# Authentification unique

À la fin de cette page, plus personne chez vous n'aura à retenir un mot de passe réservé à SkyView : un clic, et l'on entre avec le compte du NAS Synology, celui de l'entreprise ou un compte Google.

> **ℹ️ Avant de commencer**
>
> Seul un administrateur peut configurer cette page. Entrée : **Paramètres → Authentification unique** (interface bureau : Panneau de configuration → Authentification unique). Il vous faut par ailleurs quelqu'un qui « tient les comptes » : le service de comptes livré avec le NAS Synology, le système de comptes de l'entreprise ou Google font l'affaire — nous parlerons ci-dessous de fournisseur d'identité. Une fois la configuration faite, la page de connexion affiche un bouton « Se connecter avec… », sur le Web comme dans les applications mobiles.

> **💡 Ce qui a été vérifié en face ne l'est pas une seconde fois**
>
> Le SMS, l'application d'authentification ou la politique d'entreprise exigés par le fournisseur d'identité s'appliquent comme d'habitude ; une fois la vérification passée, SkyView vous laisse entrer sans ajouter son propre code. Un besoin du type « l'entreprise impose une double vérification » est donc satisfait d'office.

## 1. Notez d'abord l'URI de redirection

En créant l'application chez le fournisseur d'identité, on vous demandera immanquablement une « URI de redirection » (parfois appelée Redirect URI ou adresse de retour). Celle de SkyView ressemble à ceci :

```
https://<l'adresse par laquelle vous ouvrez SkyView>/api/auth/oidc/callback
```

La page de réglages de SkyView affiche déjà l'adresse complète, calculée d'après celle par laquelle vous êtes connecté, avec un bouton de copie : **recopier celle-là est ce qu'il y a de plus sûr**.

- **Prenez l'adresse par laquelle vous accédez réellement** — ni l'adresse interne du conteneur, ni `127.0.0.1`.
- **Au caractère près** — `https` ou `http`, numéro de port, majuscules et minuscules : un seul caractère d'écart et rien ne passe.
- **Deux entrées, deux déclarations** — si vous passez par l'adresse du réseau local à la maison et par un domaine public à l'extérieur, déclarez les deux chez le fournisseur ; la grande majorité accepte plusieurs adresses.

## 2. Ce qu'il faut renseigner côté SkyView

| Champ | Ce qu'il faut y mettre |
| --- | --- |
| Activer l'authentification unique | L'interrupteur général. Désactivé, la page de connexion n'affiche plus le bouton ; les comptes déjà associés le restent |
| Nom affiché | Le nom porté par le bouton, par exemple « Compte du NAS » ou « Compte entreprise ». Vide : SSO s'affiche |
| Adresse du fournisseur | Collez l’adresse donnée par le fournisseur d’identité telle quelle. Un `/.well-known/openid-configuration` ou une barre oblique en fin d’adresse ne pose pas de problème, SkyView s’en charge. Elle doit être en https |
| Identifiant client | Obtenu en créant l'application chez le fournisseur |
| Secret client | Idem. Il ne circule qu'entre les serveurs de SkyView et du fournisseur, jamais vers un navigateur ni un téléphone |
| Créer un compte à la première connexion | Activé : un inconnu qui se connecte pour la première fois obtient aussitôt un compte SkyView. Désactivé : l'association doit être faite à la main, et toute personne non associée est refusée |
| Rôle des comptes créés | Gardez « Observateur (lecture seule) ». Les droits d'administration se donnent ensuite au cas par cas, depuis la gestion des utilisateurs |

Deux réglages de plus se cachent sous « Avancé », dont les valeurs par défaut conviennent à la quasi-totalité des fournisseurs : laissez « Portées demandées » tel quel ; « Nom d'utilisateur issu de » décide du champ que SkyView reprendra comme identifiant, et s'il est absent ou inutilisable, SkyView en génère un.

> **⚠️ N'activez pas l'interrupteur en premier**
>
> L'ordre conseillé est le suivant : renseignez l'adresse du fournisseur, l'identifiant client et le secret client → enregistrez → activez ensuite « Activer l'authentification unique » → déconnectez-vous et faites un essai. En cas d'erreur de saisie, la page de connexion n'affichera pas d'emblée un bouton condamné à échouer.

> **ℹ️ Les fournisseurs que nous avons éprouvés de bout en bout**
>
> Synology, Authentik et Keycloak ont été configurés sur de vraies installations, du début jusqu'à une connexion réussie. Microsoft Entra et Google se configurent d'après leurs consoles officielles ; les champs à remplir sont les mêmes que pour les précédents.

## 3. Synology SSO Server

La voie la plus directe pour qui possède un NAS : rien de plus à installer, le paquet livré avec DSM fait office de fournisseur d'identité, et les comptes déjà présents sur le NAS ouvrent SkyView tels quels.

1. **Installer le paquet et démarrer le service**

   **Quoi faire** : installez **SSO Server** depuis le Centre de paquets, ouvrez-le, puis cochez **OIDC** dans « Service » (c'est le nom du standard commun à l'authentification unique ; il est le même dans toutes les consoles).

2. **Ajouter une application**

   **Quoi faire** : « Application → Ajouter », type **OIDC**, un nom libre (« SkyView », par exemple), et dans « URI de redirection », l'adresse notée à la première section.

3. **Reporter deux valeurs dans SkyView**

   **Quoi faire** : après enregistrement, la liste affiche l'**ID d'application** et le **secret d'application** ; ils correspondent respectivement à « Identifiant client » et « Secret client » côté SkyView.

4. **Renseigner l'adresse du fournisseur**

   **Quoi faire** : saisissez `https://<l'adresse par laquelle vous ouvrez DSM>/webman/sso`, par exemple `https://nas.example.com:5001/webman/sso`.

> **⚠️ L'adresse de DSM doit être en https, avec un certificat valide**
>
> Si le navigateur ouvre DSM sans avertissement de certificat, c'est bon. SkyView refuse les certificats auto-signés — DSM sait demander un certificat gratuit en un clic, commencez par là.

Synology ne fournit pas de champ « nom d'utilisateur » distinct : SkyView reprend l'identifiant DSM comme identifiant SkyView, et le nom porté sur le NAS reste donc le même ici, le nom affiché étant tiré de l'adresse e-mail. Laissez « Nom d'utilisateur issu de » sur sa valeur par défaut.

## 4. Authentik

1. **Créer un Provider**

   **Où** : dans le menu de gauche, **Applications → Providers → Create**, puis **OAuth2/OpenID Provider**.

2. **Renseigner les champs essentiels**

   **Quoi faire** : comme flux d'autorisation, reprenez celui que vous utilisez déjà, avec ou sans page de confirmation ; Client type sur **Confidential** ; dans Redirect URIs, l'adresse notée à la première section, une par ligne s'il y en a plusieurs ; Signing Key : n'importe quel certificat fera l'affaire.

3. **Reporter les identifiants**

   **Quoi faire** : après enregistrement, copiez le **Client ID** et le **Client Secret** depuis la page du Provider, et collez-les dans SkyView.

4. **Créer l'Application et définir qui y a droit**

   **Quoi faire** : **Applications → Create** pour créer une application rattachée au Provider que vous venez de faire, et réglez au passage qui peut s'en servir.

5. **Renseigner l'adresse du fournisseur**

   **Quoi faire** : c'est l'**OpenID Configuration Issuer** affiché sur la page du Provider, de la forme `https://auth.example.com/application/o/yunkan/`. Collez-la entière dans « Adresse du fournisseur ». La barre oblique finale est facultative.

## 5. Microsoft Entra ID (ex-Azure AD)

1. **Inscrire une application**

   **Où** : portail Azure → **Microsoft Entra ID → Inscriptions d'applications → Nouvelle inscription**. Pour l'« URI de redirection », choisissez la plateforme **Web** et saisissez l'adresse notée à la première section.

2. **Récupérer deux identifiants**

   **Quoi faire** : l'inscription faite, copiez depuis la page « Vue d'ensemble » l'**ID d'application (client)** — c'est l'« Identifiant client » de SkyView — et l'**ID de l'annuaire (locataire)**, qui servira à composer l'adresse à l'étape suivante.

3. **Créer un secret client**

   **Quoi faire** : « Certificats et secrets → Nouveau secret client » ; une fois créé, **copiez immédiatement la colonne « Valeur »** — elle disparaît dès que vous quittez la page. Collez-la dans « Secret client » côté SkyView.

4. **Renseigner l'adresse du fournisseur**

   **Quoi faire** : saisissez `https://login.microsoftonline.com/<ID de locataire>/v2.0`.

Le nom d'utilisateur donné par Entra est en général une adresse e-mail complète ; SkyView en retient la partie située avant le `@` et ajoute un numéro en cas d'homonymie. Dans « Autorisations d'API », les entrées par défaut suffisent.

## 6. Google

> **⚠️ Google refuse les adresses de réseau local**
>
> Il n'accepte qu'un domaine résolvable depuis Internet, en HTTPS : les adresses IP locales et le http simple sont rejetés. Autrement dit, pour se connecter avec Google, votre SkyView doit d'abord disposer d'un domaine à vous et d'un certificat — voir « [Accès à distance](/docs/remote-access) », où le certificat se demande automatiquement depuis l'interface web.

1. **Créer des identifiants**

   **Où** : Google Cloud Console → **API et services → Identifiants → Créer des identifiants → ID client OAuth**, type **Application Web**.

2. **Déclarer l'adresse de redirection**

   **Quoi faire** : saisissez l'adresse notée à la première section dans « URI de redirection autorisés », puis créez : vous récupérez l'identifiant client et le secret client.

3. **Renseigner l'adresse du fournisseur**

   **Quoi faire** : saisissez `https://accounts.google.com`.

4. **Ajuster l'origine du nom d'utilisateur**

   **Quoi faire** : Google ne fournit pas de champ « nom d'utilisateur » ; réglez « Nom d'utilisateur issu de » sur `email`, ou laissez simplement la valeur par défaut et SkyView en générera un.

> **🛑 N'ouvrez pas votre SkyView à la terre entière**
>
> C'est l'« écran de consentement OAuth », chez Google, qui décide de qui peut se connecter. Avec un compte personnel, laissez l'état de publication sur « Test » et ajoutez les personnes autorisées à la liste des utilisateurs tests — faute de quoi, si « Créer un compte à la première connexion » est activé, n'importe quel compte Google pourra s'ouvrir un compte sur votre SkyView.

## 7. Keycloak

1. **Créer un Client**

   **Où** : choisissez le realm → **Clients → Create client**, Client type sur **OpenID Connect**, et un Client ID de votre choix (`yunkan`, par exemple).

2. **Passer en client confidentiel**

   **Quoi faire** : à l'étape suivante, activez **Client authentication**, et cochez **Standard flow** dans Authentication flow.

3. **Déclarer l'adresse de redirection**

   **Quoi faire** : saisissez l'adresse notée à la première section dans **Valid redirect URIs**.

4. **Reporter le secret et renseigner l'adresse du fournisseur**

   **Quoi faire** : une fois le client créé, copiez le **Client secret** depuis l'onglet **Credentials** ; comme adresse du fournisseur, saisissez `https://kc.example.com/realms/<nom du realm>`.

Keycloak fournit d'office un champ nom d'utilisateur : laissez « Nom d'utilisateur issu de » sur sa valeur par défaut.

## 8. Ce qui se passe à la première connexion

1. **Le renvoi vers le fournisseur**

   **Quoi faire** : sur la page de connexion de SkyView, cliquez sur « Se connecter avec… » ; vous arrivez chez le fournisseur, vous vous connectez à sa manière — y compris sa propre double vérification — puis vous revenez automatiquement sur SkyView.

2. **SkyView cherche le compte correspondant**

   **Quoi faire** : rien du tout. SkyView cherche à partir de l'identifiant unique transmis par le fournisseur ; s'il trouve une association, c'est vous, et vous entrez directement.

3. **Les deux issues possibles s'il ne trouve rien**

   **Création automatique activée** : un compte SkyView est créé sur-le-champ, avec le rôle prévu par défaut dans les réglages, et le compte externe lui est associé.
   **Création automatique désactivée** : un message indique que ce compte n'est encore associé à aucun utilisateur SkyView ; il faut alors faire l'association à la main, comme à la section suivante, ou demander à un administrateur d'activer la création automatique.

> **ℹ️ Un compte créé automatiquement n'a pas de mot de passe local**
>
> Il n'entre que par l'authentification unique. Pour qu'il puisse aussi se connecter par mot de passe, il suffit qu'un administrateur lui en définisse un dans **Utilisateurs**. Pensez aussi à lui régler ses « Accès aux caméras » depuis la même page : le rôle par défaut est Observateur, mais les caméras qu'il voit restent affaire d'autorisation.

## 9. Associer un compte externe à un compte SkyView existant

C'est le cas de figure « j'ai déjà un compte administrateur SkyView et je veux désormais y entrer avec le compte du NAS ».

1. **Se connecter d'abord normalement à SkyView**

   **Quoi faire** : connectez-vous comme d'habitude, avec votre identifiant et votre mot de passe.

2. **Trouver l'entrée d'association**

   **Où** : Mon compte → Sécurité de connexion → « Comptes associés ».

3. **Cliquer sur « Associer un compte … »**

   **Quoi faire** : vous êtes renvoyé une fois chez le fournisseur pour vous y connecter, et c'est terminé au retour.
   **C'est réussi si** : la carte liste ce compte, et le bouton de la page de connexion vous fera désormais entrer directement dans ce compte SkyView.

Un compte SkyView peut être associé à plusieurs comptes de fournisseurs ; l'inverse n'est pas vrai — un compte de fournisseur ne s'associe qu'à un seul compte SkyView, sans quoi la question « dans quel compte cette connexion doit-elle entrer » resterait sans réponse. La dissociation se fait depuis la même carte.

> **⚠️ Un compte sans mot de passe ne peut pas être dissocié**
>
> Un compte créé automatiquement n'a, par nature, aucun mot de passe local : le dissocier reviendrait à s'enfermer dehors. SkyView bloque donc l'opération et invite à faire d'abord définir un mot de passe par un administrateur.

## 10. Applications mobiles

Android et iOS suivent tous les deux : sur la page de connexion, renseignez l'adresse du serveur — la pastille à côté passe au vert — et le bouton apparaît de lui-même. Il ouvre le navigateur du système pour la connexion, puis vous ramène automatiquement dans l'application.

- **Le navigateur du téléphone doit pouvoir ouvrir la même adresse SkyView** — quand vous n'êtes pas chez vous, l'adresse du serveur doit donc être l'adresse publique.
- **« Mémoriser le mot de passe » ne s'applique pas** — cette option retient un mot de passe local, or ce type de compte n'en a pas. Pour vous épargner la saisie, restez connecté chez le fournisseur : le navigateur s'en souviendra.

## 11. Questions fréquentes

- **Message d'URI de redirection non conforme** — l'adresse déclarée chez le fournisseur ne correspond pas à celle réellement émise par SkyView. Ouvrez celle affichée en haut de la page de réglages de SkyView et comparez-la caractère par caractère à celle de la console du fournisseur : protocole, port, barre oblique finale, majuscules et minuscules. Le réseau local et l'accès public demandent chacun leur déclaration.
- **Message signalant que l’adresse ne correspond pas à l’identifiant renvoyé par le service** — « Adresse du fournisseur » n’est pas le véritable issuer du fournisseur (le plus souvent copié depuis une autre page). Retournez dans les détails de l’application chez votre fournisseur et recopiez la valeur « Issuer / OpenID Configuration ». Un `/.well-known/openid-configuration` ou une barre oblique en fin d’adresse n’a aucune incidence.
- **Retour sur SkyView avec un message de connexion non aboutie** — deux causes dominent. La première : l'heure de la machine qui fait tourner SkyView est inexacte ; au-delà de deux minutes d'écart avec le fournisseur, la connexion est refusée, ce qui arrive souvent sur un NAS dont la synchronisation automatique n'est pas activée. La seconde : le secret client est erroné ; générez-en un nouveau, collez-le et enregistrez — ce champ laissé vide signifie « ne rien changer », il faut donc vraiment y coller la nouvelle valeur.
- **Au bout de combien de temps un réglage prend-il effet ?** — immédiatement. Après un changement d'adresse du fournisseur, SkyView oublie les informations qu'il avait en cache et repart sur la nouvelle adresse dès le clic suivant.
- **Les comptes créés automatiquement subsistent-ils si je désactive l'authentification unique ?** — oui, leurs associations aussi ; seul le bouton disparaît de la page de connexion. Pour les faire disparaître pour de bon, supprimez-les depuis la gestion des utilisateurs.
- **Peut-on n'autoriser que certaines personnes ?** — oui, mais cela se règle chez le fournisseur : les politiques d'Authentik, la liste d'utilisateurs tests de Google, les groupes d'utilisateurs de Synology. Côté SkyView, le réglage à gros grain est « Créer un compte à la première connexion » : une fois désactivé, seules les personnes que vous avez associées à la main peuvent entrer.

## Pour aller plus loin

- [Utilisateurs et droits d'accès](/docs/users) — donner ses caméras visibles à un nouvel arrivant
- [Vérification en deux étapes](/docs/two-factor) — le code propre à SkyView ; l'un ou l'autre suffit
- [Accès à distance](/docs/remote-access) — mettre en place le domaine et le certificat

---

Source:https://yun-kan.com/fr/docs/sso
