Gestion de l'authentification
Les fournisseurs d'identité (IdP) ajoutent un niveau de sécurité pour vos applications mobiles et Web via l'authentification. Avec IBM Cloud® App ID, vous pouvez configurer un ou plusieurs fournisseurs d'identité pour créer une expérience de connexion personnalisée pour vos utilisateurs.
App ID interagit avec des fournisseurs d'identité en utilisant divers protocoles, tels qu'OpenID Connect, SAML, etc. Par exemple, OpenID Connect est le protocole utilisé avec de nombreux fournisseurs de réseaux sociaux tels que Facebook, Google. Les fournisseurs d'entreprise tels que Azure Active Directory ou Active Directory Federation Service utilisent généralement SAML comme protocole d'identité. Pour Cloud Directory, SCIM pour vérifier les informations d'identité.
Lorsque vous utilisez des fournisseurs d'identité d'entreprise ou de réseaux sociaux, App ID lit les informations de compte utilisateur. Le service ne disposant jamais d'un accès en écriture aux informations, les utilisateurs doivent passer par
le fournisseur d'identité qu'ils ont choisi pour effectuer des actions telles que la réinitialisation de leur mot de passe. Par exemple, si un utilisateur se connecte à votre application avec Facebook et souhaite ensuite changer son mot de passe,
il doit aller dans www.facebook.com pour cela. {: note}a
Lorsque vous utilisez Cloud Directory, le fournisseur d'identité est App ID. Le service utilise votre registre pour vérifier l'identité de vos utilisateurs. App ID étant le fournisseur d'identité, les utilisateurs peuvent tirer parti des fonctionnalités avancées, telles que la réinitialisation de leur mot de passe, directement dans votre application.
Vous utilisez une identité d'application ? Consultez Identité de l'application.
Plusieurs fournisseurs d'identité peuvent être configurés pour être utilisés par App ID. Consultez le tableau suivant pour en savoir plus sur vos options.
| Fournisseur d"identité | Type | Description |
|---|---|---|
| Cloud Directory | Registre géré | Vous pouvez gérer votre propre registre d'utilisateurs dans le cloud. Lorsqu'un utilisateur s'inscrit à votre application, il est ajouté à votre répertoire d'utilisateurs. Cette option offre à vos utilisateurs une plus grande liberté pour gérer leurs propres comptes au sein de votre application. |
| SAML | Entreprise | Vous pouvez créer une expérience de connexion unique pour vos utilisateurs. |
| Social | Les utilisateurs peuvent se connecter à votre application à l'aide de leurs données d'identification Facebook. | |
| Google+ | Social | Les utilisateurs peuvent se connecter à votre application à l'aide de leurs données d'identification Google. |
| Personnalisation | Personnalisé | Si aucune des options fournies ne répond à vos besoins particuliers, vous pouvez configurer votre propre flux d'identité pour l'utiliser avec App ID. |
Gestion des fournisseurs
Un fournisseur d'identité crée et gère des informations sur une entité telle qu'un utilisateur, un ID fonctionnel ou une application. Il vérifie l'identité de l'entité à l'aide de données d'identification, par exemple un mot de passe. Le fournisseur d'identité renvoie ensuite ces informations d'identité à App ID, qui autorise l'utilisateur, puis, octroie l'accès à votre application.
- Accédez à votre tableau de bord du service.
- Dans la section Fournisseurs d'identité de la navigation, sélectionnez la page Gérer.
- Dans l'onglet Fournisseurs d'identité, définissez les fournisseurs que vous souhaitez utiliser sur Activé.
- Facultatif : indiquez si vous souhaitez désactiver Utilisateurs anonymes ou conserver la valeur par défaut Activé. Lorsque la valeur est définie sur Activé, des attributs utilisateur sont associés à l'utilisateur à partir du moment où il commence à interagir avec votre application. Pour plus d'informations sur la marche à suivre pour devenir un utilisateur identifié, voir Authentification progressive.
App ID fournit des données d'identification par défaut pour vous aider dans votre configuration initiale de Facebook et Google +. Vous êtes limité à 20 utilisations de données d'identification par instance et par jour. Comme il s'agit de données d'identification IBM, elles sont destinées à être utilisées uniquement pour le développement. Avant de publier votre application, mettez à jour la configuration avec vos propres données d'identification.
Ajout d'URI de redirection
Votre application redirige les utilisateurs vers App ID pour l'authentification. Une fois l'authentification terminée, App ID redirige les utilisateurs vers votre application. Pour que App ID soit en mesure de rediriger les utilisateurs vers votre application, vous devez enregistrer l'URI de redirection. Au cours du flux de connexion, App ID valide les URI avant d'autoriser les clients à participer au flux de travaux d'autorisation, ce qui protège des attaques par hameçonnage et des fuites de code d'octroi d'autorisation. En enregistrant votre URI, vous dites à App ID que l'URI est fiable et qu'il est possible de rediriger vos utilisateurs.
-
Cliquez sur Paramètres d'authentification pour afficher vos options de configuration de jeton et d'URI.
-
Dans la zone Ajouter un URI de redirection Web, entrez l'URI. Chaque URL doit commencer par
http://ouhttps://et doit inclure le chemin d'accès complet, y compris les paramètres de requête pour que la redirection soit réussie. Vous avez besoin d'aide pour formater votre URI ? Consultez le tableau suivant pour avoir quelques exemples.Exemple d'URI de redirection web Type Exemple d'URI Domaine personnalisé https://mydomain.net/myapp2path/appid_callbackSous-domaine Ingress https://mycluster.us-south.containers.appdomain.cloud/myapp1path/appid_callbackCaractère générique https://mydomain.net/*
Note: Les caractères génériques ne sont pas recommandés pour l'utilisation dans les applications de production.Il est recommandé de toujours utiliser le chiffrement et d'éviter HTTP.
-
Cliquez sur le signe + dans la case Ajouter un URI de redirection Web.
Veillez à n'enregistrer que les URI des applications en lesquelles vous avez confiance.
-
Répétez les étapes 1 à 3 jusqu'à ce que tous les URI possibles soient ajoutés à votre liste.
Configuration de la durée de vie des jetons
App ID utilise des jetons pour identifier les utilisateurs et sécuriser vos ressources. Vous pouvez ajuster votre configuration pour répondre aux besoins de vos applications en définissant le cycle de vie des jetons. La durée de vie d'un jeton commence chaque fois qu'un utilisateur se connecte. Par exemple, vous définissez la durée de vie de votre jeton d'actualisation sur 10 jours. Un jeton d'accès et un jeton d'actualisation sont créés lorsque l'utilisateur se connecte pour la première fois. Si l'utilisateur utilise à nouveau votre application trois jours plus tard, il n'aura pas à se reconnecter. Mais, s'il attend douze jours après sa connexion initiale pour revenir à votre application, il lui faudra se reconnecter. Pour plus d'informations sur les jetons, voir Connaissance des jetons.
Lorsque vous définissez l'expiration du jeton, les valeurs s'appliquent à tous les fournisseurs que vous avez mis à disposition. Si vous souhaitez personnaliser davantage vos jetons, essayez d'appeler l'API pour mapper les revendications personnalisées afin que les informations utilisateur soient disponibles en phase d'exécution. Lorsque vous travaillez avec l'API, les temps de personnalisation sont configurés différemment.
-
Accédez à l'onglet Gérer l'authentification > Paramètres d'authentification du tableau de bord du service.
-
Dans l'onglet Expiration de la connexion, faites basculer le jeton d'actualisation sur Activé.
-
Pour chaque type de jeton, ajoutez une valeur comme indiqué dans le tableau suivant.
Types de jetons et options de personnalisation Type de jeton Description Valeur par défaut Options Accès Durée de validité des jetons d'accès. Plus la valeur est petite, plus la protection est importante en cas de vol de jetons. 60 minutes Toute valeur comprise entre 5 et 1440 Actualiser Durée de validité des jetons d'actualisation. Plus le nombre est petit, plus l'utilisateur aura à se connecter. 30 jours Toute valeur comprise entre 1 et 90 Anonyme Durée de validité des jetons anonymes. Les jetons anonymes sont attribués aux utilisateurs dès qu'ils commencent à interagir avec votre application. Lorsqu'un utilisateur se connecte, les informations contenues dans le jeton anonyme sont alors transférées au jeton associé à l'utilisateur. 30 jours Toute valeur comprise entre 1 et 90 Les jetons d'identité sont automatiquement configurés pour correspondre à la durée que vous avez définie pour les jetons d'accès. Ces valeurs ne peuvent pas être différentes.
-
Cliquez sur Sauvegarder.