For the complete documentation index, see llms.txt. This page is also available as Markdown.

Okta

Configurez l’authentification unique (SSO) et le provisionnement des utilisateurs avec Okta

Verkada Command a la capacité de s’intégrer à Okta (parmi d’autres fournisseurs d’identité [IdP]) selon 2 modalités, en fonction du cas d’utilisation :

  • OpenID Connect (OIDC)

  • Security Assertion Markup Language (SAML)

  • Système de gestion des identités inter-domaines (SCIM)

OIDC et SAML les deux gèrent l’authentification, permettant à Okta de gérer l’accès à Command de la même manière qu’il gère l’accès aux autres applications SaaS de votre environnement. Les deux protocoles vous permettent d’intégrer Command à votre cadre d’identité existant et d’autoriser les utilisateurs conformément à vos politiques actuelles.

SCIM vous permet d’exploiter vos utilisateurs et groupes existants dans Okta et de les synchroniser avec Command. Cela vous permet de conserver l’IdP central actuel et de configurer les autorisations dans Command à l’aide de vos utilisateurs et groupes existants.

Verkada recommande OIDC plutôt que SAML pour une sécurité renforcée et une configuration plus simple. OIDC permet également Chiffrement contrôlé par l’entreprise.


SSO basé sur OIDC pour Okta

Verkada Command prend en charge l’authentification unique (SSO) via OpenID Connect (OIDC) avec Okta. Cette intégration permet à nos utilisateurs de s’authentifier de manière fluide et sécurisée à l’aide de leurs identifiants Okta existants, ce qui simplifie l’accès à Command et améliore la sécurité globale.

Activer Chiffrement contrôlé par l’entreprise (ECE) pour une sécurité renforcée.

Fonctionnalité
Pris en charge

SSO OIDC

Oui

SSO SAML

Oui

Provisionnement des utilisateurs SCIM

Oui

Prise en charge ECE

Oui


Configuration OIDC

1

Accédez à votre instance Okta pour créer une nouvelle application afin de gérer votre configuration OIDC. Cliquez sur Applications dans la barre latérale Applications, puis sur Create App Integration.

2

Sous Create a new app integration, sélectionnez OIDC - OpenID Connect comme méthode de connexion et Single-Page Application comme type d’application.

3

Sous Sign-in redirect URIs, donnez un nom identifiable à votre application et ajoutez les liens suivants à la liste des Sign-in redirect URIs :

a. https://command.verkada.com/oidc/okta/callback b. https://<org-short-name>.command.verkada.com/oidc/okta/callback, où <org-short-name> correspond au nom court de votre organisation Command.

4

(Facultatif) Sous Sign-out redirect URIs, ajoutez https://command.verkada.com/.

5

Sous Assignments, sélectionnez pour le moment Skip Group Assignment et cliquez sur Save.

6

Sous Assignments, cliquez sur le menu déroulant Assign pour attribuer cette application à vos profils utilisateur (et à ceux d’autres personnes concernées).

7

Sous General, copiez le Client ID affiché sous Client Credentials.


configuration de Verkada Command

1

Dans Verkada Command, accédez à Tous les produits > Admin.

2

Dans la navigation de gauche, sélectionnez Connexion et accès.

3

Sélectionnez Configuration de l’authentification unique.

4

Sous la configuration OIDC, cliquez sur Ajouter nouveau.

a. Activez Activer. b. (Facultatif) Activez Exiger le SSO OIDC. c. Sous Sélectionnez Fournisseur, sélectionnez Okta. d. Sous Ajouter un client et un locataire, cliquez sur :plus:.

  1. Dans le ID client collez le Client ID que vous avez copié depuis Okta.

  2. Dans le ID de locataire saisissez la première partie de l’URL de votre instance Okta. Elle devrait ressembler à ceci : https://yourinstancename.okta.com.

  3. Cliquez sur Terminé.

h. Domaines de messagerie, cliquez sur :plus:.

  1. Saisissez votre nom de domaine existant (par ex. @verkada.com).

  2. Cliquez sur Terminé.

5

Sous Login Test, cliquez sur Run Login Test.

6

Un test de connexion réussi doit rediriger vers la page de configuration OIDC. Une fois connecté, ajoutez le domaine que vous devez placer sur liste blanche.

7

Une fois votre domaine ajouté, relancez le test de connexion. Le SSO ne sera pas activé tant que ce deuxième test de connexion ne sera pas terminé avec succès.

8

Une fois votre domaine vérifié, vous devriez le voir validé avec succès.


Se connecter via l’application mobile

Les applications Command pour Android et iOS prennent en charge la connexion basée sur OIDC.

1

Ouvrez votre application Command.

2

Dans le champ de l’adresse e-mail, saisissez votre e-mail puis cliquez sur Suivant.

3

Vous devriez être redirigé vers votre IdP (Okta) pour terminer le processus de connexion.

Intégration SAML d’Okta


Avant de commencer

Pour une intégration réussie, choisissez le meilleur chemin pour votre région :

  • Pour les organisations US, vous utiliserez une application Verkada existante en suivant directement les étapes ci-dessous.

  • Pour les organisations EU et AUS, suivez les étapes de la section suivante pour configurer une nouvelle intégration d’application dans Okta.

Créer une application Verkada Okta (régions US)
  1. Connectez-vous à Okta.

  2. Accédez à la page Applications et cliquez sur Browse App Catalog.

  3. Dans la barre de recherche, saisissez Verkada.

  4. Cliquez sur Add Integration.

  5. Cliquez sur Done.

  6. Dans Okta, sélectionnez l’onglet Sign On pour l’application Verkada, puis cliquez sur Edit.

  7. Faites défiler jusqu’à Advanced Sign-On Settings et saisissez le Client ID de votre compte Command.

  8. Sélectionnez Save.

Configurer une nouvelle intégration d’application depuis Okta (régions EU et AUS)
  1. Accédez à Applications et sélectionnez Create App Integration.

  2. Créez une nouvelle intégration d’application, sélectionnez SAML 2.0, puis cliquez sur Next.

  3. Sur la page "Create a SAML integration", sous General Settings, saisissez un nom d’application, ajoutez éventuellement un logo d’application, puis cliquez sur Next.

  4. Dans la page de configuration SAML, renseignez le Single Sign-On URL et le Audience URI (SP Entity ID) avec ces liens :

    Cochez la case Use this for Recipient URL and Destination URL .

  5. Le nom d’utilisateur de l’application est le nom d’utilisateur Okta.

  6. Cliquez sur Next. Sur la page de retour, cochez la case intitulée "This is an internal app that we have created". Cliquez sur Finish.

  1. Dans la section des déclarations d’attributs, configurez le mappage des attributs comme suit :

    • email > user.email

    • firstName > user.firstName

    • lastName > user.lastName


Configuration

1

Dans Okta, sélectionnez l’onglet Assignments pour l’application. Cliquez sur Assign et sélectionnez People ou Groups pour activer le SSO pour ces utilisateurs.

2

Sélectionnez l’onglet Sign On pour l’application.

3

Faites défiler jusqu’à SAML Signing Certificates et cliquez sur Generate new certificate si aucun nouveau certificat n’existe.

4

À droite du certificat, sélectionnez le menu déroulant Actions et cliquez sur View IdP metadata.

5

Faites un clic droit sur les métadonnées, sélectionnez "Save As", puis téléchargez-les au format XML.

6

Après avoir téléchargé le fichier XML, importez-le dans Command.

7

Dans la section Verify Metadata, cliquez sur Run Login Test.


Se connecter via l’application mobile

Les applications Command pour Android et iOS prennent en charge la connexion basée sur SAML.

1

Ouvrez votre application Command.

2

Dans le champ de l’adresse e-mail, saisissez votre e-mail puis cliquez sur Suivant.

3

Vous devriez être redirigé vers votre IdP (Okta) pour terminer le processus de connexion.


Dépannage

  • La mise à jour des noms d’utilisateur (adresses e-mail) ne prend pas automatiquement effet dans Command. Si vous devez modifier un nom d’utilisateur, désattribuez l’utilisateur de l’application SAML, puis rajoutez-le à l’application pour que la modification prenne effet.

  • Si un nouvel utilisateur ne peut pas se connecter via SSO, cela peut être dû au fait que le domaine e-mail n’est pas ajouté à la configuration SSO dans le backend Verkada. Si l’adresse e-mail de l’utilisateur se trouve en dehors des domaines de messagerie configurés lors de la mise en place du SSO, l’utilisateur ne peut pas utiliser le SSO. Si tel est l’origine du problème, vous devez modifier la configuration SSO et ajouter ce domaine pour le résoudre.

  • Si vous rencontrez d’autres problèmes lors de la configuration du SSO, contactez le service d’assistance de Verkada.

Intégration SCIM d’Okta


Avant de commencer

1

Vous avez besoin d’un jeton API pour vous connecter au point de terminaison SCIM de Verkada. Ce jeton est unique par organisation Verkada. Découvrez comment obtenir un jeton API SCIM.

2

Pour une intégration réussie, choisissez le meilleur chemin pour votre région :

  • Pour les organisations US, suivez les étapes de Créer une application Verkada Okta.

  • Pour les organisations EU et AUS, suivez les étapes de Activer le provisionnement SCIM dans l’application Okta.


Créer une application Verkada Okta

Région US
  1. Connectez-vous à Okta.

  2. Dans le panneau de navigation de gauche, cliquez sur Applications.

  3. En haut, cliquez sur Browse App Catalog.

4. Dans la barre de recherche, saisissez Verkada, cliquez sur l’application, puis cliquez sur Add Integration.

5. Pour Application label, saisissez Verkada (ou tout autre nom unique de votre choix), puis cliquez sur Done.

Région EU et AUS
  1. Connectez-vous à Okta.

  2. Accédez à la page Applications et cliquez sur Create App Integration.

  3. Dans Create a new app integration, sélectionnez SAML 2.0 puis cliquez sur Next.

  4. Dans le champ App name, saisissez un nom puis cliquez sur Next.

  5. Sur Create SAML Integration :

    1. Pour Single sign-on URL :

      Pour les organisations UE : https://saml.prod2.verkada.com/saml/login/<org short name><org short name> est le nom court de votre organisation.

      Pour les organisations AUS : https://saml.ap-syd.verkada.com/saml/login/<org short name> <org short name> est le nom court de votre organisation.

    2. Pour Audience URI (SP Entity ID) :

      Pour les organisations UE : https://saml.prod2.verkada.com/saml/sso/<org short name> <org short name> est le nom court de votre organisation.

      Pour les organisations AUS : https://saml.ap-syd.verkada.com/saml/sso/<org short name> <org short name> est le nom court de votre organisation.

    3. Faites défiler vers le bas, puis cliquez sur Next.

  6. Sélectionnez le bouton radio "I’m an Okta customer adding an internal app" puis cliquez sur Finish (vous pouvez éventuellement ignorer les questions supplémentaires d’Okta).

  7. Dans la navigation de gauche, cliquez sur Applications puis sur l’application que vous venez de créer (si vous n’êtes pas automatiquement redirigé vers votre application).

  8. En haut, sélectionnez l’onglet General :

    1. En haut à droite, cliquez sur Edit pour les paramètres de l’application de votre app.

    2. Cochez la case Enable SCIM provisioning.

    3. Cliquez sur Enregistrer.

  9. Dans SCIM Connection :

    1. En haut de votre application nouvellement créée, sélectionnez l’onglet Provisioning.

    2. Cliquez sur Edit pour les paramètres de SCIM Connection.

    3. Pour SCIM connector base URL

      Pour les organisations UE, https://scim.prod2.verkada.com/scim

      Pour les organisations AUS, https://scim.ap-syd.verkada.com/scim

    4. Pour le champ d’identifiant unique des utilisateurs, saisissez userName.

    5. Cochez les cases Push New Users, Push Profile Updates et Push Groups.

    6. Cliquez sur le menu déroulant Authentication Mode et sélectionnez HTTP Header.

  10. Copiez et collez le jeton SCIM de Command dans le champ Authorization.

  11. Cliquez sur Enregistrer.


Configurer l’application Verkada Okta

Région US
  1. Connectez-vous à Okta.

  2. À gauche, cliquez sur Applications puis sur l’application Verkada.

  3. À gauche, sélectionnez l’onglet Provisioning.

  4. Sous l’onglet Provisioning > Integration :

    1. Cliquez sur Configure API Integration.

    2. Cochez la case Enable API integration.

    3. Dans le champ API Token, copiez et collez votre jeton API généré par Command.

    4. Cliquez sur Enregistrer.

  5. Sous l’onglet Provisioning > Settings :

    1. Sélectionnez To App puis cliquez sur Edit.

    2. Cochez la case Enable pour Create Users, Update User Attributes et Deactivate Users.

    3. Cliquez sur Enregistrer.

  6. Sous l’onglet Provisioning > section To App > Verkada Attribute Mappings, cliquez sur Go to Profile Editor.

  7. Assurez-vous que les attributs correspondent, comme indiqué dans l’exemple ci-dessous. Vous pouvez ajouter davantage d’attributs que ceux affichés. Voir Ajouter des attributs aux utilisateurs gérés par SCIM.

Région UE et AUS
  1. Connectez-vous à Okta.

  2. À gauche, cliquez sur Applications puis sur l’application Verkada.

  3. Sous l’onglet Provisioning > Settings :

    1. Sélectionnez To App puis cliquez sur Edit.

    2. Cochez la case Enable pour Create Users, Update User Attributes et Deactivate Users.

    3. Cliquez sur Save. Vous pouvez ajouter davantage d’attributs que ceux affichés. Voir Ajouter des attributs aux utilisateurs gérés par SCIM.


Attributs supplémentaires pour les utilisateurs gérés par SCIM

Ajouter des attributs aux utilisateurs gérés par SCIM (facultatif)

Verkada et Okta prennent en charge ces attributs : userName (par défaut), givenName (par défaut), familyName (par défaut), title, employeeNumber, primaryPhone, department, organization.

Vous pouvez également synchroniser un identifiant unique avec Command en le mappant au externalId champ. Cela permet des cas d’utilisation avancés, tels que la désambiguïsation des utilisateurs entre systèmes ou la synchronisation des identifiants d’accès vers une référence utilisateur unique. Cette valeur est stockée dans la base de données et peut être interrogée via l’API, mais elle n’apparaît pas dans l’interface utilisateur de Command.

Pour provisionner des numéros de téléphone hors des États-Unis dans Command, incluez l’indicatif du pays dans le numéro de téléphone de l’utilisateur dans le profil Okta.

Par exemple :

  • US : 123-456-7890 → +1 123-456-7890

  • UK : 07123 456789 → +44 7123 456789

L’utilisation du format international garantit que le numéro est correctement importé dans Command.

  1. Connectez-vous à Okta.

  2. Créez l’attribut dans le profil de l’application SCIM.

    1. Dans Okta, accédez à Répertoire > Éditeur de profil.

    2. Sélectionnez votre Utilisateur de l’application Verkada gérée par SCIM.

    3. Cliquez sur Ajouter un attribut et ajoutez les détails de l’attribut comme indiqué dans le tableau ci-dessous.

    4. Cliquez sur Enregistrer.

  3. Associer l’attribut

    1. Toujours dans l’Éditeur de profil, cliquez sur Correspondances.

    2. Choisissez Utilisateur Okta vers [votre application SCIM].

    3. Cliquez sur la liste déroulante et trouvez le champ source que vous souhaitez associer (par exemple, user.nickName, employeeNumber, ou un autre champ personnalisé) et associez-le à l’ appuser attribut.

    4. Cliquez sur la flèche entre les champs et sélectionnez Appliquer le mappage à la création et à la mise à jour de l’utilisateur.

    5. Cliquez sur Enregistrer les correspondances.

  4. Vérifier que l’attribut est renseigné

    1. Accédez à Répertoire > Personnes.

    2. Ouvrez un profil utilisateur et assurez-vous que le champ source à partir duquel vous associez les données (par exemple, Nickname) contient une valeur.

    3. Depuis l’ onglet SCIM App > Provisioning, utilisez Synchronisation forcée pour envoyer les mises à jour si nécessaire.

Ajouter des identifiants d’accès aux utilisateurs gérés par SCIM (facultatif)
  1. Connectez-vous à Okta.

  2. Dans la navigation de gauche, sélectionnez Répertoire > Éditeur de profil.

    1. Sélectionnez Utilisateur (par défaut) comme type d’utilisateur.

    2. Cliquez sur Ajouter un attribut et ajoutez les attributs personnalisés du tableau ci-dessous.

  3. Dans la navigation de gauche, sélectionnez Applications et ouvrez votre application Verkada gérée par SCIM.

  4. Dans l’onglet Provisioning, sélectionnez To App > Go to Profile Editor.

  5. Cliquez sur Add Attribute pour créer les attributs listés ci-dessus en utilisant exactement les mêmes Data Type, Display Name, Variable Name, Description et valeurs ENUM.

    1. Définissez Espace de noms externe pour tous les attributs à :

    1. Définissez Type d’attribut sur Personnel.

    2. Cliquez sur Enregistrer pour ajouter l’attribut.

  6. Cliquez sur Mappings pour associer les attributs de l’application Okta User à votre application SCIM.

    1. Sélectionnez Okta User vers YourSCIMApp en haut, puis associez les attributs personnalisés créés pour Okta Default User à ceux créés dans votre application SCIM.

    2. Cliquez sur Enregistrer les correspondances et Appliquer les mises à jour maintenant pour appliquer les modifications.

  7. Les attributs devraient désormais être disponibles sur tous les profils des utilisateurs de votre application Okta. Une fois synchronisés, vous pouvez afficher les identifiants dans Command sous Access > Access Users > User Profile > Credentials.

Tableau des attributs

Reportez-vous à cette liste d’identifiants pour obtenir la liste des les formats de cartes acceptés. Le type de données de tous les attributs sera une chaîne de caractères.

Nom d’affichage
Nom de variable / nom externe
Espace de noms externe
Description
ENUM

Format de carte

cardFormat

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User

Format de carte pour l’identifiant d’accès

Laissez décoché

Numéro de carte

cardNumber

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User

Numéro de carte pour l’identifiant d’accès

Laissez décoché

Numéro de carte hexadécimal

cardNumberHex

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User

Représentation hexadécimale du numéro de carte

Laissez décoché

État de l’identifiant

credentialStatus

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User

État de l’identifiant de carte

Case à cocher : active → active, deactivated → deactivated, deleted → deleted

Code d’installation

facilityCode

urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User

Code d’établissement associé à la carte

Laissez décoché

ID externe

externalId

urn:ietf:params:scim:schemas:extension:verkada:core:2.0:User

Identifiant unique défini par le client, non exposé dans l’interface utilisateur

Laissez décoché

ID de département

costCenter

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User

Identifiant utilisé pour associer le département de l’utilisateur dans Command

Laissez décoché

Titre

title

urn:ietf:params:scim:schemas:core:2.0:User

Titre ou rôle de l’utilisateur

Laissez décoché

Numéro d’employé

employeeNumber

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User

ID d’employé

Laissez décoché

Numéro de téléphone

Nom de variable : phoneNumber

Nom externe : phoneNumbers.^[type==work].value

urn:ietf:params:scim:schemas:core:2.0:User

Numéro de téléphone professionnel

Laissez décoché

Département

department

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User

Département de l’utilisateur

Laissez décoché

Organisation

organization

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User

Entreprise ou organisation

Laissez décoché


Provisionner des utilisateurs et des groupes

Utilisateurs dans Okta
  1. Connectez-vous à Okta.

  2. À gauche, cliquez sur Applications puis sur l’application Verkada.

  3. Cliquez sur l’onglet Assignments.

  4. Cliquez sur la liste déroulante Assign et sélectionnez Assign to People.

  5. Cliquez sur Assign pour les personnes que vous souhaitez provisionner dans l’application.

  6. Vous verrez les informations de cet utilisateur. En bas, cliquez sur Enregistrer et revenir.

  7. Lorsque vous êtes redirigé vers la page Assign, cliquez sur Terminé.

Groupes dans Okta
  1. Connectez-vous à Okta.

  2. À gauche, cliquez sur Applications puis sur l’application Verkada.

  3. Cliquez sur la liste déroulante Assign et sélectionnez Assign to Groups.

  4. Cliquez sur Assign pour les groupes que vous souhaitez provisionner dans l’application.

  5. Vous verrez les informations de ce groupe. En bas, cliquez sur Enregistrer et revenir.

  6. Lorsque vous êtes redirigé vers la page Assign, cliquez sur Terminé.

  7. En haut, sélectionnez l’onglet Push Groups.

  8. Cliquez sur la liste déroulante Push Groups pour trouver des groupes (par nom ou par règle).

  9. Trouvez le groupe que vous souhaitez envoyer et cliquez sur Enregistrer. En cas de succès, le statut d’envoi indique Actif.

  10. Command étiquette alors les utilisateurs et les groupes comme SCIM Managed s’ils sont importés via SCIM.


Supprimer les utilisateurs gérés par SCIM de Command

Lorsqu’un utilisateur géré par SCIM est désactivé dans votre fournisseur d’identité, vous pouvez supprimer l’utilisateur de Command de deux manières :

  • Supprimer l’utilisateur – Le compte est déplacé vers la page des utilisateurs supprimés, mais continue d’enregistrer l’historique, les rôles et les autorisations.

  • Supprimer définitivement l’utilisateur – Tous les rôles, identifiants, journaux d’accès et données associées sont effacés. Si l’utilisateur est provisionné à nouveau via SCIM, Command crée un nouvel enregistrement utilisateur et commence à enregistrer les données associées.


Dépannage

  • Si vous rencontrez cette erreur lors du provisionnement des utilisateurs, "Error while trying to push profile update for user: Bad Request. Errors reported by remote server: Invalid request", consultez cet article Okta pour les étapes de dépannage.

  • Si vous rencontrez d’autres problèmes lors de la configuration de SCIM, contactez le service d’assistance de Verkada.

Mis à jour

Ce contenu vous a-t-il été utile ?