Configurer l'authentification unique (SSO) (nouveau mode de connexion)

Dans AFAS Online, vous pouvez utiliser l'authentification unique par un fournisseur d'identité. Cela signifie que la connexion est traitée par le fournisseur d'identité au lieu d'AFAS Online. Si l'authentification unique n'est pas configurée, les utilisateurs se connectent à l'aide de l’authentification à deux facteurs.

Vous pouvez déterminer par l'intermédiaire de quelle méthode vous voulez vous connecter par InSite URL. C'est pourquoi il est possible d'utiliser l'authentification unique pour l'InSite live, alors que vous utilisez l'authentification à deux facteurs pour l'InSite test. Par exemple : Sur https://12345.afasinsite.nl, vous utilisez l'authentification unique, mais sur https://12345.afasinsite.nl/test, vous utilisez l'authentification à deux facteurs.

Cette page décrit les étapes si vous voulez utiliser SSO pour la première fois au moment de passer à la nouvelle plateforme d'AFAS Online (donc y compris par exemple le déploiement du serveur Citrix). Même si vous avez déjà configuré l'authentification unique sur l'ancienne plate-forme AFAS Online, vous devez reconfigurer SSO. Veuillez suivre les étapes suivantes.

Si vous souhaitez configurer SSO séparément avant la transition, vous pouvez le faire par cette procédure. Si justement vous êtes depuis longtemps sur la nouvelle plateforme et vous voulez encore utiliser SSO, suivez cette procédure.

Cette page contient les exigences relatives au système et les préparatifs en vue de l'authentification unique. Vous trouverez les étapes pour après le changement par fournisseur d'identité.

Attention :

Si vous configurez l'authentification unique, les utilisateurs peuvent se connecter à la fois avec l'authentification unique et l'authentification à deux facteurs. La seule façon d'éviter que des utilisateurs ne se connectent avec l'authentification à deux facteurs est de supprimer l'adresse e-mail dans les paramètres utilisateur. Cela a cependant comme conséquence que l'utilisateur ne peut pas se connecter à OutSite et utiliser AFAS Pocket.

Les fournisseurs d'identité suivants sont pris en charge :

  • Chaque partie avec OpenID Connect. Par exemple :
    • Active Directory Federation Services (AD FS 4.0) - Windows Server 2016
    • Azure Active Directory (sur la base d'OpenID connect)
    • Office 365 sur la base d'AzureAD
    • Okta
  • SURFconext
  • Active Directory 3.0 (AD FS) - Windows Server 2012 R2

Contenu

Préparatifs administrateur système

L'administrateur système doit contrôler et configurer plusieurs choses en raison du passage à la plate-forme Citrix. Si vous faites appel à un tiers pour la gestion du système, vous devez le contacter en temps utile. Assurez-vous d'avoir tout compris avant de commencer.

  1. Vérifiez la configuration minimale pour le réseau/trafic de données et les utilisateurs.
  2. Configurez les connecteurs Profit auxquels des exigences supplémentaires s’appliquent. Lorsque vous passez au nouveau mode de connexion, les connecteurs doivent également être transférés.
  3. Contrôlez le type d'environnement Profit. Il sera presque toujours bien, mais contrôlez-le par sécurité.
    1. Ouvrez l'environnement.
    2. Allez à Généralités / Environnement / Propriétés.
    3. Accédez à l'onglet : AFAS Online.
    4. Regardez si la valeur correcte a été sélectionnée : environnement de production (P), environnement de test (T) ou environnement accept (A).
  4. Si vous travaillez avec votre serveur de messagerie, faites attention à ce que votre communication d'AFAS Online ne soit pas bloquée. Cet élément est entretenu par votre gestionnaire de système et AFAS ne peut y apporter aucun soutien.

    Mettez l'adresse IP utilisée par AFAS Online pour la messagerie sur liste blanche : IP 185.46.182.1 / proxy.afas.online

Modification du serveur de messagerie sortant d'AFAS Online :

Quand vous travaillez sur AFAS Online et que vous utilisez le serveur de messagerie d'AFAS Online, vous devez configurer les enregistrements SPF afin d'autoriser le serveur de messagerie d'AFAS Online à envoyer des e-mails de la part de votre adresse e-mail (domaine). Si vous ne configurez aucun enregistrement SPF, les e-mails sortants ne seront pas délivrés correctement ou seront bloqués.

Comment savoir si j'utilise le serveur de messagerie d'AFAS Online ?

Modifiez les enregistrements SPF du serveur de messagerie sortant. Vous pouvez déjà le faire avant la transition.

Vous pouvez contrôler facilement l'enregistrant SPF sortant :

  1. Allez à : https://mxtoolbox.com/spf.aspx.
  2. Complétez le nom de domaine. Il s'agit de la partie derrière le @ dans votre adresse e-mail.

    Exemple :

    Votre adresse e-mail est robert@enyoi.com

    le nom de domaine est dès lors : enyoi.com

  3. Si le enregistrement SPF est configuré correctement, vous voyez cette ligne :

  4. Si vous ne voyez pas cette ligne, prenez contact avec le gestionnaire de système de votre organisation. AFAS ne peut pas la modifier.

Configuration du fournisseur d'identité (gestionnaire de système)

Ci-dessous, vous verrez une liste de tous les fournisseurs d’identité pris en charge. Faites votre choix et réaliseez les étapes.

OpenID

Chaque partie avec OpenID Connect est prise en charge. Par exemple :

Active Directory Federation Services (AD FS 4.0) - Windows Server 2016

Azure Active Directory (sur la base d'OpenID connect)

Office 365 sur la base d'AzureAD

Okta

Ou réalisez les étapes suivantes :

SURFconext

Active Directory 3.0 (AD FS) - Windows Server 2012 R2

Lorsque vous en aurez fini, transmettez les données que vous avez rassemblées au gestionnaire Profit.

Définir le gestionnaire Profit pour le portail

Lors d’une authentification unique, l'administrateur Profit, en tant qu'administrateur de portail, doit effectuer certaines opérations sur le portail AFAS Online. Attribuez donc le rôle d'administrateur de portail à l'administrateur Profit.

  1. Allez à : Généralités / Gestion / Outil d'autorisation.
  2. Ouvrez les propriétés de l'administrateur Profit.
  3. Saisissez l'adresse e-mail de l'administrateur dans le champ E-mail.

    2FA - Beheer - Overstappen (proc -mail gebruiker) - e0mail

  4. Accédez à l'onglet Applications.

    2FA - Beheer - Overstappen (proc -mail gebruiker) - e0mail

  5. Cochez AFAS Online Portail Gestionnaire.

    Attention :

    Cette case fonctionnera uniquement après le passage au nouveau mode de connexion. Si la case est cochée, vous obtenez l'accès à l'onglet Gestion du Portail AFAS Online. Si la transition n'a pas encore eu lieu, vous n'avez pas accès à l'onglet Gestion.

  6. Si vous avez une licence AFAS Accept, le champ est AFAS Accept disponible. Lorsqu'un utilisateur peut avoir accès à l'environnement Accept, cochez la case AFAS Accept pour cet utilisateur.
  7. Cliquez sur : OK.

Définir une méthode de connexion par application dans le portail (gestionnaire de Profit)

Si vous avez les données de votre fournisseur d'identité (reçues de votre gestionnaire de système), vous pouvez ajouter vous-même ces données dans le portail pour AFAS.

Ensuite, vous sélectionnez par application dans AFAS Online le fournisseur d'identité (le vôtre pour l'authentification unique ou celui d'AFAS pour l'authentification à 2 facteurs) que vous souhaitez utiliser.

Étape 1. Complétez les données de votre fournisseur d'identité SSO

  1. Allez à : login.afasonline.com
  2. Connectez-vous en tant que gestionnaire avec l'authentification à deux facteurs.
    • Vous vous connectez pour la première fois ? Suivez cette procédure.
    • Déjà connecté à de multiples reprises en tant gestionnaire ? Suivez cette procédure.

    Attention :

    Ne pas se connecter via l'authentification unique, car vous n'aurez pas assez de droits.

  3. Allez à l'onglet : Gestion.

  4. Cliquez sur : Identity provider.

  5. Sélectionnez pour Type le fournisseur d'identité que vous voulez ajouter.
  6. Selon votre choix pour Type, vous devez compléter d'autres champs :

    OpenID Connect pour les fournisseurs d'identité AD FS 4.0, Okta, Azure AD, etc.

    ADFS 3.0

    SURFconext

  7. Cliquez sur : Enregistrer.

Étape 2. Définissez le fournisseur d’identité à utiliser pour chaque application.

Déterminez le fournisseur d'identité à utiliser pour chaque application.

Attention :

Les utilisateurs continuent à se connecter via l’authentification à deux facteurs jusqu'à ce que vous ayez enregistré un UPN par utilisateur.

  1. Allez à login.afasonline.com et connectez-vous en tant que gestionnaire si ce n'est pas encore le cas.
  2. Allez à : Gestion / Authentification unique.

    AOL_SSO Self-service AOL portal instellen - ADFS (20)

    Vous voyez ici les applications qui sont pour vous dans AFAS Online.

  3. Sélectionnez le Fournisseur d'identité à utiliser pour chaque application : votre propre fournisseur d'identité authentification unique ou le fournisseur d'identité AFAS par défaut (si vous souhaitez utiliser l'authentification à deux facteurs).
  4. Cochez Afficher l'écran de choix pour offrir à l'utilisateur le choix entre se connecter avec une authentification unique ou une authentification à deux facteurs.
  5. Cliquez sur : Enregistrer.
  6. Cliquez sur Tester pour voir si la connexion est bonne.

Saisissez un UPN par utilisateur et testez la connexion (gestionnaire de Profit)

Nous vous conseillons de tester d'abord votre authentification unique avec un seul utilisateur.

Si vous utilisiez déjà SSO auparavant, l'UPN pour les utilisateurs a déjà été complété. Suivez dans ce cas uniquement l'étape 2.

Étape 1 : Saisir un UPN pour un utilisateur

Étape 2 : Tester la connexion avec un utilisateur

Étape 3 : Saisir un UPN pour tous les utilisateurs

Aller directement à

  1. Configuration du nouveau mode de connexion
  2. Configurer Messagebird pour les messages SMS
  3. Configuration minimale
  4. Avant, pendant et après le passage à l'authentification à deux facteurs
  5. Avant, pendant et après le passage à l'authentification unique
  6. Connecteurs Profit
  7. Foire aux questions Citrix Receiver