Gestion de la connexion pour les Administrateurs
En tant qu'administrateur, vous êtes responsable de la configuration et du maintien d'un accès sécurisé aux applications NiCE CXone. Cela inclut :
- Gestion des méthodes d'authentification
- Configuration des authentificateurs de connexion
- Intégration des fournisseurs d'identité externes (IdP)
- Conception des politiques de mot de passe et d'authentification multifacteur (Amf)
- Attribution de l'autorisation par le biais des rôles et des autorisations.
Authentification et autorisation
Lorsqu'un utilisateur se connecte à la plateforme NiCE CXone, le système exécute deux processus distincts :
- L'authentification vérifie l'identité de l'utilisateur.
- L'autorisation détermine à quelles applications, fonctionnalités et données l'utilisateur authentifié peut accéder.
Le système doit terminer avec succès les deux processus pour un utilisateur avant qu'il puisse accéder à la plateforme ou à ses applications. NiCE CXone prend en charge l'authentification par l'entremise du fournisseur d'identité intégré ou d'un fournisseur d'identité externe (IdP). L'autorisation est toujours gérée à l'interne dans NiCE CXone par le biais des rôles, des autorisations et d'autres configurations d'accès aux données. Les systèmes d'autorisation Externes ne sont pas pris en charge.
Flux de connexion
Le processus de connexion standard suit les étapes suivantes :
- L'utilisateur accède à la plateforme NiCE CXone par l'entremise d'une URL de connexion.
- NiCE CXone demande les informations d’identification de connexion.
- L’utilisateur saisit ses informations d’identification ou est redirigé vers un fournisseur d’identité (IdP) externe.
- Le fournisseur d’identité interne ou externe valide les informations d’identification.
- NiCE CXone autorise l’utilisateur en fonction des autorisations du rôle attribué au compte d’utilisateur connecté.
La méthode d’authentification utilisée n’a aucune incidence sur l’autorisation. Tous les utilisateurs sont autorisés par l’intermédiaire des profils de sécurité et des attributions de rôles de NiCE CXone.
connexion lorsque Multi-Region Business Continuity Plan (Business Continuity Plan) est activé
Multi-Region Business Continuity Plan (Business Continuity Plan) (Multi-Region BCP) fournit un système NiCE CXone secondaire qui peut être utilisé en cas de perturbation de la capacité de fonctionnement du système primaire. Cela comprend les pannes, la maintenance planifiée ou les défaillances régionales.
Lorsque Multi-Region BCP est activé, les utilisateurs sont automatiquement redirigés vers le système secondaire sans interruption. Le processus de connexion n'est pas affecté, sauf si l'utilisateur a plus qu'un compte dans le système. Si un utilisateur a plusieurs comptes, le système l'invite à choisir le compte qu'il souhaite utiliser pour se connecter. Une URL distincte n'est pas requise pour se connecter au système Multi-Region BCP.
Types d’authentification
NiCE CXone prend en charge les modèles d’authentification suivants :
- Internal (Interne) ou authentification du système : les noms d’utilisateur et les mots de passe sont gérés dans NiCE CXone.
- Authentification External (Externe) : les identités des utilisateurs sont gérées et authentifiées par un Fournisseur d’identité (IdP) externe.
Authentification Internal (interne)
Authentification Internal (interne) utilise le fournisseur d’identité intégré de NiCE CXone. Les utilisateurs s’authentifient à l’aide d’un nom d’utilisateur et d’un mot de passe gérés directement dans la plateforme. Vous pouvez configurer les options d’authentification dans les authentificateurs de connexion :
- Exigences de complexité du Password (mot de passe)
- Politiques d’expiration du Password (mot de passe)
- Restrictions relatives à l’historique du Password (mot de passe)
- Nombre maximum de tentatives de connexion échouées
- Comportement de verrouillage de compte
- Authentification multifacteur (Amf)
- Restrictions de connexion basées sur l’emplacement
L’authentificateur de connexion par défaut, System Default, utilise l’authentification interne. Vous pouvez modifier l’authentificateur de connexion par défaut ou créer des authentificateurs supplémentaires pour différents groupes d’utilisateurs.
Lorsque vous utilisez l’authentification interne, vous devriez définir des politiques de mot de passe et de sécurité qui correspondent aux normes de votre organisation.
Authentification externe (Signature unique)
L’authentification externe délègue l’authentification des utilisateurs à un fournisseur d’identité (IdP) tiers. Cela signifie que les identités et mots de passe des utilisateurs sont gérés à l’extérieur de NiCE CXone. NiCE CXone prend en charge deux SAML 2.0 et OpenID Connect (OIDC).
Cette configuration vous permet de mettre en œuvre la Signature unique (SSO) et de centraliser la gestion des informations d’identification dans des systèmes tels que :
- Microsoft Entra ID (Azure AD)
- Okta
- SecureAuth
- Autres fournisseurs d’identité conformes aux normes
Lorsque vous utilisez l’authentification externe, vous devrez peut-être coordonner avec les administrateurs de la gestion des identités de votre organisation. Avant la configuration :
- Déterminez le fournisseur d’identité.
- Sélectionnez le protocole de fédération.
- Déterminez si des flux de connexion initiés par le SP ou par l’IdP sont requis.
Authentificateurs de connexion
Les authentificateurs de connexion définissent la façon dont les utilisateurs s'authentifient auprès de NiCE CXone. Chaque profil d'employé doit se voir attribuer un authentificateur de connexion avant que l'utilisateur puisse se connecter.
Vous pouvez créer plusieurs authentificateurs pour prendre en charge différentes exigences de connexion dans l'ensemble de l'organisation. Par exemple, vous pourriez vouloir des exigences de connexion différentes pour :
- Employés internes utilisant SSO
- Sous-traitants utilisant l'authentification locale.
- Administrateurs nécessitant l'Amf.
- Utilisateurs restreints à des plages d'adresses IP spécifiques.
-
Valider la compatibilité avec les applications CXone.
Chaque utilisateur ne peut se voir attribuer qu'un seul authentificateur de connexion à la fois.
Authentification multifactorielle (MFA)
Vous pouvez exiger l'Amf pour les utilisateurs authentifiés par l'intermédiaire du fournisseur d'identité intégré. L'Amf ajoute une étape de vérification supplémentaire lors de la connexion et améliore la sécurité du compte. Vous pouvez la configurer dans les authentificateurs de connexion.
Pour l'authentification externe, l'Amf est généralement appliquée par le fournisseur d'identité externe.
Authentification de l'application et de l'API
NiCE CXone prend en charge l'authentification pour les intégrations et les utilisateurs Application. Les utilisateurs Application sont des applications telles que des agents virtuels, des robots logiciels ou d'autres intégrations qui nécessitent un accès à la plateforme.
Les utilisateurs Application n'utilisent pas de mot de passe pour s'authentifier. Ils procèdent plutôt comme suit :
- Utilisent uniquement l'authentification intégrée
- N'utilisent pas d'authentificateurs de connexion
- Authentifier à l'aide de OAuth ou de clés d'accès selon le type d'intégration
Les API NiCE CXone prennent en charge l'authentification OAuth 2.0 et les normes OpenID Connect. Des jetons d'Accès sont requis pour l'accès API.
Dépannage des problèmes de connexion
Les échecs d'authentification sont généralement causés par :
- Attribution incorrecte ou manquante de l'authentificateur de connexion
- Configuration IdP non valide
- Certificats incorrects
- Valeurs d'Identité Externe non concordantes
- Mots de passe expirés
- Conflits de restriction IP
- Flux de connexion non pris en charge
Lors du dépannage :
- Vérifiez l'authentificateur de connexion attribué à l'utilisateur.
- Validez les valeurs de configuration IdP.
- Confirmez que les certificats sont à jour.
- Vérifiez le mappage de l'Identité Externe de l'utilisateur.
- Test l'authentification avec un compte utilisateur reconnu comme fonctionnel.
Les erreurs de configuration de l'authentification empêchent habituellement tous les utilisateurs concernés de se connecter jusqu'à ce qu'elles soient corrigées.
Meilleures pratiques de sécurité pour les processus de connexion
NiCE recommande les meilleures pratiques suivantes pour les processus de connexion :
- Utilisez SSO avec un fournisseur d'identité d'entreprise de confiance.
- Exigez l'Amf pour les comptes privilégiés.
- Restreignez les connexions administratives par plage d'IP.
- Revoyez régulièrement les rôles et les autorisations.
- Utilisez des authentificateurs de connexion distincts pour différentes populations d'utilisateurs.
- Test les modifications d'authentification avant le déploiement en production.
- Conservez au moins un compte administratif d'urgence avec authentification locale.
- Plan avec soin et effectuez des tests par étapes pour minimiser les interruptions d'authentification pendant les projets d'implémentation ou de migration.