Passer au contenu principal

Configurer les applications OpenId Connect dans Okta

Riot permet de se connecter via OpenId Connect. Le présent document détaille la procédure de création des applications nécessaires dans Okta pour pouvoir utiliser Okta pour se connecter.

Nous allons créer deux applications :

  • La premiĂšre application, « Riot Admin » permet aux administrateurs de se connecter Ă  https://hub.tryriot.com. Cette application ne doit ĂȘtre affectĂ©e qu'aux administrateurs Riot.

  • La deuxiĂšme application « Riot Employee Portal » permet Ă  tous les utilisateurs de se connecter Ă  leur portail personnel https://portal.tryriot.com. Cette application doit ĂȘtre affectĂ©e Ă  tous les utilisateurs Okta.

❶ Configuration de l’application Riot Admin

Connectez-vous Ă  votre console administrateur Okta, allez dans le menu de gauche et cliquez sur Applications > Applications.

  • Cliquez sur le bouton « Create App Integration ».

  • SĂ©lectionnez « OIDC - OpenID Connect » comme mĂ©thode de connexion, puis « Web Application » comme type d'application.

  • Cliquez sur « Next ».

  • Entrez « Riot Admin » dans le champ App integration name.

  • Entrez https://api.tryriot.com/v2/hub/connect/oidc/callback dans le champ Sign-in redirect URIs.

  • Cliquez sur la petite croix Ă  cĂŽtĂ© de l'URL dans la partie Sign-out redirect URIs pour la supprimer.

  • Si vous avez dĂ©jĂ  créé un groupe avec tous les utilisateurs qui doivent avoir accĂšs un accĂšs administrateur Riot, choisissez « Limit access to selected groups » dans la partie Assignments > Control access, puis sĂ©lectionnez le groupe en question. Sinon, choisissez « Skip group assignment for now » et affectez un groupe ultĂ©rieurement.

  • Cliquez sur « Save ».

Votre application est maintenant créée.

Sur cette page, vous retrouvez les trois valeurs Ă  reporter dans la plateforme Riot :

  • Le Client ID, dans la partie Client Credentials, avec un bouton pour le copier facilement.

  • Le Client Secret dans la partie Client Secrets, qui a Ă©galement un bouton pour le copier facilement.

  • Votre URL Okta, qui apparaĂźt dans le menu en haut Ă  droite de l'Ă©cran.

Recopiez ces valeurs dans les champs correspondants de la plateforme Riot.

Il reste encore d'autres paramĂštres Ă  configurer pour pouvoir se connecter directement Ă  Riot depuis le tableau de bord Okta. Dans le menu General Settings, cliquez sur « Edit ». Dans la partie LOGIN, configurez les paramĂštres suivants :

  • Login initiated by : Either Okta or App.

  • Application visibility : cochez « Display application icon to users ».

  • Login flow : Redirect to app to initiate login (OIDC Compliant).

  • Initiate login URI : entrez l'URL de connexion qui apparaĂźt dans Riot.

  • Cliquez sur « Save ».

Affectations

Si vous n'avez pas encore affecté de groupe, vous pouvez le faire dans l'onglet Assignments. Vous pouvez soit créer un groupe dédié aux administrateurs Riot et affecter ce groupe, soit affecter directement certains utilisateurs Okta, soit combiner les deux options en fonction de vos besoins.

Dans cet exemple, nous allons affecter un groupe nommĂ© « Riot Administrators », dĂ©jĂ  créé prĂ©cĂ©demment.

Pour cela, allez dans l'onglet Assignments.

  • Cliquez sur « Assign », puis sur « Assign to Groups ».

  • Recherchez votre groupe Ă  l'aide de la fonction recherche.

  • Cliquez sur « Assign » en face du groupe en question.

  • Et enfin, cliquez sur « Done » pour valider.

La premiÚre application est bien configurée et devrait apparaßtre sur le tableau de bord Okta des utilisateurs concernés.

❞ Configuration de l'application Riot Employee Portal

Connectez-vous Ă  votre console administrateur Okta et, dans le menu de gauche, allez dans Applications > Applications

  • Cliquez sur le bouton « Create App Integration ».

  • SĂ©lectionnez « OIDC - OpenID Connect » dans le champ Sign-in method, puis « Web Application » dans le champ Application type.

  • Cliquez sur « Next ».

  • Entrez « Riot Employee Portal » dans le champ App integration name.

  • Entrez https://albert.tryriot.com/portal/auth/oidc/callback dans le champ Sign-in redirect URIs.

  • Cliquez sur la petite croix Ă  cĂŽtĂ© de l'URL dans le champ Sign-out redirect URIs pour la supprimer.

  • Dans la partie Assignments > Controlled access, choisissez « Allow everyone in your organization to access ». Si vous prĂ©fĂ©rez d'abord essayer cette fonctionnalitĂ© sur un groupe d'utilisateurs plus restreint, sĂ©lectionnez un groupe spĂ©cifique ou ignorez l'Ă©tape et revenez plus tard.

  • Cliquez sur « Save ».

Votre application est maintenant créée.

Sur cette page, vous retrouvez les trois valeurs Ă  reporter dans la plateforme Riot :

  • Le Client ID, dans la partie Client Credentials, avec un bouton pour le copier facilement.

  • Le Client Secret dans la partie Client Secrets, qui a Ă©galement un bouton pour le copier facilement.

  • Votre URL Okta, qui apparaĂźt dans le menu en haut Ă  droite de l'Ă©cran.

Recopiez ces valeurs dans les champs correspondants de la plateforme Riot.

Il reste encore d'autres paramĂštres Ă  configurer pour pouvoir se connecter directement Ă  Riot depuis le tableau de bord Okta. Dans le menu General Settings, cliquez sur « Edit ». Dans la partie LOGIN, configurez les paramĂštres suivants :

  • Login initiated by : Either Okta or App.

  • Application visibility : cochez « Display application icon to users ».

  • Login flow : Redirect to app to initiate login (OIDC Compliant).

  • Initiate login URI : entrez l'URL de connexion qui apparaĂźt dans Riot.

Affectations

Vous pouvez choisir de :

  • Affecter cette application Ă  tous les utilisateurs si vous intĂ©grez tous vos collaborateurs sur Riot

  • CrĂ©er un groupe dĂ©diĂ© aux nouveaux collaborateurs en phase d'intĂ©gration et affecter ce groupe

  • Affecter directement certains utilisateurs Okta

  • Combiner ces diffĂ©rentes options en fonction de vos besoins.

La deuxiÚme application est maintenant correctement configurée et devrait apparaßtre sur le tableau de bord Okta des utilisateurs concernés.

❞ DĂ©finir un client OIDC au niveau de l'organisation

Si vous gĂ©rez plusieurs espaces Riot au sein d'une mĂȘme organisation, vous n'ĂȘtes pas obligĂ© de refaire cette configuration espace par espace.

Un client OIDC peut ĂȘtre dĂ©fini au niveau de l'organisation. La rĂšgle est la suivante :

  • si un client OIDC est configurĂ© sur l'espace, c'est lui qui est utilisĂ© ;

  • si aucun client n'est configurĂ© sur l'espace, Riot bascule automatiquement sur le client OIDC de l'organisation, aussi bien pour les administrateurs que pour les employĂ©s.

Vous pouvez ainsi déclarer vos applications une seule fois.

👍 Bon Ă  savoir : les Ă©tapes de crĂ©ation des applications dans Okta dĂ©crites plus haut restent identiques. Seul change l'endroit oĂč vous renseignez l'Issuer, le Client ID et le Client Secret dans Riot.

Avez-vous trouvé la réponse à votre question ?