OIDC avec Workspace

OpenID Connect OIDC est un protocole d’identité basé sur OAuth 2.0 qui permet une authentification et une autorisation sécurisées pour les applications web et mobiles.
Il permet aux utilisateurs de se connecter en toute sécurité à divers services, tandis que les fournisseurs de services peuvent simultanément accéder à des informations d’identité vérifiées.

Ce guide explique la configuration d’OIDC dans Relution à l’aide de l’exemple de Google Workspace.


Configuration du projet et du client (Google Cloud Console)

Tout d’abord, une application doit être enregistrée dans la Google Cloud Console afin d’obtenir les identifiants nécessaires.

  1. Se connecter sur console.cloud.google.com →.

  2. Créer un nouveau projet ou en sélectionner un existant.

    Créer ou sélectionner un nouveau projet dans la Google Cloud Console

    Saisir et confirmer les détails du projet dans la Google Cloud Console

  3. Dans le menu, accéder à APIs & ServicesOAuth consent screen et configurer cet écran si nécessaire.

    Configurer l’écran de consentement OAuth dans la Google Cloud Console sous APIs et Services

  4. Passer à Credentials, cliquer sur Create Credentials et sélectionner OAuth client ID.

    Créer un OAuth Client ID dans la Google Cloud Console sous Credentials

  5. Sélectionner Web application comme Application type.

    Sélectionner Web application comme Application type pour le client OAuth dans Google Cloud

  6. Renseigner l’URL du serveur sous Authorized JavaScript origins (par ex. https://support.relution.io). Remarque : laisser pour l’instant le champ Authorized redirect URIs vide ou y renseigner provisoirement l’URL ; il sera mis à jour plus tard avec un chemin spécifique provenant de Relution.

    Saisir l’URL du serveur comme Authorized JavaScript Origin dans le client OAuth Google Cloud

  7. Après l’enregistrement, le Client ID est affiché. Le copier.

    Copier le Client ID généré après l’enregistrement dans la Google Cloud Console

  8. Modifier à nouveau le client nouvellement créé pour consulter les détails.

    Ouvrir le client OAuth créé dans la Google Cloud Console pour la vue détaillée

  9. Copier le Client Secret. Conserver l’ID et le secret en sécurité pour une utilisation ultérieure dans Relution.

    Copier le Client Secret depuis les détails du client OAuth dans la Google Cloud Console


Configuration du SSO (Google Admin Console)

Parallèlement, le profil Single Sign-On (SSO) doit être enregistré dans la console d’administration Google.

  1. Accéder à la Google Admin Console →.

  2. Créer un nouveau profil OIDC sous SecurityAuthenticationSSO with third-party IdP.

    Créer un profil SSO avec OIDC dans la Google Admin Console sous Security Authentication

  3. Saisir le Client ID et le Client Secret obtenus au chapitre précédent.

    • Utiliser l’URL du serveur Relution (par ex. https://support.relution.io) pour l’Issuer URL ainsi que pour la Change password URL.
      Enregistrer le Client ID et le Client Secret dans le profil OIDC de la Google Admin Console

Configuration d’OIDC dans Relution

Les données rassemblées sont maintenant saisies dans Relution afin d’établir le lien avec Google.

  1. Ouvrir dans Relution les paramètres OIDC sous ParamètresOpenID Connect.

    Ouvrir les paramètres OIDC dans Relution sous OpenID Connect

  2. Saisir le Client ID et le Client Secret dans les champs correspondants.

  3. Sous Server URIsDiscovery Endpoint, utiliser l’URL suivante : https://accounts.google.com.

  4. Enregistrer brièvement la configuration puis la rouvrir pour voir les champs générés.

  5. Copier l’URL de redirection désormais affichée dans les paramètres Relution.

    Copier l’URL de redirection générée depuis les paramètres OIDC de Relution

  6. Retourner sur la Google Cloud Console →.

  7. Modifier le client OAuth et mettre à jour le champ Authorized redirect URIs avec l’URL qui vient d’être copiée depuis Relution.

    Saisir l’URL de redirection Relution comme Authorized Redirect URI dans le client OAuth Google

Où les trouver : les URI de redirection exactes pour l’instance concernée sont affichées dans le portail Relution sous ParamètresOpenID Connect dès que la connexion a été enregistrée. Les copier depuis cet endroit plutôt que de les reconstituer manuellement.

Avant 26.4 (héritée — une seule URI de redirection) :

https://<host>/login/oauth2/code/<registrationId>

À partir de 26.4 (avec portée — enregistrer toutes celles qui s’appliquent) :

https://<host>/api/management/login/oauth2/code/<registrationId>
https://<host>/api/device/login/oauth2/code/<registrationId>
https://<host>/api/teacher/login/oauth2/code/<registrationId>          # licence Education uniquement

Lors de la mise à jour, ajouter les URI scopées au client OAuth Google existant. L’URI héritée continue de fonctionner, mais elle est obsolète et sera supprimée dans une future version. <registrationId> est l’UUID de configuration OIDC affiché dans Relution.


Remarques

Backchannel Logout

Relution prend en charge le Backchannel Logout à partir de la version serveur 5.32.0.

Scénario : Un utilisateur est connecté simultanément à plusieurs applications via SSO. Dès que la déconnexion du service SSO central a lieu, le Backchannel Logout garantit que les sessions dans Relution et les autres applications connectées en arrière-plan sont également terminées de manière sécurisée.


Vérification de la déconnexion

Vérifier les deux voies de déconnexion avant la mise en service :

  • Déconnexion front-channel : L’utilisateur clique sur Se déconnecter dans Relution — la session est révoquée et le navigateur est redirigé vers le point de terminaison de déconnexion de l’IdP.
  • Déconnexion back-channel : L’IdP envoie une notification de déconnexion à Relution — la session est révoquée sans intervention de l’utilisateur.

Tester les deux voies pour s’assurer qu’une fin de session initiée par l’IdP (par ex. via la console d’administration de l’IdP) est correctement transmise à Relution.

Top