Les administrateurs sécurité de l’organisation peut suivre les étapes ci-dessous pour configurer l’authentification unique SAML paramètres pour l’organisation. L’authentification unique (SSO) basée sur SAML permet aux membres d’accéder à Workiva par l’intermédiaire d’un fournisseur d’identité (IdP). Avant de configurer les paramètres, assurez-vous d’avoir lu Qu’est-ce que l’authentification unique SAML ?.
Note : Les Administrateurs sécurité de l’organisation doivent être ajoutés à un espace de travail pour pouvoir accéder à l’administration de l’Organisation.
Étape 1 : Accéder aux paramètres SAML SSO
- Accédez à l’administration de l’organisation.
- Cliquez sur Gestion des identités et des accès dans le menu de gauche.
- Assurez-vous d’être sur l’onglet Authentification.
- Cliquez sur la page Configuration de la SSO.
Si vous avez une configuration SSO existante, la page ressemblera à ceci :
Étape 2 : Créez votre configuration SAML SSO et sélectionnez votre fournisseur d’identité
- Cliquez sur Créer une configuration SSO.
- Entrez un nom de configuration et sélectionnez le fournisseur d’identité (IdP) dans le menu déroulant.
- Cliquez sur Créer une configuration pour continuer.
Étape 3 : Envoyez les métadonnées Workiva à l’admin de votre fournisseur d’identité
- Dans la section Métadonnées Workiva , vous verrez l’Identifiant (ID de l’entité) et l’URL de réponse.
- Cliquez sur Options avancées pour voir l’URL de connexion et l’URL de déconnexion.
Ces URL sont propres à chaque organisation et ne peuvent pas être modifiées ; elles contiennent l’un des marqueurs de région suivants : app.wdesk.com, apac.wdesk.com, ca.wdesk.com ou eu.wdesk.com. - Envoyez ces URL de métadonnées Workiva à l’admin de votre fournisseur d’identité.
Vous pouvez également cliquer sur Télécharger les métadonnées XML de Workiva pour télécharger et envoyer le fichier XML des métadonnées Workiva à l’admin de votre fournisseur d’identité à la place. -
Vous pouvez ajuster votre Tolérance de biais d’horloge. Tolérance de biais d’horloge correspond à la différence de temps maximale autorisée entre votre fournisseur d’identité SAML et Workiva. La valeur par défaut est de 300 secondes (5 minutes).
Astuce : Une valeur plus élevée élargit la « fenêtre d’acceptation » pour les différences de temps. Bien que cela améliore la fiabilité en réduisant les requêtes rejetées, cela introduit également des risques de sécurité et de performance. Inversement, une valeur plus faible augmente la probabilité d’échecs d’authentification dus aux délais d’expiration.
- Si vous utilisez Microsoft Azure comme fournisseur d’identité, l’admin de votre fournisseur d’identité peut se référer à l’étape 2 de l’onglet Azure dans Configurer SAML SSO avec votre fournisseur d’identité.
- Si vous utilisez Okta comme fournisseur d’identité, l’admin de votre fournisseur d’identité peut se référer à l’étape 3 de l’onglet Okta dans Configurer SAML SSO avec votre fournisseur d’identité.
- Si vous utilisez un fournisseur d’identité autre que Microsoft Azure ou Okta, contactez le support client de votre fournisseur d’identité si vous avez besoin d’aide.
Étape 4 : Entrez les métadonnées de votre fournisseur d’identité dans Workiva
Prérequis : Vous devez obtenir les informations de métadonnées de fournisseur d’identité requises auprès de l’admin de votre fournisseur d’identité avant de continuer.
- Si vous utilisez Microsoft Azure comme fournisseur d’identité, l’admin de votre fournisseur d’identité peut se référer à l’étape 4 de l’onglet Azure dans Configurer SAML SSO avec votre fournisseur d’identité.
- Si vous utilisez Okta comme fournisseur d’identité, l’admin de votre fournisseur d’identité peut se référer à l’étape 2 de l’onglet Okta dans Configurer SAML SSO avec votre fournisseur d’identité.
- Si vous utilisez un fournisseur d’identité autre que Microsoft Azure ou Okta, contactez le support client de votre fournisseur d’identité pour obtenir ces informations.
Dans la section des métadonnées du fournisseur d’identité (par exemple, métadonnées Microsoft Azure), entrez les métadonnées du fournisseur d’identité.
- Tout d’abord, dans le menu déroulant Méthode d’entrée préférée , sélectionnez la méthode d’entrée des métadonnées du fournisseur d’identité. Vous pouvez entrer une URL des métadonnées de la fédération, charger un fichier XML de métadonnées, ou entrer les métadonnées via une entrée manuelle.
-
Dans la boîte de dialogue de sélection de fichier, sélectionnez le fichier contenant les informations de métadonnées du fournisseur d’identité, puis cliquez sur Importer.
Vous pouvez également entrer les valeurs manuellement :
Étape 5 : Définissez le mappage des utilisateurs
Dans la section Mappage des utilisateurs, cliquez sur le menu déroulant, et sélectionnez soit :
- Faire correspondre les utilisateurs à leur nom d’utilisateur Workiva (recommandé)
- Cartographier les utilisateurs manuellement
Note : Si vous avez entré les informations de métadonnées du fournisseur d’identité manuellement, vous devrez activer les options avancées pour cette section.
Mapper les utilisateurs à leur nom d’utilisateur Workiva
Si vous avez sélectionné Faire correspondre les utilisateurs à leur nom d’utilisateur Workiva dans le menu déroulant, Workiva s’attendra alors à ce que l’attribut Primary NameID entrant corresponde au nom d’utilisateur Workiva, sans distinction de casse, lorsque l’utilisateur se connecte. Par exemple, cela permet à User.Name.Example de correspondre à user.name.example.
Vous pouvez ensuite cliquer sur le menu déroulant Définir la cartographie , et sélectionner Définir tous les ID SSO au nom d’utilisateur Workiva pour remplir le tableau.
Cliquez sur Créer une configuration pour continuer.
Faire correspondre les utilisateurs manuellement
Si vous avez sélectionné Faire correspondre les utilisateurs manuellement dans le menu déroulant, vérifiez d’abord les options avancées. Sous Emplacement de NameIdentifier, la plupart des configurations auront l’option NameIdentifier est dans l’énoncé du sujet sélectionnée. Cela signifie que Workiva recherchera l’élément NameIdentifier dans l’énoncé du sujet.
Toutefois, vous pouvez sélectionner l’option NameIdentifier se trouve dans un attribut d’élément différent et entrer l’attribut d’élément NameIdentifier, afin que l’application recherche l’attribut dans la réponse SAML.
Note : La plupart des Administrateurs sécurité de l’organisation ne modifient pas l’emplacement du NameIdentifier par rapport à la valeur par défaut. Avant d’effectuer des modifications, contactez l’équipe du Support Workiva pour obtenir de l’aide.
Faire correspondre les utilisateurs via l’importation d’un fichier
Cliquez sur Définir la cartographie, et sélectionnez Importer les ID SSO via un fichier pour faire correspondre les utilisateurs aux ID SSO dans un fichier de correspondance .csv (voir Exigences relatives au fichier de correspondance SAML ID .csv).
- Aucun en-tête n’est nécessaire dans le fichier de correspondance.
- Toutes les lignes seront traitées, et toute ligne invalide sera ignorée.
- En cas de noms d’utilisateur en double, seule la première ligne comportant ce nom d’utilisateur sera utilisée.
- Si un nom d’utilisateur fourni a déjà une correspondance existante, sa correspondance sera mise à jour selon ce qui est fourni dans le fichier de correspondance.
- Si des lignes sont ignorées, les échecs seront consignés dans le journal d’activité de l’authentification unique SAML.
Faire correspondre les utilisateurs individuellement
Si vous devez définir ou modifier les ID SSO pour des utilisateurs individuellement, recherchez l’utilisateur et/ou utilisez le filtre Statut de l’ID SSO pour trouver plus facilement l’utilisateur. Ensuite, dans le tableau, double-cliquez sur le champ ID SSO à côté de l’utilisateur, et entrez l’ID SSO correct.
Après avoir défini la correspondance des utilisateurs, cliquez sur Créer une configuration pour continuer.
Exigences relatives au fichier de correspondance SAML ID .csv
Une ligne valide dans le fichier de correspondance SAML ID .csv suit le format suivant :
samlId,username Une ligne peut être invalide si
- Il y a moins de deux éléments dans la ligne
- L’identifiant SAML et/ou le nom d’utilisateur ne sont pas fournis
- Le nom d’utilisateur fourni n’existe pas
- L’utilisateur avec le nom d’utilisateur fourni n’est pas membre de l’organisation
- L’organisation principale de l’utilisateur avec le nom d’utilisateur fourni n’est pas la même que l’organisation en cours de modification
- L’identifiant SAML fourni a déjà été utilisé par un autre utilisateur
Un exemple de fichier de mappage valide ressemble à ceci :
exampleSamlId,exampleUsername exampleSamlId2,exampleUsername2 exampleSamlId3,exampleUsername3
Étape 6 : Activez votre configuration SAML SSO
Après avoir créé votre configuration SAML SSO, vous devrez l’activer explicitement pour qu’elle prenne effet.
Cliquez sur Activer sur la configuration. Votre configuration s’affichera alors comme Actif.
Étape 7 : Mettez à jour les options d’authentification SAML SSO
Workiva recommande fortement de forcer les utilisateurs à se connecter via SSO comme bonne pratique pour simplifier votre processus de connexion et offrir une meilleure expérience globale. Après avoir créé et activé votre configuration SAML SSO :
- Sous l’onglet Authentification unique, la section Forcer la SSO et exceptions présente deux options d’authentification :
-
Forcer les utilisateurs à se connecter via SSO (recommandé) : Les utilisateurs non-admin sont obligés d’utiliser le SSO, tandis que les Administrateurs sécurité de l’organisation peuvent continuer à se connecter avec leur nom d’utilisateur et leur mot de passe. Cette option est la plus adaptée si votre entreprise souhaite forcer la SSO tout en permettant aux administrateurs sécurité de l’organisation d’accéder à la plateforme en cas de problème avec la SSO.
Note : Assurez-vous d’effectuer des tests complets et d’avoir pleinement confiance dans votre configuration SAML SSO avant d’activer cette option.
- Forcer les administrateurs de sécurité de l’org. à utiliser la SSO pour se connecter : les administrateurs sécurité de l’organisation sont obligés d’utiliser la SSO. Cette option fonctionne mieux si les politiques de sécurité de l’entreprise ne veulent pas dispenser les utilisateurs de l’exigence de SSO. Pour activer cette option, vous devrez également cocher Forcer les utilisateurs à se connecter via SSO. Cette option se trouve sur la page Exigences SSO sous l’onglet Authentification .
-
- Après avoir sélectionné vos options, cliquez sur Enregistrer.
Si vous le souhaitez, vous pouvez autoriser des utilisateurs spécifiques à se connecter sans SAML SSO en les ajoutant à la liste d’exception SSO.
Note : Avant de forcer le SAML SSO, veillez à ajouter les utilisateurs nécessaires à la liste d’exceptions SSO pour éviter de bloquer l’accès des utilisateurs à leurs comptes.
Configurer SAML SSO avec votre fournisseur d’identité
L’admin de votre fournisseur d’identité peut se référer aux étapes ci-dessous pour savoir comment configurer SAML SSO avec les fournisseurs d’identité courants.
Caractéristiques prises en charge
- SSO initié par le SP
- SSO initié par l’IdP
- SLO (déconnexion unique) initiée par l’IdP
- Liste d’exceptions SSO
- Chiffrement d’assertion facultatif
Étape 1 : Ajoutez l’intégration
- Connectez-vous au portail d’administration Okta, et sous Applications, sélectionnez Parcourir le catalogue d’applications.
- Dans le catalogue d’intégration des applications , recherchez Workiva et sélectionnez-le. Cliquez ensuite sur Ajouter une intégration.
- Définissez les paramètres généraux conformément à vos politiques et procédures informatiques. Cliquez ensuite sur Suivant.
Étape 2 : Entrez les métadonnées Okta dans Workiva
Dans la section SAML 2.0, laissez le champ vide État du relais par défaut. Téléchargez le fichier XML des métadonnées à charger dans Workiva comme décrit dans l’étape 4 de Workiva : Entrez les métadonnées de votre fournisseur d’identité dans Workiva.
Une façon de télécharger le fichier XML consiste à copier l’URL des métadonnées, à la coller dans un navigateur, puis à enregistrer la page en tant que fichier XML.
Étape 3 : Entrez les métadonnées Workiva dans Okta
En utilisant les URL Workiva trouvées dans l’étape 3 de Workiva : Envoyez les métadonnées Workiva à l’admin de votre fournisseur d’identité :
- Copiez et collez l’URL de l’ACS Workiva dans le champ URL de l’ACS d’Okta.
- Copiez et collez l’URL de l’audience Workiva dans le champ URL de l’audience d’Okta.
Étape 4 : Modifiez les attributs et les réclamations
Dans les attributs et les revendications d’Okta, il est recommandé de faire correspondre le nom d’utilisateur Workiva (insensible à la casse) à l’attribut Primary NameID, de sorte que Workiva associe automatiquement l’attribut au nom d’utilisateur Workiva lorsque l’utilisateur se connecte pour la première fois avec la SSO. Toutefois, cette correspondance dépend de vos politiques informatiques spécifiques.
Si ces attributs ne correspondent pas, vous devrez faire correspondre manuellement l’attribut au nom d’utilisateur correspondant comme décrit dans l’étape 5 de Workiva : Définissez le mappage des utilisateurs avant que l’utilisateur puisse se connecter avec la SSO.
Processus SSO initié par le SP
Le processus de connexion est initié à partir de l’URL SP (app.wdesk.com, apac.wdesk.com, ca.wdesk.com ou eu.wdesk.com) de votre organisation d’origine.
- Depuis votre navigateur, accédez à la page de connexion Workiva.
- Entrez votre nom d’utilisateur Workiva.
- Cliquez sur Connexion par authentification unique.
- Vous serez redirigé vers la page de connexion de votre organisation.
- Entrez vos identifiants et répondez à toute vérification supplémentaire selon les politiques de votre organisation.
- Vous serez redirigé vers Workiva et connecté à l’interface.
Étape 1 : Créez l’application
- Connectez-vous au portail admin Azure, et accédez à Attribut Microsoft Entra ID > Applications d’entreprises.
- Cliquez sur Nouvelle application.
- Recherchez Workiva et sélectionnez-le.
Sachez que si vous prévoyez de mettre en place SCIM, vous devrez créer une application personnalisée. - Nommez l’application, puis cliquez sur Créer.
- Une fois l’application créée, accédez à Single sign-on > SAML.
Étape 2 : Entrez les métadonnées Workiva dans Microsoft Azure
- Modifiez la Configuration SAML basique.
- En utilisant les URL Workiva trouvées dans l’étape 3 de Workiva : Envoyez les métadonnées Workiva à l’admin de votre fournisseur d’identité :
- Copiez et collez l’Identifiant (ID de l’entité) Workiva dans le champ Identifiant (ID de l’entité) d’Azure.
- Copiez et collez l’URL de réponse de Workiva dans le champ Azure URL de réponse (Assertion Consumer Service URL).
- (Facultatif) Copiez et collez la URL de connexion Workiva dans le champ URL de connexion d’Azure.
- Laissez le champ État du relais vide.
- (Facultatif) Copiez et collez la URL de déconnexion Workiva dans le champ URL de déconnexion d’Azure.
Étape 3 : Modifiez les attributs et les réclamations
Une fois la configuration enregistrée, modifiez les Attributs et réclamations. Il est recommandé de faire correspondre le nom d’utilisateur Workiva (insensible à la casse) à l’attribut Primary NameID, afin que Workiva fasse automatiquement correspondre l’attribut au nom d’utilisateur Workiva lorsque l’utilisateur se connecte via SSO pour la première fois. Toutefois, cette correspondance dépend de vos politiques informatiques spécifiques.
- Si ces attributs ne correspondent pas, vous devrez faire correspondre manuellement l’attribut au nom d’utilisateur correspondant comme décrit dans l’étape 5 de Workiva : Définissez le mappage des utilisateurs avant que l’utilisateur puisse se connecter avec la SSO.
- Workiva ne prend en compte que la demande requise Identifiant unique d’utilisateur (NameID) pour les utilisateurs et toute demande supplémentaire sera ignorée.
Étape 4 : Entrez les métadonnées Microsoft Azure dans Workiva
Si vous entrez les métadonnées Microsoft Azure dans Workiva via l’URL de métadonnées de fédération, vous pouvez trouver cette URL dans la configuration SAML SSO Azure.
Si vous entrez les métadonnées Microsoft Azure dans Workiva via un fichier XML de métadonnées, dans la section Certificats SAML, cliquez sur Télécharger à côté de Métadonnées de fédération XML. Puis chargez le fichier XML des métadonnées dans Workiva.
Note : Si vous utilisez Microsoft Azure comme fournisseur d’identité, assurez-vous que le champ Workiva URL de connexion (sous les options avancées) reste vide, sinon des erreurs de connexion se produiront.
Si vous souhaitez une Logout URL (sous les options avancées) mais que cette valeur n’est pas trouvée dans votre fichier XML de métadonnées chargé, vous devrez alors coller cette valeur manuellement.