Nextcloud : configurer l’authentification SAML avec ADFS

Dans ce tutoriel, je vais vous expliquer comment configurer l’authentifications SAML avec ADFS et Nextcloud.

Dans un tutoriel prĂ©cĂ©dent, j’avais traiter l’authentification de Nextcloud avec l’Active Directory directement, ici nous allons obtenir le « mĂȘme » rĂ©sultat mais cette fois ci avec ADFS.

L’avantage d’utiliser ADFS est multiple :

  • Pas de liaison directe avec l’annuaire Active Directory
  • PossibilitĂ© d’avoir Nextcloud Ă  l’extĂ©rieure du rĂ©seau si un proxy ADFS est configurĂ©
  • Provisionning des comptes Ă  la connexion contrairement Ă  la liaison AD oĂč les comptes sont synchronisĂ©s

Installation de l’application SSO & SAML authentification

Pour configurer l’authentification SAML, nous avons besoin d’installation le plugin : SSO & SAML authentification.

Depuis Nextcloud avec un compte administrateur, cliquer sur votre avatar 1 puis sur Applications 2.

Sur la page d’administration des applications cliquer sur la loupe 1 pour effectuer une recherche.

Dans la zone de recherche entrer SAML 1 afin d’avoir l’application SSO & SAML authentification qui s’affiche.

Cliquer ensuite le bouton Télécharger et activer 1.

L’application est SSO & SAML authentification est installĂ©.

On va maintenant passer Ă  la configuration de Nextcloud pour avoir l’authentification SAML.

Configuration de l’application SSO & SAML authentification dans Nextcloud

Nous allons maintenant configurer l’authentification SAML dans Nextcloud.

Cliquer sur l’avatar du compte 1 puis sur ParamĂštres d’administration 2.

Dans le menu de gauche, cliquer sur Authentification SSO & SAML 1.

Cliquer sur le bouton Utiliser l’authentification SAML intĂ©grĂ©e 1.

Dans les paramĂštres gĂ©nĂ©raux, cocher la case Autoriser l’utilisation de plusieurs systĂšmes d’authentification 1.

Si vous ne cochez pas cette case et que vous avez besoin de vous connecter avec un compte local, il faut entrer l’adresse suivante pour accĂ©der au formulaire : https://url-nextcloud/login?direct=1

Si la case n’est pas cocher et que l’utilisateur n’a pas encore Ă©tĂ© authentifiĂ© sur ADFS, il sera automatiquement envoyer sur la page d'(authentification ADFS.

Le premiĂšre paramĂštres Ă  configurer va ĂȘtre un identifiant unique pour l’utilisateur, on va utiliser l’UPN, pour cela dans le champ Attribut pour relier l’UID 1 on va mettre : http://schemas.xmlsoap.org/ws/2005/05/identity/claims/upn.

On va configurer maintenant les informations de l’IDP, cliquer sur Hide optional Identity Provider settings 1.

Voici les informations Ă  saisir :

La configuration est terminée sur Nextcloud, cliquer le bouton en bas Télécharger les méta-données XML 1. Ce fichier va nous servir pour la configuration relation dans ADFS.

On va maintenant passer Ă  la configuration dans ADFS

Configuration de ADFS

Avant de commencer, copier le fichier XML télécharger précédemment sur le serveur.

Comment toute configuration au niveau de ADFS pour l’authentification SAML, cela va se passer en 2 Ă©tapes :

  1. Ajout de la partie de confiance
  2. Configuration des revendications

Ajout de l’approbation de partie de confiance

Depuis la console ADFS, aller dans le dossier Approbation de partie de confiance 1 et cliquer sur Ajouter une approbation de partie de confiance 2.

Au lancement de l’assistant, sĂ©lectionner Prise en charge des revendications 1 et cliquer sur DĂ©marrer 2.

Choisir Importer les donnĂ©es concernant la partie de confiance Ă  partir d’un fichier 1, sĂ©lectionner le fichier XML 2 et cliquer sur Suivant 3.

Nommer 1 la partie de confiance et cliquer sur le bouton Suivant 2.

Ici, on va configurer qui peut se connecter à Nextcloud, dans mon cas, je souhaite que le monde puisse, sélectionner Autoriser tout le monde 1 et cliquer sur Suivant 2.

Un résumé de paramÚtre est affiché, cliquer sur Suivant 1.

Nexcloud ADFS config

La partie de confiance est ajoutĂ©e, laisser cocher : Configurer une stratĂ©gie d’Ă©mission de revendication pour cette application 1 et cliquer sur Fermer 2.

Configuration des revendications

Les revendications sont les informations de l’utilisateur que nous allons envoyĂ©s Ă  Nextcloud.

Normalement une nouvelle fenĂȘtre s’est ouverte, cliquer sur Ajouter une rĂšgle 1.

Choisir Envoyer les attributs LDAP en tant que revendication 1 et cliquer sur Suivant 2.

Nommer la rĂšgle 1 et choisir Active Directory 2 comme magasin d’attribut.

Configurer le mappage d’attribut suivant :

  • 1 User-Principal-Name -> UPN
  • 2 E-mail Addresses -> ID de nom

Cliquer sur le bouton Terminer 1 pour fermer l’assistant.

Cliquer sur Appliquer 1 et OK 2.


La configuration au niveau de ADFS est terminée.

Tester l’authentification SAML de Nextcloud

Depuis un navigateur en mode privĂ©, aller Ă  l’url de votre Nextcloud, si vous avez configurer l’option pour autoriser l’utilisateur de plusieurs systĂšmes d’authentification, vous arrivez sur la page ci-dessous, cliquer sur Connexion SSO & SAML, sinon vous ĂȘtes directement redirigĂ© vers la page d’authentification du service ADFS.

Identifiez vous sur le portail :

Si tout se passe bien vous ĂȘtes connectĂ© Ă  Nextcloud.

Si on regarde dans l’administration, on retrouve l’utilisateur avec comme origine de compte user_saml.

Vous savez comment configurer l’authentification SSO / SAML entre Nextcloud et ADFS.

D’autre Ă©lĂ©ment de configuration n’ont pas Ă©tĂ© abordĂ© dans ce tutoriel, mais il est possible de passer le nom et prĂ©nom en revendication pour complĂ©ter la fiche utilisateur.

Je vais également traiter le cas particulier si vous avez déjà lié Nextcloud à votre annuaire Active Directory en laissant ObjectGUID comme identifiant des utilisateurs (Nom interne).

Lors de la configuration du champ Attribut pour relier l’UID, il faut mettre la valeur suivante : http://schemas.xmlsoap.org/ws/2005/05/identity/claims/privatepersonalidentifier

Pour les revendications, il faut passer ObjectGUID -> PPID.

Romain Drouche
Romain Drouche
Architecte SystĂšme | MCSE: Core Infrastructure
Expert en infrastructures IT avec plus de 15 ans d’expĂ©rience sur le terrain. Actuellement Chef de projet SystĂšmes et RĂ©seaux et RĂ©fĂ©rent SSI (SĂ©curitĂ© des SystĂšmes d’Information), je mets mon expertise au service de la fiabilitĂ© et de la sĂ©curitĂ© des environnements technologiques.

1 rĂ©flexion au sujet de « Nextcloud : configurer l’authentification SAML avec ADFS »

  1. Bonjour,
    Nous avons une configuration dĂ©jĂ  reliĂ© avec l’AD.
    Nous avons suivi votre document notamment en mettant le lien spĂ©cifiĂ© Ă  la fin de votre document pour l’attribut et en changeant le claim rule selon vos commentaires.
    Si l’ADFS rĂ©pond bien, malheureusement nextcloud rĂ©pond que le compte est non approvisionnĂ©.
    Avez-vous déjà vu ce problÚme?

    Répondre

Laisser un commentaire