Omnissa Connect utilise OAuth 2.0 pour vous permettre d'accorder à vos applications un accès délégué et sécurisé aux ressources protégées de votre organisation. Omnissa Connect prend en charge l'accès aux applications Web pour lesquelles les utilisateurs de votre application autorisent cet accès et les interactions de serveur à serveur pour lesquelles des jetons d'accès sont émis directement vers votre application.
Qu'est-ce que le protocole OAuth 2.0 ?
OAuth 2.0 est un protocole d'autorisation qui vous permet d'accorder à vos applications un accès sécurisé à vos ressources. Votre client est autorisé au moyen d'un jeton d'accès. Le jeton d'accès dispose d'une étendue qui définit les ressources auxquelles le jeton peut accéder. Pour plus d'informations sur OAuth 2.0, reportez-vous à la spécification OAuth à l'adresse https://tools.ietf.org/html/rfc6749.
Comment OAuth 2.0 fonctionne-t-il avec Omnissa Connect ?
Omnissa Connect prend en charge l'autorisation des applications à l'aide de différents types d'autorisation.
- Informations d'identification du client pour les applications serveur à serveur
- Code d'autorisation pour les applications Web
- Client public avec code d'autorisation pour les applications natives/mobiles
Documentation des stratégies de violation pour les applications OAuth
Pour plus d'informations sur la création de stratégies de violation d'accès pour les applications OAuth, reportez-vous à la rubrique Gouvernance.
Exemple d'application OAuth de serveur à serveur
Supposons que vous êtes Propriétaire avec accès au service Omnissa. Vous avez développé une application qui vous permet de vendre et d'acheter des actions. Vous appelez l'application Trading 1.0. Vous souhaitez exécuter l'application sur des machines virtuelles gérées par un autre service Omnissa, mais vous devez d'abord autoriser votre application avec des API et un script d'automatisation, qui réside là où votre organisation héberge des scripts.
- Vous créez une application OAuth 2.0 dans Omnissa Connect.
- Considérez ce scénario comme l'enregistrement de votre application Trading 1.0 (qui s'exécute sur des machines virtuelles gérées par Omnissa) dans Omnissa Connect (le serveur d'autorisation).
- Dans Connect, lancez la création de l'application en sélectionnant Créer une application OAuth dans l'onglet Gestion des identités > Applications OAuth > Applications possédées et en effectuant une série d'étapes.
- À la fin du processus, Omnissa Connect émet des informations d'identification client qui incluent une clé secrète client et un ID client.
- Collez ces informations d'identification dans vos API dans votre script d'automatisation pour demander un jeton d'accès à Connect.
- Dans Connect, accordez à votre application l'accès à l'organisation Omnissa Connect.
- Vous accordez l'accès en ajoutant l'application enregistrée, Trading 1.0, à l'organisation dans Omnissa Connect. Il s'agit de la dernière étape du processus d'ajout.
- Cet ajout permet à l'application d'accéder aux services et aux ressources de l'organisation.
- Lorsque vous exécutez votre application client Trading 1.0, celle-ci demande un jeton d'accès au serveur d'autorisation, Omnissa Connect.
- Lorsque l'autorisation est accordée, le serveur d'autorisation, Omnissa Connect, envoie un jeton d'accès à l'application cliente et celle-ci peut demander l'accès à vos ressources Omnissa.
Qui peut créer et gérer des applications OAuth ?
En tant qu'utilisateur Propriétaire ou Membre disposant du rôle Développeur (une fonctionnalité IGA avancée), vous créez et gérez vos applications OAuth.
Vous pouvez également gérer les applications OAuth créées ou ajoutées par d'autres Propriétaires au sein de votre organisation.
Serveur à serveur – Informations d'identification du client
Si votre application requiert un accès direct à un autre serveur sans autorisation de l'utilisateur, vous pouvez créer une application de serveur à serveur dans Connect. Cette option est basée sur le type d'autorisation des informations d'identification OAuth 2.0. Lors de l'exécution de ce flux, votre application utilise ses informations d'identification OAuth pour récupérer un jeton d'accès depuis Omnissa Connect.
Portée
La portée de ce jeton a une importance particulière dans les applications de serveur à serveur. Les portées permettent de contrôler les zones auxquelles votre client peut accéder dans une organisation (par exemple, le rôle dans une organisation, les services et le niveau des autorisations).
En tant que Propriétaire, vous pouvez ajouter votre application de serveur à serveur à n'importe laquelle de vos organisations. Ainsi, alors que vous pouvez spécifier un large éventail d'accès pour votre application sur de nombreux services, l'accès est déterminé par les services contenus dans une organisation. Vous recevez une notification lorsque vous ajoutez une application OAuth à une organisation qui n'inclut pas les services inclus dans l'étendue de l'application.
Conditions prérequises
Vous devez disposer des autorisations requises pour ajouter et gérer des applications OAuth dans cette organisation.
Procédure
- Connectez-vous à Omnissa Connect et accédez à Gestion des identités > Applications OAuth.
- Sélectionnez l'onglet Applications possédées et sélectionnez Créer une application OAuth.
- Sélectionnez Application de serveur à serveur et sélectionnez Continuer.

- Enregistrez votre client en entrant son nom et sa description.
- Définissez la valeur TTL du jeton d'accès pour la nouvelle application OAuth.
La durée de vie (TTL) du jeton d'accès définit la période pendant laquelle le jeton d'accès est valide.- La durée de vie du jeton d'accès par défaut est de 30 minutes.
- La durée de vie maximale du jeton d'accès que vous pouvez définir est de 300 minutes (cinq heures).
- La durée de vie minimale du jeton d'accès que vous pouvez définir est de 1 minute.
- Définissez les étendues
- Les portées permettent de contrôler les zones auxquelles votre client peut accéder dans une organisation (par exemple, le rôle dans une organisation, les services et le niveau des autorisations).
- Sélectionnez Créer pour générer les informations d'identification du client.
- Dans la fenêtre contextuelle de l'application OAuth créée, copiez les informations d'identification ou téléchargez un fichier JSON, puis cliquez sur Continuer.
- Vous êtes responsable du stockage de vos informations d'identification dans un endroit sûr.
- Collez les informations d'identification dans les API d'authentification de l'application dans votre script d'automatisation ou stockez en toute sécurité le fichier JSON d'informations d'identification dans un emplacement où l'application peut l'utiliser en toute sécurité pour récupérer le jeton d'accès.
- L'application cliente doit valider le jeton d'accès.
- Après validation, l'application peut désormais demander le jeton d'accès pour accéder aux ressources.
- (Facultatif) Dans Connect, ajoutez l'application à l'organisation active.
- Cette étape permet à l'application d'accéder aux services et aux ressources de l'organisation Connect.
- Vous pouvez ignorer cette étape et ajouter l'application à cette organisation et à d'autres organisations ultérieurement.
Applications Web – Code d'autorisation
Si votre application est une application Web standard qui s'exécute sur un serveur et nécessite l'autorisation de l'utilisateur, vous pouvez créer une application Web dans Connect. Cette option est basée sur le type d'autorisation du code d'autorisation OAuth 2.0.
Lors de l'exécution de ce flux, les utilisateurs autorisent votre application avant qu'elle n'accède à des ressources via une URL de demande d'autorisation qui récupère un code d'autorisation. Votre application échange le code d'autorisation contre un jeton d'accès de Connect. Avec le jeton d'accès, l'utilisateur via l'application peut accéder aux ressources de Omnissa. L'application peut éventuellement récupérer un jeton d'actualisation à partir de Connect.
Conditions prérequises
Vous devez disposer des autorisations requises pour ajouter et gérer des applications OAuth dans cette organisation.
Procédure
- Connectez-vous à Omnissa Connect et accédez à Gestion des identités > Applications OAuth.
- Sélectionnez l'onglet Applications possédées et sélectionnez Créer une application OAuth.
- Sélectionnez Application Web/mobile puis cliquez sur Continuer.
- Enregistrez votre application en entrant ses détails.
- Entrez le nom et la description de la nouvelle application OAuth.
- Entrez au moins un URI de redirection.
- Après qu'un utilisateur autorise votre client, le serveur d'autorisation redirige l'utilisateur vers votre client à l'URI que vous avez spécifié avec un jeton d'accès.
- Il est recommandé d'ajouter plusieurs URI.
- Utilisez le format http://acme.com.
- Spécifiez une période pour votre jeton d'accès.
- Le paramètre par défaut de la durée de vie (TTL) du jeton d'accès est de 30 minutes.
- La valeur maximale que vous pouvez définir est de 300 minutes (cinq heures).
- La valeur minimale que vous pouvez définir est de 1 minute.
- Si vous souhaitez que votre jeton d'accès autorise les demandes en continu, cochez la case Émettre un jeton d'activation et définissez la valeur TTL du jeton d'actualisation.
- La durée de vie du jeton d'activation par défaut est de 30 minutes.
- La valeur maximale que vous pouvez définir est de 300 minutes (cinq heures).
- La valeur minimale que vous pouvez définir est de 1 minute.
- Définissez les étendues
- Les étendues permettent de contrôler les zones auxquelles votre client peut accéder dans votre organisation (par exemple, quels services et le niveau des autorisations).
- Cochez la case OpenID pour obtenir des informations sur les utilisateurs qui autorisent votre application.
- Sélectionnez Créer pour générer les informations d'identification du client.
- Copiez les informations d'identification ou téléchargez un fichier JSON contenant vos informations d'identification.
- Vous êtes responsable du stockage de vos informations d'identification dans un endroit sûr.
- Collez les informations d'identification du client Connect dans les API d'authentification de l'application ou stockez en toute sécurité le fichier JSON d'informations d'identification dans un emplacement où l'application peut l'utiliser en toute sécurité pour récupérer les jetons d'accès et d'actualisation depuis Connect.
- Sélectionnez Continuer.
Applications mobiles – Client public avec code d'autorisation
Les clients publics tels que les applications natives et mobiles ne peuvent pas préserver la confidentialité d'une clé secrète client. Lorsque vous utilisez OAuth 2.0 pour des applications mobiles, Omnissa Connect génère un ID d'application et utilise la clé de preuve pour l'échange de code (PKCE) à des fins de vérification supplémentaire.
PKCE est une technique de sécurisation des clients publics qui n'utilisent pas de clé secrète client. Pour plus d'informations, reportez-vous à la spécification PKCE OAuth par les clients publics OAuth sur https://datatracker.ietf.org/doc/html/rfc7636.
Lors de l'exécution de ce flux, les utilisateurs autorisent votre application avant qu'elle n'accède à des ressources via une URL de demande d'autorisation qui doit inclure l'ID d'application généré par Connect pour récupérer un code d'autorisation. Votre application échange le code d'autorisation contre un jeton d'accès de Connect. Avec le jeton d'accès, l'utilisateur via l'application peut accéder aux ressources de Omnissa. L'application peut éventuellement récupérer un jeton d'actualisation à partir de Connect.
Conditions prérequises
Vous devez disposer des autorisations requises pour ajouter et gérer des applications OAuth dans cette organisation.
Procédure
- Connectez-vous à Omnissa Connect et accédez à Gestion des identités > Applications OAuth.
- Sélectionnez l'onglet Applications possédées et sélectionnez Créer une application OAuth.
- Sélectionnez Application Web/mobile puis cliquez sur Continuer.
- Enregistrez votre application en entrant ses détails.
- Entrez le nom et la description de la nouvelle application OAuth.
- Entrez au moins un URI de redirection.
- Après qu'un utilisateur autorise votre client, le serveur d'autorisation redirige l'utilisateur vers votre client à l'URI que vous avez spécifié avec un jeton d'accès.
- Il est recommandé d'ajouter plusieurs URI.
- Utilisez le format http://acme.com.
- Spécifiez une période pour votre jeton d'accès.
- Le paramètre par défaut de la durée de vie (TTL) du jeton d'accès est de 30 minutes.
- La valeur maximale que vous pouvez définir est de 300 minutes (cinq heures).
- La valeur minimale que vous pouvez définir est de 1 minute.
- Si vous souhaitez que votre jeton d'accès autorise les demandes en continu, sélectionnez Émettre un jeton d'activation et définissez la valeur Durée de vie du jeton d'actualisation.
- La durée de vie du jeton d'activation par défaut est de 30 minutes.
- La valeur maximale que vous pouvez définir est de 300 minutes (cinq heures).
- La valeur minimale que vous pouvez définir est de 1 minute.
- Définissez les étendues
- Les étendues permettent de contrôler les zones auxquelles votre client peut accéder dans votre organisation (par exemple, quels services et le niveau des autorisations).
- Cochez la case OpenID pour obtenir des informations sur les utilisateurs qui autorisent votre application.
- Sélectionnez Créer pour générer les informations d'identification.
- Copiez l'ID d'application ou téléchargez un fichier JSON qui contient l'ID d'application.
- Vous êtes responsable du stockage de ces informations d'identification dans un endroit sûr.
- Mettez l'ID d'application dans les API d'authentification de l'application ou stockez en toute sécurité le fichier JSON d'ID d'application dans un emplacement où l'application peut l'utiliser en toute sécurité pour récupérer les jetons d'accès et d'actualisation depuis Connect.
- Sélectionnez Continuer.
Gestion des applications OAuth 2.0
En tant que Propriétaire, vous créez, affichez et modifiez les détails des applications OAuth dans votre organisation. Vous pouvez également gérer les applications OAuth créées ou ajoutées par d'autres Propriétaires au sein de votre organisation. Accordez l'accès aux applications créées dans une organisation dans laquelle vous disposez du rôle de Propriétaire.
| Pour… | Faites cela… |
|---|---|
| Afficher les applications OAuth qui ont accès à votre organisation. | - Sélectionnez Gestion des identités > Applications OAuth. - Sur l'onglet Applications attribuées par rôle, affichez les applications créées dans d'autres organisations ayant accès à votre organisation. |
| Ajouter une application OAuth créée dans une autre organisation. | 1. Sélectionnez Gestion des identités > Applications OAuth, puis l'onglet Applications attribuées par rôle. 2. Sélectionnez Ajouter une application OAuth. 3. Pour identifier l'application OAuth que vous souhaitez ajouter, sélectionnez Entrer l'ID d'application ou Rechercher par organisation. 4. Sélectionnez Continuer. 5a. Si vous avez choisi d'identifier l'application OAuth à l'aide de son ID, vous êtes invité à entrer l'ID d'application OAuth. 5b. Si vous avez choisi d'identifier l'application OAuth via l'organisation dans laquelle elle a été créée, vous êtes invité à sélectionner d'abord le nom de l'organisation dans le menu déroulant, puis à sélectionner l'application OAuth dans la liste des applications OAuth disponibles dans cette organisation. Le menu déroulant Organisation affiche uniquement les organisations pour lesquelles vous disposez d'un accès de type Propriétaire. 6. Examinez les détails de l'application, puis cliquez sur Ajouter. |
| Supprimer une application OAuth créée dans une autre organisation qui a accès à votre organisation. | 1. Sélectionnez Gestion des identités > Applications OAuth, puis l'onglet Applications attribuées par rôle. 2. Dans la liste des applications OAuth qui s'affiche, sélectionnez l'application que vous souhaitez empêcher d'accéder à votre organisation. 3. Sélectionnez Supprimer. |
| Afficher les applications créées dans votre organisation. | Sélectionnez Gestion des identités > Applications OAuth, puis l'onglet Applications possédées. Vous pouvez afficher toutes les applications qui ont été créées dans votre organisation. |
| Pour créer une application OAuth dans votre organisation. | 1. Accédez à Gestion des identités > Applications OAuth, puis l'onglet Applications possédées. 2. Sélectionnez Créer une application OAuth. 3. Sélectionnez le type d'application que vous souhaitez ajouter. |
| Pour gérer les applications OAuth créées dans votre organisation. | Sélectionnez Gestion des identités > Applications OAuth, puis l'onglet Applications possédées. Sélectionnez l'application que vous souhaitez gérer : - Pour modifier l'application OAuth, cliquez sur Modifier. Remarque : Si vous modifiez la portée d'une application, vos modifications ne sont pas incluses dans les instances de l'application situées dans d'autres organisations. Pour mettre à jour cette portée, les Propriétaires doivent supprimer l'application de leur organisation et l'ajouter à nouveau ou modifier l'application pour prendre en compte la mise à jour de la portée. - Pour supprimer une application, cliquez sur Supprimer. Remarque : : Cette action ne peut pas être annulée. Toutes les applications utilisant ces informations d'identification client ne pourront plus accéder aux ressources protégées et les informations d'identification seront invalidées. - Vous ajoutez une application de serveur à serveur qui a été créée dans l'organisation, mais qui n'a pas encore reçu l'accès à l'organisation, en sélectionnant l'application et en sélectionnant Attribuer des rôles. Si nécessaire, modifiez les rôles d'organisation et de service disponibles autorisés par la portée de l'application, puis sélectionnez Ajouter. - Si vous souhaitez d'abord modifier la portée de l'application, sélectionnez Modifier et apportez les modifications requises aux rôles Organisation et Service. Lorsque vous êtes prêt, sélectionnez Ajouter à cette organisation. Remarque : Les applications Web/mobiles ne peuvent pas être ajoutées aux organisations. |
Pouvez-vous générer à nouveau une clé secrète d'application ?
Oui, en tant que Propriétaire, vous pouvez générer à nouveau la clé secrète d'application d'une application OAuth au sein de votre organisation. Cela est utile si le Propriétaire qui a créé l'application OAuth ne travaille plus dans votre entreprise et que vous souhaitez continuer à exécuter l'application.
Pouvez-vous utiliser une authentification par jeton d'API au lieu d'une application OAuth ?
Oui, si une API exige qu'un utilisateur soit l'entité authentifiée dans le processus d'autorisation, vous devez utiliser un jeton d'API à la place.
Quelle est la différence entre les applications OAuth et les jetons d'API ?
Vous pouvez utiliser des applications OAuth et des jetons d'API pour interagir avec les API Omnissa Connect. Pour plus d'informations sur cette fonctionnalité IGA dans Connect, reportez-vous à la section Jetons d'API.
Important : Avant d'utiliser des applications OAuth de type serveur à serveur pour les appels automatisés à vos services, vous devez d'abord consulter la documentation de l'API correspondante.
Les jetons d'API sont émis par les utilisateurs d'une organisation et sont associés au compte de l'utilisateur et à l'organisation depuis laquelle ils ont généré le jeton d'API. Seuls les utilisateurs qui ont créé les jetons d'API peuvent les gérer.
Une fois créées par un utilisateur d'une organisation, les applications OAuth jouent le rôle d'entités dans les interactions entre serveurs et peuvent être utilisées dans plusieurs organisations. Le propriétaire de l'application OAuth est l'organisation dans laquelle elle a été créée et elle peut être gérée par les utilisateurs Propriétaire ou Membres disposant d'un rôle Développeur. Pour plus d'informations sur la gestion des demandes de rôle, reportez-vous à la rubrique Demandes.
Vous pouvez utiliser des applications OAuth et des jetons d'API pour automatiser les processus qui interagissent avec les API. La différence est que les jetons d'API intègrent le compte d'utilisateur dans le jeton d'accès alors que les applications OAuth attribuent des autorisations sans compte d'utilisateur. Lorsque vous choisissez d'utiliser un jeton d'API ou une application OAuth pour effectuer un appel d'API, vous devez prendre en compte les exigences spécifiques du service d'API impliqué dans l'interaction.
Certaines API requièrent qu'un compte d'utilisateur soit l'entité authentifiée alors que d'autres ne l'exigent pas. Par exemple, si vous appelez une API pour extraire les informations de facturation et d'abonnement de votre organisation dans Omnissa Connect, vous pouvez utiliser une application OAuth de type serveur à serveur ou un jeton d'API pour effectuer des appels au service d'API, car elle ne requiert pas d'authentification par le biais d'informations d'identification d'utilisateur et accepte également les informations d'identification de client. Si une API est utilisée par les utilisateurs d'une organisation pour mettre à jour leurs mots de passe, l'API impose qu'un utilisateur agisse comme entité d'authentification.
Cette page vous a-t-elle été utile ?