Authentification unique

À la fin de cette page, plus personne chez vous n'aura à retenir un mot de passe réservé à SkyView : un clic, et l'on entre avec le compte du NAS Synology, celui de l'entreprise ou un compte Google.

Avant de commencer

Seul un administrateur peut configurer cette page. Entrée : Paramètres → Authentification unique (interface bureau : Panneau de configuration → Authentification unique). Il vous faut par ailleurs quelqu'un qui « tient les comptes » : le service de comptes livré avec le NAS Synology, le système de comptes de l'entreprise ou Google font l'affaire — nous parlerons ci-dessous de fournisseur d'identité. Une fois la configuration faite, la page de connexion affiche un bouton « Se connecter avec… », sur le Web comme dans les applications mobiles.

Ce qui a été vérifié en face ne l'est pas une seconde fois

Le SMS, l'application d'authentification ou la politique d'entreprise exigés par le fournisseur d'identité s'appliquent comme d'habitude ; une fois la vérification passée, SkyView vous laisse entrer sans ajouter son propre code. Un besoin du type « l'entreprise impose une double vérification » est donc satisfait d'office.

1. Notez d'abord l'URI de redirection

En créant l'application chez le fournisseur d'identité, on vous demandera immanquablement une « URI de redirection » (parfois appelée Redirect URI ou adresse de retour). Celle de SkyView ressemble à ceci :

https://<l'adresse par laquelle vous ouvrez SkyView>/api/auth/oidc/callback

La page de réglages de SkyView affiche déjà l'adresse complète, calculée d'après celle par laquelle vous êtes connecté, avec un bouton de copie : recopier celle-là est ce qu'il y a de plus sûr.

  • Prenez l'adresse par laquelle vous accédez réellement — ni l'adresse interne du conteneur, ni 127.0.0.1.
  • Au caractère prèshttps ou http, numéro de port, majuscules et minuscules : un seul caractère d'écart et rien ne passe.
  • Deux entrées, deux déclarations — si vous passez par l'adresse du réseau local à la maison et par un domaine public à l'extérieur, déclarez les deux chez le fournisseur ; la grande majorité accepte plusieurs adresses.

2. Ce qu'il faut renseigner côté SkyView

ChampCe qu'il faut y mettre
Activer l'authentification uniqueL'interrupteur général. Désactivé, la page de connexion n'affiche plus le bouton ; les comptes déjà associés le restent
Nom affichéLe nom porté par le bouton, par exemple « Compte du NAS » ou « Compte entreprise ». Vide : SSO s'affiche
Adresse du fournisseurCollez l’adresse donnée par le fournisseur d’identité telle quelle. Un /.well-known/openid-configuration ou une barre oblique en fin d’adresse ne pose pas de problème, SkyView s’en charge. Elle doit être en https
Identifiant clientObtenu en créant l'application chez le fournisseur
Secret clientIdem. Il ne circule qu'entre les serveurs de SkyView et du fournisseur, jamais vers un navigateur ni un téléphone
Créer un compte à la première connexionActivé : un inconnu qui se connecte pour la première fois obtient aussitôt un compte SkyView. Désactivé : l'association doit être faite à la main, et toute personne non associée est refusée
Rôle des comptes créésGardez « Observateur (lecture seule) ». Les droits d'administration se donnent ensuite au cas par cas, depuis la gestion des utilisateurs

Deux réglages de plus se cachent sous « Avancé », dont les valeurs par défaut conviennent à la quasi-totalité des fournisseurs : laissez « Portées demandées » tel quel ; « Nom d'utilisateur issu de » décide du champ que SkyView reprendra comme identifiant, et s'il est absent ou inutilisable, SkyView en génère un.

N'activez pas l'interrupteur en premier

L'ordre conseillé est le suivant : renseignez l'adresse du fournisseur, l'identifiant client et le secret client → enregistrez → activez ensuite « Activer l'authentification unique » → déconnectez-vous et faites un essai. En cas d'erreur de saisie, la page de connexion n'affichera pas d'emblée un bouton condamné à échouer.

Les fournisseurs que nous avons éprouvés de bout en bout

Synology, Authentik et Keycloak ont été configurés sur de vraies installations, du début jusqu'à une connexion réussie. Microsoft Entra et Google se configurent d'après leurs consoles officielles ; les champs à remplir sont les mêmes que pour les précédents.

3. Synology SSO Server

La voie la plus directe pour qui possède un NAS : rien de plus à installer, le paquet livré avec DSM fait office de fournisseur d'identité, et les comptes déjà présents sur le NAS ouvrent SkyView tels quels.

  1. 1

    Installer le paquet et démarrer le service

    Quoi faire : installez SSO Server depuis le Centre de paquets, ouvrez-le, puis cochez OIDC dans « Service » (c'est le nom du standard commun à l'authentification unique ; il est le même dans toutes les consoles).

  2. 2

    Ajouter une application

    Quoi faire : « Application → Ajouter », type OIDC, un nom libre (« SkyView », par exemple), et dans « URI de redirection », l'adresse notée à la première section.

  3. 3

    Reporter deux valeurs dans SkyView

    Quoi faire : après enregistrement, la liste affiche l'ID d'application et le secret d'application ; ils correspondent respectivement à « Identifiant client » et « Secret client » côté SkyView.

  4. 4

    Renseigner l'adresse du fournisseur

    Quoi faire : saisissez https://<l'adresse par laquelle vous ouvrez DSM>/webman/sso, par exemple https://nas.example.com:5001/webman/sso.

L'adresse de DSM doit être en https, avec un certificat valide

Si le navigateur ouvre DSM sans avertissement de certificat, c'est bon. SkyView refuse les certificats auto-signés — DSM sait demander un certificat gratuit en un clic, commencez par là.

Synology ne fournit pas de champ « nom d'utilisateur » distinct : SkyView reprend l'identifiant DSM comme identifiant SkyView, et le nom porté sur le NAS reste donc le même ici, le nom affiché étant tiré de l'adresse e-mail. Laissez « Nom d'utilisateur issu de » sur sa valeur par défaut.

4. Authentik

  1. 1

    Créer un Provider

     : dans le menu de gauche, Applications → Providers → Create, puis OAuth2/OpenID Provider.

  2. 2

    Renseigner les champs essentiels

    Quoi faire : comme flux d'autorisation, reprenez celui que vous utilisez déjà, avec ou sans page de confirmation ; Client type sur Confidential ; dans Redirect URIs, l'adresse notée à la première section, une par ligne s'il y en a plusieurs ; Signing Key : n'importe quel certificat fera l'affaire.

  3. 3

    Reporter les identifiants

    Quoi faire : après enregistrement, copiez le Client ID et le Client Secret depuis la page du Provider, et collez-les dans SkyView.

  4. 4

    Créer l'Application et définir qui y a droit

    Quoi faire : Applications → Create pour créer une application rattachée au Provider que vous venez de faire, et réglez au passage qui peut s'en servir.

  5. 5

    Renseigner l'adresse du fournisseur

    Quoi faire : c'est l'OpenID Configuration Issuer affiché sur la page du Provider, de la forme https://auth.example.com/application/o/yunkan/. Collez-la entière dans « Adresse du fournisseur ». La barre oblique finale est facultative.

5. Microsoft Entra ID (ex-Azure AD)

  1. 1

    Inscrire une application

     : portail Azure → Microsoft Entra ID → Inscriptions d'applications → Nouvelle inscription. Pour l'« URI de redirection », choisissez la plateforme Web et saisissez l'adresse notée à la première section.

  2. 2

    Récupérer deux identifiants

    Quoi faire : l'inscription faite, copiez depuis la page « Vue d'ensemble » l'ID d'application (client) — c'est l'« Identifiant client » de SkyView — et l'ID de l'annuaire (locataire), qui servira à composer l'adresse à l'étape suivante.

  3. 3

    Créer un secret client

    Quoi faire : « Certificats et secrets → Nouveau secret client » ; une fois créé, copiez immédiatement la colonne « Valeur » — elle disparaît dès que vous quittez la page. Collez-la dans « Secret client » côté SkyView.

  4. 4

    Renseigner l'adresse du fournisseur

    Quoi faire : saisissez https://login.microsoftonline.com/<ID de locataire>/v2.0.

Le nom d'utilisateur donné par Entra est en général une adresse e-mail complète ; SkyView en retient la partie située avant le @ et ajoute un numéro en cas d'homonymie. Dans « Autorisations d'API », les entrées par défaut suffisent.

6. Google

Google refuse les adresses de réseau local

Il n'accepte qu'un domaine résolvable depuis Internet, en HTTPS : les adresses IP locales et le http simple sont rejetés. Autrement dit, pour se connecter avec Google, votre SkyView doit d'abord disposer d'un domaine à vous et d'un certificat — voir « Accès à distance », où le certificat se demande automatiquement depuis l'interface web.
  1. 1

    Créer des identifiants

     : Google Cloud Console → API et services → Identifiants → Créer des identifiants → ID client OAuth, type Application Web.

  2. 2

    Déclarer l'adresse de redirection

    Quoi faire : saisissez l'adresse notée à la première section dans « URI de redirection autorisés », puis créez : vous récupérez l'identifiant client et le secret client.

  3. 3

    Renseigner l'adresse du fournisseur

    Quoi faire : saisissez https://accounts.google.com.

  4. 4

    Ajuster l'origine du nom d'utilisateur

    Quoi faire : Google ne fournit pas de champ « nom d'utilisateur » ; réglez « Nom d'utilisateur issu de » sur email, ou laissez simplement la valeur par défaut et SkyView en générera un.

N'ouvrez pas votre SkyView à la terre entière

C'est l'« écran de consentement OAuth », chez Google, qui décide de qui peut se connecter. Avec un compte personnel, laissez l'état de publication sur « Test » et ajoutez les personnes autorisées à la liste des utilisateurs tests — faute de quoi, si « Créer un compte à la première connexion » est activé, n'importe quel compte Google pourra s'ouvrir un compte sur votre SkyView.

7. Keycloak

  1. 1

    Créer un Client

     : choisissez le realm → Clients → Create client, Client type sur OpenID Connect, et un Client ID de votre choix (yunkan, par exemple).

  2. 2

    Passer en client confidentiel

    Quoi faire : à l'étape suivante, activez Client authentication, et cochez Standard flow dans Authentication flow.

  3. 3

    Déclarer l'adresse de redirection

    Quoi faire : saisissez l'adresse notée à la première section dans Valid redirect URIs.

  4. 4

    Reporter le secret et renseigner l'adresse du fournisseur

    Quoi faire : une fois le client créé, copiez le Client secret depuis l'onglet Credentials ; comme adresse du fournisseur, saisissez https://kc.example.com/realms/<nom du realm>.

Keycloak fournit d'office un champ nom d'utilisateur : laissez « Nom d'utilisateur issu de » sur sa valeur par défaut.

8. Ce qui se passe à la première connexion

  1. 1

    Le renvoi vers le fournisseur

    Quoi faire : sur la page de connexion de SkyView, cliquez sur « Se connecter avec… » ; vous arrivez chez le fournisseur, vous vous connectez à sa manière — y compris sa propre double vérification — puis vous revenez automatiquement sur SkyView.

  2. 2

    SkyView cherche le compte correspondant

    Quoi faire : rien du tout. SkyView cherche à partir de l'identifiant unique transmis par le fournisseur ; s'il trouve une association, c'est vous, et vous entrez directement.

  3. 3

    Les deux issues possibles s'il ne trouve rien

    Création automatique activée : un compte SkyView est créé sur-le-champ, avec le rôle prévu par défaut dans les réglages, et le compte externe lui est associé. Création automatique désactivée : un message indique que ce compte n'est encore associé à aucun utilisateur SkyView ; il faut alors faire l'association à la main, comme à la section suivante, ou demander à un administrateur d'activer la création automatique.

Un compte créé automatiquement n'a pas de mot de passe local

Il n'entre que par l'authentification unique. Pour qu'il puisse aussi se connecter par mot de passe, il suffit qu'un administrateur lui en définisse un dans Utilisateurs. Pensez aussi à lui régler ses « Accès aux caméras » depuis la même page : le rôle par défaut est Observateur, mais les caméras qu'il voit restent affaire d'autorisation.

9. Associer un compte externe à un compte SkyView existant

C'est le cas de figure « j'ai déjà un compte administrateur SkyView et je veux désormais y entrer avec le compte du NAS ».

  1. 1

    Se connecter d'abord normalement à SkyView

    Quoi faire : connectez-vous comme d'habitude, avec votre identifiant et votre mot de passe.

  2. 2

    Trouver l'entrée d'association

     : Mon compte → Sécurité de connexion → « Comptes associés ».

  3. 3

    Cliquer sur « Associer un compte … »

    Quoi faire : vous êtes renvoyé une fois chez le fournisseur pour vous y connecter, et c'est terminé au retour. C'est réussi si : la carte liste ce compte, et le bouton de la page de connexion vous fera désormais entrer directement dans ce compte SkyView.

Un compte SkyView peut être associé à plusieurs comptes de fournisseurs ; l'inverse n'est pas vrai — un compte de fournisseur ne s'associe qu'à un seul compte SkyView, sans quoi la question « dans quel compte cette connexion doit-elle entrer » resterait sans réponse. La dissociation se fait depuis la même carte.

Un compte sans mot de passe ne peut pas être dissocié

Un compte créé automatiquement n'a, par nature, aucun mot de passe local : le dissocier reviendrait à s'enfermer dehors. SkyView bloque donc l'opération et invite à faire d'abord définir un mot de passe par un administrateur.

10. Applications mobiles

Android et iOS suivent tous les deux : sur la page de connexion, renseignez l'adresse du serveur — la pastille à côté passe au vert — et le bouton apparaît de lui-même. Il ouvre le navigateur du système pour la connexion, puis vous ramène automatiquement dans l'application.

  • Le navigateur du téléphone doit pouvoir ouvrir la même adresse SkyView — quand vous n'êtes pas chez vous, l'adresse du serveur doit donc être l'adresse publique.
  • « Mémoriser le mot de passe » ne s'applique pas — cette option retient un mot de passe local, or ce type de compte n'en a pas. Pour vous épargner la saisie, restez connecté chez le fournisseur : le navigateur s'en souviendra.

11. Questions fréquentes

  • Message d'URI de redirection non conforme — l'adresse déclarée chez le fournisseur ne correspond pas à celle réellement émise par SkyView. Ouvrez celle affichée en haut de la page de réglages de SkyView et comparez-la caractère par caractère à celle de la console du fournisseur : protocole, port, barre oblique finale, majuscules et minuscules. Le réseau local et l'accès public demandent chacun leur déclaration.
  • Message signalant que l’adresse ne correspond pas à l’identifiant renvoyé par le service — « Adresse du fournisseur » n’est pas le véritable issuer du fournisseur (le plus souvent copié depuis une autre page). Retournez dans les détails de l’application chez votre fournisseur et recopiez la valeur « Issuer / OpenID Configuration ». Un /.well-known/openid-configuration ou une barre oblique en fin d’adresse n’a aucune incidence.
  • Retour sur SkyView avec un message de connexion non aboutie — deux causes dominent. La première : l'heure de la machine qui fait tourner SkyView est inexacte ; au-delà de deux minutes d'écart avec le fournisseur, la connexion est refusée, ce qui arrive souvent sur un NAS dont la synchronisation automatique n'est pas activée. La seconde : le secret client est erroné ; générez-en un nouveau, collez-le et enregistrez — ce champ laissé vide signifie « ne rien changer », il faut donc vraiment y coller la nouvelle valeur.
  • Au bout de combien de temps un réglage prend-il effet ? — immédiatement. Après un changement d'adresse du fournisseur, SkyView oublie les informations qu'il avait en cache et repart sur la nouvelle adresse dès le clic suivant.
  • Les comptes créés automatiquement subsistent-ils si je désactive l'authentification unique ? — oui, leurs associations aussi ; seul le bouton disparaît de la page de connexion. Pour les faire disparaître pour de bon, supprimez-les depuis la gestion des utilisateurs.
  • Peut-on n'autoriser que certaines personnes ? — oui, mais cela se règle chez le fournisseur : les politiques d'Authentik, la liste d'utilisateurs tests de Google, les groupes d'utilisateurs de Synology. Côté SkyView, le réglage à gros grain est « Créer un compte à la première connexion » : une fois désactivé, seules les personnes que vous avez associées à la main peuvent entrer.

Pour aller plus loin

Cette page vous a-t-elle été utile ?