Users Guide

Table Of Contents
Le fournisseur OpenID Connect qui vient d’être ajouté est répertorié dans la page Paramètres de l’application > Utilisateurs > Fournisseurs
OpenID Connect et l’ID client peut être situé dans le panneau de droite.
Étapes suivantes :
Configurer une règle de fournisseur de OpenID Connect dans PingFederate pour un accès basé sur des rôles à OpenManage Enterprise ,
page 161
Configurer une stratégie de fournisseur Connect OpenID dans Keycloak pour un accès basé sur des rôles à OpenManage Enterprise , page
161
Configurer une règle de fournisseur de OpenID Connect
dans PingFederate pour un accès basé sur des rôles à
OpenManage Enterprise
Pour activer la connexion OpenManage Enterprise OpenID Connect à l’aide de PingFederate, vous devez ajouter et mapper une étendue
dxcua (réclamation étendue Dell pour l’authentification utilisateur) à l’ID client et définir les privilèges utilisateur comme suit :
AVERTISSEMENT : Les rôles d’utilisateur et les périmètres par défaut sont rétablis lors de la nouvelle inscription
du client avec le fournisseur OIDC PingFederate (PingIdentity). Ce problème peut réinitialiser les privilèges et le
périmètre des rôles non-administrateurs (gestionnaire de périphériques et observateur) à ceux de l’administrateur. Le
réenregistrement de la console de l’appliance à l’aide du fournisseur OIDC est déclenché en cas de mise à niveau de
l’appliance, modification de la configuration réseau ou modification du certificat SSL.
Pour éviter tout problème de sécurité après l’un des événements de réenregistrement mentionnés ci-dessus,
l’administrateur doit reconfigurer tous les ID client OpenManage Enterprise sur le site PingFederate. En outre, il est
fortement recommandé de créer des ID client uniquement pour les utilisateurs administrateurs dotés de Pingfederate
jusqu’à ce que ce problème soit résolu.
REMARQUE :
L’algorithme d’attribution par défaut doit être RS256 (Signature RSA avec SHA-256).
1. Ajoutez une étendue « exclusive » ou « par défaut » appelée dxcua sous Gestion de l’étendue dans les paramètres OAuth.
2. Mappez l’étendue créée dans Gestion des stratégies OpenID Connect > Stratégie en suivant les étapes ci-dessous :
a. Activer Inclure les informations utilisateur dans le jeton
b. Dans le champ Étendue de l’attribut, ajoutez l’étendue et la valeur de l’attribut en tant que dxcua.
c. Dans le champ Exécution du contrat, ajoutez dxcua et sélectionnez le type « Texte ». Définissez ensuite les privilèges d’utilisateur
pour la connexion du fournisseur OpenManage Enterprise OpenID Connect à l’aide de l’un des attributs suivants :
i. Administrateur : dxcua : [{“Role": "AD"}]
ii. Gestionnaire d’appareils : dxcua : [{“Role": "DM"}]
REMARQUE :
Pour limiter l’accès au gestionnaire de périphériques et sélectionner des groupes de périphériques, par
exemple G1 et G2, dans OpenManage Enterprise utilisez dxcua : [{“Role": "DM", "Entity":"G1, G2"}]
iii. Observateur : dxcua : [{“Role": "VE"}]
d. Si une étendue « exclusive » est configurée après l’enregistrement du client dans OpenManage Enterprise, modifiez le client
configuré dans PingFederate et activez l’étendue exclusive « dxcua » créée.
3. L’enregistrement du client dynamique doit être activé dans PingFederate pour l’enregistrement du client Enterprise OpenManage.
Si l’option « Demander un jeton d’accès initial » n’est pas sélectionnée dans les paramètres du client du fournisseur OpenID Connect,
l’enregistrement fonctionnera avec le nom d’utilisateur et le mot de passe. Si l’option est activée, l’enregistrement ne fonctionne
qu’avec le jeton d’accès initial.
Configurer une stratégie de fournisseur Connect OpenID dans
Keycloak pour un accès basé sur des rôles à OpenManage Enterprise
Pour activer la connexion OpenManage Enterprise OpenID Connect à l’aide de Keycloak, vous devez d’abord ajouter et mapper une
étendue dxcua à l’ID client et définir les privilèges utilisateur comme suit :
REMARQUE :
Les URI de découverte spécifiés dans l’Assistant de configuration du fournisseur OpenID Connect doivent avoir un
point de terminaison valide du fournisseur répertorié.
Gestion des paramètres de l'appliance OpenManage Enterprise 161