Installer et configurer le service SSO

Activez UserLock Single Sign-On (SSO) pour permettre aux utilisateurs de se connecter une seule fois avec leurs identifiants Windows et d’accéder en toute sécurité aux applications cloud et web, sans authentifications répétées.

Publié le 1 mai 2024

Introduction

UserLock Single Sign-On (SSO) agit comme un fournisseur d’identité (IdP) pour les plateformes compatibles SAML et OIDC.

Il permet aux utilisateurs de s’authentifier une seule fois avec leurs identifiants Windows, puis d’accéder à plusieurs applications web ou SaaS sans ressaisir leur mot de passe.

Ce guide explique comment installer le service SSO, configurer le DNS et activer l’authentification unique dans UserLock.

Prérequis

Le serveur hébergeant le service UserLock SSO doit répondre aux exigences suivantes :

Composant

Exigences

Système d’exploitation

Windows Server 2012 R2 ou version ultérieure

Frameworks

Microsoft .NET Framework 4.7.2 et .NET 8.0 ou supérieur

Réseau

Le serveur doit avoir accès au contrôleur de domaine et à Internet.

Domaine enregistré

Un FQDN enregistré (ex. : sso.mondomaine.com) avec un certificat SSL valide.

Administrateur autorisé

Connexion avec un compte administrateur de domaine, ou un utilisateur membre du groupe AD UserLock SSO Admins (à créer s’il n’existe pas)

Navigateurs

Versions récentes de Microsoft Edge, Google Chrome ou Mozilla Firefox, avec JavaScript et cookies activés

Étape 1. Installer le service UserLock SSO

Il est conseillé d'installez le service SSO sur un serveur distinct du serveur UserLock principal.

Cela permet d’équilibrer la charge et d’isoler le trafic web SSO des opérations principales de UserLock.

  1. Exécutez le programme d’installation de UserLock.

  2. Choisissez Installation personnalisée (Custom setup).

  3. Ajoutez la fonctionnalité UserLockSSO.

  4. Décochez les autres fonctionnalités non nécessaires.

  5. Terminez l’assistant d’installation.

Étape 2 : Configurer le DNS

Une configuration DNS correcte est indispensable au bon fonctionnement du SSO.
Elle garantit que les clients internes et externes peuvent résoudre le nom d’hôte du service SSO (par ex. : sso.votredomaine.com) et y accéder via HTTPS.

DNS externe

  1. Créez un enregistrement DNS public pour le nom d’hôte SSO (ex. : sso.votredomaine.com) pointant vers l’adresse IP publique de votre organisation.

  2. Vérifiez que le port 443 (HTTPS) est ouvert et redirigé correctement vers le serveur SSO.

  3. Assurez-vous que le certificat SSL utilisé correspond bien au nom d’hôte choisi.

DNS interne

  1. Sur votre serveur DNS interne, créez un enregistrement A ou CNAME pour le même nom d’hôte (ex. : sso.votredomaine.com).

  2. Pointez-le vers l’adresse IP interne du serveur SSO.

  3. Vérifiez que cet enregistrement est accessible depuis tous les clients internes.

Vérification

Exécutez la commande nslookup sso.votredomaine.com depuis un poste interne et externe.

Le nom doit se résoudre en adresse IP interne sur le réseau local, et en adresse IP publique depuis l’extérieur.

Étape 3. Configurer le service UserLock SSO

  1. Lancez l’assistant de configuration de UserLock.

  2. Accédez à l’étape Single Sign-On (SSO).


  3. Configurez les paramètres suivants :

    URL du domaine SSO

    Entrez le domaine enregistré (ex. : https://sso.mondomaine.com)

    Port

    443

    Certificat SSL

    Sélectionnez un certificat .pfx valide correspondant à votre domaine enregistré. Il doit inclure une clé privée.

    Durée de vie du certificat SAML

    Définit la fréquence de renouvellement du certificat SAML interne (entre 2 mois et 10 ans). Pour plus d’informations, consultez la page dédiée au renouvellement de certificat.


  4. Une fois la configuration terminée, cliquez sur Continuer.

Étapes suivantes