SSO : SAML et OIDC¶
Drovio Server prend en charge l'authentification unique par SAML et par OpenID Connect (OIDC). Une seule des deux peut être active à la fois. Le détail des champs se trouve dans la référence de configuration.
Magasin de clés SAML¶
Lorsque la configuration désigne un magasin de clés inexistant, il est créé automatiquement. Vous pouvez toutefois vouloir créer le vôtre à la main :
keytool -genkeypair -alias myalias -keypass changeit -keystore samlKeystore.jks \
-storepass changeit -keyalg RSA -keysize 2048 -validity 3650
Cette commande produit un magasin dont le mot de passe et celui de la clé privée
valent tous deux changeit, valable dix ans.
Métadonnées du fournisseur de service SAML¶
Votre fournisseur d'identité a besoin des métadonnées de Drovio Server : son identifiant d'entité, l'URL de son service de consommation d'assertions et son certificat de signature. Drovio Server les construit depuis la configuration courante et les sert à l'adresse :
La réponse est de type application/samlmetadata+xml et elle est générée à chaque
requête. Elle reflète donc toujours la configuration en vigueur. Le point d'accès
ne demande aucune authentification, les fournisseurs d'identité l'interrogeant
anonymement, et il n'expose que des informations publiques. Faites pointer votre
fournisseur d'identité sur cette URL dès qu'il sait consommer des métadonnées en
HTTP : il suivra vos changements de lui-même.
Si votre fournisseur d'identité n'accepte qu'un fichier déposé, utilisez
sp_metadata_path. Drovio Server y
exporte les métadonnées à chaque démarrage, et la ligne de journal
SAML SP metadata written to … le confirme. Ce fichier est un export destiné à
vous et à votre fournisseur d'identité, le serveur ne le relit jamais. Laissez le
réglage vide pour désactiver complètement l'export.
URL de callback SAML et OIDC¶
Aussi appelée redirect URI, c'est l'adresse vers laquelle l'utilisateur est redirigé après une authentification réussie.
| Protocole | URL de callback |
|---|---|
| SAML | https://example.com/sso/auth/callback/saml |
| OIDC | https://example.com/sso/auth/callback/oidc |
Où example.com est le nom de domaine de votre Drovio Server.