Intégrer Microsoft ADFS à Vome avec SAML 2.0

Configuration de l'authentification unique (SSO) pour administrateurs : intégration de Microsoft ADFS à Vome

Aperçu

Cet article explique comment intégrer Microsoft Active Directory Federation Services (ADFS) à Vome au moyen de l'authentification SAML 2.0. Une fois la configuration terminée, vos administrateurs peuvent se connecter à Vome en toute sécurité avec les identifiants organisationnels déjà gérés par votre serveur ADFS.


1. Comprendre l'authentification unique SAML

SAML (Security Assertion Markup Language) permet l'authentification unique (SSO) en échangeant de façon sécurisée des données d'authentification entre :

  • Le fournisseur d'identité (IdP) : votre serveur Microsoft ADFS
  • Le fournisseur de service (SP) : la plateforme Vome
  • L'utilisateur : l'administrateur qui se connecte

Résumé du flux d'authentification

  1. L'administrateur clique sur « Se connecter avec SSO » dans Vome.
  2. Vome le redirige vers votre page de connexion ADFS.
  3. L'administrateur saisit ses identifiants organisationnels.
  4. ADFS valide les identifiants et génère une assertion SAML signée.
  5. L'assertion est renvoyée à Vome.
  6. Vome vérifie la signature et accorde l'accès.
Info
À noter : l'intégration ADFS couvre l'authentification seulement, sans synchronisation des comptes. Chaque administrateur doit déjà exister dans Vome.

2. Prérequis

Avant de commencer :

Du côté d'ADFS

  • Un accès administrateur
  • La possibilité de créer des approbations de partie de confiance (Relying Party Trusts)
  • Un accès HTTPS à votre serveur ADFS
  • Le certificat de signature de jeton à portée de main

Du côté de Vome

  • Le forfait Ultime

3. Étapes de configuration dans ADFS

Étape 1. Ajouter une nouvelle approbation de partie de confiance

  1. Ouvrez la console de gestion ADFS.
  2. Allez à Relations d'approbation > Approbations de partie de confiance > Ajouter une approbation de partie de confiance.
  3. Choisissez Prise en charge des revendications (Claims Aware), cliquez sur Démarrer, puis sélectionnez « Entrer les données manuellement ».

Étape 2. Configurer les URL et les identifiants

  • Activez le protocole SAML 2.0 WebSSO.
  • Utilisez l'identifiant (Entity ID) et l'URL de réponse (Assertion Consumer Service URL) fournis par Vome, depuis votre page Paramètres > SSO (authentification unique) > ADFS.

Étape 3. Ajouter les règles de revendication

Créez deux règles.

Règle 1 : envoyer les attributs LDAP comme revendications

  • Magasin d'attributs : Active Directory
  • Attribut LDAP : E-Mail-Addresses
  • Type de revendication sortante : E-Mail Address

Cette règle doit produire la revendication E-Mail Address, car c'est celle que la règle 2 transforme ensuite.

Règle 2 : transformer le courriel en NameID

  • Revendication entrante : E-Mail Address
  • Revendication sortante : Name ID
  • Format : Email
  • Cochez « Transmettre toutes les valeurs » (Pass through all values)

Étape 4. Exporter les fichiers requis

  1. Le XML de métadonnées de fédération
    • Exemple d'URL : https://adfs.votreentreprise.com/FederationMetadata/2007-06/FederationMetadata.xml
    • Téléchargez-le et conservez-le.
  2. Le certificat de signature de jeton
    • Exportez-le au format X.509 encodé en Base 64 (.CER).

4. Configurer Vome

  1. Allez à Paramètres > Authentification unique (SSO).
  2. Sélectionnez Microsoft ADFS.
  3. Téléversez :
    • le XML de métadonnées de fédération;
    • le certificat de signature de jeton (.CER).
  4. Assurez-vous que l'option « Signer la réponse et l'assertion SAML » est activée dans ADFS.
  5. Cliquez sur Vérifier la configuration.

En cas de succès : « Configuration SSO vérifiée avec succès! »
En cas d'erreur : vérifiez l'Entity ID, l'URL ACS et la validité du certificat.


5. Test et mise en application

Tester votre connexion SSO

  • Cliquez sur Tester le SSO.
  • Authentifiez-vous depuis votre page de connexion ADFS.
  • Vous êtes redirigé vers Vome en cas de succès.

Imposer le SSO (facultatif)

  • Activez Exiger le SSO pour tous les utilisateurs.
  • Servez-vous de Gérer les utilisateurs exclus pour conserver un accès de secours. C'est fortement recommandé : sans exclusion, une panne de votre serveur ADFS vous ferme aussi la porte de Vome.