Configuration SSO JumpCloud : intégration de JumpCloud avec Vome

Configuration de l'authentification unique (SSO) : intégration de JumpCloud avec Vome

Cet article explique comment intégrer JumpCloud à Vome à l'aide de l'authentification unique (SSO) basée sur SAML. Il couvre l'ensemble du processus, de la création d'une application SAML personnalisée dans JumpCloud à la configuration des champs nécessaires entre JumpCloud et Vome. Ce guide est destiné aux administrateurs système qui gèrent le SSO au sein de leur organisation.


Vue d'ensemble

L'intégration de JumpCloud à Vome permet à votre organisation de centraliser l'authentification des administrateurs via votre fournisseur d'identité existant. Une fois configuré, les administrateurs peuvent se connecter à Vome avec leurs identifiants JumpCloud, sans avoir besoin d'un mot de passe Vome distinct.

Le SSO JumpCloud dans Vome est basé sur SAML et couvre uniquement l'authentification des administrateurs. Le provisionnement des utilisateurs et la synchronisation des répertoires depuis JumpCloud ne sont pas encore pris en charge.

Remarque : les administrateurs doivent déjà exister dans Vome avant de pouvoir se connecter avec JumpCloud SSO. Si l'adresse courriel renvoyée par JumpCloud ne correspond pas à un compte administrateur Vome existant, la connexion échouera.


Prérequis

Avant de commencer, assurez-vous d'avoir :

  • Un compte JumpCloud actif avec les permissions nécessaires pour créer et gérer des applications SAML personnalisées.
  • Un accès en tant que titulaire du compte sur la plateforme Vome Admin.
  • Un abonnement Vome avec le forfait Ultime.
  • Une connaissance de base des protocoles SAML.
  • Les valeurs SSO de Vome (identifiant et URL de réponse) disponibles dans les paramètres SSO de Vome.

Étape 1 : repérer les valeurs SSO de Vome

Avant de configurer JumpCloud, vous aurez besoin de deux valeurs générées par Vome.

  1. Dans Vome, accédez à Paramètres et ouvrez la section Intégration SSO.
  2. Sélectionnez JumpCloud comme fournisseur SSO.
  3. Notez les deux valeurs suivantes :
    • Identifiant (SP Entity ID), l'identifiant d'entité du fournisseur de services Vome
    • URL de réponse (ACS URL), l'URL du service consommateur d'assertions où JumpCloud publiera la réponse SAML

Vous saisirez ces deux valeurs dans JumpCloud à l'étape suivante.


Étape 2 : créer une application SAML personnalisée dans JumpCloud

  1. Connectez-vous à la console d'administration JumpCloud à l'adresse https://console.jumpcloud.com.
  2. Accédez à SSO Applications dans le menu de gauche.
  3. Cliquez sur + Add New Application.
  4. Sélectionnez Custom SAML App et cliquez sur Next.
  5. Donnez un nom reconnaissable à l'application, par exemple Vome SSO.

Étape 3 : configurer les paramètres SAML dans JumpCloud

Dans votre nouvelle application SAML JumpCloud, entrez les informations suivantes :

  • SP Entity ID, collez la valeur Identifiant copiée depuis Vome
  • ACS URL, collez la valeur URL de réponse copiée depuis Vome
  • IdP Entity ID, générée par JumpCloud, au format https://sso.jumpcloud.com/saml2/[votre-nom-sso]. Copiez cette valeur, vous en aurez besoin pour finaliser la configuration dans Vome.
  • NameID, définissez cette valeur sur email
  • Signature, configurez pour signer à la fois l'assertion et la réponse

Enregistrez l'application une fois tous les champs remplis.

Remarque : l'IdP Entity ID doit être une URL d'émetteur réelle générée par JumpCloud. Elle ne doit pas être identique au SP Entity ID de Vome. Si les métadonnées exportées contiennent toujours le texte de remplacement IdP Entity ID, enregistrez d'abord l'application dans JumpCloud, puis exportez des métadonnées actualisées.


Étape 4 : exporter les métadonnées JumpCloud

  1. Après avoir enregistré l'application JumpCloud, rouvrez les paramètres de l'application.
  2. Repérez l'option pour télécharger le fichier SAML Metadata XML.
  3. Enregistrez ce fichier sur votre ordinateur. Vous le téléverserez dans Vome à l'étape suivante.

Si votre configuration requiert également un certificat de signature, téléchargez-le séparément.


Étape 5 : finaliser la configuration dans Vome

  1. Retournez dans les paramètres Intégration SSO de Vome.
  2. Téléversez le fichier SAML Metadata XML exporté depuis JumpCloud.
  3. Si un certificat de signature est requis, téléversez-le également.
  4. Entrez l'IdP Entity ID (l'URL d'émetteur JumpCloud de l'étape 3) dans le champ correspondant dans Vome.
  5. Enregistrez vos paramètres.

Étape 6 : affecter des utilisateurs dans JumpCloud

Pour que les administrateurs puissent s'authentifier via JumpCloud, ils doivent être affectés à l'application SAML JumpCloud.

  1. Dans JumpCloud, ouvrez votre application Vome SSO.
  2. Accédez à l'onglet User Groups ou Users.
  3. Affectez les utilisateurs ou groupes appropriés qui doivent avoir accès.

Si un utilisateur n'est pas affecté à l'application dans JumpCloud, il verra une erreur d'accès lors de la tentative de connexion.


Étape 7 : vérifier et tester l'intégration

  1. Dans Vome, cliquez sur Vérifier le SSO pour confirmer que la configuration est valide. Vome vérifiera que l'ACS URL et l'Entity ID sont correctement formatés.
  2. Une fois la vérification réussie, utilisez Tester le SSO pour tenter une connexion en temps réel via JumpCloud.
  3. Si le test réussit, l'intégration est active.

Remarque : l'application du SSO est facultative. Vous pouvez activer Appliquer le SSO pour exiger que tous les administrateurs s'authentifient via JumpCloud, ou le laisser désactivé pour autoriser les deux méthodes de connexion. Vous pouvez également exclure des administrateurs précis de cette obligation si nécessaire.


Résolution des problèmes courants

Les métadonnées contiennent toujours le texte de remplacement IdP Entity ID
Cela signifie que l'application JumpCloud n'a pas été entièrement enregistrée avant l'exportation des métadonnées. Revenez dans JumpCloud, enregistrez l'application et téléchargez une nouvelle copie des métadonnées. Téléversez le fichier mis à jour dans Vome.

Erreur « User not assigned to this application » dans JumpCloud
L'administrateur qui tente de se connecter n'est pas affecté à l'application SAML JumpCloud. Affectez l'utilisateur ou son groupe dans JumpCloud et réessayez.

La connexion échoue après l'authentification JumpCloud
Cela signifie généralement que l'adresse courriel renvoyée par JumpCloud ne correspond pas à un compte administrateur existant dans Vome. Confirmez que l'administrateur existe dans Vome et que JumpCloud renvoie la bonne adresse courriel via NameID ou un attribut courriel mappé.

Erreurs de vérification ou de signature de rappel
Cela est généralement causé par des métadonnées périmées ou une configuration de signature incorrecte. Dans JumpCloud, confirmez que la signature est définie sur Assertion et Réponse, enregistrez l'application, exportez de nouvelles métadonnées et téléversez-les de nouveau dans Vome.


Fonctionnalités non prises en charge

L'intégration JumpCloud actuelle couvre uniquement l'authentification des administrateurs. Les fonctionnalités suivantes ne sont pas encore disponibles :

  • Synchronisation ou importation des utilisateurs depuis JumpCloud vers Vome
  • Création automatique de nouveaux comptes administrateurs lors de la première connexion JumpCloud
  • Provisionnement SCIM
  • Gestion du cycle de vie des utilisateurs depuis JumpCloud

Les administrateurs doivent être créés dans Vome avant de pouvoir s'authentifier avec JumpCloud SSO.


Résumé

  • Le SSO JumpCloud dans Vome est basé sur SAML et prend en charge uniquement la connexion des administrateurs.
  • Les administrateurs doivent déjà exister dans Vome avec une adresse courriel correspondante.
  • La configuration nécessite la création d'une application SAML personnalisée dans JumpCloud, le téléversement des métadonnées dans Vome et la vérification de la configuration.
  • Les utilisateurs doivent être affectés à l'application JumpCloud avant de pouvoir se connecter.
  • Utilisez Tester le SSO pour confirmer que l'intégration fonctionne avant d'activer l'application obligatoire.