Gérer la fédération avec Azure

Azure n'est qu'un des fournisseurs d'identité externes (IdP) pris en charge que vous pouvez utiliser avec NiCE CXone. Cette page vous guide, étape par étape, dans la configuration de l'authentification pour votre système NiCE CXone à l'aide de Azure.

Si vous effectuez l'implémentation initiale de votre système NiCE CXone, il y a des étapes supplémentaires à considérer. Nous vous recommandons de lire les pages d'aide en ligne suivantes, qui comprennent ces considérations :

Avant de commencer, assurez-vous d'avoir accès à la console de gestion des ID Microsoft Azure. Vous devrez créer une application.

Gérer la fédération avec Azure avec SAML 2.0

Effectuez chacune de ces tâches dans l'ordre indiqué.

Configurer la valeur de l'état de relais

La valeur de l'état de relais est requise lors de la configuration de l'Application SAML Okta dans la tâche suivante. Utilisez la valeur qui correspond à votre environnement.

Valeurs de l'état de relais par Environnement

Le tableau suivant énumère les environnements actuellement pris en charge :

Environnement Valeur de l'état de relais
Production eyJjbGllbnRJZCI6IjBiNjk3ZWJiLTRlYTItNDA1Mi1iMTJiLWQzY2YxMmE1M2VjYSJ9
FedRAMP eyJjbGllbnRJZCI6IjBiNjk3ZWJiLTRlYTItNDA1Mi1iMTJiLWQzY2YxMmE1M2VjYSJ9
AUSOV1 eyJjbGllbnRJZCI6IjBiNjk3ZWJiLTRlYTItNDA1Mi1iMTJiLWQzY2YxMmE1M2VjYSJ9
EUSOV1 eyJjbGllbnRJZCI6IjBiNjk3ZWJiLTRlYTItNDA1Mi1iMTJiLWQzY2YxMmE1M2VjYSJ9
UKSOV1 eyJjbGllbnRJZCI6IjBiNjk3ZWJiLTRlYTItNDA1Mi1iMTJiLWQzY2YxMmE1M2VjYSJ9
UKSOV2 eyJjbGllbnRJZCI6IjBiNjk3ZWJiLTRlYTItNDA1Mi1iMTJiLWQzY2YxMmE1M2VjYSJ9

Bien que la valeur de l'état de relais soit actuellement la même pour tous les environnements, chaque environnement possède son propre id client unique. Les environnements futurs pourraient utiliser des valeurs différentes. Utilisez toujours la valeur indiquée pour votre environnement afin d'assurer la compatibilité future.

  1. Déterminez l'environnement utilisé par votre organisation.

  2. Copiez la valeur d'État du relais correspondante à partir du tableau.

  3. Utilisez cette valeur lors de la configuration de l'application SAML Okta dans la tâche suivante.

Créer et configurer une Application Azure avec SAML 2.0

  1. Connectez-vous à votre compte de gestion AD Azure avec votre compte administrateur AD Azure.
  2. Create an application:
    1. Cliquez sur Applications entreprise > nouvelle Application.
    2. Cliquez sur créer votre propre application.
    3. Entrez un Nom (par exemple, NiCE CXone).
    4. Sélectionnez Intégrez toute autre application que vous ne trouvez pas dans la galerie (hors galerie).
    5. Cliquez sur Créer .
  3. Attribuez les utilisateurs et les groupes à l'application, selon le cas. Allez à l'onglet Utilisateurs et Groupes et cliquez sur Ajouter un utilisateur/groupe.
  4. Dans la page de gestion de l'application, repérez la section Gérer. Sous Configurer l’authentification unique, cliquez sur Commercer puis sélectionnez SAML.
  5.  On the Basic SAML Configuration panel, click Edit and configure SAML:
    1. Entrez un nom de l'application.
    2. Sous Identifier (ID d'Entité), cliquez sur Ajouter un identifiant et entrez https://need_to_change. À une étape ultérieure, vous remplacerez l'espace réservé par l'ID d'Entité de votre authentificateur de connexion NiCE CXone.
    3. Sous URL de réponse, cliquez sur Ajouter une URL de réponse et dans le champ URI d'audience, entrez https://need_to_change. Vous obtiendrez l'URI Assertion Consumer Service (ACS) réel de votre authentificateur de connexion NiCE CXone à une étape ultérieure.
    4. Dans le champ État du relais de l'URL de connexion, entrez la valeur d'état de relais encodée que vous avez générée à l'étape précédente.
  6. Cliquez sur Enregistrer et fermez le panneau Configuration SAML de base.
  7. Dans la section Attributs et revendications, sélectionnez le bon identifiant utilisateur unique. La valeur que vous choisissez sera l'Identité externe dans NiCE CXone.
  8. Azure AD devrait créer automatiquement un certificat de signature SAML. Téléchargez le certificat appelé Certificat (Base64). Vous téléverserez ce certificat vers votre authentificateur de connexion dans NiCE CXone lors d'une étape ultérieure.
  9. On the SAML Signing Certificate panel, click Edit and then:
    1. Choisissez une Option de signature.
    2. Cliquez sur Sauvegarder et fermez le panneau du certificat de signature SAML. Conservez ce fichier pour votre configuration de NiCE CXone lors d'une étape ultérieure.
  10. Si vous souhaitez activer la connexion initiée par le SP, effectuez cette étape. Dans la section Configurer <application name>, copiez la valeur URL de Connexion. Conservez cette valeur pour votre configuration de NiCE CXone.
  11. Gardez votre fenêtre ouverte. Vous apporterez des modifications aux paramètres de votre application Azure en fonction des valeurs que vous recevez dans la tâche suivante.

Configurer un emplacement

autorisations requises : Gestion des Emplacements - Création

Si vous souhaitez exiger que les utilisateurs se connectent à partir d’une certaine Adresse ip, créez un emplacement avec les Adresses ip, les plages d’Adresses ip ou les sous-réseaux d’Adresses ip que vous souhaitez autoriser. Lorsque vous exigez un emplacement configuré pour un utilisateur, celui-ci doit disposer des informations d’identification et de l’Adresse ip correctes pour se connecter. Dans le cas contraire, la tentative de connexion échoue et ils reçoivent un message d’erreur. Vous pouvez avoir jusqu’à 20 sites à la fois et jusqu’à 10 règles par site.

  1. Cliquez sur le sélecteur d'applications icon of app selector et sélectionnez Admin.
  2. Accédez à Emplacements > Définitions d’Emplacements.
  3. Cliquez sur Nouvel Emplacement.
  4. Donnez à l’emplacement un Nom descriptif. Si vous souhaitez ajouter des détails sur l’emplacement, saisissez une description.
  5. Vous pouvez sélectionner l’option Définir comme Emplacement par défaut ou Emplacement distant pour indiquer le type d’emplacement. Vous ne pouvez avoir qu’un seul emplacement par défaut. Ces champs n’affectent actuellement aucune fonctionnalité et leur sélection ne sert qu’à votre propre référence.
  6. Ajoutez toute autre information que vous souhaitez à l’aide des champs restants, y compris l’adresse physique, le pays, les coordonnées GPS, le fuseau horaire ou les groupes assignés. Ces champs n’ont actuellement aucun effet, et les informations saisies y sont uniquement pour votre propre référence.

    Si vous ajoutez des groupes dans le champ Groupes assignés, les utilisateurs appartenant à ces groupes apparaissent dans l’onglet Utilisateurs assignés. Cependant, les paramètres de localisation ne s’appliqueront pas à eux. Si vous attribuez un emplacement à un authentificateur de connexion, l’emplacement s’applique aux utilisateurs qui sont affectés à cet authentificateur de connexion et limite leur capacité à se connecter en fonction de leur adresse IP. Cependant, ces utilisateurs n’apparaîtront pas dans l’onglet Utilisateurs assignés.

  7. Cliquez sur Enregistrer.

  8. De retour sur la page Définitions d’Emplacements, cliquez sur l’emplacement que vous venez de créer pour l’ouvrir.

  9. Cliquez sur l’onglet Règles de détection automatique.

  10. Créez une nouvelle règle. Pour ce faire : 

    1. Cliquez sur Nouvelle Règle.

    2. Donnez à la règle un Nom descriptif.

    3. Sélectionnez le type de règle parmi les suivants :

      • Liste : Liste des Adresses ip spécifiques autorisées pour cet emplacement. Par exemple, 100.0.1.100, 100.0.1.101 et 100.0.1.102.

      • Plage : Une plage d’Adresses ip autorisées pour cet emplacement. Par exemple, 100.0.1.100-100.0.1.125.

      • Sous-réseau : Un sous-réseau autorisé pour cet emplacement. Par exemple, 100.0.0.1/32.

    4. Spécifiez la version IP comme l’une des valeurs suivantes :

      • IPV4 : Une Adresse ip de 32 bits

      • IPV6 : Une adresse hexadécimale de 128 bits.

    5. Saisissez les Adresses ip, la plage ou le sous-réseau réels dans le champ Définition de la règle, en suivant les formats des exemples des étapes précédentes. Si vous avez sélectionné Liste, vous pouvez saisir jusqu’à 100 Adresses ip. Si vous avez sélectionné Plage ou Sous-réseau, vous ne pouvez saisir qu’une seule valeur.

    6. Cliquez sur Confirmer.

  11. Ajoutez d’autres règles si nécessaire. Vous pouvez en avoir jusqu’à 10.

  12. Cliquez sur Enregistrer.

Configurer un Authentificateur de Connexion avec SAML 2.0 dans NiCE CXone

Autorisations requises : Création d’Authentificateur de Connexion

  1. Cliquez sur le sélecteur d'applications icon of app selector et sélectionnez Admin.
  2. Accédez à Réglages de Sécurité > Authentificateur de Connexion.
  3. Cliquez sur Nouvel Authentificateur de Connexion.
  4. Entrez le Nom et la Description de l'authentificateur de connexion. Pour la description, utilisez uniquement du texte brut. Les URL ou balisages tels que HTML ne seront pas sauvegardés.
  5. Sélectionnez SAML comme Type d'authentification.
  6. Si vous voulez exiger que les utilisateurs se connectent à partir d’une certaine adresse IP, sélectionnez l’emplacement que vous avez configuré dans la section précédente.

  7. Cliquez sur Choisir un fichier et sélectionnez le certificat de signature public que vous avez téléchargé de Azure à la tâche précédente. Ce fichier doit être un fichier PEM. Il s’agira d’un fichier texte dont la première ligne contiendra BEGIN CERTIFICATE et du texte supplémentaire.
  8. Sélectionnez l’onglet Utilisateurs assignés. Sélectionnez les utilisateurs que vous souhaitez assigner à l’authentificateur de connexion que vous êtes en train de créer. Vous pouvez également assigner des utilisateurs directement à l’authentificateur de connexion dans leur profil d’employé.

  9. Cliquez sur Sauvegarder et activer.
  10. Ouvrez l'authentificateur de connexion.
  11. Vous remarquerez que deux champs supplémentaires en lecture seule s'affichent, l’ID d'Entité et l’URL ACS. Prenez ces valeurs en note. Vous en aurez besoin dans la tâche Ajouter les valeurs NiCE CXone à Azure.

Configurer les utilisateurs NiCE CXone

Effectuez cette tâche dans NiCE CXone pour tous les utilisateurs NiCE CXone qui nécessitent l'authentification unique avec Azure. Vous pouvez également effectuer cette étape à l'aide du modèle de téléversement groupé.

  1. Dans NiCE CXone, cliquez sur le sélecteur d'applications et sélectionnez Admin.

  2. Cliquez sur Employés.

  3. Sélectionnez le profil de l'employé à modifier et cliquez sur Modifier.

  4. Si vous ne l'avez pas déjà fait, accédez à l'onglet Sécurité et sélectionnez l'authentificateur de connexion que vous avez créé précédemment.

  5. Assurez-vous que l’Identité externe est réglée à la bonne valeur. La valeur doit correspondre exactement à l’Identifiant unique de l’utilisateur dans Azure. Si un id courriel a été configuré comme id externe, assurez-vous de le formater correctement. Dans Azure, le format de l’id courriel est prenom.nom@domaine.com et il est sensible à la casse.

  6. Enregistrez vos modifications.

Ajoutez des valeurs NiCE CXone à Azure

  1. Revenez à votre application Azure et sur le panneau Configuration SAML de base, cliquez sur Modifier.
  2. Pour l’identifiant (ID d’Entité), entrez la valeur de l’ID d’Entité depuis votre authentificateur de connexion NiCE CXone.
  3. Pour l’URL de réponse, entrez la valeur d’URL ACS de votre authentificateur de connexion NiCE CXone.
  4. Cliquez sur Enregistrer et fermez le panneau Configuration SAML de base.

Test de l’Intégration SAML

Avant d’assigner l’authentificateur de connexion SAML aux utilisateurs dans NiCE CXone, vous devriez tester l’intégration SAML. Si le test échoue, révisez vos configurations et apportez des modifications aux paramètres.

  1. Initiez une connexion à partir du tableau de bord Azure.
  2. Vérifiez que le flux d’Authentification saml fonctionne comme vous vous y attendez.

Vérifier l’accès des utilisateurs avec l’authentification unique Azure

  1. Demandez à un ou plusieurs utilisateurs de test de se connecter en utilisant la dernière URL de connexion . Après avoir entré leur nom d’utilisateur, ils seront redirigés vers Azure si nécessaire.

  2. Lorsque vous êtes prêt, déployez l’authentification unique Azure pour tous les employés.

Il s’agit de la dernière étape de la configuration de la fédération avec SAML 2.0.

Gérer la fédération avec Azure avec OpenID Connect

Effectuez chacune de ces tâches dans l'ordre indiqué.

Configurer une application Azure avec OpenID Connect

  1. Connectez-vous à votre compte de gestion Azure.

  2. Sous Enregistrements d’applications, cliquez sur Nouvel enregistrement.

  3. Allez à Authentification > Web.

  4. Vous devrez fournir des URI de redirection, que vous ne connaissez pas à ce stade. Utilisez https://cxone.niceincontact.com/need_to_change comme espace réservé.

  5. Cliquez sur Certificats et secrets.

  6. Sélectionnez client_secret_basic ou client_secret_post comme méthode d’authentification. La méthode d’authentification, private_key_jwt n’est pas prise en charge actuellement dans NiCE CXone.

  7. Dans le champ Secrets client, sélectionnez Nouveau secret client.

  8. Ajoutez une description et sélectionnez Expire.

  9. Copiez l’Id client et le Secret client et collez-les à un endroit sécurisé sur votre appareil. Vous devrez les utiliser lorsque vous configurerez un authentificateur de connexion dans NiCE CXone.

  10. Accédez à Configuration du jeton > Revendications facultatives.

  11. Cliquez sur Ajouter une revendication optionnelle.

  12. Sélectionnez ID comme type de jeton.

  13. Sélectionnez email et ajoutez votre adresse courriel.

  14. Cliquez sur Enregistrer.

Configurer un emplacement

autorisations requises : Gestion des Emplacements - Création

Si vous souhaitez exiger que les utilisateurs se connectent à partir d’une certaine Adresse ip, créez un emplacement avec les Adresses ip, les plages d’Adresses ip ou les sous-réseaux d’Adresses ip que vous souhaitez autoriser. Lorsque vous exigez un emplacement configuré pour un utilisateur, celui-ci doit disposer des informations d’identification et de l’Adresse ip correctes pour se connecter. Dans le cas contraire, la tentative de connexion échoue et ils reçoivent un message d’erreur. Vous pouvez avoir jusqu’à 20 sites à la fois et jusqu’à 10 règles par site.

  1. Cliquez sur le sélecteur d'applications icon of app selector et sélectionnez Admin.
  2. Accédez à Emplacements > Définitions d’Emplacements.
  3. Cliquez sur Nouvel Emplacement.
  4. Donnez à l’emplacement un Nom descriptif. Si vous souhaitez ajouter des détails sur l’emplacement, saisissez une description.
  5. Vous pouvez sélectionner l’option Définir comme Emplacement par défaut ou Emplacement distant pour indiquer le type d’emplacement. Vous ne pouvez avoir qu’un seul emplacement par défaut. Ces champs n’affectent actuellement aucune fonctionnalité et leur sélection ne sert qu’à votre propre référence.
  6. Ajoutez toute autre information que vous souhaitez à l’aide des champs restants, y compris l’adresse physique, le pays, les coordonnées GPS, le fuseau horaire ou les groupes assignés. Ces champs n’ont actuellement aucun effet, et les informations saisies y sont uniquement pour votre propre référence.

    Si vous ajoutez des groupes dans le champ Groupes assignés, les utilisateurs appartenant à ces groupes apparaissent dans l’onglet Utilisateurs assignés. Cependant, les paramètres de localisation ne s’appliqueront pas à eux. Si vous attribuez un emplacement à un authentificateur de connexion, l’emplacement s’applique aux utilisateurs qui sont affectés à cet authentificateur de connexion et limite leur capacité à se connecter en fonction de leur adresse IP. Cependant, ces utilisateurs n’apparaîtront pas dans l’onglet Utilisateurs assignés.

  7. Cliquez sur Enregistrer.

  8. De retour sur la page Définitions d’Emplacements, cliquez sur l’emplacement que vous venez de créer pour l’ouvrir.

  9. Cliquez sur l’onglet Règles de détection automatique.

  10. Créez une nouvelle règle. Pour ce faire : 

    1. Cliquez sur Nouvelle Règle.

    2. Donnez à la règle un Nom descriptif.

    3. Sélectionnez le type de règle parmi les suivants :

      • Liste : Liste des Adresses ip spécifiques autorisées pour cet emplacement. Par exemple, 100.0.1.100, 100.0.1.101 et 100.0.1.102.

      • Plage : Une plage d’Adresses ip autorisées pour cet emplacement. Par exemple, 100.0.1.100-100.0.1.125.

      • Sous-réseau : Un sous-réseau autorisé pour cet emplacement. Par exemple, 100.0.0.1/32.

    4. Spécifiez la version IP comme l’une des valeurs suivantes :

      • IPV4 : Une Adresse ip de 32 bits

      • IPV6 : Une adresse hexadécimale de 128 bits.

    5. Saisissez les Adresses ip, la plage ou le sous-réseau réels dans le champ Définition de la règle, en suivant les formats des exemples des étapes précédentes. Si vous avez sélectionné Liste, vous pouvez saisir jusqu’à 100 Adresses ip. Si vous avez sélectionné Plage ou Sous-réseau, vous ne pouvez saisir qu’une seule valeur.

    6. Cliquez sur Confirmer.

  11. Ajoutez d’autres règles si nécessaire. Vous pouvez en avoir jusqu’à 10.

  12. Cliquez sur Enregistrer.

Configurer un Authentificateur de Connexion NiCE CXone avec OpenID Connect

  1. Cliquez sur le sélecteur d'applications icon of app selector et sélectionnez Admin.

  2. Accédez à Réglages de Sécurité > Authentificateur de Connexion.

  3. Cliquez sur Nouvel Authentificateur de Connexion ou sélectionnez l’authentificateur de connexion que vous souhaitez modifier.
  4. Saisissez un nom et une description pour l’authentificateur de connexion.
  5. Sélectionnez OIDC comme Type d’authentification.
  6. Si vous voulez exiger que les utilisateurs se connectent à partir d’une certaine adresse IP, sélectionnez l’emplacement que vous avez configuré dans la section précédente.

  7. Si vous disposez d’un terminal de découverte de Azure, cliquez sur Paramètres de découverte. Entrez votre terminal de découverte et cliquez sur Découvrir. Les champs restants sont remplis pour vous. Paramètres de découverte ne fonctionne pas avec les points de terminaison de découverte Salesforce.
  8. Entrez votre Identifiant du client et Mot de passe du client. Saisissez de nouveau le mot de passe dans Confirmation du Mot de passe du client. L’Identifiant du client est l’ID de connexion attribué à votre compte par Azure.
  9. Si vous n’avez pas de terminal de découverte de Azure, saisissez l’Azureémetteur, le terminal JsonWebKeySet, le Terminal d’autorisation, le Terminal du jeton, le Terminal userinfo, le terminal de révocation et le terminal de session final fournis par .

  10. Sélectionnez une méthode d’authentification client. La méthode que vous sélectionnez doit correspondre à celle que vous avez définie dans la tâche précédente. Il doit s’agir d’une méthode d’authentification prise en charge par Azure.
  11. Vous pouvez sélectionner Activer le Profil FICAM pour activer les paramètres propres au gouvernement des États-Unis. Cette étape s’adresse uniquement aux utilisateurs FedRAMP.
  12. Sélectionnez l’onglet Utilisateurs assignés. Sélectionnez les utilisateurs que vous souhaitez assigner à l’authentificateur de connexion que vous êtes en train de créer. Vous pouvez également assigner des utilisateurs directement à l’authentificateur de connexion dans leur profil d’employé.

  13. Cliquez sur Enregistrer et activer pour valider les informations fournies et lier votre compte NiCE CXone à votre compte Azure.
  14. Ouvrez l'authentificateur de connexion.
  15. Notez l’URI de redirection de connexion et l’URI de redirection de de déconnexion. Vous en aurez besoin lorsque vous mettrez à jour vos paramètres Azure.

  16. Mettez à jour vos paramètres Azure en remplaçant les espaces réservés utilisés dans la tâche précédente par les valeurs que vous venez de noter.

  17. Assurez-vous que l’NiCE CXoneIdentité externe pour chaque utilisateur qui utilise l’authentificateur de connexion est définie par la valeur correcte. Ce champ est accessible dans la section sécurité du profil de l’Employé.

    Azure détermine la valeur à utiliser. Il se trouve dans le profil de l’utilisateur dans Azure. La valeur doit correspondre exactement à ce que vous avez mis dans le champ Identité externe dans NiCE CXone. La valeur de ce champ doit avoir le format suivant : claim(email):{adresse courriel configurée par votre IdP}. Par exemple, si l’adresse courriel de l’utilisateur dans l’IdP est nick.carraway@classics.com, vous devez saisir claim(email):nickcarraway@classics.com.

  18. Demandez à l’utilisateur de se connecter à NiCE CXone. Il doit utiliser l’URL de connexion la plus récente. Après avoir saisi son nom d’utilisateur, il sera dirigé vers Azure si nécessaire.

  19. Lorsque Azure vous demande d’authentifier votre propre compte, faites-le en tant qu’utilisateur dans le Azure que vous souhaitez associer à votre compte NiCE CXone actuellement connecté.
  20. Si vos paramètres OpenID Connect dans NiCE CXone ne s’affichent pas comme validés, utilisez les journaux de Azure pour diagnostiquer le problème.

Ajoutez NiCE CXone Valeurs à Azure

  1. Revenez à votre application Azure et sur le panneau Configuration SAML de base, cliquez sur Modifier.
  2. Pour l’identifiant (ID d’Entité), entrez la valeur de l’ID d’Entité depuis votre authentificateur de connexion NiCE CXone.
  3. Pour l’URL de réponse, entrez la valeur d’URL ACS de votre authentificateur de connexion NiCE CXone.
  4. Cliquez sur Enregistrer et fermez le panneau Configuration SAML de base.
  5. Assurez-vous que l’Identité externe pour chaque utilisateur qui utilise l'authentificateur de connexion est défini par la valeur correcte.

    1. Votre fournisseur d’identité détermine la valeur qui doit être utilisée. La valeur doit correspondre exactement à l’Identifiant d'utilisateur unique dans Azure et l’Identité externe dans NiCE CXone.

  6. Demandez à l’utilisateur de se connecter. Il doit utiliser l’URL de connexion la plus récente. Après avoir entré leur nom d’utilisateur, ils seront dirigés vers le fournisseur d’identité externe si nécessaire.

Vérifier l’accès des utilisateurs avec l’authentification unique Azure

  1. Assurez-vous que l’Identité externe pour chaque employé qui utilise l’authentificateur de connexion est définie à la valeur correcte. La valeur doit correspondre exactement à l’Identifiant d'utilisateur unique dans Azure et l’Identité externe dans NiCE CXone.

  2. Demandez à un ou plusieurs utilisateurs test de se connecter à l’aide de la dernière URL de connexion. Après avoir saisi leur nom d’utilisateur, ils seront redirigés vers Azure si nécessaire.

  3. Lorsque vous êtes prêt, déployez l’authentification unique Azure pour tous les employés.