Authentification unique
À la fin de cette page, plus personne chez vous n'aura à retenir un mot de passe réservé à SkyView : un clic, et l'on entre avec le compte du NAS Synology, celui de l'entreprise ou un compte Google.
Avant de commencer
Ce qui a été vérifié en face ne l'est pas une seconde fois
1. Notez d'abord l'URI de redirection
En créant l'application chez le fournisseur d'identité, on vous demandera immanquablement une « URI de redirection » (parfois appelée Redirect URI ou adresse de retour). Celle de SkyView ressemble à ceci :
https://<l'adresse par laquelle vous ouvrez SkyView>/api/auth/oidc/callbackLa page de réglages de SkyView affiche déjà l'adresse complète, calculée d'après celle par laquelle vous êtes connecté, avec un bouton de copie : recopier celle-là est ce qu'il y a de plus sûr.
- Prenez l'adresse par laquelle vous accédez réellement — ni l'adresse interne du conteneur, ni
127.0.0.1. - Au caractère près —
httpsouhttp, numéro de port, majuscules et minuscules : un seul caractère d'écart et rien ne passe. - Deux entrées, deux déclarations — si vous passez par l'adresse du réseau local à la maison et par un domaine public à l'extérieur, déclarez les deux chez le fournisseur ; la grande majorité accepte plusieurs adresses.
2. Ce qu'il faut renseigner côté SkyView
| Champ | Ce qu'il faut y mettre |
|---|---|
| Activer l'authentification unique | L'interrupteur général. Désactivé, la page de connexion n'affiche plus le bouton ; les comptes déjà associés le restent |
| Nom affiché | Le nom porté par le bouton, par exemple « Compte du NAS » ou « Compte entreprise ». Vide : SSO s'affiche |
| Adresse du fournisseur | Collez l’adresse donnée par le fournisseur d’identité telle quelle. Un /.well-known/openid-configuration ou une barre oblique en fin d’adresse ne pose pas de problème, SkyView s’en charge. Elle doit être en https |
| Identifiant client | Obtenu en créant l'application chez le fournisseur |
| Secret client | Idem. Il ne circule qu'entre les serveurs de SkyView et du fournisseur, jamais vers un navigateur ni un téléphone |
| Créer un compte à la première connexion | Activé : un inconnu qui se connecte pour la première fois obtient aussitôt un compte SkyView. Désactivé : l'association doit être faite à la main, et toute personne non associée est refusée |
| Rôle des comptes créés | Gardez « Observateur (lecture seule) ». Les droits d'administration se donnent ensuite au cas par cas, depuis la gestion des utilisateurs |
Deux réglages de plus se cachent sous « Avancé », dont les valeurs par défaut conviennent à la quasi-totalité des fournisseurs : laissez « Portées demandées » tel quel ; « Nom d'utilisateur issu de » décide du champ que SkyView reprendra comme identifiant, et s'il est absent ou inutilisable, SkyView en génère un.
N'activez pas l'interrupteur en premier
Les fournisseurs que nous avons éprouvés de bout en bout
3. Synology SSO Server
La voie la plus directe pour qui possède un NAS : rien de plus à installer, le paquet livré avec DSM fait office de fournisseur d'identité, et les comptes déjà présents sur le NAS ouvrent SkyView tels quels.
- 1
Installer le paquet et démarrer le service
Quoi faire : installez SSO Server depuis le Centre de paquets, ouvrez-le, puis cochez OIDC dans « Service » (c'est le nom du standard commun à l'authentification unique ; il est le même dans toutes les consoles).
- 2
Ajouter une application
Quoi faire : « Application → Ajouter », type OIDC, un nom libre (« SkyView », par exemple), et dans « URI de redirection », l'adresse notée à la première section.
- 3
Reporter deux valeurs dans SkyView
Quoi faire : après enregistrement, la liste affiche l'ID d'application et le secret d'application ; ils correspondent respectivement à « Identifiant client » et « Secret client » côté SkyView.
- 4
Renseigner l'adresse du fournisseur
Quoi faire : saisissez
https://<l'adresse par laquelle vous ouvrez DSM>/webman/sso, par exemplehttps://nas.example.com:5001/webman/sso.
L'adresse de DSM doit être en https, avec un certificat valide
Synology ne fournit pas de champ « nom d'utilisateur » distinct : SkyView reprend l'identifiant DSM comme identifiant SkyView, et le nom porté sur le NAS reste donc le même ici, le nom affiché étant tiré de l'adresse e-mail. Laissez « Nom d'utilisateur issu de » sur sa valeur par défaut.
4. Authentik
- 1
Créer un Provider
Où : dans le menu de gauche, Applications → Providers → Create, puis OAuth2/OpenID Provider.
- 2
Renseigner les champs essentiels
Quoi faire : comme flux d'autorisation, reprenez celui que vous utilisez déjà, avec ou sans page de confirmation ; Client type sur Confidential ; dans Redirect URIs, l'adresse notée à la première section, une par ligne s'il y en a plusieurs ; Signing Key : n'importe quel certificat fera l'affaire.
- 3
Reporter les identifiants
Quoi faire : après enregistrement, copiez le Client ID et le Client Secret depuis la page du Provider, et collez-les dans SkyView.
- 4
Créer l'Application et définir qui y a droit
Quoi faire : Applications → Create pour créer une application rattachée au Provider que vous venez de faire, et réglez au passage qui peut s'en servir.
- 5
Renseigner l'adresse du fournisseur
Quoi faire : c'est l'OpenID Configuration Issuer affiché sur la page du Provider, de la forme
https://auth.example.com/application/o/yunkan/. Collez-la entière dans « Adresse du fournisseur ». La barre oblique finale est facultative.
5. Microsoft Entra ID (ex-Azure AD)
- 1
Inscrire une application
Où : portail Azure → Microsoft Entra ID → Inscriptions d'applications → Nouvelle inscription. Pour l'« URI de redirection », choisissez la plateforme Web et saisissez l'adresse notée à la première section.
- 2
Récupérer deux identifiants
Quoi faire : l'inscription faite, copiez depuis la page « Vue d'ensemble » l'ID d'application (client) — c'est l'« Identifiant client » de SkyView — et l'ID de l'annuaire (locataire), qui servira à composer l'adresse à l'étape suivante.
- 3
Créer un secret client
Quoi faire : « Certificats et secrets → Nouveau secret client » ; une fois créé, copiez immédiatement la colonne « Valeur » — elle disparaît dès que vous quittez la page. Collez-la dans « Secret client » côté SkyView.
- 4
Renseigner l'adresse du fournisseur
Quoi faire : saisissez
https://login.microsoftonline.com/<ID de locataire>/v2.0.
Le nom d'utilisateur donné par Entra est en général une adresse e-mail complète ; SkyView en retient la partie située avant le @ et ajoute un numéro en cas d'homonymie. Dans « Autorisations d'API », les entrées par défaut suffisent.
6. Google
Google refuse les adresses de réseau local
- 1
Créer des identifiants
Où : Google Cloud Console → API et services → Identifiants → Créer des identifiants → ID client OAuth, type Application Web.
- 2
Déclarer l'adresse de redirection
Quoi faire : saisissez l'adresse notée à la première section dans « URI de redirection autorisés », puis créez : vous récupérez l'identifiant client et le secret client.
- 3
Renseigner l'adresse du fournisseur
Quoi faire : saisissez
https://accounts.google.com. - 4
Ajuster l'origine du nom d'utilisateur
Quoi faire : Google ne fournit pas de champ « nom d'utilisateur » ; réglez « Nom d'utilisateur issu de » sur
email, ou laissez simplement la valeur par défaut et SkyView en générera un.
N'ouvrez pas votre SkyView à la terre entière
7. Keycloak
- 1
Créer un Client
Où : choisissez le realm → Clients → Create client, Client type sur OpenID Connect, et un Client ID de votre choix (
yunkan, par exemple). - 2
Passer en client confidentiel
Quoi faire : à l'étape suivante, activez Client authentication, et cochez Standard flow dans Authentication flow.
- 3
Déclarer l'adresse de redirection
Quoi faire : saisissez l'adresse notée à la première section dans Valid redirect URIs.
- 4
Reporter le secret et renseigner l'adresse du fournisseur
Quoi faire : une fois le client créé, copiez le Client secret depuis l'onglet Credentials ; comme adresse du fournisseur, saisissez
https://kc.example.com/realms/<nom du realm>.
Keycloak fournit d'office un champ nom d'utilisateur : laissez « Nom d'utilisateur issu de » sur sa valeur par défaut.
8. Ce qui se passe à la première connexion
- 1
Le renvoi vers le fournisseur
Quoi faire : sur la page de connexion de SkyView, cliquez sur « Se connecter avec… » ; vous arrivez chez le fournisseur, vous vous connectez à sa manière — y compris sa propre double vérification — puis vous revenez automatiquement sur SkyView.
- 2
SkyView cherche le compte correspondant
Quoi faire : rien du tout. SkyView cherche à partir de l'identifiant unique transmis par le fournisseur ; s'il trouve une association, c'est vous, et vous entrez directement.
- 3
Les deux issues possibles s'il ne trouve rien
Création automatique activée : un compte SkyView est créé sur-le-champ, avec le rôle prévu par défaut dans les réglages, et le compte externe lui est associé. Création automatique désactivée : un message indique que ce compte n'est encore associé à aucun utilisateur SkyView ; il faut alors faire l'association à la main, comme à la section suivante, ou demander à un administrateur d'activer la création automatique.
Un compte créé automatiquement n'a pas de mot de passe local
9. Associer un compte externe à un compte SkyView existant
C'est le cas de figure « j'ai déjà un compte administrateur SkyView et je veux désormais y entrer avec le compte du NAS ».
- 1
Se connecter d'abord normalement à SkyView
Quoi faire : connectez-vous comme d'habitude, avec votre identifiant et votre mot de passe.
- 2
Trouver l'entrée d'association
Où : Mon compte → Sécurité de connexion → « Comptes associés ».
- 3
Cliquer sur « Associer un compte … »
Quoi faire : vous êtes renvoyé une fois chez le fournisseur pour vous y connecter, et c'est terminé au retour. C'est réussi si : la carte liste ce compte, et le bouton de la page de connexion vous fera désormais entrer directement dans ce compte SkyView.
Un compte SkyView peut être associé à plusieurs comptes de fournisseurs ; l'inverse n'est pas vrai — un compte de fournisseur ne s'associe qu'à un seul compte SkyView, sans quoi la question « dans quel compte cette connexion doit-elle entrer » resterait sans réponse. La dissociation se fait depuis la même carte.
Un compte sans mot de passe ne peut pas être dissocié
10. Applications mobiles
Android et iOS suivent tous les deux : sur la page de connexion, renseignez l'adresse du serveur — la pastille à côté passe au vert — et le bouton apparaît de lui-même. Il ouvre le navigateur du système pour la connexion, puis vous ramène automatiquement dans l'application.
- Le navigateur du téléphone doit pouvoir ouvrir la même adresse SkyView — quand vous n'êtes pas chez vous, l'adresse du serveur doit donc être l'adresse publique.
- « Mémoriser le mot de passe » ne s'applique pas — cette option retient un mot de passe local, or ce type de compte n'en a pas. Pour vous épargner la saisie, restez connecté chez le fournisseur : le navigateur s'en souviendra.
11. Questions fréquentes
- Message d'URI de redirection non conforme — l'adresse déclarée chez le fournisseur ne correspond pas à celle réellement émise par SkyView. Ouvrez celle affichée en haut de la page de réglages de SkyView et comparez-la caractère par caractère à celle de la console du fournisseur : protocole, port, barre oblique finale, majuscules et minuscules. Le réseau local et l'accès public demandent chacun leur déclaration.
- Message signalant que l’adresse ne correspond pas à l’identifiant renvoyé par le service — « Adresse du fournisseur » n’est pas le véritable issuer du fournisseur (le plus souvent copié depuis une autre page). Retournez dans les détails de l’application chez votre fournisseur et recopiez la valeur « Issuer / OpenID Configuration ». Un
/.well-known/openid-configurationou une barre oblique en fin d’adresse n’a aucune incidence. - Retour sur SkyView avec un message de connexion non aboutie — deux causes dominent. La première : l'heure de la machine qui fait tourner SkyView est inexacte ; au-delà de deux minutes d'écart avec le fournisseur, la connexion est refusée, ce qui arrive souvent sur un NAS dont la synchronisation automatique n'est pas activée. La seconde : le secret client est erroné ; générez-en un nouveau, collez-le et enregistrez — ce champ laissé vide signifie « ne rien changer », il faut donc vraiment y coller la nouvelle valeur.
- Au bout de combien de temps un réglage prend-il effet ? — immédiatement. Après un changement d'adresse du fournisseur, SkyView oublie les informations qu'il avait en cache et repart sur la nouvelle adresse dès le clic suivant.
- Les comptes créés automatiquement subsistent-ils si je désactive l'authentification unique ? — oui, leurs associations aussi ; seul le bouton disparaît de la page de connexion. Pour les faire disparaître pour de bon, supprimez-les depuis la gestion des utilisateurs.
- Peut-on n'autoriser que certaines personnes ? — oui, mais cela se règle chez le fournisseur : les politiques d'Authentik, la liste d'utilisateurs tests de Google, les groupes d'utilisateurs de Synology. Côté SkyView, le réglage à gros grain est « Créer un compte à la première connexion » : une fois désactivé, seules les personnes que vous avez associées à la main peuvent entrer.
Pour aller plus loin
- Utilisateurs et droits d'accès — donner ses caméras visibles à un nouvel arrivant
- Vérification en deux étapes — le code propre à SkyView ; l'un ou l'autre suffit
- Accès à distance — mettre en place le domaine et le certificat
Cette page vous a-t-elle été utile ?