Cet article décrit comment intégrer Azure AD avec EloView 3 (SAML)
Ci-dessous et en pièce jointe se trouve un guide d'intégration Azure AD pour EloView (SAML)
Introduction
Ce guide vous apprendra comment intégrer l'authentification unique (SSO) d'EloView avec Microsoft Azure Active Directory (Azure AD). Il fera également référence aux étapes de configuration pour Azure AD hybride. Lorsque vous intégrez EloView avec Azure AD, vous pouvez :
- Contrôler dans Azure AD qui a accès à EloView.
- Permettre à vos utilisateurs de se connecter à EloView automatiquement avec leur compte Azure AD.
- Gérer vos comptes en un seul endroit - le portail Azure
Prérequis
Pour commencer, vous aurez besoin des éléments suivants :
- Abonnement Azure AD avec accès Administrateur global ou privilège de création d'applications d'entreprise.
- Abonnement EloView avec accès au rôle Administrateur. Si vous n'avez pas d'abonnement, vous pouvez vous inscrire pour un compte d'essai gratuit de 45 jours sur https://manage.eloview.com pour votre organisation. Si votre organisation dispose déjà d'un compte EloView, demandez à un membre d'envoyer une invitation depuis la page de gestion des utilisateurs.
Remarque pour Azure AD hybride
Vous devrez installer Azure AD Connect (ADSync) en tant que service local pour synchroniser les comptes utilisateurs et les groupes entre Azure AD et Active Directory.
Collecter le numéro OrgID d'EloView
1. Connectez-vous à EloView (https://manage.eloview.com) avec un compte disposant de privilèges Administrateur.
2. Dans la section de navigation supérieure, cliquez sur Comptes puis sur Paramètres du compte.
3. Dans l'onglet Détails, notez votre OrgID
Créer une application d'entreprise nommée EloView dans Azure AD
4. Connectez-vous à votre portail Azure (https://portal.azure.com) avec un compte ayant un rôle Administrateur global ou le privilège de créer des applications d'entreprise.
5. Dans la barre de recherche, tapez "application d'entreprise", puis cliquez sur le résultat Application d'entreprise.
6. Cliquez sur Nouvelle application
7. Cliquez sur Créer votre propre application
8. Fournissez un nom pour votre application. Par exemple, EloView
9. Sélectionnez Intégrer toute autre application que vous ne trouvez pas dans la galerie (Non-galerie).
10. Dans le panneau de navigation à gauche, cliquez sur Propriétés. Téléchargez un fichier image pour votre application, puis cliquez sur Enregistrer. C'est le logo de l'application que les utilisateurs verront dans Mes Applications, dans le lanceur d'applications Office 365, et lorsque les administrateurs consultent cette application dans la galerie d'applications.
Cliquez avec le bouton droit sur l'image pour enregistrer le logo
11. Dans le panneau de navigation à gauche, cliquez Utilisateurs et groupes. Cliquez Ajouter un utilisateur/groupe, cliquez sur Aucun sélectionné, choisissez utilisateurs, cliquez sur Sélectionner, puis sur Assigner.
12. Dans le panneau de navigation à gauche, cliquez sur Authentification unique. La section suivante couvrira la configuration des cases 1-4. Dans Case 1, cliquez sur Modifier.
13. Entrez les valeurs suivantes après avoir remplacé les sections en gras par votre OrgID #. Référez-vous aux étapes 1-3 pour collecter votre OrgID unique depuis EloView. Cliquez sur Enregistrer lorsque vous avez terminé.
Identifiant (ID d'entité)
https://manage.eloview.com/restapi/org:id=1234567XXXXXXXX1/saml/metadata.xml
URL de réponse (URL du service consommateur d'assertions)
https://manage.eloview.com/restapi/org:id=1234567XXXXXXXX1/saml/consume
*Laissez la valeur d'index vide.
14. Dans Case 2, cliquez sur Modifier. Faites correspondre les revendications et valeurs suivantes indiquées dans l'image ci-dessous.
15. Cliquez sur user.mail [nameid-format:emailAddress], changez le format de l'identifiant de nom en Non spécifié puis cliquez Enregistrer.
16. Cliquez user.mail, changez le Nom en email, effacez la valeur dans Namespace, puis cliquez sur Enregistrer.
17. Cliquez sur user.givenname, changez le Nom en firstName, effacez la valeur dans Namespace, puis cliquez sur Enregistrer.
18. Cliquez sur user.surname, changez le Nom en lastName, effacez la valeur dans Namespace, puis cliquez sur Enregistrer.
19. À côté de user.userprincipalname, cliquez sur le … (trois points), puis cliquez sur Supprimer. Confirmez la suppression.
20. Dans Case 3, cliquez sur le lien de téléchargement Métadonnées de fédération XML.
21. Ouvrez le fichier XML avec un éditeur de texte, puis recherchez la chaîne de texte X509Certificate.
22. Notez la longue chaîne de texte entre et pour une utilisation ultérieure.
23. Dans Case 4, notez l'URL de connexion et l'URL de déconnexion pour une utilisation ultérieure.
Configurer les paramètres SAML dans EloView
24. Connectez-vous à EloView (https://manage.eloview.com) avec un compte ayant des privilèges Administrateur.
25. Dans la section de navigation supérieure, cliquez Comptes puis sur Paramètres du compte.
26. Dans l'onglet SAML, cliquez Modifier.
27. Entrez un surnom pour votre fournisseur d'identité (Idp). Par exemple, Azure AD.
28. Collez l'URL de connexion SSO prise depuis l'URL de connexion. Référez-vous à l'étape 23 pour obtenir l'URL de connexion.
29. Collez l'URL de déconnexion SSO prise depuis l'URL de déconnexion.
30. Collez la chaîne de certificat prise depuis le fichier Métadonnées de fédération XML.
31. Entrez les noms de domaine associés aux adresses email de vos utilisateurs, puis cliquez sur (+) pour ajouter.
32. Laissez le champ Utilisateurs vide.
33. Changez le Statut en Activer, puis cliquez sur Appliquer une fois terminé. Après avoir activé SAML, vous pouvez éventuellement activer Connexion uniquement via SAML après avoir vérifié avec succès l'authentification unique.
Vérifier EloView SSO depuis le portail Microsoft Mes Applications
34. Connectez-vous au portail Microsoft Mes Applications (https://myapps.microsoft.com) avec votre compte utilisateur d'organisation pour accéder à la bibliothèque d'applications. Ce compte utilisateur doit avoir accès au compte administrateur d'EloView.
35. Cliquez sur votre nouvelle application d'entreprise EloView.
36. Sur la page de connexion EloView, cliquez sur Activer en tant qu'utilisateur SAML. Rafraîchissez la page si nécessaire.
37. Dans la section de navigation supérieure, cliquez sur Comptes puis sur Gérer les utilisateurs. Si le Type de compte du compte administrateur a changé en (SAMLUser) Compte Administrateur, la configuration SAML a réussi.
Configurer des rôles d'accès avec des revendications de groupe de sécurité dans le jeton SAML
38. Connectez-vous au portail Azure.
39. Créez un nouveau groupe de sécurité dans Azure AD ou Active Directory. Par exemple, EloView_Admins ou EloView Admins.
40. Accédez aux propriétés du groupe de sécurité et collectez l'ID d'objet.
41. Ajoutez des utilisateurs au groupe de sécurité auquel vous souhaitez donner accès à ce rôle.
42. Connectez-vous à EloView. Accédez à Comptes, Gérer les utilisateurs, puis à l'onglet Rôles.
43. Cliquez sur Ajouter un nouveau rôle
44. Collez l'ID d'objet du groupe de sécurité. Pour le moment, l'utilisation du nom affiché du groupe de sécurité pour nommer le rôle personnalisé n'est pas supportée.
45. À l'aide des interrupteurs, activez les autorisations pour le rôle, puis faites défiler vers le bas de la page et terminez l'attribution des autorisations en cliquant sur Terminé.
46. Retournez au portail Azure.
47. Accédez à votre application d'entreprise "EloView".
48. Cliquez sur l'authentification unique, puis sur le bouton modifier sous Attributs et revendications
49. Cliquez sur Ajouter une revendication de groupe
50. Dans la fenêtre Revendications de groupe, choisissez Tous les groupes.
51. Laissez l'attribut source défini sur ID de groupe.
52. Éventuellement, utilisez l'option de filtrage avancée de groupe pour limiter la portée de la recherche lorsqu'il y a de nombreuses associations de groupes de sécurité. Par exemple, définissez Attribut à correspondre comme Nom affiché, Correspondre à comme Contient, puis Chaîne comme EloView. Cela recherchera les groupes de sécurité associés à l'utilisateur qui contiennent "EloView" dans leur nom.
53. Sous Personnaliser le nom de la revendication de groupe, pour le champ Nom, tapez la valeur roles. Cela doit être en minuscules. Laissez le champ Namespace vide et les deux cases à cocher décochées. Cliquez Enregistrer une fois terminé.
54. Utilisez le Test de l'authentification unique avec "EloView" pour vérifier la configuration. Vous pouvez également télécharger la réponse SAML pour inspecter le XML à la recherche de l'ID d'objet du groupe de sécurité.
55. Connectez-vous à EloView, puis allez à Comptes, Gérer les utilisateurs, Onglet Utilisateurs. Vérifiez que l'utilisateur a été assigné au bon rôle.
56. Retournez à votre application d'entreprise "EloView" dans le portail Azure, puis allez à Utilisateurs et groupes.
57. Ajoutez votre groupe de sécurité. Les utilisateurs et groupes assignés pourront accéder à l'application EloView depuis Mes Apps.
Configurer des rôles d'accès en spécifiant un rôle pour une revendication dans un jeton SAML.
58. Connectez-vous à Azure AD ou Active Directory.
59. Désignez une propriété d'attribut sous le profil du compte utilisateur pour spécifier un rôle d'accès EloView. Par exemple, je peux utiliser l'attribut EmployeeID pour un utilisateur Azure AD ou ExtensionAttribute1 pour un utilisateur Active Directory pour spécifier l'un des rôles système par défaut suivants pour l'utilisateur : Admin, Utilisateur enregistré ou Viewer.
60. Accédez à votre application d'entreprise "EloView".
61. Cliquez sur authentification unique, puis sur le bouton modifier sous Attributs et revendications.
62. Cliquez sur Ajouter une nouvelle revendication.
63. Dans le champ Nom, tapez roles. Cela doit être en minuscules. Laissez le champ Namespace vide.
64. Pour la Source, choisissez Attribut.
65. Pour l'attribut source, choisissez user.employeeid ou user.extensionattribute1. Cliquez sur Enregistrer lorsque vous avez terminé.
66. Utilisez le Test de l'authentification unique avec "EloView" pour vérifier la configuration. Vous pouvez également télécharger la réponse SAML pour inspecter le XML à la recherche de l'ID d'objet du groupe de sécurité.
67. Connectez-vous à EloView, puis allez à Comptes, Gérer les utilisateurs, Onglet Utilisateurs. Vérifiez que l'utilisateur a été attribué au bon rôle.
Ajouter des utilisateurs supplémentaires à EloView
*Si l'utilisateur a un compte EloView existant, vous devrez configurer un alias email.
68. Créez un nouvel utilisateur dans Azure AD ou Active Directory (si nécessaire).
Remarque pour Azure AD hybride
Créez le compte utilisateur dans Active Directory puis attendez qu'Azure AD Connect (ADSync) synchronise le compte utilisateur vers Azure AD.
69. Connectez-vous à votre portail Azure (https://portal.azure.com) avec un compte ayant un rôle Administrateur global ou le privilège de créer des applications d'entreprise.
70. Dans la barre de recherche, tapez Application d'entreprise, puis cliquez sur les résultats Application d'entreprise.
71. Dans le panneau de navigation à gauche, cliquez Toutes les applications puis cliquez sur votre application d'entreprise EloView.
72. Dans le panneau de navigation à gauche, cliquez sur Utilisateurs et groupes. Cliquez sur Ajouter un utilisateur/groupe, cliquez sur Aucun sélectionné, choisissez utilisateurs, cliquez sur Sélectionner, puis sur Assigner. Après quelques minutes, les utilisateurs récemment ajoutés trouveront l'application d'entreprise EloView ajoutée à leur portail Microsoft Mes Apps.
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article