Activation de l'authentification à partir d'un fournisseur d'identité externe
Vous pouvez vous intégrer à votre fournisseur d'identité externe pour authentifier en toute sécurité des utilisateurs externes à votre compte IBM Cloud®. A l'aide de votre fournisseur d'identité, vous pouvez offrir aux utilisateurs de votre société un moyen d'utiliser la connexion unique (SSO). Vous pouvez connecter votre compte cloud à un site externe IdP en utilisant le fournisseur de services (SP) IBM Cloud SAML, App ID, ou en fédérant vos utilisateurs à tous les produits IBM à l'aide de IBMid.
Pour plus d'informations sur la fédération avec App ID et IBMid, voir le IBM Cloud SAML Federation Guide.
Evitez d'envoyer des invitations IBM Cloud pour les utilisateurs fédérés car les invitations manuelles n'utilisent que IBMid. Mélanger les utilisateurs de IBMid avec les utilisateurs qui sont automatiquement intégrés à partir de votre IdP externe peut être source de confusion.
- IBMid les utilisateurs se connectent via le site web IBM Cloud.
- Les utilisateurs externes de IdP doivent se connecter avec un numéro spécial URL.
Cette incompatibilité peut conduire à des noms d'utilisateur en double, ce qui peut poser des problèmes avec Kubernetes Service. Pour une expérience plus fluide, n'utilisez que votre site externe IdP pour l'accueil des utilisateurs.
Jusqu'à la version 1.18, IBM Cloud Kubernetes Service s'appuie sur des noms d'utilisateur unique dans un compte. Pour que le système fonctionne correctement, vous devez vous assurer que tous les noms d'utilisateur sont uniques sur l'ensemble du site IdPs. Assurez-vous que les noms d'utilisateur qui sont intégrés à votre compte à partir de IBMid et les utilisateurs qui sont intégrés à votre compte par l'intermédiaire d'IAM IdP ne se chevauchent pas. Sinon, des conflits pourraient apparaître dans les règles RBAC dans IBM Cloud Kubernetes Service et ces règles risqueraient d'octroyer des droits incorrects.
Fédérer avec le fournisseur de services IBM Cloud SAML
La connexion de votre IdP externe à votre compte IBM Cloud simplifie le processus de connexion à votre compte cloud pour les utilisateurs de votre entreprise. Une fois que l'intégration est terminée, vous devez fournir à vos utilisateurs une URL personnalisée qu'ils utiliseront pour se connecter à chaque fois. Vous n'avez pas besoin d'inviter quelqu'un à accéder à votre compte. S'ils existent en tant qu'utilisateurs dans votre référentiel d'utilisateurs connecté IdP's, ils peuvent se connecter avec leurs informations d'identification par le biais de l'interface personnalisée URL.
Lorsqu'un utilisateur s'authentifie avec succès, il est automatiquement ajouté au compte. Les utilisateurs ajoutés n'obtiennent pas de règles d'accès affectées par défaut. Cependant, en utilisant des règles dynamiques pour les groupes d'accès ou les profils de confiance, vous pouvez mettre en place des politiques d'accès qui sont automatiquement attribuées en fonction des demandes des utilisateurs.
Activation et connexion de votre fournisseur d'identité avec IBM Cloud SAML SP
Si vous n'avez pas de références IAM IdP dans votre compte, vous devez d'abord activer le paramètre de connexion pour votre compte.
-
Activez les paramètres de connexion pour votre compte.
- Accédez à Gérer > Accès (IAM) > Fournisseurs d'identité dans la console IBM Cloud et cliquez sur Activer.
- Entrez un alias pour l'URL de compte par défaut, que vous fournissez aux utilisateurs pour qu'ils se connectent à votre compte.
Comme vous partagez le site URL avec des utilisateurs externes, veillez à ce que l'alias soit unique et simple. Il est courant d'utiliser le nom de la société ou une variante de ce nom.
-
Cliquez sur Ajouter pour ajouter votre référence IdP.
- Sélectionner le IBM Cloud SAML SP.
-
Donnez un nom à votre configuration SP pour la distinguer des autres configurations SP que vous pourriez créer pour vous connecter à d'autres sites IdPs.
-
Examinez les paramètres avancés et ajustez les sélections par défaut si nécessaire.
La plupart des sites IdPs prennent en charge les assertions signées, ce qui est suffisant pour l'authentification. La signature des réponses complètes est souvent superflue si les assertions signées sont déjà activées, car les données critiques, comme l'identité de l'utilisateur, sont toujours protégées. Cependant, certaines organisations exigent la signature de la réponse complète pour des raisons de conformité ou de sécurité, afin de s'assurer que chaque partie du message est validée.
-
Télécharger la configuration SP. Cliquez sur Suivant.
-
Allez sur votre site IdP et créez une nouvelle application SAML 2.0.
-
Téléchargez la configuration IBM Cloud SAML SP et téléchargez les métadonnées IdP.
-
Téléchargez les métadonnées de IdP vers IBM Cloud.
-
Examinez les paramètres avancés. Lorsque vous demandez à IBM Cloud de signer les requêtes SAML, IBM Cloud signe les requêtes d'authentification avant de les envoyer à IdP. Cliquez sur Suivant.
-
Cliquez sur Vérifier pour tester la connexion SAML entre le IBM Cloud SP et votre IdP.
- Saisissez vos identifiants IdP, comme un nom d'utilisateur et un mot de passe.
-
Voir les résultats de la connexion.
-
Si la connexion a échoué, assurez-vous que les métadonnées de IdP sont correctes et que IBM Cloud peut atteindre IdP. Consultez les journaux de IdP pour résoudre les problèmes de connexion à SAML. Effectuer les mises à jour nécessaires de la configuration de IdP ou de SP.
Les journaux peuvent contenir des détails sur les demandes d'authentification, les réponses SAML et les erreurs liées à la non-concordance des métadonnées ou à la validation de la signature.
-
Si la connexion a réussi, cliquez sur Suivant.
-
-
Examinez les assertions de IdP qui sont automatiquement mises en correspondance avec les revendications IAM requises. Vous pouvez remplacer une correspondance par défaut ou saisir manuellement un nom d'attribut à partir de votre site IdP s'il n'est pas automatiquement renseigné. Pour plus d'informations, voir Mapping IdP assertions to IAM claims.
- Cliquez sur Ajouter un mappage si vous souhaitez renommer un attribut non requis de votre site IdP.
-
Cliquez sur Suivant, puis sur Test pour tester le mappage d'assertions.
-
Cliquez sur Terminer.
Mappage des assertions IdP aux revendications IAM
La mise en correspondance manuelle des assertions d'identité de votre IdP avec les revendications IAM de IBM Cloud est facultative. IBM Cloud met automatiquement en correspondance une liste d'assertions IdP reconnues avec les revendications IAM requises dans le tableau 1. Si les correspondances d'assertion SAML requises ne sont pas trouvées et qu'aucune correspondance d'attribut n'est disponible, le test SAML échoue. Si une revendication requise ne correspond pas automatiquement à une assertion IdP, définissez une correspondance ou mettez à jour le nom de l'assertion dans votre IdP pour qu'il corresponde à la revendication IAM attendue.
Votre IdP peut envoyer d'autres attributs dont IBM Cloud n'a pas besoin, comme region ou department. IBM Cloud reçoit ces attributs supplémentaires et les met à disposition en tant que réclamations d'utilisateur que
vous pouvez utiliser pour le contrôle d'accès basé sur les attributs (ABAC).
La plupart des utilisateurs n'ont pas besoin de créer des correspondances, sauf s'il existe des incohérences dans votre configuration IdP. Par exemple, si votre site IdP utilise user_email au lieu de email.
Ne complétez le mappage des attributs que si votre site IdP ne correspond pas au schéma d'assertion SAML suivant :
| Attribut | Source | Description |
|---|---|---|
| e-mail (obligatoire) | Correspond à l'assertion "email" de SAML. | Adresse électronique de l'utilisateur. Ce champ est obligatoire pour l'authentification. |
| Nom d'utilisateur (obligatoire) | Mappé de SAML assertion "preferred_username", "username", "user_name", ou "userName". Renvoie au "sujet" si aucun n'est disponible. | L'identifiant qui s'affiche dans le CLI, les API ou d'autres services de la plateforme. Il s'agit souvent d'un courriel, mais il peut s'agir d'une autre valeur unique. |
| prénom (obligatoire) | Mappé de SAML assertion "given_name", "givenname", "givenName", "first_name", "firstname", ou "firstName". | Prénom de l'utilisateur qui se connecte. |
| nom (obligatoire) | Correspond à l'assertion SAML "nom_de_famille", "nom_de_famille", "familyName", "nom_de_famille", "nom_de_famille", ou "lastName". | Nom de l'utilisateur qui se connecte. |
| Attributs supplémentaires (facultatifs) | Assertions personnalisées SAML fournies par le site IdP. | Ces attributs peuvent être utilisés dans des règles dynamiques pour les groupes d'accès et les relations de confiance pour les utilisateurs fédérés dans les profils de confiance. |
Fédérer avec App ID
Si vous utilisez une référence externe IdP via App ID, chaque compte peut avoir jusqu'à cinq références IdP ajoutées via la page Fournisseurs d'identité dans la section Accès (IAM) de la console. Vous configurez votre référence de fournisseur d'identité en sélectionnant l'instance App ID à intégrer à IAM. Ensuite, la référence IdP est donnée sous la forme d'un identifiant de domaine aléatoire qui est le préfixe unique pour les utilisateurs de cette instance de service App ID.
En configurant l'intégration entre votre instance App ID, qui est déjà configurée avec votre IdP,, vous pouvez continuer à gérer tous les utilisateurs en externe dans votre IdP. Il simplifie également le processus de connexion à votre compte cloud pour les utilisateurs de votre entreprise. Une fois que l'intégration est terminée, vous devez fournir à vos utilisateurs une URL personnalisée qu'ils utiliseront pour se connecter à chaque fois. Vous n'avez pas besoin d'inviter quelqu'un à accéder à votre compte. S'ils existent en tant qu'utilisateurs dans votre référentiel d'utilisateurs connecté IdP's, ils peuvent se connecter avec leurs informations d'identification par le biais de l'interface personnalisée URL.
Passez en revue les exigences suivantes pour commencer :
- Créez une instance App ID à partir du catalogue IBM Cloud. Pour plus d'informations, voir le Tutoriel d'initiation.
- Configurez votre instance App ID. Pour plus d'informations sur la procédure à suivre en fonction de votre scénario d'utilisation, reportez-vous à la documentation App ID sur la gestion de l'authentification.
- Si vous n'êtes pas le propriétaire du compte, assurez-vous que vous disposez de l'accès nécessaire pour consulter et gérer les références IdP. Se voir attribuer le rôle d'opérateur ou un rôle plus élevé sur l'instance App ID et le rôle d'opérateur ou d'administrateur sur l'instance IAM Identity Service.
Configuration de votre instance App ID pour l'intégration IAM
Examinez les exigences suivantes concernant la configuration de votre instance App ID pour qu'elle fonctionne correctement en tant que fournisseur d'identité IAM ( IdP ) pour votre compte IBM Cloud.
Si vous prévoyez d'utiliser votre instance App ID pour l'intégration des fournisseurs d'identité IAM, tout utilisateur qui peut s'authentifier auprès de cette instance App ID peut se connecter à votre compte. Par conséquent, tenez compte des lignes directrices suivantes lorsque vous configurez votre instance :
Désactivez les types d'authentification suivants :
- IBMid
- Anonyme
Si vous utilisez Cloud Directory comme méthode d'authentification, désactivez l'option permettant aux utilisateurs de s'inscrire via l'application, et ajoutez plutôt uniquement les utilisateurs connus individuellement à votre Cloud Directory.
Définition des attributs spécifiques à IAM dans les jetons App ID
Pour qu'IAM fonctionne correctement avec votre IdP, externe, vous devez vous assurer que l'instance App ID fournit tous les attributs requis. Pour prendre connaissance de ces derniers, reportez-vous au tableau suivant :
| Attribut | Demande de jeton d'ID App ID | Source | Description |
|---|---|---|---|
| identifier (requis) | ID | Généré par App ID | Identificateur unique identifiant un utilisateur. Il ne peut pas être modifié pendant la durée de vie de cet utilisateur. App ID crée cet identificateur. |
| e-mail (obligatoire) | adresse électronique | Mappé à partir de l'assertion SAML "email", obligatoire pour les configurations Cloud Directory et SAML. | Adresse électronique de l'utilisateur. |
| username (recommandé) | preferred_username si présent, sinon sub | Mappé à partir de l'assertion SAML "preferred_username", "username", "user_name" ou "userName" si disponible. Sinon, la réclamation "sub" générée par App ID est utilisée | Si vous utilisez l'interface de ligne de commande, des API ou IBM Cloud Kubernetes Service, le nom d'utilisateur est affiché. Un nom d'utilisateur correspond souvent à une adresse électronique, mais cela n'est pas obligatoire. Si le nom d'utilisateur n'est pas fourni par App ID, IAM utilise l'identificateur à la place. |
| firstname (recommandé) | given_name si disponible, sinon "notset" par défaut | Mappé à partir de l'assertion SAML "given_name", "givenname", "givenName", "first_name", "firstname" ou "firstName" si disponible. Sinon IAM utilise la constante "notset" | Prénom de l'utilisateur qui se connecte. |
| lastname (recommandé) | family_name si disponible, sinon "notset" par défaut | Mappé à partir de l'assertion SAML "family_name", "familyname", "familyName", "last_name", "lastname" ou "lastName" si disponible. Sinon IAM utilise la constante "notset" | Nom de l'utilisateur qui se connecte. |
| nom (facultatif) | name si présent, sinon, créé avec firstname, un espace et lastname | Il n'y a pas de correspondance automatique entre SAML | Nom complet, avec le deuxième prénom, le titre ou toute autre prévision non couverte par le prénom et le nom |
Lorsqu'un utilisateur parvient à s'authentifier à l'aide de l'instance de service App ID dans le compte IBM Cloud, il est automatiquement ajouté à ce compte. Les utilisateurs ajoutés n'obtiennent pas de règles d'accès affectées par défaut. Toutefois, à l'aide de groupes d'accès et de règles dynamiques, vous pouvez configurer les règles d'accès affectées automatiquement.
Activation et connexion de votre fournisseur d'identité avec App ID
Si vous n'avez pas de références IAM IdP dans votre compte, vous devez d'abord activer le paramètre de connexion pour votre compte.
-
Activez les paramètres de connexion pour votre compte.
- Accédez à Gérer > Accès (IAM) > Fournisseurs d'identité dans la console IBM Cloud et cliquez sur Activer.
- Entrez un alias pour l'URL de compte par défaut, que vous fournissez aux utilisateurs pour qu'ils se connectent à votre compte.
Comme vous partagez le site URL avec des utilisateurs externes, veillez à ce que l'alias soit unique et simple. Il est courant d'utiliser le nom de la société ou une variante de ce nom.
-
Cliquez sur Ajouter pour ajouter votre référence IdP.
- Sélectionnez App ID.
-
Entrez un nom pour la référence de fournisseur d'identité et sélectionnez l'instance App ID à connecter.
-
Sélectionnez la manière dont vous souhaitez embarquer les utilisateurs :
- Statique: (par défaut) Ajoute chaque utilisateur à votre compte lorsqu'il se connecte pour la première fois.
- Dynamique: Ajoutez des utilisateurs à votre compte uniquement s'ils se connectent et ne sélectionnent pas de profil de confiance.
- Jamais: Les utilisateurs ne sont pas ajoutés à votre compte mais peuvent y accéder en utilisant des profils de confiance. Pour plus d'informations sur les profils de confiance, voir Création de profils de confiance.
Supposons que l'onboarding soit réglé sur Static et que l'utilisateur sélectionne un profil de confiance lorsqu'il se connecte pour la première fois. Dans ce cas, l'utilisateur est toujours ajouté au compte.
-
Sélectionnez ensuite les paramètres suivants (facultatif):
- Activer pour la connexion au compte?: Activez vos références de fournisseur d'identité à utiliser pour que les utilisateurs puissent se connecter à votre compte. Cette option est définie par défaut lors de la création initiale d'une référence de fournisseur d'identité.
- Définir comme valeur par défaut ? : Les utilisateurs peuvent utiliser la référence par défaut IdP URL que vous avez créée lorsque vous avez activé cette fonctionnalité pour se connecter à votre compte. Vous ne pouvez avoir qu'une seule référence de fournisseur d'identité par défaut. Pour toutes les autres références de fournisseur d'identité que vous créez, les utilisateurs doivent utiliser les ID de domaine pour se connecter.
-
Cliquez sur Créer.
Votre référence de fournisseur d'identité est maintenant disponible dans la liste Fournisseurs d'identité et l'ID de domaine est généré automatiquement comme valeur représentant votre fournisseur d'identité IAM dans IBM Cloud.
Fédérer avec IBMid
Une méthode d'authentification couramment utilisée dans IBM Cloud, qui vous fédère pour tous les produits IBM et n'entraîne pas de frais d'utilisation, est la fédération IBMid par l'enregistrement du domaine de votre entreprise. L'enregistrement du domaine d'une société auprès d'IBM permet aux utilisateurs de se connecter pour recevoir des produits et des services IBM en utilisant leurs données d'identification d'utilisateur de société existantes. Le site IdP de votre entreprise gère l'authentification par le biais d'une connexion unique (SSO). Pour plus d'informations sur l'enregistrement de votre entreprise pour un identifiant fédéré, consultez le guide d'adoption de la fédération d'entreprise IBMid. Un sponsor IBM, tel qu'un Product Advocate ou un Client Advocate, est requis lorsque vous demandez l'enregistrement d'identifiants fédérés.
Pour commencer à configurer IBMid pour la fédération d'entreprise, ouvrez un dossier sur ibm.com/mysupport et sélectionnez IBMid Enterprise Federation comme produit.
Connexion à l'aide des données d'identification du fournisseur d'identité externe
Une fois que votre instance App ID est connectée à votre fournisseur d'identité et que votre instance App ID est intégrée à IAM, vos utilisateurs peuvent commencer à se connecter à votre compte. Si la référence de fournisseur d'identité est définie comme référence par défaut, vous pouvez partager l'URL de fournisseur d'identité par défaut de votre compte.
- Vous ne pouvez en définir qu'un seul par défaut, mais vous pouvez en définir jusqu'à cinq dans votre compte.
- Copiez le lien IdP URL du tableau pour la ligne de la référence IdP que vous avez besoin d'un URL à donner aux utilisateurs pour se connecter.
Utilisation des données IdP pour établir des règles dynamiques dans les groupes d'accès
Outre les attributs requis, vous pouvez transmettre n'importe quel type d'information avec votre assertion SAML. Vous pouvez utiliser ces attributs dans des règles dynamiques dans des groupes d'accès.
Pour que la génération d'une règle dynamique aboutisse, les informations suivantes sont requises :
- Fournisseur d'identité
- Pour le fournisseur IBM Cloud SAML, utilisez l'ID d'entité du fournisseur de services qui est configuré dans votre IdP. Pour App ID, utilisez le préfixe
appid://et l'identifiant de domaine de l'IAM IdP. Par exemple,appid://A1B2C3D4si l'ID de domaine de l'utilisateur estA1B2C3D4. - Ajouter des utilisateurs lorsque
- Utilisez le nom de l'assertion supplémentaire SAML. Cette propriété est transmise telle quelle.
Vous pouvez également utiliser des attributs personnalisés dans les règles dynamiques. Toutefois, si une même propriété correspond à un attribut personnalisé et une assertion SAML, l'attribut personnalisé de l'assertion SAML est utilisé.
Si vous travaillez avec un site externe IdP,, connectez-vous à un seul site externe IdP et faites en sorte que les utilisateurs embarquent automatiquement par l'intermédiaire de ce site IdP.
Utilisation des données de fournisseur d'identité pour générer des profils sécurisés
Après avoir activé et connecté votre IdP,, vous pouvez commencer à créer des profils de confiance. Pour créer une relation de confiance avec les utilisateurs fédérés, vous pouvez utiliser les données personnelles de votre fournisseur d'identité pour rechercher des noms d'attribut et des valeurs qui existent dans votre organisation.
Si les utilisateurs pour lesquels vous créez un profil sécurisé utilisent IBM Cloud App ID, créez le profil sécurisé en tant qu'utilisateur App ID, et de même pour IBMid. De cette façon, vos propres attributs SAML peuvent vous donner une idée de la structure des conditions de profil de confiance. D'autres utilisateurs ayant le même IdP peuvent avoir des attributs SAML différents et vous ne pouvez utiliser les vôtres qu'à titre indicatif. Pour utiliser des attributs dans une allégation différente de la vôtre, vous pouvez les saisir manuellement.
Les conditions que vous créez filtrent ou autorisent les utilisateurs fédérés à appliquer le profil de confiance. L'accès dépend des attributs attribués aux utilisateurs fédérés dans l'annuaire des utilisateurs de votre entreprise. Lorsque vous créez un profil sécurisé, vous pouvez afficher les données du fournisseur d'identité pour afficher vos propres réclamations d'utilisateur dans l'annuaire d'utilisateurs de vos organisations.
Supposons qu'un attribut appelé groups identifie les départements, les équipes et les organisations internes plus granulaires au sein de votre entreprise. Si des développeurs américains de l'équipe financière ont besoin d'un accès
aussi large pour un projet, vous pouvez créer un profil de confiance avec les conditions suivantes :
- Autoriser les utilisateurs si
groupsest égal àfinance-dev - Autoriser les utilisateurs si
countryest égal àus
Pour être certain que vos conditions n'autorisent que les utilisateurs fédérés auxquels vous souhaitez octroyer l'accès, contactez l'architecte de votre annuaire d'entreprise pour plus d'informations sur les attributs disponibles.
Pour plus d'informations sur les zones utilisées pour créer les conditions, voir Propriétés de condition IAM.
Créer des conditions étroites. Vous partagez un site IdP URL avec tous les membres de votre organisation. Si une règle de réclamation est trop ouverte, vous risquez de permettre à des utilisateurs d'appliquer un profil de confiance ayant accès à votre compte sans le vouloir.