Skip to main content

Gérer l’accès à votre organisation

L’un des principaux aspects de la planification d’un déploiement d’ArcGIS Enterprise concerne la gestion des comptes qui seront à même d’accéder à votre organisation, ainsi que les privilèges qui leur sont accordés. L'adoption du mode de gestion des comptes revient à choisir un magasin d'identifiants. Pour avoir plus d’informations sur les modèles d’authentification et les fournisseurs de magasin d’identités, reportez-vous au centre d’architecture.

Remarque :

Chaque membre d’ArcGIS Enterprise et d’ArcGIS Online doit avoir sa propre licence. Cela dit, les deux produits prennent en charge des identifiants de connexion propres à l’organisation avec SAML et OpenID Connect de sorte que vous pouvez simplifier l’authentification entre les systèmes. Cela signifie que vous pouvez utiliser le même nom d’utilisateur et le même mot de passe pour les deux organisations. Cependant, si vous vous connectez à ArcGIS Enterprise, ne vous attendez pas à voir le même contenu que celui que vous verriez si vous vous connectiez à votre compte ArcGIS Online. Il s’agit d’organisations distinctes qui possèdent chacune leur magasin d’identités et leur ensemble de contenu associé.

Comprendre les magasins d’identités

Le magasin d’identités de votre organisation définit l’emplacement où sont conservées les informations d’identification des comptes des membres, le processus d’authentification et le mode de gestion de l’appartenance à un groupe. L’organisation ArcGIS Enterprise prend en charge deux types de magasins d’identités : les magasins d’identités intégrés et les magasins d’identités propres à l’organisation.

Magasin d’identités intégré

ArcGIS Enterprise peut être configuré pour autoriser les membres à créer des comptes et des groupes dans votre organisation. Lorsqu’il est activé, vous pouvez utiliser le lien Create an account (Créer un compte) sur la page Sign In (Connexion) pour ajouter un compte intégré et commencer à ajouter du contenu dans l’organisation ou accéder aux ressources créées par d’autres membres. Lorsque vous créez ainsi des comptes et des groupes, vous utilisez le magasin d’identités intégré ; celui-ci procède à l’authentification et enregistre les noms d’utilisateur, les mots de passe, les rôles et l’appartenance à un groupe des comptes des membres.

Vous devez utiliser le magasin d’identités intégré pour créer le compte d’administrateur initial de votre organisation, mais vous êtes libre, par la suite, d’utiliser un magasin d’identités propre à l’organisation. Le magasin d’identités intégré est utile pour la mise en service, ainsi que pour le développement et les tests. Cependant, les environnements de production font généralement appel à un magasin d’identités propre à l’organisation.

Remarque :

Pour passer d’un magasin d’identités propre à l’organisation à un magasin d’identités intégré, supprimez les informations présentes dans les zones de texte User store configuration (Configuration du magasin d’utilisateurs) et Group store configuration (Configuration du magasin de groupes) sur la page Update Identity Store (Mettre à jour le magasin d’identités) du répertoire administrateur. Pour plus d’informations, reportez-vous à la documentation de l’API REST d’ArcGIS.

Magasin d’identités propre à l’organisation

ArcGIS Enterprise est conçu pour vous permettre d’utiliser des comptes et des groupes spécifiques à l’organisation afin de contrôler l’accès à votre organisation ArcGIS. Par exemple, vous pouvez contrôler l’accès à l’organisation en utilisant des identifiants de connexion provenant de votre serveur LDAP (Lightweight Directory Access Protocol) et de fournisseurs d’identités qui prennent en charge l’authentification unique de navigateur Web SAML 2.0 (Security Assertion Markup Language). Ce processus est décrit dans la documentation comme la définition d’identifiants de connexion d’organisation.

ArcGIS Enterprise est conçu pour vous permettre d’utiliser des comptes et des groupes spécifiques à l’organisation afin de contrôler l’accès à votre organisation ArcGIS. Par exemple, vous pouvez contrôler l’accès en utilisant des identifiants de connexion provenant de votre serveur LDAP (Lightweight Directory Access Protocol), d’un serveur Windows Active Directory et de fournisseurs d’identités qui prennent en charge l’authentification unique de navigateur Web SAML 2.0 (Security Assertion Markup Language). Ce processus est décrit dans la documentation comme la définition d’identifiants de connexion d’organisation.

L’avantage de cette approche est que vous n’avez pas besoin de créer de comptes supplémentaires dans l’organisation. Les membres utilisent l’identifiant déjà défini dans le magasin d’identités de l’organisation. La gestion des identifiants de connexion des comptes, y compris les stratégies relatives à la complexité et à l’expiration des mots de passe, est entièrement externe à l’organisation. Cela permet aux utilisateurs de s’authentifier une seule fois en leur évitant d’avoir à saisir de nouveau leurs informations d’identification.

De la même façon, vous pouvez également créer des groupes qui utilisent des groupes Windows Active Directory, LDAP ou SAML existant dans votre magasin d’identités. Par ailleurs, il est possible d’ajouter plusieurs comptes d’organisation à la fois à partir de groupes Active Directory, LDAP ou SAML de votre organisation. Lorsque les membres se connectent à l’organisation, l’accès au contenu, aux éléments et aux données est déterminé par les règles d’appartenance définies dans le groupe Active Directory, LDAP ou SAML. L’appartenance aux groupes est entièrement gérée en dehors de l’organisation.

Par exemple, il est recommandé de désactiver l’accès anonyme à votre organisation, de vous connecter aux groupes Active Directory, LDAP ou SAML souhaités dans votre organisation et d’ajouter les comptes spécifiques à l’organisation en fonction de ces groupes. Ainsi, vous limitez l’accès à l’organisation en fonction de groupes Active Directory, LDAP ou SAML spécifiques au sein de votre organisation.

Utilisez un magasin d’identités propre à l’organisation si celle-ci souhaite définir des stratégies concernant l’expiration et la complexité des mots de passe, contrôler l’accès à l’aide de groupes Active Directory, LDAP ou SAML existants, ou utiliser l’authentification LDAP ou l’authentification de certificat client basée sur PKI (infrastructure à clé publique). L’authentification peut être gérée au niveau du Web (via l’authentification au niveau du Web), au niveau du portail (via l’authentification au niveau du portail) ou via un fournisseur d’identités externe (via SAML).

Utilisez un magasin d’identités propre à l’organisation si celle-ci souhaite définir des stratégies concernant l’expiration et la complexité des mots de passe, contrôler l’accès à l’aide de groupes Active Directory, LDAP ou SAML existants, ou utiliser l’authentification via IWA (authentification Windows intégrée) ou l’authentification de certificat client basée sur PKI (infrastructure à clé publique). L’authentification peut être gérée au niveau du Web (via l’authentification au niveau du Web), au niveau du portail (via l’authentification au niveau du portail) ou via un fournisseur d’identités externe (via SAML).

Grâce à un magasin d’identités Active Directory, ArcGIS Enterprise prend en charge l’authentification à partir de plusieurs domaines avec une seule forêt, mais ne fournit pas l’authentification entre plusieurs forêts. Pour que les utilisateurs propres à l’organisation provenant de plusieurs forêts puissent être pris en charge, un fournisseur d’identités SAML est requis.

Prendre en charge plusieurs magasins d’identités

Avec SAML 2.0, vous pouvez autoriser l’accès à votre organisation à l’aide de plusieurs magasins d’identités. Les utilisateurs peuvent se connecter avec des comptes intégrés et des comptes gérés par plusieurs fournisseurs d’identités compatibles avec SAML, configurés pour se faire confiance. Cette méthode est conseillée pour gérer les utilisateurs qui peuvent se trouver dans ou hors de l’organisation. Pour des détails, reportez-vous à la rubrique Configurer un fournisseur d’identités compatible avec SAML.

Comprendre les privilèges d’accès

Une fois que vous avez choisi le mode de gestion des comptes dans ArcGIS Enterprise, vous devez déterminer les privilèges à octroyer aux utilisateurs. Les privilèges varient selon que l’utilisateur qui accède à votre organisation fait partie ou non de l’organisation ArcGIS.

Les utilisateurs qui accèdent à l’organisation sans compte de membre ne peuvent rechercher et utiliser que des éléments publics. Par exemple, si une carte Web publique est intégrée dans un site Web, les utilisateurs qui consultent la carte accéderont à un élément de l’organisation, même s’ils n’ont pas de compte. C'est à vous de choisir si vous souhaitez autoriser ce type d'accès. Vous pouvez toujours désactiver l’accès des personnes qui ne font pas encore partie de l’organisation. Pour en savoir plus, reportez-vous à la rubrique Désactiver l’accès anonyme.

Les utilisateurs peuvent accéder à l’organisation avec des privilèges élevés s’ils font partie de votre organisation ArcGIS. Les membres de l’organisation sont répertoriés sur la page Organization (Organisation). Les membres d’une organisation sont classés par types d’utilisateurs qui correspondent à différents rôles dotés de privilèges variés. Pour en savoir plus, reportez-vous à la rubrique Types d’utilisateurs, rôles et privilèges.

Lorsqu’un nouveau membre est ajouté, il se voit attribuer par défaut le rôle d’utilisateur. Toutefois, l’administrateur peut modifier le rôle à tout moment.

Gérer les comptes d’organisation ArcGIS

Un compte d’organisation ArcGIS est un compte d’utilisateur qui a été ajouté à l’organisation. Ces utilisateurs sont généralement appelés membres de l’organisation.

En tant qu'administrateur, vous devez non seulement contrôler entièrement les privilèges accordés à chaque membre de votre organisation ArcGIS, mais aussi choisir les personnes autorisées à y adhérer.

Le nombre maximal de membres de l’organisation est défini par un fichier de licence. Vous pouvez à tout moment comparer le nombre total de membres auxquels un type d’utilisateur est attribué et le nombre de licences de type d’utilisateur disponibles restantes dans les onglets Overview (Vue d’ensemble) ou Licenses (Licences) de la page Organization (Organisation). Dans l’onglet Overview (Vue d’ensemble), vous pouvez afficher le nombre total de licences attribuées et disponibles dans la vue d’ensemble Members (Membres). Dans l’onglet Licenses (Licences), vous pouvez afficher les licences disponibles et attribuées par type d’utilisateur dans l’onglet User types (Types d’utilisateurs).

Gérer des comptes avec le magasin intégré

Lorsque vous utilisez le magasin intégré, vous pouvez configurer ArcGIS Enterprise pour afficher un lien que n’importe quel utilisateur peut utiliser pour rejoindre l’organisation. Cela permet aux utilisateurs de vous rejoindre facilement, mais vous ne pouvez pas imposer de restrictions ; quiconque a accès à la page de connexion peut créer un compte. Si vous souhaitez renforcer votre contrôle, vous pouvez désactiver cette expérience en libre-service et provisionner en bloc un nombre prédéfini de comptes. Pour en savoir plus sur la création de comptes de membres en bloc, voir Ajouter des membres. Vous pouvez également supprimer des membres ou modifier leurs privilèges à tout moment.

Gérer des comptes avec un magasin d’identités propre à l’organisation

ArcGIS Enterprise ne permet pas de supprimer, modifier ou créer des comptes dans votre magasin d’identités, mais vous pouvez inscrire des comptes existants spécifiques de l’organisation auprès de votre organisation. C’est pourquoi la page de connexion n’est pas accessible lorsque vous configurez un magasin d’identités propre à l’organisation.

En tant qu’administrateur, vous allez sélectionner les informations d’identification de l’organisation que vous voulez ajouter dans l’organisation, puis les ajouter en bloc. Pour en savoir plus sur la création en bloc de comptes d’organisation ArcGIS, reportez-vous à la rubrique Ajouter des membres. Vous pouvez également supprimer des membres ou modifier leurs privilèges à tout moment.

Vous pouvez également ajouter un compte d’organisation qui se connecte automatiquement à votre organisation ou à l’un de ses éléments. Pour en savoir plus, reportez-vous à la rubrique Enregistrement automatique des comptes d’organisation.

Sachez que lorsqu’un magasin d’identités propre à l’organisation est configuré, l’accès anonyme à l’organisation ArcGIS est désactivé. En d’autres termes, les utilisateurs qui accèdent à l’organisation doivent tout d’abord s’authentifier auprès de votre magasin d’identités. Une fois authentifiés, les privilèges des utilisateurs varient selon qu'ils disposent ou non d'un compte d'organisation ArcGIS.

Remarque :

Par défaut, la création automatique de comptes est désactivée dans l’organisation. Pour plus d'informations sur l'activation de l'inscription automatique des comptes, reportez-vous à la rubrique Configurer l’inscription automatique des comptes spécifiques de l’organisation.

Stratégie de verrouillage de compte

Les logiciels appliquent souvent une stratégie de verrouillage de compte pour protéger les utilisateurs face aux nombreuses tentatives automatiques effectuées pour deviner leurs mots de passe. Si, durant un intervalle donné, un utilisateur essaie plusieurs fois de se connecter sans y parvenir, l'accès lui sera refusé pendant un laps de temps défini. Ces stratégies tiennent compte du fait que les utilisateurs n’arrivent pas toujours à se connecter s’ils ont oublié leur nom de connexion et leur mot de passe.

La stratégie de verrouillage appliquée dépend du type de magasin d’identités que vous utilisez.

Magasin d’identités intégré

Le magasin d’identités intégré verrouille l’accès d’un utilisateur s’il essaie de se connecter plus de cinq fois, sans y parvenir. Le verrouillage dure 15 minutes. Cette stratégie s'applique à tous les comptes du magasin d'identifiants, y compris le compte d'administrateur initial. Vous pouvez configurer le nombre de tentatives de connexion infructueuses autorisées et la durée de verrouillage en fonction des besoins de votre organisation. Pour obtenir des instructions, reportez-vous à la rubrique Configurer les paramètres de sécurité.

Magasin d’identités propre à l’organisation

Lorsque vous utilisez un magasin d’identités propre à l’organisation, la stratégie de verrouillage des comptes appliquée est celle du magasin. Vous pourrez sans doute modifier la stratégie de verrouillage de compte du magasin. Consultez la documentation propre au type de magasin pour savoir comment modifier la stratégie de verrouillage de compte.