Authentification unique avec SAML
Le site Datadog pour le gouvernement ne prend en charge que la connexion SAML.
Aperçu
En configurant SAML (Security Assertion Markup Language) pour votre compte Datadog, vos collègues et vous-même pourrez vous connecter à Datadog à l’aide des identifiants stockés dans Active Directory, LDAP ou tout autre magasin d’identités de votre organisation configuré avec un fournisseur d’identité SAML.
Remarques :
- Si vous n’avez pas SAML activé sur votre compte Datadog, contactez le support pour l’activer.
Configuration de SAML
Consultez Configurer l’authentification unique avec SAML pour les instructions.
Utilisation de SAML
Après que SAML a été configuré dans Datadog et que votre IdP a été configuré pour accepter les demandes de Datadog, les utilisateurs peuvent se connecter.
Connexion initiée par le SP
Initiée par le SP, ou Service Provider, signifie que la connexion est initiée depuis Datadog. Les utilisateurs se connectent via le Single Sign-on URL affiché dans la boîte de statut en haut de la page de configuration SAML. Le chargement de cette URL initie une authentification SAML contre votre IdP. Remarque : Cette URL n’est affichée que si SAML est activé pour votre compte et que vous utilisez la connexion initiée par le SP.
Lorsqu’un utilisateur se connecte via SAML initié par le SP et que l’organisation n’a pas de sous-domaine personnalisé, Datadog exige une sécurité supplémentaire. Les utilisateurs reçoivent un code de vérification par e-mail à usage unique qui est requis pour se connecter.
Connexion initiée par l’IdP
Une connexion initiée par l’IdP, ou par le fournisseur d’identité, signifie une connexion initiée depuis votre portail d’application. Les utilisateurs se connectent en cliquant sur l’icône de l’application dans votre portail d’application, par exemple, dans le tiroir d’applications Google ou le portail d’applications Okta. Les utilisateurs d’une connexion initiée par le SP peuvent également être en mesure d’utiliser la connexion initiée par l’IdP, en fonction de la configuration de votre fournisseur d’identité.
Assertions et attributs
Lorsqu’une connexion se produit, une assertion SAML contenant l’autorisation de l’utilisateur est envoyée à Datadog par le fournisseur d’identité.
Fonctionnalités
- Datadog prend en charge la liaison HTTP-POST pour SAML2 :
urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST. - Datadog spécifie
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress pour le format de la NameIDPolicy dans les demandes d’assertion.
Exigences
- Les assertions doivent être signées.
- Les assertions peuvent être chiffrées, mais les assertions non chiffrées sont acceptées.
- Référence métadonnées du fournisseur de services de Datadog pour plus d’informations. Vous devez être connecté à Datadog pour accéder au fichier.
Attributs pris en charge
Les attributs peuvent être inclus dans une assertion SAML. Datadog recherche trois attributs dans un AttributeStatement :
- eduPersonPrincipalName : Si spécifié, l’eduPersonPrincipalName doit correspondre au nom d’utilisateur Datadog de l’utilisateur. Le nom d’utilisateur est généralement l’adresse e-mail de l’utilisateur.
- sn : Ceci est optionnel et doit être défini sur le nom de famille de l’utilisateur.
- givenName : Ceci est optionnel et doit être défini sur le prénom de l’utilisateur.
Pour le fournisseur d'identité Microsoft Entra ID, utilisez l'attribut `surname` au lieu de `sn` dans l'assertion.
Datadog s’attend à ce que les attributs utilisent le format de nom URI urn:oasis:names:tc:SAML:2.0:attrname-format:uri ou le format de nom de base urn:oasis:names:tc:SAML:2.0:attrname-format:basic. Le nom utilisé pour chaque attribut dépend du format de nom que votre fournisseur d’identité utilise.
Si votre fournisseur d’identité est configuré pour utiliser le format de nom URI urn:oasis:names:tc:SAML:2.0:attrname-format:uri :
- eduPersonPrincipalName : Le fournisseur d’identité doit définir
urn:oid:1.3.6.1.4.1.5923.1.1.1.6 comme le nom de l’attribut. - sn : Le fournisseur d’identité doit définir
urn:oid:2.5.4.4 comme le nom de l’attribut. - givenName : Le fournisseur d’identité doit définir
urn:oid:2.5.4.42 comme le nom de l’attribut.
Si votre fournisseur d’identité est configuré pour utiliser le format de nom de base urn:oasis:names:tc:SAML:2.0:attrname-format:basic :
- eduPersonPrincipalName : Le fournisseur d’identité doit définir
urn:mace:dir:attribute-def:eduPersonPrincipalName comme le nom de l’attribut. - sn : Le fournisseur d’identité doit définir
urn:mace:dir:attribute-def:sn comme le nom de l’attribut. - givenName : Le fournisseur d’identité doit définir
urn:mace:dir:attribute-def:givenName comme le nom de l’attribut.
Si eduPersonPrincipalName existe dans la déclaration d’attribut, la valeur de cet attribut est utilisée pour le nom d’utilisateur. Si eduPersonPrincipalName n’est pas inclus dans la déclaration d’attribut, le nom d’utilisateur est pris à partir du NameID dans le sujet. Le NameID doit utiliser le format urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress.
Si sn et givenName sont fournis, ils sont utilisés pour mettre à jour le nom de l’utilisateur dans son profil Datadog.
Fonctionnalités supplémentaires
Pour mapper les attributs dans la réponse de votre fournisseur d’identité aux rôles et équipes Datadog, voir mappage de groupe SAML.
Les fonctionnalités suivantes peuvent être activées via la boîte de dialogue de configuration SAML :
Remarque : Vous devez avoir des autorisations d’administrateur pour voir la boîte de dialogue de configuration SAML.
Provisionnement juste à temps (JIT)
Avec le provisionnement JIT, un utilisateur est créé dans Datadog la première fois qu’il essaie de se connecter. Cela élimine la nécessité pour les administrateurs de créer manuellement des comptes utilisateurs un par un. L’email d’invitation n’est pas envoyé dans ce cas.
Certaines organisations peuvent ne pas vouloir inviter tous leurs utilisateurs à Datadog. Si vous souhaitez apporter des modifications au fonctionnement de SAML pour votre compte, contactez le support Datadog. Il appartient à l’organisation de configurer son IdP pour ne pas envoyer d’assertions à Datadog si elle ne souhaite pas qu’un utilisateur particulier accède à Datadog.
Les administrateurs peuvent définir le rôle par défaut pour les nouveaux utilisateurs JIT. Le rôle par défaut est Standard, mais vous pouvez choisir d’ajouter de nouveaux utilisateurs JIT en tant que Read-Only, Administrators, ou tout rôle personnalisé.
Important : Si le mappage des rôles est activé, il a la priorité sur les rôles définis lors du provisionnement JIT. Sans les déclarations d'attribut de groupe appropriées, les utilisateurs pourraient se retrouver sans rôles et perdre l'accès à Datadog. Pour éviter que les utilisateurs ne soient bloqués après le provisionnement JIT, assurez-vous de revoir vos définitions de mappage et de vérifier vos assertions avant d'activer à la fois les Mappages et JIT.
Connexion initiée par l’IdP
Lorsque l’URL de Datadog est chargée, le navigateur est redirigé vers l’IdP du client où l’utilisateur saisit ses identifiants, puis l’IdP redirige vers Datadog. Certains IdP ont la capacité d’envoyer une assertion directement à Datadog sans d’abord obtenir une AuthnRequest (Connexion initiée par l’IdP).
Après avoir activé la fonctionnalité de connexion initiée par l’IdP et enregistré votre configuration, vous pouvez télécharger la dernière version des métadonnées du fournisseur de services (SP) pour votre fournisseur d’identité. Vos nouvelles métadonnées SP contiennent un point de terminaison AssertionConsumerService spécifique à l’organisation pour envoyer des assertions.
Si vous n’utilisez pas les nouvelles métadonnées de fournisseur de service, Datadog ne pourra pas associer l’assertion à votre organisation et affichera une page d’erreur indiquant qu’il manque l’attribut « InResponseTo » dans la réponse SAML.
SAML strict
Vous pouvez configurer votre organisation en mode SAML strict en désactivant les autres types de méthodes de connexion dans l’interface Login Methods. Lorsque cette option est configurée, tous les utilisateurs doivent, par défaut, se connecter avec SAML. Un nom d’utilisateur et un mot de passe existants, ou une connexion Google OAuth, ne fonctionnent pas. Cela garantit que tous les utilisateurs ayant accès à Datadog doivent disposer d’identifiants valides dans le fournisseur d’identité ou le service d’annuaire de votre entreprise pour accéder à votre compte Datadog. Les administrateurs d’organisation peuvent définir, par utilisateur, des exceptions pour permettre à certains utilisateurs d’être exemptés du mode SAML strict.
Certains fournisseurs d’identité (comme ADFS de Microsoft) peuvent être configurés pour extraire les dernières métadonnées du fournisseur de services SAML depuis Datadog. Après avoir configuré SAML dans Datadog, vous pouvez obtenir l’URL des métadonnées pour votre organisation depuis la page de configuration SAML et l’utiliser avec votre fournisseur d’identité pour obtenir les dernières métadonnées du fournisseur de services chaque fois que des modifications sont publiées.
Pour aller plus loin
Documentation, liens et articles supplémentaires utiles: