Configurer OIDC avec Authentik¶
Cette page explique comment intégrer Authentik comme fournisseur d’identité OpenID Connect (OIDC) pour authentifier vos utilisateurs sur Reemo.
Note
Configurer SSO dans Reemo¶
Accéder à Connecteurs SSO dans la Zone d’administration de l’instance.¶
Configurer SSO dans Organisation > Connecteurs SSO.¶
Créer le connecteur OIDC côté Reemo¶
Depuis verified_user Zone d’administration > domain Organisations, sélectionnez votre organisation, puis accédez à dashboard Général > passkey Connecteurs SSO et cliquez sur Nouveau connecteur > Nouveau connecteur OIDC.
Renseignez le Nom convivial (ex. Authentik). Les champs Issuer URL, Client ID et Client Secret seront complétés après la configuration Authentik.
Formulaire de création du connecteur OIDC.¶
Cliquez sur Créer pour générer l’URL de callback du connecteur. Vous en aurez besoin dans Authentik.
Copier l’URL de callback générée par le connecteur OIDC.¶
Configurer le provider OIDC dans Authentik¶
Connectez-vous à l’interface d’administration d’Authentik (https://[authentik_url]/if/admin/).
Dans Applications > Applications, cliquez sur Create with Wizard. Renseignez le nom de l’application (ex.
reemo) puis choisissez un OAuth2/OpenID Provider.Configurez le provider :
Client type : Confidential.
Redirect URIs : collez l’URL de callback du connecteur Reemo (mode Strict).
Signing Key : sélectionnez un certificat (ex. authentik Self-signed Certificate).
Scopes :
openid,profile,email.
Warning
Vérifiez que le provider autorise le flux Authorization Code (champ Grant Types). L’assistant l’active par défaut ; sans lui, Authentik rejette la demande d’autorisation (invalid_request).
Client Type, Client ID / Secret et Grant Types (Authorization Code) du provider.¶
Ouvrez le provider (Applications > Providers >
reemo). L’onglet Overview fournit tout ce dont Reemo a besoin :Client ID et Client Secret (ce dernier via Edit).
OpenID Configuration Issuer, au format
https://[authentik_url]/application/o/[slug]/.
Récupérer le Client ID, l’Issuer OpenID et les endpoints du provider.¶
Compléter le connecteur OIDC dans Reemo¶
Complétez le connecteur avec les informations Authentik :
Issuer URL :
https://[authentik_url]/application/o/[slug]/. Reemo découvre automatiquement les endpoints via<issuer>/.well-known/openid-configuration.Client ID et Client Secret du provider Authentik.
Scopes : laissez vide pour utiliser
openid profile emailpar défaut.Attributs (optionnel) : laissez vide pour utiliser les attributs OIDC standard (
preferred_username,email,name).
Renseigner Issuer URL, Client ID et Client Secret, puis activer le connecteur.¶
Activez le connecteur (case Enabled) puis cliquez sur Update (ou Create) pour enregistrer.
Déclarer les utilisateurs¶
Deux approches sont possibles pour donner l’accès SSO aux utilisateurs.
Choisir Provisionner un utilisateur SAML depuis le menu Nouvel utilisateur.¶
Le même bouton provisionne les utilisateurs SAML et OIDC.
Activer Just In Time Provisioning pour créer les comptes à la première connexion.¶
Gérer les droits dynamiquement depuis l’annuaire¶
Reemo peut lire l’appartenance de chaque utilisateur à un groupe et affecter automatiquement l’accès aux collections correspondantes.
Dans Authentik
Le scope profile d’Authentik inclut par défaut un claim groups contenant les noms des groupes de l’utilisateur. Assurez-vous que le scope profile est bien attribué au provider (voir ci-dessus), puis créez vos groupes dans Directory > Groups et ajoutez-y les utilisateurs.
Note
Pour un contrôle total sur le contenu du claim, vous pouvez créer un Scope Mapping dédié (Customization > Property Mappings) émettant le claim groups.
Dans Reemo
Ouvrez la fiche du connecteur OIDC (Zone d’administration > Général > Connecteurs SSO), section Mappage supplémentaire.
Dans le champ Collections, saisissez
groups, puis cliquez sur Mettre à jour.
Saisir le nom du claim de groupe dans le champ Collection du Mappage supplémentaire.¶
Dans Inventaire > Collections, éditez une collection et renseignez le champ SSO Mapping Identifier avec le nom du groupe correspondant.
Se connecter via OIDC¶
Une fois le connecteur actif et les utilisateurs déclarés (ou JIT activé), vos utilisateurs choisissent l’onglet OIDC sur l’écran de connexion, sélectionnent le connecteur et sont redirigés vers Authentik.
Sélectionner l’onglet OIDC puis le connecteur pour être redirigé vers Authentik.¶