Identity Providers¶
Un domeniu de autentificare definește unde și cum sunt verificate identitățile utilizatorilor în momentul conectării. Fiecare cont aparține unui grup, iar fiecare grup unui domeniu: domeniul este cel care determină de unde provin conturile — un director de companie, o bază internă sau un furnizor de identitate extern.
Acest modul enumeră domeniile declarate. Faceți clic pe + pentru a adăuga unul sau dublu clic pe un nume pentru a-l configura. Tipul de director se alege în momentul creării și nu poate fi schimbat ulterior.
Sunt propuse patru tipuri:
| Tip de director | Sursa conturilor | Utilizare |
|---|---|---|
| LDAP directory | Director extern (Active Directory, OpenLDAP…) | Cazul obișnuit: conturile și grupurile existente sunt reutilizate ca atare, fără copiere. |
| Local directory | Bază internă a platformei | Conturi create și gestionate direct din consolă, alături de un director sau pentru un perimetru redus. |
| SAML domain | Furnizor de identitate extern (IdP) | Autentificarea este delegată IdP-ului; platforma acționează ca furnizor de servicii. |
| Anonymous directory | Niciuna | Cazuri rare în care accesarea unei aplicații nu necesită nicio autentificare. |
Ordinea de creare
Creați mai întâi domeniul, apoi grupurile, apoi conturile de utilizator: drepturile de acces la aplicații sunt apoi contractate grupurilor, printr-un contract de acces.
Elemente de configurare comune¶
Aceste setări sunt prezente pentru toate tipurile de domeniu:
| Câmp | Descriere |
|---|---|
| Name | Alegeți un nume de domeniu semnificativ. |
| Shortcut URL | Afișat numai în modul de modificare. URL direct care dă acces la portalul utilizatorului pentru acest domeniu anume, fără a trece prin lista domeniilor disponibile. Format: https://{server}/cloud/?orgname={tenant}&domainid={id}. |
| Description | Câmp opțional care descrie conținutul domeniului. |
| Microsoft domain | Informație care însoțește identificarea utilizatorului atunci când autentificarea unică (SSO) este activată. |
| Expiration | Durata maximă de inactivitate înainte de expirarea unei sesiuni. Valoare implicită: 60 de minute. |
| Number of attempts before lockout | Limitează numărul de încercări de conectare. Valoare recomandată: 3 încercări (protecție împotriva atacurilor prin forță brută). Această limită trebuie să fie ≤ oricărei limite definite în directorul LDAP. |
| Time before unlock (minutes) | Durata înainte de deblocarea sesiunilor blocate. Fixați la 0 pentru a dezactiva. |
| The domain is part of cascading authentication | Consultați secțiunea Autentificare în cascadă. |
| Delegate authentication to an external server | Opțiuni: No, CAS, IdeoSSO. |
| Alternative username attribute | Atribut LDAP utilizat ca identificator secundar atunci când atributul principal nu permite găsirea utilizatorului (de exemplu mail, userPrincipalName). |
| Maximum number of simultaneous sessions per user | Valoare recomandată: 1 sesiune. |
| Automatic deletion of the oldest session | Închide automat o sesiune activă atunci când este solicitată una nouă. |
| Note displayed in the authentication form | Notă destinată numai utilizatorilor domeniului. |
Metoda de autentificare¶
| Câmp | Descriere |
|---|---|
| Authentication method | Definește modul în care este verificată identitatea utilizatorului la conectare: Form (nume de utilizator și parolă introduse manual) / User certificate (numele de utilizator este extras din câmpul CN al certificatului) / User certificate and form (o parolă este în continuare necesară după autentificarea prin certificat) / Apache authentication (autentificare delegată serverului web Apache) / Pro Santé Connect (CIBA) (autentificare prin furnizorul național francez de identitate din domeniul sănătății). |
| Force the use of the virtual keyboard | Afișează o tastatură pe ecran în pagina de autentificare, pentru a proteja introducerea parolei împotriva înregistratoarelor de taste. |
Pro Santé Connect (CIBA)¶
Aceste câmpuri sunt afișate numai atunci când este selectată metoda de autentificare Pro Santé Connect (CIBA). Pro Santé Connect este furnizorul național francez de identitate pentru profesioniștii din domeniul sănătății.
| Câmp | Descriere |
|---|---|
| Identifier (client id) | Identificator de client furnizat de Pro Santé Connect la înregistrarea aplicației. |
| Secret (client secret) | Secretul de client asociat, utilizat pentru validarea schimburilor OIDC cu Pro Santé Connect. |
| Sandbox | Atunci când este bifată, CyberElements se conectează la mediul de testare PSC în locul mediului de producție. Utilizați-o numai pentru teste de integrare. |
| RPPS retrieval | Determină de unde provine numărul RPPS al utilizatorului (registrul francez al profesioniștilor din domeniul sănătății): Use the authentication attribute (RPPS-ul este extras din atributul principal de autentificare) sau Use another user attribute (RPPS-ul este extras dintr-un atribut separat, care trebuie indicat în câmpul următor). |
| User attribute containing the RPPS | Numele atributului care conține numărul RPPS (de exemplu rpps, healthcareProfessionalId). Vizibil și obligatoriu numai dacă opțiunea anterioară este fixată pe „Use another user attribute”. |
Token de autentificare OTP¶
| Câmp | Descriere |
|---|---|
| Authentication token | Selectarea generatorului sau generatoarelor de OTP care trebuie utilizate (declarate în prealabil prin meniul generatoarelor de tokenuri OTP). Este posibilă selecția multiplă. |
| User attribute used to send the OTP | Indică atributul de utilizator prin care este livrat OTP-ul pentru fiecare token selectat (de exemplu mobile pentru trimiterea prin SMS, mail pentru trimiterea prin e-mail). Se afișează câte un câmp pe token selectat. |
| Token expiration duration | Durata după care un OTP trimis nu mai este acceptat. Fixați la 0 pentru a dezactiva expirarea. |
| Time unit | Unitatea duratei de expirare: Hours sau Days. Valoarea introdusă în câmpul anterior este înmulțită cu această unitate (1 pentru ore, 24 pentru zile). |
| Expiration starts | Punctul de plecare al numărătorii inverse de expirare: From the last OTP validation (OTP-ul expiră X ore după ce a fost validat) sau From the last successful login (OTP-ul expiră X ore după deschiderea sesiunii). |
| Replace OTP characters with "*" | Maschează caracterele introduse în câmpul parolei de unică folosință la conectare. |
Autentificare neomia Pulse¶
neomia Pulse este o soluție de autentificare continuă bazată pe analiza comportamentală. Aceste câmpuri sunt afișate atunci când caseta de selectare Enable neomia Pulse authentication este selectată.
| Câmp | Descriere |
|---|---|
| Enable neomia Pulse authentication | Activează integrarea cu neomia Pulse. Se creează o configurare Pulse pentru domeniu. Sub rezerva abonamentului — consultați caseta de mai jos. |
| Number of neomia Pulse attempts | Numărul maxim de încercări de autentificare cu Pulse înainte ca solicitarea să fie blocată. Valoare implicită: 3. |
| If Pulse authentication succeeds | Comportamentul atunci când Pulse validează cu succes utilizatorul: Skip the OTP token (toate OTP-urile configurate pe domeniu sunt ocolite) sau Reinforce authentication (OTP-urile rămân obligatorii chiar și după o validare Pulse reușită). |
| If Pulse authentication fails | Comportamentul de rezervă dacă Pulse eșuează sau este indisponibil: Block access (utilizatorul nu se poate conecta, se returnează codul de eroare PULSE_API_ERROR) sau Request an additional authentication factor (trecere automată la autentificarea OTP standard). |
| Display graphical components | Afișează în pagina de autentificare elementele vizuale ale modelului de tastare din interfața neomia Pulse. |
| Display authentication factors | Arată utilizatorului lista factorilor de autentificare detectați de Pulse. |
O opțiune de abonament, configurată de Systancia
Autentificarea neomia Pulse este o opțiune a abonamentului CyberElements. Atunci când nu a fost subscrisă pentru tenant, caseta de selectare nu are niciun efect: consola o readuce automat în starea nebifată și oferă trimiterea unei solicitări de activare către Systancia. ⓘ Parametrii de conexiune la neomia Pulse nu pot fi introduși: URL-ul API, URL-ul API de autentificare și cheia de API sunt cele ale opțiunii subscrise, completate de Systancia. Administratorul tenantului definește numai comportamentul de autentificare descris mai sus.
Delegarea autentificării către un server extern¶
Server CAS¶
| Câmp | Descriere |
|---|---|
| CAS server URL | URL-ul complet al serverului CAS către care este delegată autentificarea. |
IdeoSSO¶
| Câmp | Descriere |
|---|---|
| CAS server URL | URL-ul complet al serverului IdeoSSO. |
| IdeoSSO, user property matching the identifier | Numele proprietății de utilizator IdeoSSO utilizată ca identificator de conectare în cyberelements. |
Configurarea unui domeniu „Local directory”¶
Tab: General information¶
| Câmp | Descriere |
|---|---|
| Invisible shortcut | Dacă există mai multe domenii, bifați această casetă pentru ca domeniul să nu apară în lista propusă utilizatorului. Domeniul este atunci accesibil numai prin URL-ul său complet de acces direct. |
| Display the access condition if it is invalid | Dacă este bifată, atunci când o condiție de acces nevalidă împiedică un utilizator să se conecteze, i se afișează mesajul de eroare corespunzător. Dacă nu este bifată, utilizatorul nu primește nicio explicație. Disponibil numai în modul de modificare. |
Tab: Password¶
Acest tab servește la configurarea gestionării parolelor utilizatorilor domeniului local.
| Câmp | Descriere |
|---|---|
| Change the user's password at first login | Dacă este bifată, la prima conectare utilizatorul este redirecționat automat către un ecran de schimbare a parolei. Nu poate accesa portalul până când schimbarea nu este efectuată. |
| Display the password change form | Dacă este bifată, pe ecranul de conectare se afișează un link care permite utilizatorului să își schimbe parola. |
| Define a custom password policy | Permite definirea unei politici de complexitate și de durată de viață a parolelor proprie acestui domeniu. |
Atunci când Define a custom password policy este bifată, devin disponibile setările următoare:
| Câmp | Descriere |
|---|---|
| Display the password policy to the user | Dacă este bifată, regulile de complexitate îi sunt prezentate utilizatorului atunci când își definește sau își schimbă parola. |
| Minimum number of characters | Lungimea minimă cerută pentru parolă. Valoare implicită: 10. Fixați la 0 pentru a dezactiva. |
| Minimum number of lowercase letters | Numărul minim de litere mici cerut. Fixați la 0 pentru a dezactiva. |
| Minimum number of uppercase letters | Numărul minim de litere mari cerut. Fixați la 0 pentru a dezactiva. |
| Minimum number of digits | Numărul minim de cifre cerut. Fixați la 0 pentru a dezactiva. |
| Minimum number of special characters | Numărul minim de caractere speciale cerut. Fixați la 0 pentru a dezactiva. |
| Minimum password lifetime (days) | Durata minimă înainte ca utilizatorul să poată schimba parola. Împiedică schimbările prea frecvente. Fixați la 0 pentru a dezactiva. |
| Maximum password lifetime (days) | Durata după care parola expiră și trebuie reînnoită. Valoare implicită: 60 de zile. Fixați la 0 pentru a dezactiva. |
| Notify the user before expiration (days) | Trimite un e-mail utilizatorului cu numărul de zile indicat înainte de expirarea parolei sale. Necesită o durată de viață maximă configurată, un server SMTP și o adresă de e-mail sursă. Fixați la 0 pentru a dezactiva. |
| SMTP server | Serverul utilizat pentru trimiterea notificărilor de expirare (dintre cele declarate în configurarea SMTP). |
| Source e-mail | Adresa de e-mail care apare ca expeditor al notificărilor. |
| Reject the new password if it contains the login | Dacă este bifată, interzice parolele care conțin identificatorul de conectare al utilizatorului (protecție împotriva parolelor evidente). |
| Reject the new password if it matches one of the last X | Păstrează un istoric al parolelor și interzice reutilizarea numărului indicat de parole anterioare. Fixați la 0 pentru a dezactiva. |
Configurarea unui domeniu „LDAP directory”¶
Tab: General information¶
| Câmp | Descriere |
|---|---|
| Invisible shortcut | Dacă există mai multe domenii, bifați această casetă pentru ca domeniul să nu apară în lista propusă utilizatorului. |
Tab: LDAP settings¶
Conexiune¶
| Câmp | Descriere |
|---|---|
| Authentication through a site | Dacă este bifată, CyberElements utilizează serverul Edge Gateway al unui site pentru a ajunge la director, ceea ce evită deschiderea de reguli de firewall de intrare de la Mediation Controller găzduit de Systancia. Un al doilea câmp permite alegerea unui site de utilizat. |
| Authentication type | Protocolul de legare la serverul LDAP: SIMPLE (bind cu DN + parolă în clar prin TLS) / NTLM (autentificare Windows, necesită sufixul de domeniu Microsoft) / SASL/Digest-MD5 (autentificare SASL cu hash MD5, nu transmite parola în clar). |
| Microsoft domain suffix | Sufixul domeniului Windows utilizat pentru a construi identificatorul NTLM (de exemplu CONTOSO). Vizibil numai dacă tipul de autentificare este NTLM. |
Căutarea utilizatorilor și a grupurilor¶
| Câmp | Descriere |
|---|---|
| Search mode | Definește strategia de recuperare a grupurilor din director: Retrieve groups from a group attribute (parcurge grupurile și citește membrii acestora — adaptat directoarelor standard) / Retrieve groups from a user attribute (citește atributul memberOf al fiecărui utilizator — mai rapid pe Active Directory) / Retrieve nested groups through the TokenGroups attribute (utilizează atributul special tokenGroups din AD pentru a rezolva recursiv grupurile imbricate — recomandat pe Active Directory). |
| User attribute containing the groups | Numele atributului obiectului utilizator care enumeră grupurile din care face parte. Vizibil numai dacă este selectat modul „from a user attribute”. |
| Use the user's DN to log in | Dacă este bifată, DN-ul complet al utilizatorului este utilizat în timpul operațiunii de bind LDAP (autentificare). |
| User authentication attribute | Atribut LDAP utilizat ca identificator unic al utilizatorului la conectare. Valori sugerate: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID sau personalizat. |
| User attribute customisation | Permite introducerea manuală a unui atribut care nu figurează în listă. Vizibil numai dacă este selectat „custom”. |
| Group authentication attribute | Atribut LDAP utilizat pentru identificarea unică a grupurilor (de exemplu cn, sAMAccountName). |
Arbore¶
| Câmp | Descriere |
|---|---|
| Users branch | DN-ul complet al unității organizaționale care conține utilizatorii (de exemplu ou=Users,dc=example,dc=com). |
| Groups branch | DN-ul complet al unității organizaționale care conține grupurile (de exemplu ou=Groups,dc=example,dc=com). |
| Manual group management | Dacă este bifată, grupurile nu sunt sincronizate automat din directorul LDAP. Administratorii trebuie să adauge și să elimine grupurile manual în cyberelements. |
Cont de serviciu¶
| Câmp | Descriere |
|---|---|
| Read access account | DN-ul complet al contului de serviciu utilizat de CyberElements pentru interogarea directorului (de exemplu cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Se recomandă cu insistență definirea unui cont proxy dedicat și dezactivarea bindului anonim la director. |
| Password | Parola contului de serviciu. |
| User class | Clasa de obiect LDAP a utilizatorilor care trebuie căutați în director (de exemplu person, inetOrgPerson, user pentru Active Directory). |
| Group filter | Filtru suplimentar atribut/valoare pentru identificarea grupurilor din director. Utilizat numai cu modul de căutare „from a group attribute”. |
Parola utilizatorului¶
| Câmp | Descriere |
|---|---|
| Display the password change form | Dacă este bifată, pe ecranul de conectare se afișează un link de schimbare a parolei. Această opțiune este disponibilă numai dacă conexiunea la director utilizează SSL (LDAPS) sau trece printr-un site. |
| Check whether the password must be changed | Dacă este bifată, CyberElements interoghează directorul LDAP pentru a afla dacă utilizatorul trebuie să își schimbe parola (atributul pwdLastSet în Active Directory) și îl obligă să facă acest lucru dacă este necesar. |
| Check the password complexity when it is changed | Dacă este bifată, CyberElements verifică dacă noua parolă respectă politica de complexitate definită în director atunci când schimbarea este inițiată din portal. |
Opțiunea Radius¶
| Câmp | Descriere |
|---|---|
| Enable the Radius option | Bifați această casetă numai dacă directorul LDAP este cuplat cu o autentificare Radius (dublu factor). Această opțiune poate fi activată doar la crearea domeniului și nu mai poate fi modificată ulterior. |
Atunci când opțiunea Radius este activată, apar următoarele setări:
| Câmp | Descriere |
|---|---|
| Mode | Modul de funcționare al serverului Radius: quicklog (autentificare directă: parola este transmisă ca atare serverului Radius) sau challenge/response (serverul Radius trimite o provocare la care utilizatorul trebuie să răspundă). |
| Server | Adresa IP sau numele DNS al serverului Radius. |
| Port | Portul de ascultare al serverului Radius. Valoare implicită: 1812. |
| Secret | Secret partajat între CyberElements și serverul Radius, utilizat pentru criptarea schimburilor. |
| Number of attempts | Numărul maxim de încercări înainte ca CyberElements să renunțe la cererea către serverul Radius. Valoare implicită: 3. |
| Timeout (seconds) | Timpul maxim de așteptare a răspunsului serverului Radius înainte de expirarea termenului. Valoare implicită: 10 secunde. |
| Radius NAS IP address | Adresa IP sursă pe care CyberElements o declară serverului Radius (atributul NAS-IP-Address). Trebuie definită dacă serverul Radius filtrează cererile după adresa IP sursă. |
Alte setări¶
| Câmp | Descriere |
|---|---|
| Allow RDS server management | Dacă este bifată, conturile din acest domeniu pot fi asociate cu servere RDS în modulul de gestionare a serverelor RDS. |
| Use specific certificate authorities to validate LDAPS certificates | Dacă este bifată, CyberElements utilizează un certificat de CA personalizat pentru a valida certificatul prezentat de serverul LDAP în timpul conexiunilor SSL. Dacă nu este bifată, se utilizează CA-urile sistemului (/etc/ssl/certs/ca-certificates.crt). |
| Certificate authorities (base64 encoding) | Fișier care conține una sau mai multe CA rădăcină în format PEM (text care începe cu -----BEGIN CERTIFICATE-----). Vizibil și obligatoriu numai dacă opțiunea anterioară este activată. |
Servere LDAP¶
Tabelul serverelor enumeră serverele asociate domeniului (coloanele: Server, Port, Protocol). Definirea mai multor servere permite înalta disponibilitate: CyberElements comută automat pe un server disponibil în caz de defecțiune.
Pentru a adăuga un server, faceți clic pe +. Introduceți:
| Câmp | Descriere |
|---|---|
| Server | Adresa IP sau numele DNS al serverului LDAP. |
| Port | Portul de acces. Valoare implicită: 389 (LDAP) sau 636 (LDAPS). |
| Protocol | LDAP sau LDAP over SSL. Utilizarea SSL este puternic recomandată chiar și într-o rețea internă. |
Pentru a modifica un server existent, selectați-l și faceți clic pe pictograma Properties.
Pentru a șterge un server, selectați-l și faceți clic pe ×.
Configurarea unui domeniu „Anonymous directory”¶
Un domeniu anonim poate fi utilizat în cazurile rare în care accesul la o aplicație nu necesită autentificare, deoarece utilizatorul a fost deja autentificat prin mijloace specifice.
| Câmp | Descriere |
|---|---|
| Maximum number of connections | Limitează numărul de conexiuni simultane permise pe acest domeniu. |
| Use the certificate CN as the user identifier | Dacă este bifată, identificatorul utilizatorului este extras automat din câmpul CN al certificatului de client prezentat la conectare. Acest identificator este apoi utilizat pentru SSO. |
| Identifier format, from the DN | Expresie pentru construirea identificatorului din componentele DN-ului certificatului (de exemplu %CN%@%OU%). Vizibil numai dacă opțiunea anterioară este activată. |
Configurarea unui domeniu „SAML”¶
Atunci când se utilizează un domeniu SAML, CyberElements acționează ca furnizor de servicii (SP) și delegă autentificarea unui furnizor de identitate extern (IdP).
Tab: General information¶
| Câmp | Descriere |
|---|---|
| Identity provider | Tipul furnizorului de identitate: Other (orice IdP SAML standard) sau Azure (Microsoft Azure AD / Entra ID, care activează în plus sincronizarea asincronă a grupurilor). |
| Identity provider EntityId | Identificatorul unic al IdP-ului în federația SAML. Valoarea sa este furnizată de IdP (de exemplu https://sts.windows.net/{tenant-id}/ pentru Azure, https://[serverName]/idp/shibboleth pentru Shibboleth). |
| Group names variable | Numele atributului SAML care transportă apartenența utilizatorului la grupuri în aserțiune (de exemplu http://schemas.microsoft.com/ws/2008/06/identity/claims/groups pentru Azure). |
| Login variable | Numele atributului SAML utilizat ca identificator de conectare în CyberElements (de exemplu http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name). |
| The domain is part of cascading authentication | Consultați secțiunea Autentificare în cascadă. |
| Manual configuration | Dacă este bifată, parametrii furnizorului de identitate trebuie introduși manual (EntityId al punctelor finale SAML). Dacă nu este bifată, acești parametri sunt extrași automat din fișierul de metadate. Disponibil numai în modul de modificare. |
Tab: Access service¶
Acest tab servește la configurarea metadatelor schimbate cu furnizorul de identitate și la accesarea metadatelor furnizorului de servicii (SP) generate de cyberelements.
| Câmp | Descriere |
|---|---|
| IDP metadata URL | URL public de la care CyberElements descarcă automat fișierul XML de metadate al furnizorului de identitate. Dacă este definit, punctele finale SAML sunt extrase automat și actualizate la fiecare reînnoire de certificat. |
| IDP metadata file | Indică starea fișierului XML de metadate încărcat în prezent (dată, validitate). |
| Set a new metadata file | Dacă este bifată, apare un câmp de încărcare a fișierelor pentru a încărca manual un fișier XML de metadate furnizat de IdP. |
| Metadata file (xml) | Fișierul XML de metadate al furnizorului de identitate care trebuie încărcat. Utilizați butonul Check file pentru a valida conținutul înainte de salvare. Vizibil numai dacă caseta anterioară este bifată. |
| Service provider | Link către fișierul XML de metadate al SP-ului generat de CyberElements pentru acest domeniu. Acest fișier trebuie furnizat furnizorului de identitate pentru a finaliza configurarea de partea IdP-ului. |
Autentificare în cascadă¶
Consultați pagina general options pentru a activa autentificarea în cascadă.
Atunci când un utilizator accesează portalul, sistemul caută printre domeniile în cascadă acelea pentru care autentificarea este posibilă fără login/parolă (SAML, Apache, certificat). Se utilizează primul domeniu care recunoaște utilizatorul. Dacă niciun domeniu nu poate autentifica fără parolă, se afișează câmpurile de login și parolă.
Odată activată, în lista de domenii apar două butoane:
- Bifați „The domain is part of cascading authentication” pentru fiecare domeniu dorit.
- Ordinea poate fi modificată cu ajutorul săgeților sus/jos. Ordinea 0 este procesată prima.
Note
Domeniile anonime și Radius, precum și cele care delegă autentificarea către un server extern (CAS), nu pot fi utilizate în autentificarea în cascadă.