Connexion avec le système d’authentification unique de votre pouvoir local#

Il est possible de configurer Wallonie Connect pour permettre aux utilisateurs de se connecter en utilisant le système d’authentification unique (SSO) de leur pouvoir local (par exemple, via Microsoft Entra ID).

Pour ce faire, votre pouvoir local et iMio doivent d’abord configurer l’intégration entre votre système d’authentification unique et Wallonie Connect. Une fois cette intégration en place, les utilisateurs pourront se connecter à Wallonie Connect en utilisant leurs identifiants habituels de leur pouvoir local.

Etant donné qu’il s’agit d’une configuration spécifique à chaque pouvoir local, nous demanderons un petit bon de commande pour la mise en place de cette intégration.

Contraintes#

  • La solution d’authentification unique de votre pouvoir local doit être compatible avec le protocole OpenID Connect (OIDC).

  • La solution d’authentification unique de votre pouvoir local doit être accessible depuis Internet pour que Wallonie Connect puisse communiquer avec elle.

  • L’email de l’utilisateur dans le système d’authentification unique de votre pouvoir local doit être l’identifiant principal et doit correspondre à l’email utilisé dans Wallonie Connect pour permettre la liaison des comptes.

Mise en place#

Pour mettre en place cette intégration, contactez le support iMio en selectionnant le produit “Wallonie Connect”.

Demandez la mise en place de la configuration de l’authentification unique via le système d’authentification unique de votre pouvoir local. Fournissez les informations suivantes :

  • La solution d’authentification unique utilisée par votre pouvoir local (par exemple, Microsoft Entra ID, LemonLDAP::NG, etc.).

  • Si vous souhaitez désactiver ou laisser active la connexion classique (via email/mot de passe) dans Wallonie Connect pour les utilisateurs de votre pouvoir local et n’autoriser que la connexion via le système d’authentification unique de votre pouvoir local. (Attention qu’en cas d’indisponibilité de votre système d’authentification unique, les utilisateurs ne pourront plus se connecter à Wallonie Connect et aux applications qui en dépendent).

    • Dans le cas où vous laissez active la connexion classique, les utilisateurs pourront choisir entre se connecter via le système d’authentification unique de votre pouvoir local ou via leur email/mot de passe Wallonie Connect.

    • Dans le cas où vous désactivez la connexion classique, les utilisateurs ne pourront se connecter qu’avec le système d’authentification unique de votre pouvoir local. Dans ce cas, il est important de s’assurer que tous les utilisateurs de votre pouvoir local qui doivent se connecter aux applications iMio ont un compte dans votre système d’authentification unique avec un email correspondant à leur compte Wallonie Connect pour éviter tout problème de connexion. Il ne sera pas possible de faire des exceptions pour certains utilisateurs, c’est une configuration globale pour tous les utilisateurs de votre pouvoir local.

  • Si l’authentification unique concerne également le CPAS en plus de la commune, ou plus généralement si plusieurs collectivités partagent le même système d’authentification (même domaine).

  • Les informations nécessaires pour configurer l’intégration, voir au cas par cas dans la section Fournisseurs d’authentification unique supportés.

Important

Cas particulier - CPAS et commune (ou plusieurs collectivités) partageant le même domaine d’authentification

Si le CPAS et la commune (ou plusieurs collectivités) partagent le même système d’authentification unique (même domaine), une fusion des collectivités au niveau Wallonie Connect sera nécessaire. Cette migration des comptes et des applications associées engendre un coût supplémentaire qui devra être estimé et inclus dans le bon de commande.

Veuillez le signaler dès votre demande afin que nous puissions évaluer l’impact et vous fournir une estimation correcte.

Fournisseurs d’authentification unique supportés#

Microsoft Entra ID (anciennement Azure AD)#

iMio supporte l’intégration avec Microsoft Entra ID pour permettre aux utilisateurs de se connecter à Wallonie Connect en utilisant leurs identifiants Microsoft.

Nous vous fournirons les informations nécessaires pour configurer une application dans votre instance Microsoft Entra ID, incluant l’URL de redirection et les scopes requis.

Allez dans le portail Azure, inscrivez une nouvelle application dans Microsoft Entra ID et configurez-la avec les informations fournies par iMio. (Documentation Microsoft utile : https://learn.microsoft.com/fr-fr/entra/identity-platform/quickstart-register-app).

  • Accédez à Entra ID > Inscriptions d’application et sélectionnez Nouvelle inscription.

  • Donnez un nom à l’application, sélectionnez les types de comptes pris en charge (Comptes dans ce répertoire organisationnel uniquement) et entrez l’URL de redirection fournie par iMio.

Celle-ci aura le format suivant : https://auth.imio.be/realms/belleville-ac/broker/microsoft/endpoint

Ensuite, dans la section Certificats et secrets, créez un nouveau secret client et copiez la valeur générée. (Documentation Microsoft : https://learn.microsoft.com/fr-fr/entra/identity-platform/how-to-add-credentials).

Avertissement

Important - Durée de vie du secret client

Le secret client Microsoft a une durée de vie maximale de 2 ans. Il est de la responsabilité du pouvoir local de :

  • Surveiller la date d’expiration du secret client

  • Prévenir iMio au moins 2 semaines à l’avance avant l’expiration pour permettre la mise à jour

  • Fournir le nouveau secret client généré pour maintenir l’intégration active

En cas d’expiration du secret, l’authentification unique sera interrompue jusqu’à la mise à jour.

Danger

Si votre pouvoir local a désactivé la connexion classique (email/mot de passe), les utilisateurs ne pourront plus du tout se connecter à Wallonie Connect ni aux applications iMio qui en dépendent, jusqu’à ce que le nouveau secret soit fourni à iMio et mis en place. Cela peut entraîner une interruption de service pour l’ensemble des agents de votre collectivité.

Contactez le support iMio immédiatement si votre secret a expiré.

Fournissez ensuite à iMio les informations suivantes :

  • ID de l’application (Client ID)

  • ID du locataire (Tenant ID)

  • Valeur du secret client (Client Secret)

  • Date d’expiration du secret client

Pour nous transmettre la valeur du secret client de manière sécurisée, nous vous invitons à utiliser pwpusher, un outil sécurisé de partage de mots de passe. Vous pouvez nous envoyer le lien généré dans les informations demandées.

1: Entrez le secret client dans le champ “Password” de pwpusher. 2: Ensuite, cliquez sur “Push it!” pour obtenir un lien sécurisé à partager avec iMio.

pwpusher1.png

3: Copiez le lien généré et incluez-le dans les informations que vous nous envoyez.

pwpusher2.png

Pour plus d’informations sur la configuration de cette intégration, consultez la documentation de Microsoft sur l’authentification unique avec Entra ID.

Dès que nous aurons reçu ces informations, nous procéderons à la configuration de l’intégration dans Wallonie Connect.

Authelia#

iMio supporte l’intégration avec Authelia, qui peut agir comme fournisseur d’identité OpenID Connect (OIDC), pour permettre aux utilisateurs de se connecter à Wallonie Connect en utilisant les identifiants de votre instance Authelia.

Authelia doit être configuré comme fournisseur OpenID Connect (OpenID Connect Provider) et votre instance doit être accessible depuis Internet, afin que Wallonie Connect puisse récupérer automatiquement sa configuration via le endpoint de découverte : https://<votre-instance-authelia>/.well-known/openid-configuration.

Configuration du client côté Authelia#

La déclaration du client OIDC se fait dans le fichier de configuration d’Authelia (configuration.yml), sous la clé identity_providers.oidc.clients. Déclarez un nouveau client dédié à Wallonie Connect.

Note

Depuis Authelia 4.38, le client_secret doit être stocké sous forme hachée dans la configuration d’Authelia. Vous pouvez générer ce hash avec la commande :

authelia crypto hash generate pbkdf2 --variant sha512

Conservez la valeur en clair du secret : c’est elle qui devra être transmise à iMio (et configurée côté Wallonie Connect). Stockez la valeur hachée dans Authelia.

Exemple de configuration d’un client dans Authelia :

identity_providers:
  oidc:
    clients:
      - client_id: 'imio-wallonie-connect'
        client_name: 'iMio Wallonie Connect'
        # Valeur HACHÉE du secret (la valeur en clair est transmise à iMio via pwpusher)
        client_secret: '$pbkdf2-sha512$310000$...'
        public: false
        authorization_policy: 'one_factor'
        redirect_uris:
          - 'https://auth.imio.be/realms/<votre-collectivité>/broker/oidc/endpoint'
        scopes:
          - 'openid'
          - 'profile'
          - 'email'
        token_endpoint_auth_method: 'client_secret_basic'
  • redirect_uris : l’URL de redirection fournie par iMio (voir la section Informations à configurer de votre côté ci-dessous).

  • scopes : openid, profile et email doivent être autorisés.

  • token_endpoint_auth_method : client_secret_basic ou client_secret_post (notez la valeur choisie, à communiquer à iMio).

  • Assurez-vous que le claim email est bien renvoyé et que l’email constitue l’identifiant principal de l’utilisateur, correspondant à son email Wallonie Connect.

Pour plus d’informations, consultez la documentation officielle d’Authelia : OpenID Connect Provider et configuration des clients OIDC.

Informations à configurer de votre côté#

  • URL de redirection à enregistrer dans Authelia (redirect_uris) : https://auth.imio.be/realms/<votre-collectivité>/broker/oidc/endpoint (la valeur exacte, propre à votre collectivité, vous est communiquée par iMio).

  • Scopes requis : openid profile email.

Informations à nous transmettre (côté Authelia)#

  • L’URL publique de votre instance Authelia (pour le well-known : https://<votre-instance>/.well-known/openid-configuration), avec confirmation qu’elle est accessible depuis Internet.

  • Le Client ID.

  • Le Client Secret en clair, à transmettre de manière sécurisée via pwpusher (voir les captures ci-dessus).

  • La méthode d’authentification du token endpoint configurée (client_secret_basic ou client_secret_post).

  • La confirmation que les scopes openid profile email sont autorisés, que le claim email est bien renvoyé, et que l’email constitue l’identifiant principal correspondant aux emails Wallonie Connect.

  • L’indication d’une éventuelle date d’expiration du secret.

Dès que nous aurons reçu ces informations, nous procéderons à la configuration de l’intégration dans Wallonie Connect.

Keycloak#

iMio supporte l’intégration avec une instance Keycloak externe agissant comme fournisseur d’identité OpenID Connect (OIDC), pour permettre aux utilisateurs de se connecter à Wallonie Connect en utilisant les identifiants de votre propre Keycloak.

Votre instance Keycloak (et le realm concerné) doit être accessible depuis Internet, afin que Wallonie Connect puisse récupérer automatiquement sa configuration via le endpoint de découverte : https://<votre-keycloak>/realms/<votre-realm>/.well-known/openid-configuration.

Configuration du client côté Keycloak#

La configuration se fait dans la console d’administration de votre Keycloak, en créant un client OIDC confidentiel dédié à Wallonie Connect.

  1. Connectez-vous à la console d’administration de votre Keycloak et sélectionnez le realm concerné.

  2. Dans le menu Clients, cliquez sur Create client.

  3. Type de client : OpenID Connect. Renseignez un Client ID (par exemple imio-wallonie-connect), puis Next.

  4. Capability config : activez Client authentication (le client devient confidentiel), laissez Standard flow activé, puis Save.

  5. Dans l’onglet Settings, ajoutez dans Valid redirect URIs l’URL de redirection fournie par iMio (voir la section Informations à configurer de votre côté ci-dessous).

  6. Dans l’onglet Credentials, avec le Client Authenticator « Client Id and Secret », récupérez la valeur du Client secret : c’est cette valeur qui devra être transmise à iMio.

  7. Dans l’onglet Client scopes, vérifiez que les scopes openid, profile et email sont bien assignés au client (ils le sont par défaut). Le scope email fournit le claim email.

Note

Par défaut, le token endpoint de Keycloak accepte l’authentification du client en client_secret_basic et client_secret_post ; notez la méthode que vous souhaitez utiliser afin de nous la communiquer.

Par défaut, le secret client Keycloak n’expire pas, sauf si une politique de rotation des secrets (Client Secret Rotation) est configurée dans votre realm. Si tel est le cas, indiquez-nous la date d’expiration.

  • Client authentication doit être activé (client confidentiel) et Standard flow activé.

  • Les scopes openid, profile et email doivent être autorisés.

  • Assurez-vous que le claim email est bien renvoyé et que l’email constitue l’identifiant principal de l’utilisateur, correspondant à son email Wallonie Connect.

Pour plus d’informations, consultez la documentation officielle de Keycloak sur la gestion des clients OIDC.

Informations à configurer de votre côté#

  • URL de redirection à enregistrer dans Keycloak (Valid redirect URIs) : https://auth.imio.be/realms/<votre-collectivité>/broker/oidc/endpoint (la valeur exacte, propre à votre collectivité, vous est communiquée par iMio).

  • Scopes requis : openid profile email.

Informations à nous transmettre (côté Keycloak)#

  • L’URL publique de votre instance Keycloak et le realm concerné (pour le well-known : https://<votre-keycloak>/realms/<votre-realm>/.well-known/openid-configuration), avec confirmation qu’elle est accessible depuis Internet.

  • Le Client ID.

  • Le Client Secret en clair, à transmettre de manière sécurisée via pwpusher (voir les captures ci-dessus).

  • La méthode d’authentification du token endpoint souhaitée (client_secret_basic ou client_secret_post).

  • La confirmation que les scopes openid profile email sont autorisés, que le claim email est bien renvoyé, et que l’email constitue l’identifiant principal correspondant aux emails Wallonie Connect.

  • L’indication d’une éventuelle date d’expiration du secret (en cas de politique de rotation des secrets).

Dès que nous aurons reçu ces informations, nous procéderons à la configuration de l’intégration dans Wallonie Connect.

Autres fournisseurs d’authentification unique#

Nous pouvons étudier la possibilité d’intégrer d’autres fournisseurs d’authentification unique compatibles avec OpenID Connect (OIDC). Contactez le support iMio pour discuter de vos besoins spécifiques.

Première connexion des utilisateurs via le SSO de votre pouvoir local#

Une fois l’intégration mise en place, voici comment vos agents se connecteront pour la première fois.

Connectez-vous à l’une des applications iMio qui utilisent l’authentification unique (SSO) via Wallonie Connect :

  • Votre instance iA.Smartweb (Plone 6)

  • Votre instance iA.Téléservices

  • Notre plateforme My iMio

  • autres applications iMio qui sont intégrées à Wallonie Connect

Vous serez automatiquement redirigé vers la nouvelle page de connexion de Wallonie Connect.

migration-waco-7.png

Dans le cas où votre pouvoir local a désactivé la connexion classique (email/mot de passe), vous ne verrez que le bouton de votre organisation ou entrez votre adresse e-mail pour être redirigé vers le service d’authentification de votre pouvoir local.

Pour vous connecter, vous avez deux options :

  • Entrez votre adresse e-mail : cela vous redirigera automatiquement vers le service d’authentification de votre pouvoir local.

  • Cliquez sur le bouton de votre organisation : si disponible, ce bouton vous redirigera directement vers le service d’authentification de votre pouvoir local.

Saisissez ensuite vos identifiants habituels (nom d’utilisateur et mot de passe) dans le service d’authentification de votre pouvoir local.

Lors de votre première connexion, un compte vous sera automatiquement créé dans Wallonie Connect.

Vous pouvez désormais vous connecter à toutes les applications iMio qui utilisent l’authentification unique via Wallonie Connect grâce au service d’authentification de votre pouvoir local.

Note

Si un compte existe déjà à votre adresse e-mail lors de votre connexion, un écran vous proposera de lier votre compte existant. Cette procédure est décrite dans la FAQ (question « Lors de ma connexion, Wallonie Connect m’informe qu’un compte existe déjà »).