Pré. | Proc. |
Procédure pas à pas : OpenID avec Azure
Cette procédure pas à pas vous aide à configurer Enterprise Architect pour vous log à des modèles avec Single-Sign-On (SSO) à l'aide d'utilisateurs Azure via OpenID.
La procédure pas à pas détaillera la configuration minimale requise pour obtenir un exemple fonctionnel. Il existe de nombreuses options supplémentaires disponibles dans Azure qui peuvent être personnalisées pour répondre aux exigences de votre organisation.
Ce guide nécessite Enterprise Architect version 16 ou ultérieure pour travailler avec les revendications dans le jeton ID et pour permettre la création automatique de nouveaux utilisateurs en fonction de leurs appartenances à des groupes.
Ajouter un enregistrement d'application pour Enterprise Architect
- Connectez-vous au portail Azure : https://portal.azure.com/.
- Cliquez sur le menu déroulant du menu latéral et cliquez sur 'Azure Actif Directory'.
- Cliquez sur 'Inscriptions d'applications' et sur le bouton Nouvelle inscription.
- Remplissez le formulaire.
- Donnez un nom à l'application - cela sera visible pour les utilisateurs finaux lorsqu'ils consentent à l'application (le cas échéant, l'application peut recevoir un consentement global par un administrateur).
- Sélectionnez le bouton radio « Mono-locataire » (sauf si vous comprenez l'utilisation de « Multi-locataire »).
- URI de redirection :
- Sélectionnez l'option "Client public/natif (mobile et ordinateur)" dans l'option déroulante
- Type 'http://localhost:8888/openid/callback'
- Cliquez sur le bouton S'inscrire.
Détails de l'application : URL, ID client
Une fois le nouvel enregistrement de l'application créé, vous devriez voir les détails de l'application. Copiez l'' ID de l'application (client)'. Cela sera collé dans Enterprise Architect (étape 6 de cette procédure).
- Ouvrez Enterprise Architect et ouvrez le modèle ; on suppose que le modèle a déjà été configuré pour utiliser la sécurité du modèle.
- Connectez-vous avec un compte disposant des autorisations nécessaires pour modifier les utilisateurs et les groupes (par exemple, "admin").
- Cliquez sur l'option de ruban "Paramètres > Sécurité > Utilisateurs".
- Dans le panneau "Options globales", cochez la case "Accepter l'authentification OpenID".
- Cliquez sur le bouton Configurer OpenID.
- Collez le 'Application (client) ID ' copié dans le 'Client ID ' champ.
- Ajouter 'profil' à 'Portée' pour autoriser le retour du nom complet de l'utilisateur.
- Ajouter 'offline_access' à 'Scope' pour permettre aux utilisateurs d'actualiser automatiquement leurs jetons d'authentification à l'aide de 'refresh tokens'.
- Pour cette procédure pas à pas, nous allons comparer 'upn' ; tapez 'upn' dans le champ 'Demande de correspondance avec l'utilisateur local'.
- (Facultatif) Ajoutez 'groupes' au champ 'Demande de correspondance avec les groupes locaux'. Consultez la section « Créer ou modifier automatiquement des utilisateurs Windows ou OpenID » plus loin dans cette rubrique pour savoir comment utiliser des groupes pour créer ou modifier automatiquement des utilisateurs en fonction de leur appartenance à un groupe OpenID.
- Cochez la case "Utiliser le jeton d' ID pour les revendications". Décochez la case "Utiliser les informations utilisateur pour les réclamations".
( Note : dans la version 16 ou ultérieure, il est maintenant possible d'obtenir des revendications directement à partir du jeton d' ID plutôt que via le point de terminaison User Info. Cela présente de nombreux avantages, notamment le fait d'être plus conforme à la norme (les revendications dans le point de terminaison User Info sont facultatives et ne sont pas personnalisables dans Azure) ainsi que la réduction du nombre d'appels Internet vers le fournisseur OpenID.)
- Dans Azure, cliquez sur 'Endpoints' . Cela répertorie les « points de terminaison » d'URL avec lesquels les applications peuvent se connecter à Azure.
- Copiez l'URL pour 'OpenID Connect metadata document', mais excluez la partie '.well-known/openid-configuration'.
- Dans Enterprise Architect , collez l'URL dans le champ 'OpenID URL'.
Ajouter des autorisations d'API
- Cliquez sur 'Autorisations API'.
- Cliquez sur 'Ajouter une autorisation'.
- Cliquez sur 'Microsoft Graph'.
- Cliquez sur 'Autorisations déléguées'.
- Sélectionnez toutes les autorisations sous 'OpenId permissions' : 'email', 'offline_access', 'openid' et 'profile'.
Demander à correspondre à l'utilisateur local
Enterprise Architect log un utilisateur si la demande renvoyée par le fournisseur OpenID correspond à la connexion de l'utilisateur dans le modèle Enterprise Architect . Il faut veiller à utiliser une revendication sécurisée ; c'est-à-dire qui ne peut pas être modifié par un utilisateur final, mais uniquement par un administrateur du système Azure. Par défaut, les UPN ne peuvent pas être modifiés par un utilisateur régulier.
Il convient de prendre en compte la revendication qui sera utilisée pour correspondre à la connexion de l'utilisateur local dans Enterprise Architect . Microsoft recommande d'utiliser un GUID stable (tel que « sub » ou « oid ») pour éviter tout problème de changement de nom susceptible d'affecter un e-mail, un nom d'utilisateur ou un UPN. Cependant, un UPN permet une connexion utilisateur lisible par l'homme, ce qui peut être préférable.
Sans configuration supplémentaire, vous pouvez faire correspondre les revendications 'oid' ou 'sub' (comme recommandé par Microsoft) car elles sont toujours renvoyées dans le jeton ID . Pour activer la correspondance avec l'UPN ou l'adresse e-mail de l'utilisateur, une configuration supplémentaire est requise.
Si l'option permettant la création automatique d'utilisateurs dans Enterprise Architect doit être utilisée, il est également nécessaire qu'un utilisateur ait un prénom et un nom, et que ceux-ci soient renvoyés à Enterprise Architect dans le jeton. Ce sont des revendications facultatives qui doivent également être sélectionnées manuellement.
- Cliquez sur 'Configuration du jeton'.
- Cliquez sur "Ajouter une revendication facultative".
- Sélectionnez ' ID '.
- Sélectionnez 'nom_famille, nom_donné'.
- Sélectionnez éventuellement une autre revendication qui sera utilisée pour correspondre à la connexion de l'utilisateur dans Enterprise Architect . Les choix courants sont 'upn', 'email', 'verified_primary_email'.
Pour cette procédure pas à pas, sélectionnez "upn". - Cliquez sur ' Ajouter'.
Ajouter un utilisateur à Azure
Cette procédure pas à pas ajoutera un seul utilisateur pour démontrer l'authentification OpenID. La configuration complète de l'utilisateur sort du cadre de ce guide.
- De retour dans la section principale ' Actif Directory', cliquez sur 'Utilisateurs'.
- Cliquez sur 'Nouvel utilisateur'.
- Remplissez les détails du nouvel utilisateur. Ici, nous créons un utilisateur de test simple :
- note le mot de passe
- Cliquez sur 'Créer'
Test la configuration dans Enterprise Architect
C'est suffisant pour obtenir un exemple simple fonctionnant depuis Enterprise Architect .
- De retour dans Enterprise Architect , cliquez sur le bouton Test dans la fenêtre Configurer OpenID....
- Cliquez sur 'Connexion avec OpenID'.
Cela fera apparaître votre navigateur Internet et vous demandera de vous log à votre compte Microsoft (pour Azure). - Connectez-vous en tant qu'utilisateur nouvellement créé. ( Note que vos informations d'identification peuvent avoir été mises en cache par le navigateur ; log -vous de tous les services Microsoft et fermez votre navigateur avant d'effectuer ce test.)
- Vous serez peut-être invité à créer un nouveau mot de passe. Encore une fois, note le nouveau mot de passe pour les connexions ultérieures.
- Vous serez invité à consentir à autoriser la nouvelle application Azure à accéder à votre profil.
( Note qu'il est possible pour un administrateur dans Azure de consentir à l'application au nom de tous les utilisateurs.)
- Le navigateur affichera maintenant un message de réussite. Vous pouvez fermer le navigateur et revenir à Enterprise Architect .
- Enterprise Architect affichera un message de réussite avec les détails correspondant aux revendications.
- Cliquez sur le bouton OK dans le message de réussite.
- Cliquez sur le bouton OK dans la fenêtre Configurer OpenID... pour enregistrer les paramètres.
Ajouter un utilisateur correspondant à Enterprise Architect
Ajoutez un nouvel utilisateur à Enterprise Architect avec un champ 'Connexion' correspondant.
- Sélectionnez l'option de ruban "Paramètres > Sécurité > Utilisateurs".
- Copiez le nom d'utilisateur principal (UPN) de l'utilisateur Azure et collez-le dans le champ "Connexion".
- Type un nom (il n'est pas nécessaire qu'il corresponde au nom de l'utilisateur Azure).
- Cliquez sur le bouton Enregistrer.
Test la connexion à Modèle
- Fermez et rouvrez Enterprise Architect .
- Ouvrez le modèle.
- Le même écran d'authentification OpenID s'affiche ; cliquez sur 'Connexion avec OpenID'.
Nb : Si la boîte de dialogue standard Connexion à EA Référentiel s'affiche à la place de la boîte de dialogue Authentification OpenID , décochez l'option Masquer la fenêtre de connexion OpenID dans :
- Si nécessaire, log -vous à Azure dans le navigateur Internet, puis fermez le navigateur et revenez à Enterprise Architect où vous êtes maintenant connecté en tant que nouvel utilisateur.
- Vous pouvez également confirmer l'utilisateur connecté en haut à droite d' Enterprise Architect . Le nom de l'utilisateur connecté s'affiche avec un menu déroulant des options de sécurité de l'utilisateur.
- La fenêtre de sortie du système détaillera vos tentatives de connexion. Note que les "groupes" ne correspondent pas, car cela n'a pas été configuré à ce stade de la procédure pas à pas.
Si vous souhaitez activer l'option "Créer ou modifier automatiquement des utilisateurs Windows ou OpenID", passez à l'étape suivante section.
Option "Créer ou modifier automatiquement les utilisateurs Windows ou OpenID"
Cette option vous permet de configurer des groupes dans Azure et de lier les groupes à des groupes locaux dans Enterprise Architect . Les utilisateurs peuvent ensuite être créés automatiquement lorsqu'ils tentent de se log pour la première fois. Les utilisateurs nouveaux et existants verront leur appartenance au groupe mise à jour chaque fois qu'ils se log , pour correspondre aux groupes liés dans Azure.
Ajouter une revendication de groupe au jeton d' ID
De la même manière que les revendications d'UPN et de noms ont été ajoutées, ajoutez une revendication de groupes au jeton d' ID .
- Cliquez sur l'option 'Azure > Azure Actif Directory > App registrations'.
- Cliquez sur votre nouvelle application.
- Sélectionnez "Configuration du jeton" dans la barre latérale.
- Cliquez sur "Ajouter une revendication de groupe".
- Sélectionnez 'Groupes de sécurité'.
- Développez la section ID .
- [Facultatif] Comme pour le choix d'une réclamation à faire correspondre au nom de connexion d' Enterprise Architect , une certaine considération doit être accordée à la réclamation utilisée pour faire correspondre les groupes aux groupes locaux dans Enterprise Architect . La sélection par défaut ici est 'Group ID '. Il s'agit d'une string GUID qui peut être facilement copiée et restera la même même si le nom du groupe change. Cependant, il est moins clair quel groupe correspond lors de la visualisation de la liaison dans Enterprise Architect , donc l'un des paramètres sAMAccountName pourrait être plus approprié. Dans ce guide, nous utiliserons la sélection par défaut de " ID de groupe" .
- Cliquez sur le bouton Ajouter.
Ajouter un nouveau groupe Azure
Dans le 'Répertoire Azure Actif ' :
- Sélectionnez « Groupes » dans le menu de la barre latérale.
- Cliquez sur 'Nouveau groupe'.
- Laissez le 'Type de groupe' défini sur 'Sécurité'.
- Type un nom pour le groupe, tel que "Utilisateurs EA", "Administrateurs EA" ou "Lecture seule EA".
- Cliquez sur "Aucun membre sélectionné" pour ajouter l'utilisateur test au groupe.
- Sélectionnez l'utilisateur de test et cliquez sur 'Sélectionner'.
- Cliquez sur 'Créer' pour terminer la création du nouveau groupe.
- Actualisez la liste des groupes (cela peut prendre jusqu'à 30 secondes).
- Copiez l'« ID d' Object » du groupe pour l'utiliser à l'étape suivante.
- Consultez la section précédente Détails de l'application : URL, ID client .
Groupe de liens dans Enterprise Architect
- Ouvrez Enterprise Architect .
- Ouvrez le modèle ; annulez la connexion OpenID et connectez-vous en tant qu'administrateur.
- Sélectionnez l'option de ruban "Paramètres > Sécurité > Groupes".
- Créez un nouveau groupe. Le nom et la description ne doivent pas nécessairement correspondre au nom dans Azure.
- Collez l'« ID d' Object » du groupe Azure dans le champ « Groupe OpenID ».
- Cliquez sur le bouton Enregistrer pour créer le nouveau groupe.
Activez l'option "Créer ou modifier automatiquement les utilisateurs Windows ou OpenID" :
- Fermez l'onglet "Groupes".
- Sélectionnez l'option de ruban "Paramètres > Sécurité > Utilisateurs".
- Sélectionnez l'option "Créer ou modifier automatiquement les utilisateurs Windows ou OpenID".
C'est maintenant le bon moment pour tester à nouveau la configuration OpenID pour vérifier que les revendications des groupes sont présentes dans le jeton ID et que la liaison de groupe est correcte.
- Cliquez sur l'option 'Configurer OpenID...'.
- Si 'groupes' n'est pas déjà affiché dans le champ 'Demande de correspondance avec les groupes locaux', saisissez-le.
- Cliquez sur le bouton Test .
- Cliquez sur 'Connexion avec OpenID'.
- Connectez-vous à Azure, si requis par le navigateur.
Test final
Pour tester le 'Créer ou modifier automatiquement les utilisateurs Windows ou OpenID' option:
- Fermez et rouvrez Enterprise Architect .
- Connectez-vous au modèle à l'aide d'OpenID. La fenêtre Sortie système indiquera toute création automatique d'utilisateurs et toute affectation de groupe basée sur des groupes OpenID liés.