doc-locale/fr-fr/tutorials/auth/saml_saas.md
Ce tutoriel vous explique comment configurer l'authentification unique (SSO) SAML pour un groupe GitLab.com à l'aide d'un fournisseur d'identité (IdP) tel qu'Okta ou Microsoft Entra ID. Une fois la configuration terminée, les membres de votre groupe peuvent se connecter à GitLab via l'IdP.
Dans ce tutoriel, vous allez :
Prérequis :
Durée estimée : 20 à 30 minutes
Avant de pouvoir configurer quoi que ce soit dans votre IdP, vous devez obtenir certains détails de connexion auprès de GitLab qui indiquent à votre IdP comment communiquer avec votre groupe GitLab.
Pour collecter les informations GitLab :
Maintenant que vos informations GitLab sont prêtes, créez une application dans votre IdP. Cette application met en correspondance les informations GitLab avec l'IdP et configure la manière dont les informations utilisateur circulent entre les deux systèmes.
Pour créer une application IdP :
{{< tabs >}}
{{< tab title="Okta" >}}
GitLab SAML.user.getInternalProperty("id").emailuser.emailL'application SAML est créée dans Okta.
[!note] Pour plus d'informations sur les attributs SAML et les options de configuration avancées, consultez la documentation sur l'authentification unique SAML.
{{< /tab >}}
{{< tab title="Entra ID" >}}
GitLab SAML.L'application d'entreprise est créée dans Microsoft Entra ID.
email.user.mail.user.objectid.[!note] Pour plus d'informations sur les attributs SAML et les options de configuration avancées, consultez la documentation sur l'authentification unique SAML.
{{< /tab >}}
{{< tab title="Google Workspace" >}}
GitLab SAML.Primary email, App attribute : emailFirst name, App attribute : first_nameLast name, App attribute : last_namePour plus d'informations sur les attributs SAML et les options de configuration avancées, consultez la documentation sur l'authentification unique SAML.
{{< /tab >}}
{{< tab title="OneLogin" >}}
GitLab SAML.https://gitlab\.com/groups/your-group/-/saml/callback.email, Valeur : EmailL'application SAML est créée dans OneLogin.
Pour plus d'informations sur les attributs SAML et les options de configuration avancées, consultez la documentation sur l'authentification unique SAML.
{{< /tab >}}
{{< tab title="Keycloak" >}}
persistent.email.Le client SAML est créé dans Keycloak.
[!note] Pour plus d'informations sur les attributs SAML et les options de configuration avancées, consultez la documentation sur l'authentification unique SAML.
{{< /tab >}}
{{< tab title="AWS IAM Identity Center" >}}
Connectez-vous à la console AWS IAM Identity Center.
Sélectionnez Applications, puis sélectionnez Add application.
Sélectionnez I have an application I want to set up.
Sélectionnez SAML 2.0 comme type d'application.
Sélectionnez Suivant.
Dans la page Configure application, saisissez un nom d'affichage pour votre application. Par exemple, GitLab SAML.
Renseignez les champs avec les valeurs de l'étape 1 :
Sous Attribute mappings, configurez ces attributs :
${user:email}, Format : unspecified${user:email}, Format : unspecified${user:givenName}, Format : unspecified${user:familyName}, Format : unspecified[!warning] Pour éviter les erreurs d'authentification pour les utilisateurs GitLab existants, ne définissez pas le format sur
persistentoutransient.
Sélectionnez Envoyer. L'application SAML est créée dans AWS IAM Identity Center.
Assignez des utilisateurs à l'application GitLab.
Pour plus d'informations sur les attributs SAML et les options de configuration avancées, consultez la documentation sur l'authentification unique SAML.
[!note] AWS IAM Identity Center utilise par défaut la connexion initiée par l'IdP. Pour lier des comptes GitLab existants, les utilisateurs doivent se connecter depuis l'URL de l'authentification unique GitLab ou l'Application start URL.
{{< /tab >}}
{{< /tabs >}}
Récupérez maintenant les informations dont GitLab a besoin pour envoyer des demandes d'authentification à l'IdP.
Pour collecter les détails de connexion :
{{< tabs >}}
{{< tab title="Okta" >}}
Dans votre application SAML Okta, sélectionnez l'onglet Sign On.
Sur le côté droit, sélectionnez View SAML setup instructions.
Notez l'Identity Provider Single Sign-On URL.
Générez une empreinte de certificat :
# Replace `<certificate_filename>` with the actual filename of your downloaded certificate.
# You might need to install OpenSSL or use an alternative method to generate the fingerprint.
openssl x509 -noout -fingerprint -sha256 -in <certificate_filename>.crt
Copiez la valeur de l'empreinte après SHA256 Fingerprint=. L'empreinte ressemble à A1:B2:C3:D4:E5:F6:....
{{< /tab >}}
{{< tab title="Entra ID" >}}
A1B2C3D4E5F6....{{< /tab >}}
{{< tab title="Google Workspace" >}}
A1:B2:C3:D4:E5:F6:....{{< /tab >}}
{{< tab title="OneLogin" >}}
A1:B2:C3:D4:E5:F6:....{{< /tab >}}
{{< tab title="Keycloak" >}}
idp-metadata.xml.<md:SingleSignOnService> et notez la valeur de l'attribut Location.<ds:X509Certificate> et copiez la valeur dans un fichier séparé.-----BEGIN CERTIFICATE----- au début du fichier et -----END CERTIFICATE----- à la fin du fichier sur de nouvelles lignes.{{< /tab >}}
{{< tab title="AWS IAM Identity Center" >}}
Dans votre application SAML AWS IAM Identity Center, sélectionnez l'application que vous avez créée.
Dans la section IAM Identity Center SAML metadata, notez l'IAM Identity Center sign-in URL.
Téléchargez le certificat.
Générez une empreinte de certificat :
# Replace `<certificate_filename>` with the actual filename of your downloaded certificate.
# You might need to install OpenSSL or use an alternative method to generate the fingerprint.
openssl x509 -noout -fingerprint -sha256 -in <certificate_filename>.pem
Copiez la valeur de l'empreinte après SHA1 Fingerprint=. L'empreinte ressemble à A1:B2:C3:D4:E5:F6:....
[!note] AWS IAM Identity Center nécessite une empreinte SHA1. Pour plus d'informations, consultez la documentation sur l'authentification unique SAML.
{{< /tab >}}
{{< /tabs >}}
Vous disposez de tout ce dont vous avez besoin pour finaliser la connexion. Retournez dans GitLab et saisissez les détails de connexion pour activer l'authentification SAML pour votre groupe.
Pour configurer SAML :
La connexion SAML de base est maintenant configurée.
[!note] Vous pouvez définir le rôle d'adhésion par défaut sur n'importe quel rôle. Tous les nouveaux utilisateurs se voient attribuer ce rôle lors de leur première connexion via SAML. Définir la valeur par défaut sur Accès minimal et promouvoir les utilisateurs ultérieurement réduit le risque que des utilisateurs disposent d'un accès trop étendu.
Avant d'inviter votre équipe, vérifiez que la connexion fonctionne correctement.
Pour tester la configuration SAML :
Si vous rencontrez des erreurs, consultez le guide de dépannage.
La configuration semble correcte. Testez maintenant l'expérience du point de vue d'un utilisateur en liant un compte de test, comme le font les membres de votre équipe lorsqu'ils se connectent pour la première fois à GitLab via l'IdP.
Pour tester la liaison d'un compte utilisateur :
Félicitations ! Vous avez correctement lié une identité SAML à un compte GitLab.
Votre configuration SAML est opérationnelle. En tant qu'étape finale facultative, vous pouvez activer l'application de l'authentification unique. L'application de l'authentification unique impose à tous les membres du groupe de s'authentifier via l'IdP, ce qui renforce la sécurité. Cependant, elle empêche l'accès via d'autres méthodes d'authentification.
Pour activer l'application de l'authentification unique :
Une fois l'application activée, tous les membres du groupe doivent se connecter via l'IdP avant de pouvoir accéder aux ressources du groupe.
Vous avez correctement configuré l'authentification unique SAML pour votre groupe GitLab ! Voici quelques actions que vous pourriez souhaiter effectuer ensuite :
Si vous rencontrez des problèmes au cours de ce tutoriel, consultez les ressources suivantes :