Configuration de l’authentification de connexion

La page Company Dashboard Authentication permet aux administrateurs du compte d’entreprise de configurer et d’activer les fonctionnalités de Single Sign-On (SSO) pour votre compte d’entreprise, et inclut la prise en charge du SCIM (System for Cross-domain Identity Management) pour le provisioning des utilisateurs et des groupes, ce qui automatise l’échange des données d’identité entre votre entreprise et son Identity Provider (IdP).

Ce système de configuration backend permet aux administrateurs du compte d’entreprise d’établir, de tester, d’activer et de désactiver la fonctionnalité SSO pour les utilisateurs de l’entreprise. L’option SSO est disponible lors de la connexion à Altium Designer, à votre Altium account et à un Altium Workspace. Lorsqu’il est configuré pour les utilisateurs du compte d’entreprise, le SSO offre la commodité de se connecter aux logiciels et services Altium en utilisant le même jeu d’identifiants que celui appliqué aux systèmes de votre entreprise.

SAML Single Sign-On

Lorsqu’il est configuré et activé dans le Dashboard, le système SSO établit des identités autorisées à partir du fournisseur d’identité (IdP) désigné par votre entreprise, par exemple Okta, OneLogin, etc., avec des communications d’assertion d’identité basées sur le standard Security Assertion Markup Language (SAML 2.0). L’interface de connexion SSO de votre entreprise, si elle n’est pas déjà en place, est généralement basée sur un modèle ou un exemple fourni par l’IdP ; cela initie les échanges d’assertion d’authentification basés sur SAML et fournit l’accès aux services de l’entreprise.

Dans son état par défaut, la page Dashboard Authentication affiche les URL préconfigurées pour le service SSO AltiumLive (1. Altium metadata configuration), ainsi que l’option permettant de téléverser ou de saisir manuellement les données de connexion d’autorisation de votre IdP (2. SAML Identity Provider Configuration).

Notez que l’entrée Altium metadata configuration inclut les informations d’identité fournies pour le service SSO Altium de votre organisation :

  • Entity ID – utilisée comme URL cible de réponse de l’IdP. Elle peut inclure un suffixe GUID qui identifie une organisation spécifique (telle qu’une région/un département) au sein du compte Altium de votre entreprise - voir Multiple Organizations with one SSO Provider ci-dessous.

  • Single Sign On URL – utilisée par l’IdP pour identifier l’URL SSO Altium applicable. Lors de la configuration du SAML SSO pour un service de connexion Altium GovCloud, choisissez son URL d’assertion SSO associée dans le menu déroulant de l’entrée. 

Ces URL sont copiées () dans l’interface du fournisseur d’identité pour permettre la génération des métadonnées SAML du service SSO de votre entreprise. Ce code de configuration (généralement disponible sous forme de données XML) est ensuite téléversé ou copié dans l’entrée SAML Identity Provider configuration. Voir ci-dessous pour plus d’informations.

Exemples d’intégration de fournisseur d’identité

Développez la section repliable ci-dessous pour voir un exemple pas à pas du processus d’intégration pour un fournisseur d’identité typique (OneLogin) :

Développez les sections repliables ci-dessous pour voir des exemples pas à pas du processus d’intégration et de provisioning pour un fournisseur d’identité typique (Okta) :

Développez la section repliable ci-dessous pour voir un exemple pas à pas du processus d’intégration et de provisioning avec Microsoft Entra ID comme fournisseur d’identité :

Développez la section repliable ci-dessous pour voir un exemple pas à pas du processus d’intégration avec JumpCloud comme fournisseur d’identité :

Développez la section repliable ci-dessous pour voir un exemple pas à pas du processus d’intégration avec Microsoft AD FS comme fournisseur d’identité :

Développez la section repliable ci-dessous pour voir un exemple détaillé du processus d’intégration de AWS IAM Identity Center en tant que fournisseur d’identité :

Configuration SSO du tableau de bord

Pour configurer le système SSO dans le Dashboard (si cela n’a pas déjà été fait), utilisez le bouton sur la page Authentication pour localiser et téléverser le fichier XML de configuration SAML IdP généré par l’IdP de votre entreprise – voir les exemples d’intégration IdP ci-dessus. Vous pouvez également utiliser le lien enter manually pour ajouter les éléments individuels (certificat de sécurité et URL) de la configuration.

Un fichier XML IdP téléversé est analysé par le système afin d’extraire les principaux champs de configuration (X509 Certificate, URL Identity Provider Issuer et IdP Single Sign-On URL), qui peuvent être modifiés manuellement si nécessaire ().

Le SSO n’est pas activé tant qu’un Integration Test n’a pas été exécuté, ce qui est déclenché par le bouton . Cela vérifie le processus d’identité SSO et la connexion SSO de votre entreprise, puis fournit un message de confirmation incluant l’option d’inspecter le code de résultat de l’autorisation SAML ().

De retour sur la page Authentication, le contrôle de validité de la configuration est signalé comme réussi et la fonctionnalité d’authentification unique du compte entreprise peut être activée (). Si le SSO est ensuite désactivé, soit manuellement, soit en réponse à une modification de la configuration, le bouton devient disponible afin que le processus de test puisse être répété.

Notez que la section utilisateur Provisioning est préconfigurée avec les paramètres SCIM d’Altium afin de prendre en charge le provisionnement des utilisateurs/groupes via le fournisseur d’identité (IdP) de votre entreprise, tel que Okta, OneLogin, etc.

Important: Les attributs de profil utilisateur requis pour un provisionnement réussi sont :

  • First name

  • Last name

  • Email – de préférence l’adresse e-mail professionnelle d’un utilisateur.

  • Username – côté Altium, il s’agit de l’attribut E-mail de l’utilisateur.

Plusieurs organisations avec un seul fournisseur SSO

Si votre entreprise possède plus d’une organisation Altium sous le compte Altium de l’entreprise – par exemple, une organisation pour chaque région du monde – alors un seul fournisseur d’identité SSO peut être utilisé pour gérer l’authentification SSO de toute l’entreprise à l’aide d’un format étendu Entity ID du tableau de bord.

Le format Entity ID (par défaut https://live.altium.com) est étendu avec un suffixe GUID généré pour l’organisation actuelle. Ce format d’URL amélioré peut ensuite être utilisé pour une application spécifique du fournisseur SSO associée à cette organisation Altium. D’autres organisations sous le compte Altium de votre entreprise, avec des suffixes GUID Entity ID différents, peuvent être liées à différentes applications SSO sous le même fournisseur d’identité SSO. En pratique, cela signifie que l’authentification de connexion SSO pour l’ensemble de l’entreprise peut être gérée au sein d’un seul fournisseur d’identité SSO.

L’ID d’entité étendu, associé à l’organisation actuelle du tableau de bord, peut être attribué à une application spécifique du fournisseur SSO. L’ID d’entité étendu, associé à l’organisation actuelle du tableau de bord, peut être attribué à une application spécifique du fournisseur SSO.

Pour activer le Entity ID étendu pour une configuration SAML SSO active :

  1. Désactivez Altium Sign-On Settings.

  2. Actualisez la page pour déclencher une régénération de l’URL Entity ID vers son format étendu : https://live.altium.com/XXXXXXXXXX. L’organisation actuelle peut désormais être identifiée spécifiquement grâce à son Entity ID étendu.

  3. Dans l’interface de gestion des applications du fournisseur d’identité, modifiez la référence Entity ID de l’application – généralement appelée une variante de « Audience » ou « Entity » – vers la nouvelle version étendue copiée depuis le tableau de bord Altium. Enregistrez les paramètres.

  4. Activez Integration test du tableau de bord et réactivez Altium Sign-On Settings.

Ce processus peut être répété pour les autres organisations Altium de votre entreprise, qui doivent être liées à leur propre application dédiée au sein du fournisseur d’identité SSO. Comme exemple de référence, dans le guide de configuration de Microsoft Entra ID inclus ici, une application nommée est créée à l’étape 3 et le Identifier (Entity ID) est ajouté à l’étape 6.

Méthodes d’authentification

En plus de fournir une interface de configuration pour paramétrer la connectivité SSO d’Altium, la page Authentication du tableau de bord offre également un contrôle global et individuel sur l’ensemble des options de connexion utilisateur, à savoir : l’e-mail/mot de passe traditionnel, Google®, Facebook®, la connexion Renesas, et l’authentification unique via le fournisseur d’identité de votre organisation. Les options activées dans la section Authentication methods de la page déterminent les méthodes de connexion disponibles pour tous les utilisateurs du compte entreprise de votre organisation.

Activez les méthodes d’authentification adaptées aux besoins de votre organisation. Elles s’appliqueront à tous les utilisateurs sauf si elles sont remplacées pour certains membres spécifiques (voir ci-dessous).

Activez les méthodes d’authentification adaptées aux besoins de votre organisation. Elles s’appliqueront à tous les utilisateurs sauf si elles sont remplacées pour certains membres spécifiques (voir ci-dessous).

 

Les options de connexion peuvent être configurées pour un utilisateur individual en modifiant les paramètres dans son entrée Dashboard du compte Altium. Sélectionnez le bouton sur la page Utilisateurs du tableau de bord de l’utilisateur pour accéder à ses options de substitution de connexion. Ces paramètres, lorsqu’ils sont modifiés avec l’option Override Authentication methods activée, auront priorité sur les paramètres globaux de connexion de la page Authentication pour cet utilisateur uniquement. 

Les paramètres de dérogation d’authentification peuvent être utilisés lorsque le SSO est la méthode de connexion imposée pour une organisation (toutes les autres options sont désactivées globalement), mais qu’un utilisateur individuel a besoin d’un type d’accès à la connexion spécifique, par exemple e-mail/mot de passe uniquement.

Le profil d’un membre de l’entreprise, accessible via la page Users and Groups du Dashboard, indique l’état de dérogation des méthodes d’authentification de l’utilisateur. Dans cet exemple, les paramètres Authentication methods à l’échelle de l’entreprise s’appliquent : aucune dérogation n’est en place.

Modifiez les Authentication methods du membre pour appliquer à cet utilisateur un ensemble spécifique de méthodes de connexion disponibles en désactivant les paramètres non souhaités.

Ici, la méthode d’Google authentification est désactivée pour ce membre. Confirmez les nouveaux paramètres avec le bouton .

La liste des méthodes d’authentification du membre affichera désormais la méthode de connexion Google comme désactivée, ne laissant que les méthodes Email/Password et Renesas disponibles pour cet utilisateur.

 

Les méthodes de connexion d’utilisateurs individuels qui ont été spécifiées avec les paramètres Override Authentication methods (comme ci-dessus) peuvent être rétablies à leurs valeurs par défaut avec l’option Reset users overrides dans la section Authentication methods de la page Authentication. Cela réinitialisera les paramètres de connexion individuels de tous les utilisateurs aux méthodes d’authentification globales actuellement sélectionnées sur la page Authentication.

Sélectionnez l’option Reset User Overrides sur la page Authentication du Dashboard pour définir, pour tous les membres, les options de connexion sur les méthodes d’authentification par défaut.

Confirmez le processus de réinitialisation des méthodes d’authentification avec le bouton de la boîte de dialogue de confirmation.

Dans l’exemple présenté ici (voir ci-dessus), le profil du membre spécifié montre désormais que ses méthodes d’authentification ne sont plus remplacées, c’est-à-dire qu’elles sont maintenant conformes aux paramètres standard.

 

Configuration de la vérification en 2 étapes

Les administrateurs de groupe d’un compte d’entreprise peuvent configurer la vérification en 2 étapes afin de fournir une couche de sécurité supplémentaire, permettant aux utilisateurs de confirmer leur identité lorsqu’ils tentent de se connecter à leurs comptes Altium à l’aide de leurs identifiants e-mail/mot de passe. La méthode de vérification supplémentaire peut être définie soit comme l’envoi d’un mot de passe à usage unique (OTP) par e-mail, soit comme la génération d’un OTP dans une application d’authentification, telle que Google Authenticator ou Okta Verify. La vérification en 2 étapes peut être imposée à tous les utilisateurs du compte d’entreprise, ou les utilisateurs individuels peuvent configurer la vérification en 2 étapes pour leurs comptes.

La configuration de la vérification en 2 étapes au niveau du compte d’entreprise est effectuée par un administrateur de groupe du compte dans la zone 2-Step Verification de la page Dashboard Authentication. Pour ce faire, activez l’option Enforce 2-Step Verification et sélectionnez la Method requise, soit OTP via Email, soit OTP via Authenticator App. Si l’option OTP via Authenticator App est sélectionnée, choisissez l’App requis dans la liste déroulante (Other, Okta ou Google). Facultativement, définissez un lien dans le champ Instructions Link (Optional) (ce lien sera affiché sur la page 2-Step Authentication lorsqu’un utilisateur tentera de se connecter).

 

Lorsque l’application forcée de la vérification en 2 étapes est activée et que la méthode OTP via Authenticator App a été choisie, l’utilisateur devra finaliser la configuration lors de sa première tentative de connexion. Il sera nécessaire d’ajouter un code d’authentificateur dans l’application d’authentification préférée en scannant le code QR fourni à l’aide de l’application ou en saisissant la clé secrète. Après cela, le code généré par l’application devra être saisi dans le champ Enter code. Après avoir cliqué sur Continue, un certain nombre de codes de récupération seront fournis ; ils pourront être utilisés si l’accès au code d’authentificateur dans l’application est perdu. Ces codes doivent être conservés dans un endroit sûr. Cliquez sur Done pour terminer la connexion au compte Altium.

Notez que les administrateurs de groupe du compte d’entreprise se connecteront sans l’étape de vérification supplémentaire, c’est-à-dire que seuls les identifiants e-mail/mot de passe sont requis pour qu’un administrateur de groupe se connecte. 

Sinon, si l’application forcée de la vérification en 2 étapes n’est pas activée au niveau du compte d’entreprise (l’option Enforce 2-Step Verification est désactivée sur la page Dashboard Authentication), la vérification en 2 étapes peut être configurée au niveau du compte Altium. Une fois connecté à votre compte Altium, accédez à votre profil (en cliquant sur votre avatar/image utilisateur en haut à droite de la fenêtre de votre navigateur puis en sélectionnant My Profile dans le menu déroulant) et ouvrez la page Authentication. Dans la zone 2-Step Verification de la page, activez l’option Enable 2-Step Verification et sélectionnez la Method requise, soit OTP via Email, soit OTP via Authenticator App.

  • Si la méthode OTP via Email a été choisie, des e-mails de vérification de code seront envoyés à l’adresse e-mail de votre profil.

  • Si la méthode OTP via Authenticator App a été choisie, sélectionnez l’App requis dans la liste déroulante (Other, Okta ou Google). Dans la fenêtre qui apparaît, terminez la configuration de l’application comme décrit ci-dessus.

  • Si l’application forcée de la vérification en 2 étapes est activée au niveau du compte d’entreprise, les paramètres du profil refléteront les paramètres du compte d’entreprise en mode lecture seule.

  • Un administrateur de groupe du compte Altium de l’entreprise peut réinitialiser les paramètres de vérification en 2 étapes d’un utilisateur (en savoir plus).

Si le compte Altium d’un utilisateur fait partie du compte Altium d’une entreprise et que la vérification en 2 étapes n’est pas encore configurée pour le compte Altium, il lui sera suggéré de configurer la vérification en 2 étapes pour son compte Altium lorsqu’il se connectera à l’aide de son e-mail et de son mot de passe, même si l’application forcée de la vérification en 2 étapes n’est pas activée au niveau du compte d’entreprise. Sélectionnez la Method préférée et suivez les étapes suivantes pour configurer la vérification en 2 étapes (la configuration s’effectue de manière similaire à celle décrite ci-dessus). Vous pouvez aussi cliquer sur Remind me in a week pour reporter la configuration de la vérification en 2 étapes.

Notez que si un utilisateur qui n’a pas configuré la vérification en 2 étapes est un administrateur de groupe d’un compte d’entreprise ou un administrateur d’un Workspace hébergé sur Altium Platform (c’est-à-dire que l’utilisateur est membre du groupe Administrators dans un Workspace – en savoir plus), il devra configurer la vérification en 2 étapes dans le mois suivant sa première tentative de connexion (). Après un mois, la commande Remind me in a week ne sera plus disponible.

Authentification basée sur l’appareil

Les utilisateurs peuvent configurer une méthode d’authentification basée sur l’appareil prise en charge par leur appareil (comme Windows Hello ou Face ID) lors de la connexion au compte Altium.

Pour configurer l’authentification basée sur l’appareil, cliquez sur le bouton d’empreinte digitale lorsque vous utilisez la page de connexion Altium (https://auth.altium.com/).

À l’étape suivante, terminez la connexion à l’aide de votre mot de passe et cliquez sur Continue.

Selon votre appareil, des étapes vous seront proposées pour terminer la configuration de la méthode d’authentification applicable. Une fois la configuration terminée, saisissez le Device Name souhaité et cliquez sur Done.

La prochaine fois que vous choisirez de vous connecter à l’aide de l’authentification basée sur l’appareil (en cliquant sur le bouton d’empreinte digitale sur la page de connexion Altium), il vous sera proposé d’utiliser la méthode configurée pour vous connecter.

Les méthodes d’authentification basées sur l’appareil configurées se trouvent dans votre profil. Accédez à votre profil (en cliquant sur votre avatar/image utilisateur en haut à droite de la fenêtre de votre navigateur puis en sélectionnant My Profile dans le menu déroulant) et ouvrez la page Authentication. Les méthodes configurées seront répertoriées dans la zone Authentication methods de la page. Pour supprimer une méthode configurée, utilisez la commande Unlink account dans son entrée.

Liaison d’un compte Renesas

Vous pouvez également lier votre compte Altium à votre compte Renesas afin d’utiliser ce dernier lors de la connexion au compte Altium. Pour ce faire, accédez à votre profil (en cliquant sur votre avatar/image utilisateur en haut à droite de la fenêtre de votre navigateur puis en sélectionnant My Profile dans le menu déroulant) et ouvrez la page Authentication. Dans la zone Authentication methods de la page, cliquez sur la commande Link account dans la vignette Renesas.

Utilisez les pages suivantes pour vous connecter à votre compte Renesas et le lier à votre compte Altium. Une fois le compte Renesas lié, sa vignette apparaîtra sur la page Authentication avec la commande Unlink account, qui peut être utilisée pour supprimer le lien entre les comptes.

 

Si les paramètres globaux et individuels des méthodes d’authentification l’autorisent (en savoir plus), le compte Renesas lié peut être utilisé lors de la connexion à votre compte Altium.

AI-LocalizedLocalisé par IA
Si vous trouvez un problème, sélectionnez le texte/l’image et appuyez surCtrl + Entréepour nous envoyer vos commentaires.
Disponibilité des fonctionnalités

Les fonctionnalités accessibles dépendent de la solution Altium dont vous disposez – Altium Develop, une édition d’Altium Agile (Agile Teams ou Agile Enterprise), ou Altium Designer (avec abonnement actif).

Si vous ne voyez pas une fonctionnalité mentionnée dans votre logiciel, contactez le service commercial d’Altium pour en savoir plus.

Contenu