Fédération avec les fournisseurs d'identités SAML 2.0

Cette rubrique décrit les étapes générales pour fédérer Oracle Cloud Infrastructure avec n'importe quel fournisseur d'identités prenant en charge le protocole SAML (Security Assertion Markup Language) 2.0. Pour obtenir des instructions spécifiques pour Oracle Identity Cloud Service ou Microsoft Active Directory, voir Fédération avec Oracle Identity Cloud Service ou Fédération avec Microsoft Active Directory.

Conseil

Vous trouverez des étapes de configuration détaillées pour d'autres fournisseurs d'identités dans les documents techniques suivants :

Instructions pour la fédération

Voici le processus général qu'un administrateur suit pour configurer le fournisseur d'identités; des instructions pour chaque étape sont fournies ci-dessous. L'administrateur est supposé être un utilisateur Oracle Cloud Infrastructure disposant des données d'identification et de l'accès nécessaires.

Note

Avant de passer aux étapes de cette rubrique, voir Fédération avec des fournisseurs d'identités pour plus d'informations sur les concepts généraux liés à la fédération.

  1. Dans la console Oracle Cloud Infrastructure, obtenir les métadonnées de fédération requises pour établir une relation de confiance avec le fournisseur d'identités.
  2. Dans le fournisseur d'identités, configurer Oracle Cloud Infrastructure en tant qu'application (parfois appelée approbation de partie de confiance).
  3. Dans le fournisseur d'identités, affecter des utilisateurs et des groupes à votre nouvelle application Oracle Cloud Infrastructure.
  4. Dans le fournisseur d'identités, obtenir les informations requises par Oracle Cloud Infrastructure.
  5. Dans Oracle Cloud Infrastructure :

    1. Ajouter le fournisseur d'identités à votre location et fournir les informations que vous avez obtenues de ce dernier.
    2. Mapper les groupes du fournisseur d'identités aux groupes GIA.
  6. Dans Oracle Cloud Infrastructure, vérifier que les politiques GIA sont configurées pour les groupes afin que vous puissiez contrôler l'accès des utilisateurs aux ressources Oracle Cloud Infrastructure.
  7. Informer les utilisateurs du nom du locataire Oracle Cloud Infrastructure et de l'URL de la console, https://cloud.oracle.com.

Étape 1 : Obtenir des informations depuis Oracle Cloud Infrastructure

Sommaire : Télécharger le document de métadonnées de fédération.

Le document de métadonnées de fédération est un document SAML 2.0 standard qui fournit des informations sur Oracle Cloud Infrastructure que vous aurez à fournir à votre fournisseur d'identités. Selon les exigences de configuration de votre fournisseur, vous devrez peut-être charger l'ensemble du document ou fournir uniquement des valeurs de métadonnées spécifiques du document.

  1. Connectez-vous à la console Oracle Cloud Infrastructure en tant qu'administrateur.
  2. Ouvrez le menu de navigation et cliquez sur Identité et sécurité. Sous Identité, cliquez sur Fédération.
  3. Cliquez avec le bouton droit de la souris sur le lien Télécharger ce document et enregistrez le document.

Étape 2 : Configurer Oracle Cloud Infrastructure en tant qu'application approuvée

Consultez la documentation de votre fournisseur d'identités pour savoir comment configurer une application approuvée. Reportez-vous au document de métadonnées téléchargé pour connaître les paramètres obligatoires.

Étape 3 : Affecter des utilisateurs et des groupes à la nouvelle application.

Suivez les procédures de votre fournisseur d'identités pour ajouter des utilisateurs et des groupes à l'application que vous avez configurée pour Oracle Cloud Infrastructure.

Étape 4 : Télécharger le document de métadonnées du fournisseur d'identités.

Votre fournisseur d'identités doit fournir un document SAML 2.0 contenant les informations Oracle Cloud Infrastructure nécessaires à la fédération. Pour des instructions sur le téléchargement de ce document, reportez-vous à la documentation de votre fournisseur d'identités.

Étape 5 : Fédérer le fournisseur d'identités avec Oracle Cloud Infrastructure.

Sommaire : Ajouter le fournisseur d'identités à votre location. Vous pouvez configurer les mappages de groupes en même temps ou les configurer ultérieurement.

Détails :
  1. Allez à la console et connectez-vous avec votre nom de connexion et votre mot de passe Oracle Cloud Infrastructure.
  2. Ouvrez le menu de navigation et cliquez sur Identité et sécurité. Sous Identité, cliquez sur Fédération.
  3. Cliquez sur Ajouter un fournisseur d'identités.
  4. Entrez les informations suivantes :

    1. Nom : Nom unique pour cette approbation de fédération. Il s'agit du nom que les utilisateurs fédérés voient lorsqu'ils sélectionnent le fournisseur d'identités à utiliser lors de la connexion à la console. Pensez à donner un nom intuitif et convivial que vos utilisateurs comprendront. Le nom doit être unique pour tous les fournisseurs d'identités que vous ajoutez à la location. Vous ne pouvez pas modifier cette valeur ultérieurement.
    2. Description : Description conviviale.
    3. Type : Sélectionnez Microsoft Active Directory Federation Services (ADFS) ou un fournisseur d'identités conforme à SAML 2.0.
    4. XML : Chargez le document metadata.xml que vous avez téléchargé à partir de votre fournisseur d'identités.
    5. Chiffrer l'assertion : La sélection de la case à cocher permet au service IAM de savoir s'attendre au chiffrement à partir de IdP. Si vous sélectionnez cette case à cocher, vous devez également configurer le chiffrement de l'assertion dans IdP. Pour plus d'informations, voir Chiffrer l'assertion sous Concepts généraux. Voir aussi la documentation de votre fournisseur d'identités.
    6. Forcer l'authentification : Option sélectionnée par défaut. Lorsque cette option est sélectionnée, les utilisateurs doivent fournir leurs données d'identification au fournisseur d'identités (se réauthentifier), même lorsqu'ils sont déjà connectés à une autre session.
    7. Références de classe du contexte d'authentification : Ce champ est obligatoire pour les clients Government Cloud. Lorsqu'une ou plusieurs valeurs sont spécifiées, Oracle Cloud Infrastructure s'attend à ce que le fournisseur d'identités utilise l'un des mécanismes d'authentification indiqués lors de l'authentification de l'utilisateur. La réponse SAML retournée par le fournisseur d'identités doit contenir un énoncé d'authentification avec cette référence de classe de contexte d'authentification. Si le contexte d'authentification de la réponse SAML ne correspond pas à ce qui est spécifié ici, le service d'authentification Oracle Cloud Infrastructure rejette la réponse SAML avec une valeur 400. Plusieurs références de classe de contexte d'authentification communes sont répertoriées dans le menu. Pour utiliser une autre classe de contexte, sélectionnez Personnalisée, puis entrez manuellement la référence de classe.
    8. Si vous êtes autorisé à créer une ressource, vous disposez également des autorisations nécessaires pour appliquer des marqueurs à structure libre à cette ressource. Pour appliquer un marqueur défini, vous devez être autorisé à utiliser l'espace de noms de marqueur. Pour plus d'informations sur le marquage, voir Marqueurs de ressource. Si vous n'êtes pas sûr d'appliquer des marqueurs, ignorez cette option ou demandez à un administrateur. Vous pouvez appliquer des marqueurs plus tard.
  5. Cliquez sur Continuer.
  6. Configurer les mappages entre les groupes du fournisseur d'identités et les groupes GIA dans Oracle Cloud Infrastructure. Un groupe du fournisseur d'identités indiqué peut être mappé à zéro, un ou plusieurs groupes GIA, et inversement. Toutefois, chaque mappage individuel existe uniquement entre un seul groupe du fournisseur d'identités et un seul groupe GIA. En général, les modifications apportées aux mappages de groupes sont reflétées en quelques secondes dans votre région principale, mais peuvent prendre quelques minutes pour se propager à toutes les régions.

    Note

    Si vous ne voulez pas configurer les mappages de groupes maintenant, vous pouvez simplement cliquer sur Créer et revenir ultérieurement pour ajouter des mappages.

    Pour créer un mappage de groupes :

    1. Sous Groupe du fournisseur d'identités, entrez le nom du groupe dans votre fournisseur d'identités. Vous devez entrer le nom exact, y compris la casse correcte.

      Choisissez le groupe GIA auquel vous voulez mapper ce groupe dans la liste sous Groupe OCI.

      Conseil

      Exigences relatives au nom du groupe GIA : Aucun espace. Caractères autorisés : lettres, chiffres, traits d'union, points, traits de soulignement et signes plus (+). Le nom ne peut pas être modifié par la suite.
    2. Répétez les sous-étapes ci-dessus pour chaque mappage à créer, puis cliquez sur Créer.

Le fournisseur d'identités est maintenant ajouté à votre location et apparaît dans la liste de la page Fédération. Cliquez sur le fournisseur d'identités pour voir ses détails et les mappages de groupes que vous venez de configurer.

Oracle affecte au fournisseur d'identités et à chaque mappage de groupes un ID unique appelé ID Oracle Cloud (OCID). Pour plus d'informations, voir Identificateurs de ressource.

À l'avenir, revenez à la page Fédération si vous voulez modifier ou ajouter des mappages de groupes ou supprimer le fournisseur d'identités de votre location.

Étape 6 : Configurer les politiques GIA pour les groupes

Si vous ne l'avez pas encore fait, configurez les politiques GIA pour contrôler l'accès des utilisateurs fédérés aux ressources Oracle Cloud Infrastructure de votre organisation. Pour plus d'informations, voir Introduction aux politiques et Politiques communes.

Étape 7 : Indiquer à vos utilisateurs fédérés le nom du locataire et l'URL pour la connexion

Les utilisateurs fédérés ont besoin de l'URL de la console Oracle Cloud Infrastructure, https://cloud.oracle.com, ainsi que du nom du locataire. Ils seront invités à fournir le nom du locataire lorsqu'ils se connecteront à la console.

Gestion des fournisseurs d'identités dans la console

Pour supprimer un fournisseur d'identités

Tous les mappages de groupes du fournisseur d'identités seront également supprimés.

  1. Supprimez le fournisseur d'identités de votre location :

    1. Ouvrez le menu de navigation et cliquez sur Identité et sécurité. Sous Identité, cliquez sur Fédération.

      Une liste des fournisseurs d'identités de votre location s'affiche.

    2. Cliquez sur le fournisseur d'identités pour voir ses détails.
    3. Cliquez sur Supprimer.
    4. Confirmez l'opération à l'invite.
  2. Suivez la documentation de votre fournisseur d'identités pour supprimer l'application de votre fournisseur d'identités.
Pour ajouter des mappages de groupes pour un fournisseur d'identités
  1. Ouvrez le menu de navigation et cliquez sur Identité et sécurité. Sous Identité, cliquez sur Fédération.

    Une liste des fournisseurs d'identités de votre location s'affiche.

  2. Cliquez sur le fournisseur d'identités pour voir ses détails.
  3. Cliquez sur Ajouter des mappages.

    1. Entrez exactement le nom du groupe dans la zone de texte Groupe du fournisseur d'identités.
    2. Choisissez le groupe GIA auquel vous voulez mapper ce groupe dans la liste sous Groupe OCI.

    3. Pour ajouter d'autres mappages, cliquez sur + Un autre mappage.
    4. Lorsque vous avez terminé, cliquez sur Ajouter des mappages.

En général, les modifications sont appliquées en quelques secondes dans votre région principale. Attendez quelques minutes pour que les modifications soient propagées dans toutes les régions.

Pour mettre à jour un mappage de groupes

Vous ne pouvez pas mettre à jour un mappage de groupes, mais vous pouvez supprimer le mappage et en ajouter un nouveau.

Pour supprimer un mappage de groupes
  1. Ouvrez le menu de navigation et cliquez sur Identité et sécurité. Sous Identité, cliquez sur Fédération.

    Une liste des fournisseurs d'identités de votre location s'affiche.

  2. Cliquez sur le fournisseur d'identités pour voir ses détails.
  3. Pour le mappage à supprimer, sélectionnez-le, puis cliquez sur Supprimer.
  4. Confirmez l'opération à l'invite.

En général, les modifications sont appliquées en quelques secondes dans votre région principale. Attendez quelques minutes pour que les modifications soient propagées dans toutes les régions.

Gestion des fournisseurs d'identités dans l'API

Pour plus d'informations sur l'utilisation de l'API et sur les demandes de signature, voir la documentation de l'API REST et Données d'identification de sécurité. Pour plus d'informations sur les trousses SDK, voir Trousses SDK et interface de ligne de commande.

Utilisez les opérations d'API suivantes :

Fournisseurs d'identités : Mappages de groupes :