- Démarrage
- Meilleures pratiques
- Locataire
- Actions
- Contexte des dossiers
- Automatisations
- Processus (Processes)
- Tâches (Jobs)
- Déclencheurs (Triggers)
- Journaux (Logs)
- Surveillance
- Files d'attente (Queues)
- Actifs
- Compartiments de stockage
- Tests d'Orchestrator
- Catalogues d'actions (Action Catalogs)
- Profil
- Administrateur système
- Serveur d'identité
- Authentification
- Configurer l'intégration d'Active Directory
- Configuration de l'authentification unique : Google
- Configuration de l'authentification unique : Azure Active Directory
- Authentification par carte à puce
- Configuration de la connexion automatique des utilisateurs appartenant à un groupe Active Directory
- Configuration du serveur SMTP
- Modification du protocole d'authentification Windows
- Autres configurations
- Intégrations
- Robots classiques
- Résolution des problèmes
Configurer OKTA pour reconnaître une nouvelle instance d'Orchestrator
The below steps are valid for OKTA SAML setup. Please note that the below procedure is a broad description of a sample configuration. For a fully detailed how-to, visit the official OKTA Documentation.
-
Connectez-vous à OKTA. La configuration suivante s'effectue dans la vue IU classique (Classic UI). Vous pouvez la modifier dans le menu déroulant dans le coin supérieur droit de la fenêtre.
-
Dans l'onglet Application (Application), cliquez sur Créer une appli (Create New App). La fenêtre Créer une intégration d'application (Create a New Application Integration) s'affiche.
-
Choisissez SAML 2.0 comme authentification et cliquez sur Créer (Create).
-
Pour la nouvelle intégration, dans la fenêtre Paramètres généraux (General Settings), entrez le nom de l'application.
-
Dans la fenêtre Paramètres de SAML (SAML Settings), remplissez la section Général (General), selon cet exemple :
-
URL d'authentification unique (Single sign on URL) : URL de l'instance d'Orchestrator +
/identity/Saml2/Acs. Par exemple,https://myOrchestrator.uipath.com/identity/Saml2/Acs. -
Cochez la case Utiliser ceci comme URL du destinataire et URL de destination (Use this for Recipient URL and Destination URL).
-
URI d'audience (Audience URI) :
https://myOrchestrator.uipath.com/identity -
Format d'ID de nom (Name ID Format) : EmailAddress
-
Nom d'utilisateur de l'application (Application Username) : E-mail (Email)
Remarque :Chaque fois que vous renseignez l'URL de l'instance d'Orchestrator, assurez-vous qu'elle ne contient pas une barre oblique finale. Renseignez-la toujours en tant que
https://myOrchestrator.uipath.com/identity, pashttps://myOrchestrator.uipath.com/identity/.
-
-
Cliquez sur Afficher les paramètres avancés (Show Advanced Settings) et remplissez la section Instructions d'attributs (Attribute Statements) :
-
Définissez le champ Nom (Name) sur
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddresset sélectionnez user.email dans le menu déroulant Valeur (Value).
-
-
Téléchargez le certificat OKTA.
-
Dans la section Commentaires (Feedback), sélectionnez l'option appropriée et cliquez sur Terminer (Finish).
-
Dans l'onglet Authentification (Sign On), section Paramètres (Settings), cliquez sur Instructions de configuration (Setup Instructions). Vous êtes redirigé vers une nouvelle page contenant les instructions requises pour terminer votre configuration d'Orchestrator pour SAML 2.0 : URL d'authentification du fournisseur d'identité (Identity Provider Sign-On URL), Émetteur du fournisseur d'identité (Identity Provider Issuer), Certificat X.509 (X.509 Certificate).
Remarque :Si, pour une raison quelconque, les informations sur le fournisseur d'identité sont perdues, vous pouvez, à tout moment, consulter Authentification (Sign On) > Paramètres (Settings) > Afficher les instructions de configuration (View Setup Instructions).
Affectation de personnes à l'application
Pour qu'un utilisateur puisse utiliser l'authentification OKTA, il doit se voir affecter l'application récemment créée :
-
Connectez-vous à OKTA.
-
Sur la page Application (Application), sélectionnez l'application récemment créée.
-
Dans l'onglet Affectations (Assignments), sélectionnez Affecter et Affecter aux personnes (Assign > Assign to People), puis sélectionnez les utilisateurs pour recevoir les autorisations nécessaires.
Figure 1. Assign Orchestrator25 to people window
-
Les utilisateurs récemment ajoutés s'affichent dans l'onglet Personnes (People).
Définir Orchestrator/Identity Server pour utiliser l'authentification OKTA
Remplacez toutes les occurrences de https://myOrchestrator.uipath.com/identity par l'URL de votre instance d'Orchestrator.
Assurez-vous que l'URL de l'instance Orchestrator ne contient pas une barre oblique finale. Renseignez-la toujours en tant que https://myOrchestrator.uipath.com/identity, et non https://myOrchestrator.uipath.com/identity/.
-
Définissez un utilisateur dans Orchestrator et définissez une adresse e-mail valide sur la page Utilisateurs (Users).
-
Importez le certificat de signature.
- For Windows deployments, import the signing certificate provided by the Identity Provider to the Windows certificate stores (Trusted Root Certification Authorities and Personal stores) using Microsoft Management Console.
- For Azure deployments, upload the certificate provided by the Identity Provider From in the Azure portal. (TLS/SSL settings > Public Certificates (.cer) > Upload Public Key Certificate). See here how to adjust your web app configuration if you are unable to use OKTA authentication and encounter the following error message:
An error occurred while loading the external identity provider. Please check the external identity provider configuration.
-
Make sure that the following configuration is present in Identity Server's Saml2 settings within External Providers page (read here how to access Identity Server).
- Cochez la case Activé (Enabled).
- Set the Service Provider Entity ID parameter to
https://orchestratorURL/identity. - Set the Identity Provider Entity ID parameter to the value obtained by configuring Okta authentication (see step 9).
- Cochez la case Autoriser la réponse d'authentification non sollicitée (Allow unsolicited authentication response).
- Définissez le paramètre URL de retour sur
https://orchestratorURL/identity/externalidentity/saml2redirectcallback. Assurez-vous d'ajouter/identity/externalidentity/saml2redirectcallbackà la fin de l'URL pour le paramètre URL de retour . Ce chemin est spécifique à Okta car il vous permet d'accéder à un environnement Orchestrator directement depuis Okta. - Set the SAML binding type parameter to
HTTP redirect.
-
In the Signing Certificate section:
-
Set Store name parameter to
My. -
Définissez le paramètre Emplacement du magasin (Store location) sur
LocalMachinepour les déploiements Windows, ouCurrentUserpour les déploiements de l'application Web Azure. -
Set the Thumbprint parameter to the thumbprint value provided in the Windows certificate store. Details here.
Remarque :Vérifiez que le certificat est installé dans les magasins de certificats Autorités de certification racine approuvées (Trusted Root Certification Authorities) et personnels (Personal).
-
-
Facultatif. Requis pour chiffrer les assertions SAML si vous avez configuré Identity Server pour ne pas utiliser SSL (par exemple, déchargement de SSL dans des environnements d'équilibrage de charge). Le fournisseur d’identité externe chiffre les assertions SAML à l’aide de la clé publique du certificat de service, et Identity Server les déchiffre grâce à la clé privée du certificat.
In the Service Certificate Steps section:
-
Set Store name to
Myfrom the drop-box. -
Set Store location to
LocalMachine. -
Set Thumbprint to the thumbprint value provided in the Windows certificate store. Details here.
Important :Le certificat de service doit :
- avoir une clé publique 2048 bits
- dispose d'une clé privée accessible par l'utilisateur d'AppPool,
- être dans sa période de validité (non expiré).
-
-
Cliquez sur Enregistrer pour enregistrer les modifications apportées aux paramètres du fournisseur d’identité externe.
-
Redémarrez le serveur IIS après avoir effectué des changements de configuration dans Identity Server.