Aller au contenu

SSO : SAML et OIDC

Drovio Server prend en charge l'authentification unique par SAML et par OpenID Connect (OIDC). Une seule des deux peut être active à la fois. Le détail des champs se trouve dans la référence de configuration.

Magasin de clés SAML

Lorsque la configuration désigne un magasin de clés inexistant, il est créé automatiquement. Vous pouvez toutefois vouloir créer le vôtre à la main :

keytool -genkeypair -alias myalias -keypass changeit -keystore samlKeystore.jks \
  -storepass changeit -keyalg RSA -keysize 2048 -validity 3650

Cette commande produit un magasin dont le mot de passe et celui de la clé privée valent tous deux changeit, valable dix ans.

Métadonnées du fournisseur de service SAML

Votre fournisseur d'identité a besoin des métadonnées de Drovio Server : son identifiant d'entité, l'URL de son service de consommation d'assertions et son certificat de signature. Drovio Server les construit depuis la configuration courante et les sert à l'adresse :

https://example.com/sso/metadata

La réponse est de type application/samlmetadata+xml et elle est générée à chaque requête. Elle reflète donc toujours la configuration en vigueur. Le point d'accès ne demande aucune authentification, les fournisseurs d'identité l'interrogeant anonymement, et il n'expose que des informations publiques. Faites pointer votre fournisseur d'identité sur cette URL dès qu'il sait consommer des métadonnées en HTTP : il suivra vos changements de lui-même.

Si votre fournisseur d'identité n'accepte qu'un fichier déposé, utilisez sp_metadata_path. Drovio Server y exporte les métadonnées à chaque démarrage, et la ligne de journal SAML SP metadata written to … le confirme. Ce fichier est un export destiné à vous et à votre fournisseur d'identité, le serveur ne le relit jamais. Laissez le réglage vide pour désactiver complètement l'export.

URL de callback SAML et OIDC

Aussi appelée redirect URI, c'est l'adresse vers laquelle l'utilisateur est redirigé après une authentification réussie.

Protocole URL de callback
SAML https://example.com/sso/auth/callback/saml
OIDC https://example.com/sso/auth/callback/oidc

example.com est le nom de domaine de votre Drovio Server.