Activer OpenID Connect pour les apps Active Directory Federation Services existantes
Cette rubrique décrit comment activer les connexions OpenID Connect (OIDC) avec les app Active Directory Federation Services (ADFS) existantes et comment activer le pipeline d'authentification Identity Engine pour les apps ADFS configurées en OIDC.
Activer les connexions OIDC avec les apps ADFS existantes
-
Autorisez une app existante à utiliser OIDC :
-
Dans la Admin Console, accédez à .
- Sélectionnez une app ADFS.
- Sélectionnez l'onglet Authentification.
- Dans la section Paramètres, cliquez sur Modifier.
- Sélectionnez OpenID Connect.
- Saisissez les valeurs ID client et Clé secrète client.
- Dans le champ URI de redirection, saisissez votre URI de redirection. Utilisez une barre oblique à la fin de l'URI, comme
https://yourdomain.com/. - Cliquez sur Enregistrer.
-
- Ouvrez la politique d'authentification globale ADFS pour modification, puis sélectionnez l'onglet Multifacteur .
- Décochez la case Okta MFA Provider, puis cliquez sur OK avant de passer à l'étape suivante.
- Mettez tous les plug-ins ADFS existants à niveau vers la version 1.7.0 ou une version ultérieure.
- Une fois la mise à niveau terminée, vérifiez que votre app fonctionne normalement.
- Ouvrez ce fichier avec un éditeur de texte :
C:\Users\<adfs_service_account_name>\AppData\Local\Okta\Okta MFA Provider\config\okta_adfs_adapter.json. - Recherchez la propriété
useOIDCet définissez sa valeur surtrue. - Enregistrez vos modifications et fermez l'éditeur de texte.
- Ouvrez ce fichier avec un éditeur de texte :
-
À l'aide d'un éditeur de texte, copiez et créez le script Microsoft PowerShell suivant et enregistrez-le sous
ApplyConfigurationSettingChanges.ps1. Si nécessaire, modifiez les valeurs des variablesBinDiretConfigDirde manière à correspondre à votre environnement.# ApplyConfigurationSettingChanges.ps1 [System.Reflection.Assembly]::Load("System.EnterpriseServices, Version=4.0.0.0, Culture=neutral, PublicKeyToken=b03f5f7f11d50a3a") $BinDir = "C:\Program Files\Okta\Okta MFA Provider\bin" $ConfigDir = "C:\Program Files\Okta\Okta MFA Provider\config" Start-Service adfssrv # Remove Okta MFA Provider $providers = (Get-AdfsGlobalAuthenticationPolicy).AdditionalAuthenticationProvider $providers.Remove("OktaMfaAdfs") Set-AdfsGlobalAuthenticationPolicy -AdditionalAuthenticationProvider $providers # Unregister Unregister-AdfsAuthenticationProvider -Name "OktaMfaAdfs" -Confirm:$false -ErrorAction Stop # restart the ADFS service Restart-Service adfssrv -Force # register MFA adapter again $OktaMfaAssamply = [Reflection.Assembly]::Loadfile($BinDir + "\OktaMfaAdfs.dll") $typeName = "OktaMfaAdfs.AuthenticationAdapter, OktaMfaAdfs, Version=" + $OktaMfaAssamply.GetName().Version + ", Culture=neutral, PublicKeyToken=3c924b535afa849b" Register-AdfsAuthenticationProvider -TypeName $typeName -Name "OktaMfaAdfs" -Verbose -ConfigurationFilePath "$ConfigDir\okta_adfs_adapter.json" # restart the service Restart-Service adfssrv -Force # Enable Okta MFA adapter $providers = (Get-AdfsGlobalAuthenticationPolicy).AdditionalAuthenticationProvider $providers.Add("OktaMfaAdfs") Set-AdfsGlobalAuthenticationPolicy -AdditionalAuthenticationProvider $providers - Ouvrez Microsoft PowerShell en tant qu'administrateur et exécutez le script
ApplyConfigurationSettingChanges.ps1. - Vérifiez que l'utilisateur peut s'authentifier.
Activer le pipeline d'authentification Identity Engine pour les apps ADFS configurées avec OIDC
Version en accès anticipé. Consultez la section Activer les fonctionnalités en libre-service.
Okta Identity Engine est le pipeline d'authentification utilisé par les orgs Okta pour prendre en charge des fonctionnalités telles que les politiques d'authentification adaptatives et une plus large gamme d'authentificateurs. Par défaut, les apps ADFS configurées avec OIDC s'authentifient via le pipeline d'authentification classique Okta.
Avant de commencer
Vérifiez la politique de connexion à l'app de votre org, car la politique de l'app ADFS par défaut exige un facteur de possession. Lorsqu'Okta évalue la politique, l'authentification par mot de passe ADFS est incluse dans celle-ci. Si certains de vos utilisateurs n'ont pas d'authentificateur de type possession enrôlé, ils pourraient être bloqués lors de la connexion après l'activation de cette fonctionnalité.
Avant de continuer, créez une nouvelle politique de connexion à l'app ou décidez quelle politique utiliser pour l'app ADFS, puis activez la fonctionnalité.
- Dans la console des administrateurs, accédez à .
- Recherchez la fonctionnalité Identity Engine dans les apps Active Directory Federation Service (ADFS) avec OpenID Connect (OIDC) et activez-la.
- Affectez l'app ADFS à la politique d'authentification à l'app nouvellement créée ou à la politique existante que vous souhaitez appliquer à l'app ADFS.
Après avoir terminé ces étapes, les apps ADFS configurées avec OIDC s'authentifient via le pipeline Identity Engine.
Désactiver la fonctionnalité
Pour revenir au pipeline d'authentification classique, désactivez la fonctionnalité dans la console des administrateurs, .
Après le rétablissement, l'affectation de la politique de connexion à l'app Identity Engine est ignorée et l'app utilise à la place la politique d'authentification à l'app classique.