
Afficher la condition d'accès si elle est invalide Si coché, lorsqu'une condition d'accès invalide empêche un utilisateur de se connecter, le message d'erreur correspondant lui est affiché. Si décoché, l'utilisateur ne reçoit pas d'explication. Disponible en mode édition uniquement.

Onglet : Mot de passe

Cet onglet permet de configurer la gestion des mots de passe pour les utilisateurs du domaine local.

Champ Description
Changer le mot de passe de l'utilisateur à la première connexion Si coché, lors de sa toute première connexion, l'utilisateur est automatiquement redirigé vers un écran de changement de mot de passe. Il ne peut pas accéder au portail tant que le changement n'est pas effectué.
Afficher le formulaire de changement de mot de passe Si coché, un lien permettant à l'utilisateur de modifier son mot de passe est affiché sur l'écran de connexion.
Définir une politique de mot de passe personnalisée Active la définition d'une politique de complexité et de durée de vie des mots de passe propre à ce domaine.

Lorsque Définir une politique de mot de passe personnalisée est coché, les paramètres suivants deviennent disponibles :

Champ Description
Afficher la politique de mot de passe à l'utilisateur Si coché, les règles de complexité sont présentées à l'utilisateur lors de la définition ou du changement de son mot de passe.
Nombre minimum de caractères Longueur minimale requise pour le mot de passe. Valeur par défaut : 10. Mettre 0 pour désactiver.
Nombre minimum de minuscules Nombre minimal de lettres minuscules requises. Mettre 0 pour désactiver.
Nombre minimum de majuscules Nombre minimal de lettres majuscules requises. Mettre 0 pour désactiver.
Nombre minimum de chiffres Nombre minimal de chiffres requis. Mettre 0 pour désactiver.
Nombre minimum de caractères spéciaux Nombre minimal de caractères spéciaux requis. Mettre 0 pour désactiver.
Durée de vie minimale du mot de passe (jours) Délai minimal avant lequel l'utilisateur ne peut pas changer son mot de passe. Empêche les changements trop fréquents. Mettre 0 pour désactiver.
Durée de vie maximale du mot de passe (jours) Délai au-delà duquel le mot de passe expire et doit être renouvelé. Valeur par défaut : 60 jours. Mettre 0 pour désactiver.
Notifier l'utilisateur avant expiration (jours) Envoie un e-mail à l'utilisateur le nombre de jours indiqué avant l'expiration de son mot de passe. Requiert une durée de vie maximale configurée, un serveur SMTP et une adresse e-mail source. Mettre 0 pour désactiver.
Serveur SMTP Serveur d'envoi des notifications d'expiration (parmi ceux déclarés dans la configuration SMTP).
E-mail source Adresse e-mail apparaissant comme expéditeur des notifications.
Rejeter le nouveau mot de passe s'il contient le login Si coché, interdit les mots de passe contenant l'identifiant de connexion de l'utilisateur (protection contre les mots de passe évidents).
Rejeter le nouveau mot de passe s'il est identique à l'un des X derniers Mémorise l'historique des mots de passe et interdit leur réutilisation sur le nombre indiqué de mots de passe précédents. Mettre 0 pour désactiver.

Configuration d'un domaine « Annuaire LDAP »

Onglet : Informations générales

Champ Description
Raccourci invisible Si plusieurs domaines existent, cocher cette case pour que le domaine n'apparaisse pas dans la liste proposée à l'utilisateur.

Onglet : Paramètres LDAP

Connexion

Champ Description
Authentification à travers un site Si coché, CyberElements utilise la Edge Gateway d'un site pour joindre l'annuaire, évitant d'ouvrir des règles de pare-feu entrantes depuis le Mediation Controller hébergé par Systancia. Un second champ permet de sélectionner le site à utiliser.
Type d'authentification Protocole de liaison au serveur LDAP : SIMPLE (bind avec DN + mot de passe en clair sur TLS) / NTLM (authentification Windows, nécessite de renseigner le suffixe de domaine Microsoft) / SASL/Digest-MD5 (authentification SASL avec hachage MD5, ne transmet pas le mot de passe en clair).
Suffixe de domaine Microsoft Suffixe du domaine Windows utilisé pour construire l'identifiant NTLM (ex. : CONTOSO). Visible uniquement si le type d'authentification est NTLM.

Recherche des utilisateurs et des groupes

Champ Description
Mode de recherche Définit la stratégie de récupération des groupes depuis l'annuaire : Récupère les groupes à partir d'un attribut des groupes (itère sur les groupes et lit leurs membres — adapté aux annuaires standards) / Récupère les groupes à partir d'un attribut des utilisateurs (lit l'attribut memberOf de chaque utilisateur — plus rapide sur Active Directory) / Récupère les groupes imbriqués via l'attribut TokenGroups (utilise l'attribut spécial AD tokenGroups pour résoudre les groupes imbriqués récursivement — recommandé sur Active Directory).
Attribut utilisateur contenant les groupes Nom de l'attribut de l'objet utilisateur qui liste ses groupes d'appartenance. Visible uniquement si le mode « à partir d'un attribut des utilisateurs » est sélectionné.
Utiliser le DN de l'utilisateur pour se connecter Si coché, le DN complet de l'utilisateur est utilisé lors de l'opération de bind LDAP (authentification).
Attribut d'authentification des utilisateurs Attribut LDAP servant d'identifiant unique pour l'utilisateur lors de la connexion. Valeurs proposées : sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID, ou personnalisé.
Personnalisation de l'attribut utilisateur Permet de saisir manuellement un attribut non présent dans la liste. Visible uniquement si « personnalisé » est sélectionné.
Attribut d'authentification des groupes Attribut LDAP utilisé pour identifier de manière unique les groupes (ex. : cn, sAMAccountName).

Arborescence

Champ Description
Branche des utilisateurs DN complet de l'unité organisationnelle contenant les utilisateurs (ex. : ou=Users,dc=example,dc=com).
Branche des groupes DN complet de l'unité organisationnelle contenant les groupes (ex. : ou=Groups,dc=example,dc=com).
Gestion manuelle des groupes Si coché, les groupes ne sont pas synchronisés automatiquement depuis l'annuaire LDAP. Les administrateurs doivent ajouter et retirer les groupes manuellement dans cyberelements.

Compte de service

Champ Description
Compte d'accès en lecture DN complet du compte de service utilisé par CyberElements pour interroger l'annuaire (ex. : cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Il est fortement recommandé de définir un compte proxy dédié et de désactiver la connexion anonyme à l'annuaire.
Mot de passe Mot de passe du compte de service.
Classe des utilisateurs Classe d'objet LDAP des utilisateurs à rechercher dans l'annuaire (ex. : person, inetOrgPerson, user pour Active Directory).
Filtre de groupes Filtre supplémentaire au format attribut/valeur pour identifier les groupes dans l'annuaire. Utilisé uniquement avec le mode de recherche « à partir d'un attribut des groupes ».

Mot de passe utilisateur

Champ Description
Afficher le formulaire pour changer le mot de passe Si coché, un lien de changement de mot de passe est affiché sur l'écran de connexion. Cette option n'est disponible que si la connexion à l'annuaire utilise SSL (LDAPS) ou passe par un site.
Vérifier si le mot de passe doit être changé Si coché, CyberElements interroge l'annuaire LDAP pour savoir si l'utilisateur doit changer son mot de passe (attribut pwdLastSet sur Active Directory) et l'y oblige si nécessaire.
Vérifier la complexité du mot de passe lors de son changement Si coché, CyberElements contrôle que le nouveau mot de passe respecte la politique de complexité définie dans l'annuaire lors d'un changement initié depuis le portail.

Option Radius

Champ Description
Activer l'Option Radius Cocher cette case uniquement si l'annuaire LDAP est couplé à une authentification Radius (double facteur). Cette option ne peut être activée qu'à la création du domaine et ne peut pas être modifiée ensuite.

Lorsque l'option Radius est activée, les paramètres suivants s'affichent :

Champ Description
Mode Mode de fonctionnement du serveur Radius : quicklog (authentification directe : le mot de passe est transmis tel quel au serveur Radius) ou challenge/response (le serveur Radius renvoie un défi auquel l'utilisateur doit répondre).
Serveur Adresse IP ou nom DNS du serveur Radius.
Port Port d'écoute du serveur Radius. Valeur par défaut : 1812.
Secret Secret partagé entre CyberElements et le serveur Radius, utilisé pour chiffrer les échanges.
Nombre de tentatives Nombre maximum d'essais avant que CyberElements abandonne la requête vers le serveur Radius. Valeur par défaut : 3.
Expiration (secondes) Délai d'attente maximum de la réponse du serveur Radius avant timeout. Valeur par défaut : 10 secondes.
Adresse IP du NAS Radius Adresse IP source que CyberElements déclare auprès du serveur Radius (attribut NAS-IP-Address). À renseigner si le serveur Radius filtre les requêtes par adresse IP source.

Autres paramètres

Champ Description
Autoriser la gestion des serveurs RDS Si coché, les comptes de ce domaine peuvent être associés à des serveurs RDS dans le module de gestion des serveurs RDS.
Utiliser des autorités de certification spécifiques pour valider les certificats LDAPS Si coché, CyberElements utilise un certificat CA personnalisé pour valider le certificat présenté par le serveur LDAP lors des connexions SSL. Si décoché, les CA du système sont utilisées (/etc/ssl/certs/ca-certificates.crt).
Autorités de certification (encodage base64) Fichier contenant la ou les CA racines au format PEM (texte commençant par -----BEGIN CERTIFICATE-----). Visible et requis uniquement si l'option précédente est activée.

Serveurs LDAP

La grille des serveurs liste les serveurs associés au domaine (colonnes : Serveur, Port, Protocole). La définition de plusieurs serveurs permet la haute disponibilité : CyberElements bascule automatiquement sur un serveur disponible en cas de défaillance.

Pour ajouter un serveur, cliquer sur +. Renseigner :

Champ Description
Serveur Adresse IP ou nom DNS du serveur LDAP.
Port Port d'accès. Valeur par défaut : 389 (LDAP) ou 636 (LDAPS).
Protocole LDAP ou LDAP over SSL. L'utilisation de SSL est fortement recommandée même sur un réseau interne.

Pour modifier un serveur existant, le sélectionner puis cliquer sur l'icône Propriétés.
Pour supprimer un serveur, le sélectionner puis cliquer sur ×.


Configuration d'un domaine « Annuaire Anonyme »

Un domaine anonyme peut être utilisé dans les cas rares où l'accès à une application ne requiert pas d'authentification car l'utilisateur a déjà été authentifié par des moyens spécifiques.

Champ Description
Nombre maximum de connexions Limite le nombre de connexions simultanées autorisées sur ce domaine.
Utiliser le CN du certificat comme identifiant utilisateur Si coché, l'identifiant de l'utilisateur est extrait automatiquement du champ CN du certificat client présenté lors de la connexion. Cet identifiant est ensuite utilisé pour le SSO.
Format de l'identifiant, depuis le DN Expression de construction de l'identifiant à partir des composants du DN du certificat (ex. : %CN%@%OU%). Visible uniquement si l'option précédente est activée.

Configuration d'un domaine « SAML »

Lorsqu'un domaine SAML est utilisé, CyberElements joue le rôle de fournisseur de services (SP) et délègue l'authentification à un fournisseur d'identité (IdP) externe.

Onglet : Informations générales

Champ Description
Fournisseur d'identité Type de fournisseur d'identité : Autre (tout IdP SAML standard) ou Azure (Microsoft Azure AD / Entra ID, permet en complément la synchronisation asynchrone des groupes).
EntityId du fournisseur d'identité Identifiant unique de l'IdP dans la fédération SAML. Sa valeur est fournie par l'IdP (ex. : https://sts.windows.net/{tenant-id}/ pour Azure, https://[serverName]/idp/shibboleth pour Shibboleth).
Variable des noms de groupes Nom de l'attribut SAML transportant les groupes d'appartenance de l'utilisateur dans l'assertion (ex. : http://schemas.microsoft.com/ws/2008/06/identity/claims/groups pour Azure).
Variable de login Nom de l'attribut SAML utilisé comme identifiant de connexion dans CyberElements (ex. : http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name).
Le domaine fait partie de l'authentification en cascade Voir la section Authentification en cascade.
Configuration manuelle Si coché, les paramètres du fournisseur d'identité doivent être saisis manuellement (EntityId des endpoints SAML). Si décoché, ces paramètres sont extraits automatiquement du fichier de métadonnées. Disponible en mode édition uniquement.

Onglet : Service d'accès

Cet onglet permet de configurer les métadonnées échangées avec le fournisseur d'identité et d'accéder aux métadonnées du fournisseur de services (SP) généré par cyberelements.

Champ Description
URL des métadonnées IDP URL publique depuis laquelle CyberElements télécharge automatiquement le fichier XML de métadonnées du fournisseur d'identité. Si renseignée, les endpoints SAML sont extraits automatiquement et mis à jour lors des renouvellements de certificats.
Fichier de métadonnées IDP Indique le statut du fichier XML de métadonnées actuellement chargé (date, validité).
Définir un nouveau fichier de métadonnées Si coché, un champ de téléchargement de fichier apparaît pour charger manuellement un fichier XML de métadonnées fourni par l'IdP.
Fichier de métadonnées (xml) Fichier XML des métadonnées du fournisseur d'identité à charger. Utiliser le bouton Vérifier le fichier pour valider le contenu avant de sauvegarder. Visible uniquement si la case précédente est cochée.
Fournisseur de services Lien vers le fichier XML des métadonnées SP générées par CyberElements pour ce domaine. Ce fichier est à fournir au fournisseur d'identité pour finaliser la configuration côté IdP.

Authentification en cascade

Visiter la page des options générales pour activer l'authentification en cascade.

Lorsqu'un utilisateur accède au portail, le système recherche les domaines en cascade pour lesquels l'authentification est possible sans login/mot de passe (SAML, Apache, certificat). Le premier domaine qui reconnaît l'utilisateur est utilisé. Si aucun domaine ne peut authentifier sans mot de passe, les champs login/mot de passe sont affichés.

Une fois activée, deux boutons apparaissent dans la liste des domaines :

  • Cocher « Le domaine fait partie de l'authentification en cascade » pour chaque domaine souhaité.
  • L'ordre peut être modifié via les flèches haut/bas. L'ordre 0 est traité en premier.

Note

Les domaines Anonyme, Radius et ceux qui délèguent l'authentification à un serveur externe (CAS) ne peuvent pas être utilisés dans l'authentification en cascade.