Gérer les Authentificateurs de connexion

Les authentificateurs de connexion contrôlent la façon dont les utilisateurs se connectent à NiCE CXone. NiCE CXone prend en charge l'authentification interne et externe. Vous pouvez créer des authentificateurs de connexion personnalisés selon les besoins de votre organisation et les assigner à chaque profil d'employé.

Pour plus d'informations sur l'authentification et l'autorisation dans NiCE CXone, cliquez ici.

Configurer un Emplacement pour les connexions basées sur l'Emplacement

autorisations requises : Gestion des Emplacements - Création

Si vous souhaitez exiger que les utilisateurs se connectent à partir d’une certaine Adresse ip, créez un emplacement avec les Adresses ip, les plages d’Adresses ip ou les sous-réseaux d’Adresses ip que vous souhaitez autoriser. Lorsque vous exigez un emplacement configuré pour un utilisateur, celui-ci doit disposer des informations d’identification et de l’Adresse ip correctes pour se connecter. Dans le cas contraire, la tentative de connexion échoue et ils reçoivent un message d’erreur. Vous pouvez avoir jusqu’à 20 sites à la fois et jusqu’à 10 règles par site.

  1. Cliquez sur le sélecteur d'applications icon of app selector et sélectionnez Admin.
  2. Accédez à Emplacements > Définitions d’Emplacements.
  3. Cliquez sur Nouvel Emplacement.
  4. Donnez à l’emplacement un Nom descriptif. Si vous souhaitez ajouter des détails sur l’emplacement, saisissez une description.
  5. Vous pouvez sélectionner l’option Définir comme Emplacement par défaut ou Emplacement distant pour indiquer le type d’emplacement. Vous ne pouvez avoir qu’un seul emplacement par défaut. Ces champs n’affectent actuellement aucune fonctionnalité et leur sélection ne sert qu’à votre propre référence.
  6. Ajoutez toute autre information que vous souhaitez à l’aide des champs restants, y compris l’adresse physique, le pays, les coordonnées GPS, le fuseau horaire ou les groupes assignés. Ces champs n’ont actuellement aucun effet, et les informations saisies y sont uniquement pour votre propre référence.

    Si vous ajoutez des groupes dans le champ Groupes assignés, les utilisateurs appartenant à ces groupes apparaissent dans l’onglet Utilisateurs assignés. Cependant, les paramètres de localisation ne s’appliqueront pas à eux. Si vous attribuez un emplacement à un authentificateur de connexion, l’emplacement s’applique aux utilisateurs qui sont affectés à cet authentificateur de connexion et limite leur capacité à se connecter en fonction de leur adresse IP. Cependant, ces utilisateurs n’apparaîtront pas dans l’onglet Utilisateurs assignés.

  7. Cliquez sur Enregistrer.

  8. De retour sur la page Définitions d’Emplacements, cliquez sur l’emplacement que vous venez de créer pour l’ouvrir.

  9. Cliquez sur l’onglet Règles de détection automatique.

  10. Créez une nouvelle règle. Pour ce faire : 

    1. Cliquez sur Nouvelle Règle.

    2. Donnez à la règle un Nom descriptif.

    3. Sélectionnez le type de règle parmi les suivants :

      • Liste : Liste des Adresses ip spécifiques autorisées pour cet emplacement. Par exemple, 100.0.1.100, 100.0.1.101 et 100.0.1.102.

      • Plage : Une plage d’Adresses ip autorisées pour cet emplacement. Par exemple, 100.0.1.100-100.0.1.125.

      • Sous-réseau : Un sous-réseau autorisé pour cet emplacement. Par exemple, 100.0.0.1/32.

    4. Spécifiez la version IP comme l’une des valeurs suivantes :

      • IPV4 : Une Adresse ip de 32 bits

      • IPV6 : Une adresse hexadécimale de 128 bits.

    5. Saisissez les Adresses ip, la plage ou le sous-réseau réels dans le champ Définition de la règle, en suivant les formats des exemples des étapes précédentes. Si vous avez sélectionné Liste, vous pouvez saisir jusqu’à 100 Adresses ip. Si vous avez sélectionné Plage ou Sous-réseau, vous ne pouvez saisir qu’une seule valeur.

    6. Cliquez sur Confirmer.

  11. Ajoutez d’autres règles si nécessaire. Vous pouvez en avoir jusqu’à 10.

  12. Cliquez sur Enregistrer.

Créer un Authentificateur de connexion Système personnalisé

autorisations requises : Peut gérer les mots de passe, Activé.

Les authentificateurs de connexion personnalisés vous permettent de personnaliser les exigences d'authentification pour les utilisateurs de NiCE CXone. Vous pouvez créer plus d'un authentificateur de connexion personnalisé si vous souhaitez différents ensembles d'exigences pour certains utilisateurs. Si vous souhaitez que les mêmes paramètres s'appliquent à tous les utilisateurs, vous pouvez utiliser l'authentificateur de connexion système par défaut plutôt que d'en créer un personnalisé.

Après avoir créé un authentificateur de connexion, assignez-le aux profils d'employés. Dès lors, le champ mot de passe affiche les règles de l'authentificateur de connexion configuré lorsque l'utilisateur tente de définir ou de changer son mot de passe.

  1. Cliquez sur le sélecteur d'applications icon of app selector et sélectionnez Admin.
  2. Accédez à Réglages de sécurité > Authentificateur de connexion.
  3. Cliquez sur Nouvel Authentificateur de connexion.

  4. Saisissez un nom unique pour l'authentificateur de connexion.

  5. Entrez une Description facultative. Utilisez uniquement le texte brut. Les URL ou le balisage tel que le HTML ne seront pas sauvegardés.

  6. Sélectionnez Système comme le type d’identification.

  7. Si vous voulez exiger que les utilisateurs se connectent à partir d’une certaine adresse IP, sélectionnez l’emplacement que vous avez configuré dans la section précédente.

  8. Set up your password complexity.

    Le mot de passe de chaque utilisateur est vérifié par rapport à un référentiel de mots de passe couramment utilisés. Si son mot de passe correspond à l'un des mots de passe couramment utilisés, le système lui demande de créer un nouveau mot de passe. Les mots de passe rejetés comprennent :

    • Tout mot de passe comprenant le mot « password ». Par exemple, Password@1234.

    • Tout mot de passe comprenant l’adresse de courriel, le nom d’utilisateur, le prénom, le nom de famille ou le nom de l’utilisateur dans le système.

    Les mots de passe sont vérifiés par rapport à ce référentiel quand :

    • Un nouvel utilisateur est activé.

    • Le mot de passe d’un utilisateur expire.

    • Un utilisateur réinitialise son mot de passe.

  9. Si vous souhaitez activer l’authentification multifactorielle, sélectionnez Exiger l’authentification multifactorielle. Définissez votre Type Amf sur HOTP (basé sur HMAC) et TOTP (basé sur le temps).

  10. Définissez votre politique en matière de mots de passe.

  11. Cliquez sur Enregistrer et activer.

Configurer un Authentificateur de connexion Externe avec SAML 2.0

Vous pouvez utiliser l’authentification externe lorsque vous souhaitez que le mot de passe d’un utilisateur soit géré par un autre système ou fournisseur d’identité. NiCE CXone prend actuellement en charge les protocoles de fédération SAML 2.0 et OpenID Connect.

Vous pouvez configurer l’authentification initiée par l’IdP ou l’authentification initiée par le SP en suivant les étapes de cette section.

Authentification initiée par l’IdP : IdP signifie « fournisseur d’identité ». L’authentification initiée par IdP signifie que le fournisseur d’identité externe démarre le processus de connexion.

Authentification initiée par le SP : SP signifie « fournisseur de services ». L’authentification initiée par le SP signifie que NiCE CXone démarre le processus de connexion.

Si vous utilisez Salesforce Agent, le fournisseur d’identité externe (IdP) doit être configuré pour l’authentification initiée par le SP.

  1. Assurez-vous que vous avez accès au fournisseur d’identité externe. Vous devrez créer une intégration spécifique à NiCE CXone.
  2. Create the integration in the external identity provider. Different systems use different names for these integrations, see specific instructions for Okta or Azure.
    1. Vous devrez fournir un id d’Entité que vous ne connaissez pas pour le moment. Utilisez https://need_to_change comme espace réservé.
    2. Vous devrez fournir une URL ACS que vous ne connaissez pas pour le moment. Utilisez https://need_to_change comme espace réservé.
    3. Le fournisseur d’identité générera une URL spécifique où les demandes SAML doivent être envoyées. Copiez et enregistrez cette URL à un endroit où vous pourrez la trouver. Vous devrez entrer cette valeur dans les étapes ultérieures.
    4. Le fournisseur d’identité générera un certificat de signature public pour l’intégration. Téléchargez le certificat. Vous devrez l’utiliser dans les étapes suivantes.
    5. Si vous souhaitez activer la connexion initiée par le SP, effectuez cette étape. Copiez l’URL utilisée pour se connecter au fournisseur d’identité externe avec un flux de connexion initié par le SP.
  3. Create an external login authenticator in NiCE CXone.
    1. Cliquez sur le sélecteur d'applications icon of app selector et sélectionnez Admin.
    2. Cliquez sur Sécurité > Authentificateur de connexion.
    3. Entrez le Nom et la Description de l'authentificateur de connexion.
    4. Sélectionnez SAML comme Type d’authentification.
    5. Si vous voulez exiger que les utilisateurs se connectent à partir d’une certaine adresse IP, sélectionnez l’emplacement que vous avez configuré dans la section précédente.

    6. Si vous sélectionnez FICAM, la réponse SAML doit comporter une seule entrée AuthnContextClassRef. En outre, le NamespaceURI du sujet de l’assertion doit être : urn:oasis:names:tc:SAML:2.0:assertion. Les champs AuthnContextClassRef et NamespaceURI sont contrôlés par le fournisseur d’identité.
    7. Entrez le Terminal de demande SAML que vous avez reçu de votre fournisseur ci-dessus comme Url du Terminal.
    8. Cliquez sur Choisir un fichier et sélectionnez le certificat de signature public que vous avez reçu de votre fournisseur. Ce fichier doit être un fichier PEM. Ce sera un fichier texte et la première ligne contiendra BEGIN CERTIFICATE avec un autre texte.
    9. Si vous souhaitez activer la connexion initiée par le fournisseur de services (SP) pour cet authentificateur de connexion, effectuez cette étape. Dans le champ Url du Terminal, collez la valeur d'URL de connexion que vous avez copiée depuis votre fournisseur d'identité externe.
    10. Sélectionnez l’onglet Utilisateurs assignés. Sélectionnez les utilisateurs que vous souhaitez assigner à l’authentificateur de connexion que vous êtes en train de créer. Vous pouvez également assigner des utilisateurs directement à l’authentificateur de connexion dans leur profil d’employé.

    11. Cliquez sur Enregistrer et activer.
    12. Ouvrez l'authentificateur de connexion.
    13. Notez l'ID d'Entité et l'ACS URL. Vous en aurez besoin lors de la mise à jour des paramètres de votre IdP.

  4. Mettez à jour les paramètres de votre fournisseur d'identité, en remplaçant les espaces réservés utilisés ci-dessus par les valeurs que vous venez de noter.

  5. Assurez-vous que l’Identité externe pour chaque utilisateur qui utilise l'authentificateur de connexion est défini par la valeur correcte. Vous pouvez accéder à ce champ dans la section sécurité du profil de l'Employé.

    Votre fournisseur d'identité détermine la valeur qui doit être utilisée. La valeur doit correspondre exactement à ce que vous avez mis dans le champ Identité externe dans NiCE CXone.

  6. Demandez à l'utilisateur de se connecter. Il doit utiliser l’URL de connexion la plus récente. Après avoir entré leur nom d'utilisateur, ils seront dirigés vers le fournisseur d'identité externe si nécessaire.

Créer des Authentificateurs de connexion Externes avec OpenID Connect

autorisations requises : Création d’Authentificateur de connexion

Vous pouvez utiliser l’authentification externe lorsque vous souhaitez que le mot de passe d’un utilisateur soit géré par un autre système ou fournisseur d’identité. NiCE CXone prend actuellement en charge les protocoles de fédération SAML 2.0 et OpenID Connect.

Vous pouvez configurer l’authentification initiée par SP en suivant les étapes de cette section. L'authentification initiée par le FS signifie que NiCE CXone (le fournisseur de services) démarre le processus de connexion.

Si vous utilisez Salesforce Agent, le fournisseur d’identité externe (IdP) doit être configuré pour l’authentification initiée par le SP.

Authentification frontale avec Secret client ou PKCE

OpenID Connect offre deux options pour l'authentification frontale :

  • Secret client : un secret client est inclus dans l'échange de jetons. Cela présente un risque de sécurité, car il faut coder le secret dans l'application Web.
  • PKCE (Proof Key for Code Exchange) : crée un secret unique et temporaire pour chaque demande de connexion. Cela augmente la sécurité du flux d'authentification, car les attaquants ne pourront pas obtenir la Clé à usage unique que l'application crée.

NiCE CXone prend en charge les deux options. L'expérience de l'utilisateur final est la même, peu importe l'option que vous utilisez. Toutefois, PKCE est plus sécuritaire. L'utilisation d'un flux d'autorisation PKCE nécessite une intégration d'api personnalisée. Le flux d'autorisation basé sur le secret client est l'option par défaut.

Pour configurer un flux d'authentification PKCE, consultez les pages Getting Started Icon of a square with an arrow point from the center through the top right corner. et API Authentication and Authorization Icon of a square with an arrow point from the center through the top right corner. du portail des développeurs NiCE CXone.

Association de nouveaux utilisateurs avec OpenID Connect basé sur les revendications

NiCE CXone peut utiliser une valeur de revendication différente, comme une adresse courriel, pour établir l'identité de l'utilisateur lors de sa première connexion. NiCE CXone passe ensuite automatiquement à l'identifiant d'objet OpenID Connect unique. Cela vous permet de préconfigurer l'identité fédérée.

Créer un Authentificateur de connexion Externe

  1. Assurez-vous que vous avez accès au fournisseur d'identité externe. Vous devrez créer une intégration spécifique à NiCE CXone.
  2. Create the integration in the external identity provider.
    1. Vous devrez fournir un URI de redirection de connexion que vous ne connaissez pas à ce stade. Utilisez https://cxone.niceincontact.com/need_to_change comme espace réservé.
    2. Vous devrez peut-être fournir un URI de redirection de déconnexion que vous ne connaissez pas à ce stade. Utilisez https://cxone.niceincontact.com/need_to_change comme espace réservé.
    3. Le fournisseur d'identité générera un Id client et un Secret client. Copiez et enregistrez ces valeurs là où vous les retrouverez. Vous devrez les saisir dans les étapes suivantes.
  3. Create an external login authenticator in NiCE CXone.
    1. Cliquez sur le sélecteur d'applications icon of app selector et sélectionnez Admin.

    2. Accédez à Réglages de Sécurité > Authentificateur de connexion.

    3. Cliquez sur Nouvel Authentificateur de connexion ou sélectionnez l'authentificateur de connexion que vous souhaitez modifier.
    4. Saisissez un nom et une description pour l’authentificateur de connexion.
    5. Sélectionnez OIDC comme type d’authentification.
    6. Si vous voulez exiger que les utilisateurs se connectent à partir d’une certaine adresse IP, sélectionnez l’emplacement que vous avez configuré dans la section précédente.

    7. Si vous avez un point de terminaison de découverte pour votre IdP, cliquez sur Découvrir les Paramètres. Entrez votre point de terminaison de découverte et cliquez sur Découvrir. Les champs restants sont remplis pour vous. Paramètres de découverte ne fonctionne pas avec les points de terminaison de découverte Salesforce.
    8. Entrez votre Identifiant du client et Mot de passe du client. Retapez le mot de passe dans Confirmation du Mot de passe du client. L'Identifiant du client est l'id de connexion assigné à votre compte par votre IdP.
    9. Si vous n'avez pas de terminal de découverte pour votre IdP, entrez votre Émetteur, Terminal jsonwebkeyset, Terminal d'autorisation, Terminal du jeton, Terminal userinfo, Terminal de révocation et Terminal de fin de session fournis par votre IdP.

    10. Sélectionnez une méthode d’authentification client. La méthode sélectionnée doit être une méthode d’authentification prise en charge par votre IdP. Si vous sélectionnez private_key_jwt, vous devez entrer votre Clé privée du client.
    11. Vous pouvez sélectionner Activer le Profil FICAM pour activer les paramètres spécifiques au gouvernement américain.
    12. Sélectionnez l’onglet Utilisateurs assignés. Sélectionnez les utilisateurs que vous souhaitez assigner à l’authentificateur de connexion que vous êtes en train de créer. Vous pouvez également assigner des utilisateurs directement à l’authentificateur de connexion dans leur profil d’employé.

    13. Cliquez sur Enregistrer et activer pour valider les informations fournies et pour lier votre compte NiCE CXone à votre compte IdP.
    14. Ouvrez l'authentificateur de connexion.
    15. Notez l’URI de redirection de connexion et l’URI de redirection de de déconnexion. Vous en aurez besoin lorsque vous mettrez à jour vos paramètres IdP.

  4. Mettez à jour les paramètres de votre fournisseur d'identité, en remplaçant les espaces réservés utilisés ci-dessus par les valeurs que vous venez de noter.

  5. Assurez-vous que l’Identité Externe pour chaque utilisateur qui utilise l'authentificateur de connexion est défini par la valeur correcte. Ce champ est accessible dans la section sécurité du profil de l'Employé.

    Votre fournisseur d'identité détermine la valeur qui doit être utilisée. La valeur doit correspondre exactement à ce que vous avez mis dans le champ Identité Externe dans NiCE CXone. La valeur de ce champ doit avoir le format suivant : claim(email):{adresse courriel configurée par votre IdP}. Par exemple, si l’adresse courriel de l’utilisateur dans l’IdP est nick.carraway@classics.com, vous devez saisir claim(email):nickcarraway@classics.com.

  6. Demandez à l'utilisateur de se connecter. Il doit utiliser l’URL de connexion la plus récente. Après avoir saisi son nom d’utilisateur, il sera dirigé vers le fournisseur d’identité externe si nécessaire.

  7. Lorsque votre fournisseur d’identité vous demande de vous authentifier, faites-le en tant qu’utilisateur du fournisseur d’identité que vous souhaitez associer à votre compte NiCE CXone actuellement connecté.
  8. Si vos paramètres OpenID Connect dans NiCE CXone n'apparaissent pas comme validés, utilisez vos journaux IdP pour diagnostiquer le problème.

Ajouter ou Supprimer des utilisateurs assignés à un Authentificateur de connexion

Vous pouvez ajouter des utilisateurs à un authentificateur de connexion ou en supprimer. Vous pouvez également assigner un authentificateur de connexion à un utilisateur directement dans l'onglet Sécurité de son profil d'Employé.

  1. Cliquez sur le sélecteur d'applications icon of app selector et sélectionnez Admin.
  2. Cliquez sur Authentificateur de connexion.

  3. Sélectionnez l'authentificateur de connexion avec lequel vous souhaitez travailler.

  4. Sur la page de l'authentificateur de connexion, cliquez sur l'onglet Utilisateurs assignés.

  5. Pour ajouter des utilisateurs à cet authentificateur de connexion :

    1. Cliquez sur Ajouter des utilisateurs.

    2. Entrez le nom d'un utilisateur dans la barre de recherche. Vous pouvez filtrer les résultats en cliquant sur le filtre Icon of a funnel filter, puis en sélectionnant une ou plusieurs Équipes, Unités de planification, ou Groupes.

    3. Sélectionnez la case à cocher à côté de chaque utilisateur que vous souhaitez assigner à cet authentificateur de connexion.

    4. Cliquez sur Confirmer.

  6. To remove a single user from this login authenticator:
    1. Cliquez sur X dans la ligne de l'utilisateur dans le tableau.
    2. Sélectionnez un authentificateur de connexion différent auquel assigner l'utilisateur. Sans authentificateur de connexion, le compte utilisateur ne peut pas se connecter à NiCE CXone.
    3. Cliquez sur Oui.
  7. Pour supprimer plus d'un utilisateur de cet authentificateur de connexion :

    1. Sélectionnez la case à cocher à côté de chaque utilisateur que vous souhaitez supprimer.

    2. Cliquez sur Supprimer les utilisateurs en haut de la page.

    3. Sélectionnez l'authentificateur de connexion auquel vous souhaitez assigner les utilisateurs sélectionnés. Sans authentificateur de connexion, ces comptes utilisateurs ne peuvent pas se connecter à NiCE CXone.

    4. Cliquez sur Oui.

  8. Cliquez sur Enregistrer.

Désactiver les Authentificateurs de connexion

autorisations requises : Désactivation de l’Authentificateur de connexion

Vous pouvez désactiver les authentificateurs de connexion du système et de SAML 2.0 sur la page Authentificateur de connexion.

Tous les utilisateurs assignés à un authentificateur de connexion désactivé perdent l'accès à NiCE CXone. Ces utilisateurs ne pourront pas non plus utiliser le lien Mot de passe oublié pour activer leur compte ou changer leur mot de passe. Les utilisateurs ne seront pas informés de la perte d'accès. Ils ne pourront pas retrouver l'accès tant que vous n'aurez pas :

  • Assignez-les à un authentificateur de connexion actif.

  • Réactivez leur authentificateur de connexion assigné.

Pour éviter de révoquer l'accès de vos utilisateurs, assignez-les à un authentificateur de connexion différent avant de le désactiver.

  1. Cliquez sur le sélecteur d'applications icon of app selector et sélectionnez Admin.
  2. Accédez à Réglages de Sécurité > Authentificateur de connexion.
  3. Localisez l’authentificateur de connexion que vous souhaitez désactiver.
  4. Cliquez sur actions The three stacked dots icon on the right side of the login authenticator..
  5. Cliquer sur Désactiver.