Configurer SAML avec Authentik¶
Cette page explique comment intégrer Authentik comme fournisseur d’identité SAML pour authentifier vos utilisateurs sur Reemo.
Note
Configurer SAML dans Reemo¶
Accéder à Connecteurs SSO dans la Zone d’administration de l’instance.¶
Configurer SAML dans Organisation > Connecteurs SSO.¶
Créer le connecteur SAML côté Reemo¶
Depuis verified_user Zone d’administration > domain Organisations, sélectionnez votre organisation, puis accédez à dashboard Général > passkey Connecteurs SSO et cliquez sur Nouveau connecteur > Nouveau connecteur SAML.
Renseignez les champs de base :
Nom convivial : nom affiché à vos utilisateurs (ex. Authentik).
Émetteur / ID URI de l’application :
reemo.Mappage des attributs : noms d’attributs que Reemo attend dans l’assertion SAML (par défaut
email,username,fullname) — vous les retrouverez à l’identique dans les Property Mappings à créer côté Authentik.Les autres champs (ex. Point d’entrée IP, Certificat IP) seront complétés après la configuration d’Authentik.
Renseigner les champs de base du connecteur SAML.¶
Renseigner le nom convivial et l’Issuer (reemo), puis enregistrer.¶
Cliquez sur Créer pour générer l’URL de callback du connecteur. Vous en aurez besoin dans Authentik.
Copier l’URL de callback générée par le connecteur SAML.¶
Configurer l’application SAML dans Authentik¶
Connectez-vous à l’interface d’administration d’Authentik (https://[authentik_url]/if/admin/).
1. Créer les mappings d’attributs (Property Mappings)
Reemo lit, depuis l’assertion, les attributs définis dans le Mappage des attributs du connecteur (par défaut email, username et fullname). Authentik n’expose pas ces noms courts par défaut : vous devez créer trois Property Mappings dédiés.
Dans le menu Customization > Property Mappings, cliquez sur Create > SAML Provider Property Mapping, puis créez les trois mappings suivants :
Name |
SAML Attribute Name |
Expression |
|---|---|---|
reemo email |
|
|
reemo username |
|
|
reemo fullname |
|
|
Warning
Le champ SAML Attribute Name doit correspondre exactement aux noms d’attributs du connecteur Reemo (email, username, fullname). Sans cette correspondance, les attributs arrivent sous un autre nom dans l’assertion et Reemo les ignore.
Renseigner le SAML Attribute Name et l’expression du mapping.¶
Les trois mappings email, username et fullname une fois créés.¶
2. Créer l’application et le provider SAML
Dans le menu Applications > Applications, cliquez sur Create with Wizard.
Démarrer l’assistant de création d’application.¶
Suivez l’assistant :
Application : Name =
reemo, Slug =reemo.Provider Type : SAML Provider.
Protocol settings :
ACS URL : collez l’URL de callback du connecteur Reemo.
Audience :
reemo(identique à l’Émetteur / ID URI de l’application du connecteur Reemo).
Advanced protocol settings :
Signing Certificate : sélectionnez un certificat (ex. authentik Self-signed Certificate).
Sign assertions : ON.
Sign responses : ON.
Verification Certificate : laissez vide.
Property Mappings : sélectionnez
reemo email,reemo usernameetreemo fullname.NameID Property Mapping : authentik default SAML Mapping: Email.
Service Provider Binding : Post.
Warning
Laissez le champ Verification Certificate vide. Reemo ne signe pas ses requêtes SAML sortantes ; si un certificat de vérification est défini, Authentik rejettera les requêtes d’authentification.
Certificat de signature, Sign assertions/responses, Property Mappings et NameID du provider.¶
3. Récupérer le certificat et le Point d’entrée IP
Ouvrez le provider (Applications > Providers > reemo). L’onglet Overview fournit tout ce dont Reemo a besoin :
Certificat : bouton Download signing certificate (ou System > Certificates). Ouvrez le fichier et copiez le contenu base64 brut.
Point d’entrée IP : le champ SAML Endpoint, au format :
https://[authentik_url]/application/saml/[slug]/
Warning
Collez uniquement le base64 brut du certificat de signature, sinon Reemo ne pourra pas valider les assertions signées.
Récupérer le certificat de signature, le SAML Endpoint et l’ACS URL.¶
Complétez le connecteur SAML de Reemo avec ces informations (Point d’entrée IP et Certificat IP). Activez le connecteur (case Enabled) puis cliquez sur Update pour enregistrer.
Déclarer les utilisateurs¶
Deux approches sont possibles pour donner l’accès SSO aux utilisateurs.
Choisir Provisionner un utilisateur SAML depuis le menu Nouvel utilisateur.¶
Ajouter des utilisateurs par e-mail via la popup de provisionnement.¶
Activer Just In Time Provisioning pour créer les comptes à la première connexion.¶
Gérer les droits dynamiquement depuis l’annuaire¶
Cette configuration permet à Reemo de lire l’appartenance de chaque utilisateur à un groupe de l’annuaire d’entreprise et d’affecter automatiquement l’accès aux collections correspondantes, sans provisionnement manuel dans Reemo.
Dans Authentik
Créez un Property Mapping SAML dédié (Customization > Property Mappings > Create > SAML Provider Property Mapping) :
Name :
reemo groupsSAML Attribute Name :
groupsExpression :
for group in request.user.groups.all(): yield group.name
Ajoutez ce mapping
reemo groupsaux Property Mappings du providerreemo(Advanced protocol settings).Créez vos groupes dans Directory > Groups et ajoutez-y les utilisateurs. Le nom du groupe est la valeur transmise dans l’attribut
groups.
Warning
N’utilisez pas le mapping prédéfini authentik default SAML Mapping: Groups : il émet l’attribut sous le nom http://schemas.xmlsoap.org/claims/Group, que Reemo ne reconnaît pas via le nom court groups. Utilisez le mapping custom ci-dessus.
Dans Reemo
Ouvrez la fiche du connecteur SSO en allant dans Zone d’administration > Général > Connecteurs SSO.
Dans les paramètres du connecteur, allez à la section Mappage supplémentaire.
Dans le champ Collections, saisissez le nom d’attribut de groupe configuré dans Authentik (ex.
groups), puis cliquez sur Mettre à jour.
Saisir le nom d’attribut de groupe dans le champ Collection du Mappage supplémentaire.¶
Dans Inventaire > Collections, sélectionnez une collection et cliquez sur Edit. Dans le champ SSO Mapping Identifier, saisissez le nom du groupe de l’annuaire correspondant.
Lors de la connexion via SAML, Reemo lit les groupes transmis par Authentik et applique automatiquement les droits sur les collections.
Se connecter via SAML¶
Une fois le connecteur actif et les utilisateurs déclarés (ou JIT activé), vos utilisateurs peuvent se connecter :
Accès général à votre portail (Private Cloud / On-Prem) :
https://[portal_url]/
Accès direct à l’organisation (Public Cloud) :
https://[portal_url]/login/[organization_shortname]
Sur l’écran de connexion, sélectionnez l’onglet SSO, puis cliquez sur Se connecter pour être redirigé vers le fournisseur d’identité.
Sélectionner l’onglet SSO, puis cliquer sur Se connecter.¶