Authentification SAML v2.0
Aperçu
SAML v2.0 fournit une authentification fédérée de niveau entreprise avec suivi des identifiants de requête pour la sécurité. Il permet à WorkflowGen de déléguer l’authentification à des systèmes de fournisseurs d’identité (IdP), afin que les utilisateurs puissent accéder à l’application avec leurs identifiants corporatifs existants.
Configuration
Microsoft Entra ID
Fournisseur : saml-azure
Paramétrages requis
<add key="ApplicationSecurityAuthProvider" value="saml-azure" />
<add key="ApplicationSecurityAuthSAMLEntryPoint" value="https://login.microsoftonline.com/{tenant-id}/saml2" />
<add key="ApplicationSecurityAuthSAMLIssuer" value="https://{your-workflowgen-domain}/wfgen/auth" />
<add key="ApplicationSecurityAuthSAMLIdpIssuer" value="https://sts.windows.net/{tenant-id}/" />
<add key="ApplicationSecurityAuthSAMLCert" value="-----BEGIN CERTIFICATE-----...-----END CERTIFICATE-----" />
<add key="ApplicationSecurityAuthSAMLPrivateKey" value="-----BEGIN PRIVATE KEY-----...-----END PRIVATE KEY-----" />
<add key="ApplicationSecurityAuthSAMLIdpCert" value="-----BEGIN CERTIFICATE-----...-----END CERTIFICATE-----" />
<add key="ApplicationSecurityAuthSessionTokenSigningSecret" value="your-session-secret" />Paramétrages facultatifs
Déconnexion complète via le portail
Déconnexion initiée par le fournisseur de services (SP)
PingFederate
Fournisseur : saml-pingfederate
Paramétrages requis
Paramétrages facultatifs
Déconnexion complète via le portail
Déconnexion initiée par le fournisseur de services (SP)
Auth0
Fournisseur : saml-auth0
Paramétrages requis
Paramétrages facultatifs
Déconnexion complète via le portail
Déconnexion initiée par le fournisseur de services (SP)
Okta
Fournisseur : okta-saml
Paramétrages requis
Paramtérages facultatifs
Déconnexion complète via le portail
Déconnexion initiée par le fournisseur de services (SP)
AD FS
Le support de SAML v2.0 pour AD FS est encore en mode expérimental. Vous devez tester la configuration afin de vérifier sa compatibilité.
Fournisseur : saml-adfs
Paramétrages requis
Paramétrages facultatifs
Déconnexion complète via le portail
Déconnexion initiée par le fournisseur de services (SP)
Fournisseurs génériques
Le support de SAML v2.0 pour les fournisseurs génériques est encore en mode expérimental. Vous devez tester la configuration afin de vérifier sa compatibilité.
Fournisseur : saml-generic
Paramétrages requis
Paramétrages facultatifs
Déconnexion complète via le portail
Déconnexion initiée par le fournisseur de services (SP)
Paramétrages de configuration OIDC
Paramétrages essentiels
ApplicationSecurityAuthProviders
(requis)
Identifiant du fournisseur d'identité Par défaut : Non défini
ApplicationSecurityAuthClientId
(requis)
ID client OAuth Par défaut : Non défini
ApplicationSecurityAuthClientSecret
(requis)
Secret client OAuth Par défaut : Non défini
ApplicationSecurityAuthMetadataUrl
(requis)
Point de terminaison de métadonnées OIDC Par défaut : Non défini
ApplicationSecurityAuthSessionTokenSigningSecret
(requis)
Secret de signature JWT Par défaut : Non défini
Revendications d’utilisateur
ApplicationSecurityAuthUsernameClaim
Nom de revendication du nom d’utilisateur
Par défaut : preferred_username
ApplicationSecurityAuthAppIdClaim
Nom de revendication de l’identifiant d’application
Par défaut : appid
ApplicationSecurityAuthAccessTokenUsernameClaim
Revendication du nom d’utilisateur dans le jeton d’accès
Par défaut : upn
Paramétrages des jetons
ApplicationSecurityAuthAudience
Validation de l’audience du jeton Par défaut : Vide
ApplicationSecurityAuthDecodeAccessToken
Décoder le jeton d’accès
Par défaut : N
ApplicationSecurityAuthExposeAccessTokenInCookies
Exposer le jeton dans les témoins (cookies)
Par défaut : N
ApplicationSecurityAuthClockTolerance
Tolérance d’horloge JWT (secondes)
Par défaut : 60
Session et flux
ApplicationSecurityAuthSessionTokenSigningSecret
(requis)
Secret de signature du jeton de session JWT Par défaut : Non défini
ApplicationSecurityAuthSessionTokenAudience
Audience du jeton de session JWT Par défaut : URL de l’application
ApplicationSecurityAuthSessionTimeOut
Expiration de session (secondes) Par défaut : Non défini
ApplicationSecurityAuthMobileSessionTimeOut
Expiration de session mobile (secondes)
Par défaut : 7200
ApplicationSecurityAuthResponseMode
Mode de réponse OIDC
Par défaut : form_post
ApplicationSecurityAuthSessionRefreshEnableIFrame
Activer le rafraîchissement dans l’iframe
Par défaut : Y
ApplicationSecurityAuthCheckSessionUrl
URL de l’iframe de vérification de session Par défaut : Vide
ApplicationSecurityAuthLogoutUrl
URL de déconnexion personnalisée Par défaut : Vide
ApplicationSecurityAuthAcrValues
Classe de contexte d’authentification Par défaut : Vide