Ajouter un fournisseur authentification unique générique
- Authentification unique> Fournisseur> Ajouter, supprimer, modifier, afficherautorisations
- rôle administrateur dans le compte fournisseur d’identité de votre organisation
- Les adresses email des utilisateurs sont les mêmes dans le compte du fournisseur d’identité de votre organisation et dans Genesys Cloud
La configuration générique du fournisseur d’identité permet PureCloud clients PureCloud de s’intégrer à la plupart des fournisseurs d’identité qui prennent en charge SAML 2.0.
- PureCloud ne prend pas en charge le cryptage d’assertion pour les fournisseurs d’identité authentification unique Third-participant. Le service de connexion PureCloud nécessite TLS (Transport Layer Security). Le canal étant crypté, il n’est pas nécessaire de chiffrer des parties du message.
- Les administrateurs peuvent éventuellement désactiver la connexion par défaut PureCloud et appliquer l’authentification aide d’un fournisseur SSO uniquement. Pour plus d’informations, consultezConfigurer Genesys Cloud pour s’authentifier uniquement avec SSO.
- Les administrateurs peuvent choisir de stocker quatre certificats supplémentaires pour assurer la continuité des activités. Si un certificat devient invalide ou expire, l'intégration est préservée si l'un des certificats supplémentaires est valide.
Il y a un problème général lorsqu'un fournisseur de services (SP) reçoit une réponse SAML d'un fournisseur d'identité (IdP) et que les horloges de leurs systèmes ne sont pas synchronisées. Ce problème peut entraîner le blocage de l'accès à l'authentification unique lors de la connexion des utilisateurs. Le problème peut être causé par la longueur du décalage d'horloge entre le SP et l'IdP. Les décalages d'horloge entre Genesys Cloud et votre fournisseur d'identité ne peuvent pas être supérieurs à 10 secondes.
- L'application de bureau Genesys Cloud ne prend pas en charge l'installation d'extensions de navigateur. Si vous avez configuré une politique d'accès conditionnel Azure qui nécessite une extension de navigateur, vous devrez utiliser un navigateur compatible avec Genesys Cloud dans lequel l'extension Microsoft Entra ID est installée. L'authentification unique ne fonctionnera pas avec l'application de bureau dans cette configuration.
Configurer le fournisseur d’identité de votre organisation
Obtenir le certificat pour la configuration PureCloud
Recherchez et téléchargez le certificat public codé de votre fournisseur d’identité pour la validation de la signature SAML.
Obtenez les métadonnées pour la configuration Genesys Cloud
Recherchez et téléchargez le fichier de métadonnées de votre fournisseur d'identité contenant l'émetteur (entityID), l'URL d'authentification unique et l'URL de déconnexion unique pour configurer Genesys Cloud dans le compte du fournisseur d'identité de votre organisation.
Fournissez l’URL du service consommateur d’assertion (ACS)
Lorsque vous êtes invité à entrer l’URL du service consommateur d’assertion (ACS), sélectionnez l’URL appropriée en fonction de votre région de déploiement AWS.
Région AWS |
URL |
USA Est (N. Virginie |
|
USA Est 2 (Ohio) |
|
Ouest des États-Unis (Oregon) |
|
Canada (Canada Centre) |
|
Amérique du Sud (São Paulo) |
|
EMEA (Francfort) |
|
EMEA (Irlande) |
|
EMEA (Londres) |
|
EMEA (EAU) |
|
EMEA (Zurich) |
|
Asie-Pacifique (Mumbai) |
|
Asie-Pacifique (Séoul) |
|
Asie-Pacifique (Sydney) |
|
Asie-Pacifique (Tokyo) |
|
Asie-Pacifique (Osaka) |
|
Fournir l'URL de déconnexion unique
Lorsque vous êtes invité à entrer l’URL du service consommateur d’assertion (ACS), sélectionnez l’URL appropriée en fonction de votre région de déploiement AWS.
Région AWS |
URL |
USA Est (N. Virginie |
|
USA Est 2 (Ohio) |
|
Ouest des États-Unis (Oregon) |
|
Canada (Canada Centre) |
|
Amérique du Sud (São Paulo) |
|
EMEA (Francfort) |
|
EMEA (Irlande) |
|
EMEA (Londres) |
|
EMEA (EAU) |
|
EMEA (Zurich) |
|
Asie-Pacifique (Mumbai) |
|
Asie-Pacifique (Séoul) |
|
Asie-Pacifique (Sydney) |
|
Asie-Pacifique (Tokyo) |
|
Asie-Pacifique (Osaka) |
|
Fournir l'ID de l'entité du fournisseur de services
Lorsque vous êtes invité à saisir l'ID de l'entité du fournisseur de services, la valeur peut être toute chaîne unique que vous souhaitez utiliser pour identifier votre organisation Genesys Cloud. Ce champ est aussi parfois appelé URI de l'émetteur ou de l'audience.
Fournir le Genesys Cloud Signing Certificate
Lorsque vous êtes invité à entrer un certificat de signature, téléchargez le fichier obtenu à partir de Genesys cloud.
- Dans Genesys Cloud, cliquez surAdministrateur.
- Sous Intégrations, cliquez sur Authentification unique.
- Cliquez sur l'onglet Fournisseur SSO générique .
- Sous Genesys Cloud Signing Certificate, cliquez sur Download Certificate.
- Enregistrez le fichier.
Configurer les attributs utilisateur et les revendications
Configurez ces attributs utilisateur Genesys Cloud pour votre fournisseur d’identité. Les deux attributs sont sensibles à la casse.
Nom de l'attribut | Valeur de l'attribut |
---|---|
Nom de l'organisation |
|
Adresse email de l’utilisateur Genesys Cloud à authentifier.
|
|
Nom du service |
Une URL valide vers laquelle le navigateur doit être redirigé après une authentification réussie, ou l'un des mots clés suivants :
|
Configurer Genesys Cloud
- Dans Genesys Cloud, cliquez surAdministrateur.
- Sous Intégrations, cliquez sur Authentification unique.
- Cliquez sur l'onglet Fournisseur SSO générique .
-
Entrez les métadonnées recueillies auprès du fournisseur d’identité de votre organisation.
Champ Description Logo du fournisseur Insérez une image SVG, ne dépassant pas 25 Ko. Nom du fournisseur Saisissez le nom du fournisseur d’identité. Le certificat du fournisseur Pour télécharger des certificats X.509 pour la validation de la signature SAML, effectuez l'une des opérations suivantes.
- Pour télécharger un certificat, cliquez sur Sélectionnez les certificats à télécharger.
- Sélectionnez le certificat X.509.
- Cliquez sur Ouvert.
- Facultativement, pour charger un certificat de sauvegarde, répétez les étapes 1 à 3.
Ou vous pouvez :
- Faites glisser et déposez votre fichier de certificat.
- Si vous souhaitez charger un certificat de sauvegarde, répétez la première étape.
Les certificats téléchargés apparaissent avec leur date d'expiration. Pour supprimer un certificat, cliquez sur X.
Remarque : Pour renouveler ou mettre à jour un certificat arrivant à expiration, suivez ces instructions pour télécharger des certificats X.509, en répétant les étapes 1 à 3. Vous pouvez télécharger jusqu'à cinq certificats dans Genesys Cloud par configuration SSO, et Genesys Cloud choisit le certificat correct lors de l'authentification unique et de la déconnexion.URI de l’émetteur du fournisseur Entrer le fournis dans le fichier de métadonnées du fournisseur d’identité. URL cible Entrez l’URL de redirection fournie dans le fichier de métadonnées du fournisseur d’identité. URI de déconnexion unique Entrez l’URL de redirection fournie dans le fichier de métadonnées du fournisseur d’identité. Liaison de déconnexion unique Choisissez la même liaison que celle sélectionnée dans le fournisseur d'identité. Si une liaison n'a pas été spécifiée, choisissez HTTP Redirect. Identifiant du participant de confiance Saisissez la chaîne à utiliser pour identifier Genesys Cloud auprès du fournisseur d’identité.
Remarque : Si les fournisseurs d'identité s'attendent à ce que le fournisseur de services spécifie l'identifiant de la partie de confiance, saisissez une chaîne pour saisir à la fois Genesys Cloud et le fournisseur d'identité. D’autres fournisseurs d’identité génèrent un identifiant de participant fiable dans leur fichier de métadonnées.Format d'identifiant de nom Choisissez le format d'identifiant de nom que votre fournisseur d'identité prend en charge. Si votre fournisseur prend en charge Email Adresse, c'est le format à privilégier. Si aucun format d'identifiant de nom n'est connu, choisissez Unspecified. - (Facultatif) Sélectionnez Endpoint Compression pour compresser la demande d'authentification de Genesys Cloud. Veillez à sélectionner et à décocher ce champ uniquement si le fournisseur d'identité ne prend pas en charge la compression pour la redirection HTTP.
- Cliquez sur Sauvegarder.