OIDC avec Workspace
OpenID Connect OIDC est un protocole d’identité basé sur OAuth 2.0 qui permet une authentification et une autorisation sécurisées pour les applications web et mobiles.
Il permet aux utilisateurs de se connecter en toute sécurité à divers services, tandis que les fournisseurs de services peuvent simultanément accéder à des informations d’identité vérifiées.
Ce guide explique la configuration d’OIDC dans Relution à l’aide de l’exemple de Google Workspace.
Configuration du projet et du client (Google Cloud Console)
Tout d’abord, une application doit être enregistrée dans la Google Cloud Console afin d’obtenir les identifiants nécessaires.
Se connecter sur console.cloud.google.com →.
Créer un nouveau projet ou en sélectionner un existant.


Dans le menu, accéder à
APIs & Services→OAuth consent screenet configurer cet écran si nécessaire.
Passer à Credentials, cliquer sur Create Credentials et sélectionner OAuth client ID.

Sélectionner
Web applicationcomme Application type.
Renseigner l’URL du serveur sous Authorized JavaScript origins (par ex.
https://support.relution.io). Remarque : laisser pour l’instant le champ Authorized redirect URIs vide ou y renseigner provisoirement l’URL ; il sera mis à jour plus tard avec un chemin spécifique provenant de Relution.
Après l’enregistrement, le Client ID est affiché. Le copier.

Modifier à nouveau le client nouvellement créé pour consulter les détails.

Copier le Client Secret. Conserver l’ID et le secret en sécurité pour une utilisation ultérieure dans Relution.

Configuration du SSO (Google Admin Console)
Parallèlement, le profil Single Sign-On (SSO) doit être enregistré dans la console d’administration Google.
Accéder à la Google Admin Console →.
Créer un nouveau profil OIDC sous
Security→Authentication→SSO with third-party IdP.
Saisir le Client ID et le Client Secret obtenus au chapitre précédent.
- Utiliser l’URL du serveur Relution (par ex.
https://support.relution.io) pour l’Issuer URL ainsi que pour la Change password URL.
- Utiliser l’URL du serveur Relution (par ex.
Configuration d’OIDC dans Relution
Les données rassemblées sont maintenant saisies dans Relution afin d’établir le lien avec Google.
Ouvrir dans Relution les paramètres OIDC sous
Paramètres→OpenID Connect.
Saisir le Client ID et le Client Secret dans les champs correspondants.
Sous
Server URIs→Discovery Endpoint, utiliser l’URL suivante :https://accounts.google.com.Enregistrer brièvement la configuration puis la rouvrir pour voir les champs générés.
Copier l’URL de redirection désormais affichée dans les paramètres Relution.

Retourner sur la Google Cloud Console →.
Modifier le client OAuth et mettre à jour le champ Authorized redirect URIs avec l’URL qui vient d’être copiée depuis Relution.

Où les trouver : les URI de redirection exactes pour l’instance concernée sont affichées dans le portail Relution sous Paramètres → OpenID Connect dès que la connexion a été enregistrée. Les copier depuis cet endroit plutôt que de les reconstituer manuellement.
Avant 26.4 (héritée — une seule URI de redirection) :
https://<host>/login/oauth2/code/<registrationId>
À partir de 26.4 (avec portée — enregistrer toutes celles qui s’appliquent) :
https://<host>/api/management/login/oauth2/code/<registrationId>
https://<host>/api/device/login/oauth2/code/<registrationId>
https://<host>/api/teacher/login/oauth2/code/<registrationId> # licence Education uniquement
Lors de la mise à jour, ajouter les URI scopées au client OAuth Google existant. L’URI héritée continue de fonctionner, mais elle est obsolète et sera supprimée dans une future version. <registrationId> est l’UUID de configuration OIDC affiché dans Relution.
Remarques
Backchannel Logout
Relution prend en charge le Backchannel Logout à partir de la version serveur 5.32.0.
Scénario : Un utilisateur est connecté simultanément à plusieurs applications via SSO. Dès que la déconnexion du service SSO central a lieu, le Backchannel Logout garantit que les sessions dans Relution et les autres applications connectées en arrière-plan sont également terminées de manière sécurisée.
Vérification de la déconnexion
Vérifier les deux voies de déconnexion avant la mise en service :
- Déconnexion front-channel : L’utilisateur clique sur Se déconnecter dans Relution — la session est révoquée et le navigateur est redirigé vers le point de terminaison de déconnexion de l’IdP.
- Déconnexion back-channel : L’IdP envoie une notification de déconnexion à Relution — la session est révoquée sans intervention de l’utilisateur.
Tester les deux voies pour s’assurer qu’une fin de session initiée par l’IdP (par ex. via la console d’administration de l’IdP) est correctement transmise à Relution.