Gestions des attributs utilisateurs

Cette page explique comment Wisper 360 utilise les attributs transmis lors de l'authentification SAML pour attribuer automatiquement un rôle et un groupe à un utilisateur lors de sa connexion.

Accéder à la configuration

  1. Dans le Manager Wisper 360, ouvrez le menu SSOs.
  2. Sélectionnez le connecteur SAML concerné dans la liste.

Les options d'attribution de rôle et de groupe se trouvent dans la fiche de configuration de ce connecteur.

Pour la configuration technique complète du connecteur (certificats, URL, attributs d'identité), voir la page Création d'un connecteur SAML sur Azure. Cette page se concentre uniquement sur l'attribution des rôles et des groupes.

Vérifier l'attribution à chaque connexion

L'option « Check group/role assignment at each connection » définit à quel moment le rôle et le groupe de l'utilisateur sont contrôlés :

  • Désactivée : le rôle et le groupe ne sont attribués qu'à la toute première connexion de l'utilisateur.
  • Activée : le rôle et le groupe sont vérifiés — et réattribués si besoin — à chaque connexion.



Vérifier l'option de groupe et de rôle


Attribution du rôle utilisateur

Le paramètre « Mode of associating the role to new users » définit comment un rôle est attribué automatiquement à tout utilisateur qui se connecte à l'espace de travail Cebox. Trois modes sont disponibles :

ModeDescription
Choose a roleUn rôle unique, choisi manuellement, est attribué par défaut à tous les nouveaux utilisateurs.
From the SAML attribute bearing the identifierLe rôle est déterminé à partir d'un attribut SAML, dont la valeur est comparée à l'ID unique de rôle fourni par le Manager Wisper.
From the customized identifierLe rôle est déterminé à partir du même attribut SAML, mais la valeur est comparée à un identifiant personnalisé défini par le client.


Rôle des utilisateurs

Exemple

Dans l'exemple ci-dessous, l'attribut SAML utilisé pour transmettre le rôle s'appelle role. Lorsqu'un utilisateur se connecte, la valeur de cet attribut est comparée aux références enregistrées sur le portail, de deux façons possibles :

  • à l'ID unique du rôle, disponible dans le menu des rôles du Manager Wisper (ou obtenu sur demande auprès de Wisper si l'accès à ce menu est restreint) ;
  • à un identifiant personnalisé unique défini par le client, qui peut correspondre par exemple à un GUID ou à un SID d'un groupe de sécurité existant dans l'Active Directory (AD) du client.

Dès qu'une correspondance est trouvée, le rôle correspondant est attribué à l'utilisateur.


Attribution du groupe utilisateur

Le paramètre « How the group is associated with new users » fonctionne selon la même logique que pour les rôles, avec quatre modes possibles :

ModeDescription
Choose a groupUn groupe par défaut est attribué à tous les nouveaux utilisateurs.
From the domain nameLe groupe est déterminé à partir du nom distinctif (DN) transmis par l'attribut SAML, afin de reconstituer l'arborescence des unités organisationnelles (OU) du domaine.
From the SAML attribute bearing the identifierLe groupe est déterminé à partir d'un attribut SAML, dont la valeur est comparée à l'ID unique de groupe fourni par le Manager Wisper.
From the customized identifierLe groupe est déterminé à partir du même attribut SAML, mais la valeur est comparée à un identifiant personnalisé défini par le client.

Quel que soit le mode choisi, dès qu'un groupe est créé automatiquement, l'utilisateur y est déplacé.

Exemple : groupe par défaut

Ce mode attribue le même groupe à tous les nouveaux utilisateurs (avec, par exemple, une activité, une machine virtuelle ou une application par défaut associées à ce groupe). Une fois connecté, l'utilisateur peut ensuite être déplacé manuellement vers le groupe approprié.

Un seul groupe par défaut peut être défini par compte. Cette option est utile lorsque l'activité doit être commune à tous les nouveaux utilisateurs d'un même compte.


Configuration du groupe et affectation des utilisateurs au groupe

Exemple : attribution par attribut (ex. « Department »)

Dans cet exemple, l'attribut SAML utilisé s'appelle Department. Lorsqu'un utilisateur se connecte, la valeur transmise est comparée :

  • à l'ID unique de groupe, fourni par le Manager Wisper ;
  • ou à un identifiant personnalisé unique, défini par le client.

Dès qu'une correspondance est trouvée, l'utilisateur est déplacé dans le groupe concerné. Ce mode est utile pour configurer manuellement l'organisation en fonction de besoins spécifiques.


Exemple : arborescence à partir du nom de domaine (DN)

Ce mode permet d'importer une organisation à partir de noms distinctifs (Distinguished Names, DN), afin d'indiquer à Wisper 360 quelle arborescence de groupes créer. Les composants de DN acceptés sont :

  • DC : composant de domaine (Domain Component)
  • OU : nom de l'unité organisationnelle (Organizational Unit)

Exemples de valeurs transmises par l'attribut GroupTree :

OU=Users,OU=ACTIVITY 1,OU=SITE 1,DC=wisper,DC=local
OU=Users,OU=ACTIVITY 1,OU=HOME,DC=wisper,DC=local

Le paramètre « Use of domain name » propose deux façons d'exploiter ce DN :

Option 1 — Associer le nom de domaine à un groupe existant (Match with an existing group)

Cette option relie le nom de domaine à un groupe déjà existant dans Wisper 360, et réplique à l'intérieur de ce groupe la structure des OU du domaine. La correspondance du nom de domaine permet de créer automatiquement une structure hiérarchique identique à celle des OU, au sein du groupe désigné.


Option 2 — Créer un groupe à partir du nom de domaine (Create from domain name)

Cette option crée automatiquement un nouveau groupe lors de la connexion : Wisper 360 récupère le DN de l'utilisateur et utilise le composant de domaine (DC) comme nom du groupe. Les composants d'unité organisationnelle (OU) restants servent ensuite à créer des sous-dossiers, dans l'ordre où ils apparaissent : de gauche à droite, chaque composant devient un sous-dossier du précédent, reconstituant ainsi une structure hiérarchique complète.

Le paramètre « Include root » détermine où cette structure est créée :

  • Activé : la nouvelle structure est créée à l'intérieur du dossier racine existant.
  • Désactivé : la structure est créée comme un nouveau dossier racine indépendant.

Did this page help you?