Configuration de l’authentification de portail
Le principal facteur qui doit déterminer la méthode de configuration de la sécurité de votre organisation ArcGIS Enterprise est la source des utilisateurs et, éventuellement, les groupes. Cette source d’utilisateurs et les groupes constituent votre magasin d’identités. Les utilisateurs et les groupes internes ou externes à votre organisation sont gérés via le magasin d’identités.
Configurer des utilisateurs intégrés à l’aide du magasin d’identités du portail
Configurer des identifiants de connexion propres à l’organisation à l’aide de SAML
Comprendre les magasins d’identités
Le magasin d’identités de votre organisation définit l’emplacement où sont conservées les informations d’identification des comptes de votre portail, le processus d’authentification et le mode de gestion de l’appartenance à un groupe. L’organisation ArcGIS Enterprise prend en charge deux types de magasins d’identités : les magasins d’identités intégrés et les magasins d’identités propres à l’organisation.
Magasin d’identités intégré
ArcGIS Enterprise peut être configuré pour autoriser les membres à créer des comptes et des groupes. Lorsqu’il est activé, vous pouvez utiliser le lien Create an account (Créer un compte) sur la page Sign In (Se connecter) pour ajouter un compte intégré à votre portail et commencer à ajouter du contenu dans l’organisation ou accéder aux ressources créées par d’autres membres. Lorsque vous créez ainsi des comptes et des groupes, vous utilisez le magasin d’identités intégré ; celui-ci procède à l’authentification et enregistre les noms d’utilisateur, les mots de passe, les rôles et l’appartenance au groupe des comptes.
Vous devez utiliser le magasin d’identités intégré pour créer le compte d’administrateur initial de votre organisation, mais vous êtes libre, par la suite, d’utiliser un magasin d’identités propre à l’organisation. Le magasin d’identités intégré est utile pour la mise en route de votre organisation, ainsi qu’à des fins de développement et de test. Cependant, les environnements de production font généralement appel à un magasin d’identités propre à l’organisation.
Remarque :
Pour passer d’un magasin d’identités propre à l’organisation à un magasin d’identités intégré, supprimez les informations présentes dans les zones de texte User store configuration (Configuration du magasin d’utilisateurs) et Group store configuration (Configuration du magasin de groupes) sur la page Update Identity Store (Mettre à jour le magasin d’identités) du répertoire administrateur du portail. Pour plus d’informations, reportez-vous à la documentation de l’API REST d’ArcGIS.
Magasin d’identités propre à l’organisation
ArcGIS Enterprise est conçu pour vous permettre d’utiliser des comptes et des groupes spécifiques à l’organisation afin de contrôler l’accès à votre organisation ArcGIS. Par exemple, vous pouvez contrôler l’accès à l’organisation en utilisant des identifiants de connexion provenant de votre serveur LDAP (Lightweight Directory Access Protocol) et de fournisseurs d’identités qui prennent en charge l’authentification unique de navigateur Web SAML 2.0 (Security Assertion Markup Language). Ce processus est décrit dans la documentation comme la définition d’identifiants de connexion d’organisation.
ArcGIS Enterprise est conçu pour vous permettre d’utiliser des comptes et des groupes spécifiques à l’organisation afin de contrôler l’accès à votre organisation ArcGIS. Par exemple, vous pouvez contrôler l’accès à l’organisation en utilisant des identifiants de connexion provenant de votre serveur LDAP (Lightweight Directory Access Protocol), d’un serveur Windows Active Directory et de fournisseurs d’identités qui prennent en charge l’authentification unique de navigateur Web SAML 2.0 (Security Assertion Markup Language). Ce processus est décrit dans la documentation comme la définition d’identifiants de connexion d’organisation.
L’avantage de cette approche est que vous n’avez pas besoin de créer de comptes supplémentaires dans l’organisation. Les membres utilisent l’identifiant déjà défini dans le magasin d’identités de l’organisation. La gestion des identifiants de connexion des comptes, y compris les stratégies relatives à la complexité et à l’expiration des mots de passe, est entièrement externe à l’organisation. Cela permet aux utilisateurs de s’authentifier une seule fois en leur évitant d’avoir à saisir de nouveau leurs informations d’identification.
De la même façon, vous pouvez également créer des groupes qui utilisent des groupes Windows Active Directory, LDAP ou SAML existant dans votre magasin d’identités. Par ailleurs, il est possible d’ajouter plusieurs comptes d’organisation à la fois à partir de groupes Active Directory, LDAP ou SAML de votre organisation. Lorsque les membres se connectent, l’accès au contenu, aux éléments et aux données est déterminé par les règles d’appartenance définies dans le groupe Active Directory, LDAP ou SAML. L’appartenance aux groupes est entièrement gérée en dehors de l’organisation.
Par exemple, il est recommandé de désactiver l’accès anonyme à votre organisation, de vous connecter aux groupes Active Directory, LDAP ou SAML souhaités dans votre organisation et d’ajouter les comptes spécifiques à l’organisation en fonction de ces groupes. Ainsi, vous limitez l’accès en fonction de groupes Active Directory, LDAP ou SAML spécifiques au sein de votre organisation.
Utilisez un magasin d’identités propre à l’organisation si celle-ci souhaite définir des stratégies concernant l’expiration et la complexité des mots de passe, contrôler l’accès à l’aide de groupes Active Directory, LDAP ou SAML existants, ou utiliser l’authentification LDAP ou l’authentification de certificat client basée sur PKI (infrastructure à clé publique). L’authentification peut être gérée au niveau du Web (via l’authentification au niveau du Web), au niveau du portail (via l’authentification au niveau du portail) ou via un fournisseur d’identités externe (via SAML).
Utilisez un magasin d’identités propre à l’organisation si celle-ci souhaite définir des stratégies concernant l’expiration et la complexité des mots de passe, contrôler l’accès à l’aide de groupes Active Directory, LDAP ou SAML existants, ou utiliser l’authentification via IWA (authentification Windows intégrée) ou l’authentification de certificat client basée sur PKI (infrastructure à clé publique). L’authentification peut être gérée au niveau du Web (via l’authentification au niveau du Web), au niveau du portail (via l’authentification au niveau du portail) ou via un fournisseur d’identités externe (via SAML).
Grâce à un magasin d’identités Active Directory, ArcGIS Enterprise prend en charge l’authentification à partir de plusieurs domaines avec une seule forêt, mais ne fournit pas l’authentification entre plusieurs forêts. Pour que les utilisateurs propres à l’organisation provenant de plusieurs forêts puissent être pris en charge, un fournisseur d’identités SAML est requis.
Prendre en charge plusieurs magasins d’identités
Avec SAML 2.0, vous pouvez autoriser l’accès à votre organisation à l’aide de plusieurs magasins d’identités. Les utilisateurs peuvent se connecter avec des comptes intégrés et des comptes gérés par plusieurs fournisseurs d’identités compatibles avec SAML, configurés pour se faire confiance. Cette méthode est conseillée pour gérer les utilisateurs qui peuvent se trouver dans ou hors de l’organisation. Pour des détails, reportez-vous à la rubrique Configurer un fournisseur d’identités compatible avec SAML avec un portail.
Configurer des utilisateurs et des groupes intégrés à l’aide du magasin d’identités du portail
Aucune configuration n’est nécessaire pour que l’organisation soit utilisée par des groupes et des utilisateurs intégrés. En effet, elle est prête pour ceux-ci immédiatement après l’installation du logiciel. Dans le cas d’utilisateurs spécifiques de l’organisation, reportez-vous aux sections suivantes et cliquez sur les liens associés pour obtenir plus d’informations.
Configurer des identifiants de connexion propres à l’organisation
Il est possible de configurer les fournisseurs d’identités spécifiques à l’organisation suivants. L’authentification peut être gérée au niveau du Web (avec ArcGIS Web Adaptor) ou au niveau du portail.
Authentification au niveau du Web
Si votre organisation s’exécute sur un serveur Microsoft Windows et que vous avez configuré Windows Active Directory, vous pouvez utiliser l’authentification Windows intégrée pour vous connecter. Cela permet aux utilisateurs de se connecter automatiquement ou une seule fois via l’authentification au niveau du Web. Pour pouvoir utiliser l’authentification Windows, ArcGIS Web Adaptor doit être déployé sur le serveur Microsoft Internet Information Server (IIS).
Si vous possédez un répertoire LDAP (Lightweight Directory Access Protocol), vous pouvez l’utiliser avec ArcGIS Enterprise. Pour plus d’informations, reportez-vous à la rubrique Utiliser LDAP et la méthode d’authentification au niveau du Web. Pour utiliser LDAP, déployez ArcGIS Web Adaptor sur un serveur d’applications Java, tel qu’Apache Tomcat, IBM WebSphere ou Oracle WebLogic.
Si votre organisation applique l’authentification de certificat client reposant sur l’infrastructure à clé publique (PKI), vous pouvez utiliser des certificats pour authentifier les communications via le protocole HTTPS. Il est impossible d’activer l’accès anonyme si vous utilisez l’authentification de certificat client. Pour plus d’informations, reportez-vous à la rubrique Utiliser LDAP et l’authentification de certificat client pour sécuriser l’accès.
Si votre organisation applique l’authentification de certificat client reposant sur l’infrastructure à clé publique (PKI), vous pouvez utiliser des certificats pour authentifier les communications via le protocole HTTPS. Lors de l’authentification des utilisateurs, vous pouvez utiliser Windows Active Directory ou LDAP. Pour pouvoir utiliser l’authentification Windows, ArcGIS Web Adaptor doit être déployé sur le serveur Microsoft Internet Information Server (IIS). Pour utiliser LDAP, ArcGIS Web Adaptor doit être déployé sur un serveur d’applications Java tel qu’Apache Tomcat, IBM WebSphere ou Oracle WebLogic. Il est impossible d’activer l’accès anonyme si vous utilisez l’authentification de certificat client.
Authentification au niveau du portail
Pour autoriser l’accès à l’organisation avec à la fois des magasins d’identités propres à l’organisation et intégrés sans utiliser SAML, vous pouvez utiliser l’authentification au niveau du portail. Pour ce faire, configurez le portail avec votre magasin d’identités LDAP, puis activez l’accès anonyme sur votre serveur d’applications Java. Lorsqu’un utilisateur accède à la page de connexion, il est en mesure de se connecter en utilisant les identifiants de connexion intégrés ou les identifiants de connexion de l’organisation. Les utilisateurs spécifiques à l’organisation doivent indiquer les identifiants de connexion de leur compte chaque fois qu’ils se connectent. Aucune connexion unique ou automatique n’est possible. Ce type d’authentification permet également aux utilisateurs anonymes d’accéder aux cartes ou aux autres ressources de l’organisation qui sont partagées avec tout le monde.
Pour autoriser l’accès à l’organisation avec à la fois des magasins d’identités propres à l’organisation et intégrés sans utiliser SAML, vous pouvez utiliser l’authentification au niveau du portail. Pour ce faire, configurez le portail avec votre magasin d’identités Active Directory ou LDAP, puis activez l’accès anonyme sur votre serveur d’applications Java ou Microsoft IIS. Lorsqu’un utilisateur accède à la page de connexion, il est en mesure de se connecter en utilisant les identifiants de connexion intégrés ou les identifiants de connexion de l’organisation. Les utilisateurs spécifiques à l’organisation doivent indiquer les identifiants de connexion de leur compte chaque fois qu’ils se connectent. Aucune connexion unique ou automatique n’est possible. Ce type d’authentification permet également aux utilisateurs anonymes d’accéder aux cartes ou aux autres ressources qui sont partagées avec tout le monde.
Lorsque vous utilisez l’authentification au niveau du portail, les membres se connectent avec la syntaxe suivante :
Si vous utilisez Active Directory, la syntaxe peut être
domain\usernameouusername@domain. Quelle que soit la façon dont le membre se connecte, le nom d’utilisateur apparaît toujours au formatusername@domaindans l’organisation.Si vous utilisez LDAP, la syntaxe est toujours
username. L’organisation affiche également le compte sous ce format.
Configurer des identifiants de connexion propres à l’organisation à l’aide de SAML
ArcGIS Enterprise prend en charge tous les fournisseurs d’identités compatibles avec SAML. Pour plus d’informations, reportez-vous à la rubrique Configurer un fournisseur d’identités compatible avec SAML.
Stratégie de verrouillage de compte
Les logiciels appliquent souvent une stratégie de verrouillage de compte pour protéger les utilisateurs face aux nombreuses tentatives automatiques effectuées pour deviner leurs mots de passe. Si, durant un intervalle donné, un utilisateur essaie plusieurs fois de se connecter sans y parvenir, l’accès lui sera refusé pendant un laps de temps défini. Ces stratégies tiennent compte du fait que les utilisateurs n’arrivent pas toujours à se connecter s’ils ont oublié leur nom de connexion et leur mot de passe.
La stratégie de verrouillage appliquée dépend du type de magasin d’identités que vous utilisez.
Magasin d’identités intégré
Le magasin d’identités intégré verrouille l’accès d’un utilisateur s’il essaie de se connecter plus de cinq fois, sans y parvenir. Le verrouillage dure 15 minutes. Cette stratégie s’applique à tous les comptes du magasin d’identités, y compris le compte d’administrateur initial. Vous pouvez configurer le nombre de tentatives de connexion infructueuses autorisées et la durée de verrouillage en fonction des besoins de votre organisation. Pour obtenir des instructions, reportez-vous à la rubrique Configurer les paramètres de sécurité.
Magasin d’identités propre à l’organisation
Lorsque vous utilisez un magasin d’identités propre à l’organisation, la stratégie de verrouillage des comptes appliquée est celle du magasin. Vous pourrez sans doute modifier la stratégie de verrouillage de compte du magasin. Consultez la documentation propre au type de magasin pour savoir comment modifier la stratégie de verrouillage de compte.
Contrôler les tentatives de connexion infructueuses
Vous pouvez contrôler les tentatives de connexion infructueuses en consultant les journaux de l’organisation dans le répertoire administrateur du portail. Toute tentative infructueuse se traduit par l’affichage d’un message d’avertissement indiquant que l’utilisateur n’a pas réussi à se connecter en raison d’une combinaison nom d’utilisateur/mot de passe non valide. Si l’utilisateur dépasse le nombre maximal autorisé de tentatives de connexion, un message grave indiquant que le compte a été verrouillé est consigné. Les journaux permettent de consigner les tentatives de connexion infructueuses et vous aident à déterminer si votre système peut être victime d’une attaque de mot de passe.
Pour plus d’informations, reportez-vous à la rubrique Utiliser les journaux de l’organisation.