SAML (Azure AD)

Intégrer l’authentification SAML avec Azure AD

  1. Dans la console de gestion Azure, sélectionnez l’élément de menu "Applications d’entreprise" dans Azure Active Directory

    azure_config1

  2. Sélectionnez “New Application”

    azure_config2

  3. Créez une application non répertoriée et donnez-lui un nom unique

    azure_config3

  4. Dans la page de configuration de l’application, sélectionnez "Authentification unique" dans le volet latéral et choisissez l’authentification unique basée sur SAML

    azure_config4

  5. Téléchargez le certificat au format base64 et notez l’URL de connexion de l’application et l’identifiant Azure AD

    azure_config5

  6. Dans la SUSE® Security console de gestion, connectez-vous en tant qu’administrateur. Sélectionnez "Paramètres" dans le menu déroulant de l’administrateur en haut à droite. Cliquez sur les paramètres SAML

    azure_config6

  7. Configurez le serveur SAML comme suit :

    • Copiez l’URL de connexion de l’application comme URL d’authentification unique.

    • Copiez l'"Identifiant Azure AD" comme l’émetteur.

    • Ouvrez le certificat téléchargé et copiez le texte dans le champ Certificat X.509.

    • Définissez un rôle par défaut.

    • Entrez le nom du groupe pour le mappage des rôles. La revendication de groupe renvoyée par Azure est identifiée par l'"ID d’objet" au lieu du nom. L’ID d’objet du groupe peut être localisé dans menu:Azure Active Directory[Groupes> Page du nom du groupe]. Vous devez utiliser cette valeur pour configurer le mappage des rôles basé sur les groupes dans SUSE® Security.

      OpenID5

      Ensuite, activez le serveur SAML.

      azure_config7

  8. Copiez l’URL de redirection

    azure_config8

  9. Retournez à la console de gestion Azure pour configurer « Configuration SAML de base ». Copiez SUSE® Security l’URL de redirection de la console dans les champs « Identifiant » et « URL de réponse ».

    azure_config9

  10. Modifiez le "Certificat de signature SAML", en changeant l’option de signature en "Signer la réponse SAML"

    azure_config10

  11. Modifiez "Attributs et revendications de l’utilisateur" afin que la réponse puisse renvoyer les attributs de l’utilisateur connecté à SUSE® Security. Cliquez sur "Ajouter une nouvelle revendication" pour ajouter les revendications "Nom d’utilisateur" et "Email" avec "user.userprincipalname" et "user.mail" respectivement.

    azure_config11

  12. Si les utilisateurs sont assignés aux groupes dans l’annuaire actif, leur appartenance aux groupes peut être ajoutée à la revendication. Trouvez l’application dans "Enregistrements d’applications" et modifiez le manifeste. Modifiez la valeur de "groupMembershipClaims" en "Tous".

    azure_config12

  13. Autorisez les utilisateurs et les groupes à accéder à l’application afin qu’ils puissent se connecter à SUSE® Security la console avec Azure AD SAML SSO.

    azure_config13

Mappage des groupes aux rôles et espaces de noms

Veuillez consulter la section Utilisateurs et rôles pour savoir comment mapper les groupes aux rôles prédéfinis et personnalisés ainsi qu’aux espaces de noms dans SUSE® Security.