Login OAuth2

Le plugin Login OAuth2 permet à un site SPIP d’utiliser des fournisseurs d’identité OAuth2 / OIDC pour authentifier les auteurs dans l’espace privé.
Le plugin fournit une intégration prête à l’emploi pour plusieurs fournisseurs (Google, Facebook, LinkedIn, Keycloak...) mais peut être facilement étendu pour supporter d’autres fournisseurs OAuth2 ou OpenID Connect.

Ce plugin permet de compléter ou remplacer la connexion SPIP standard par une authentification via des fournisseurs d’identité tels Google, Facebook, Keycloak, ou tout autre fournisseur compatible OAuth2 / OIDC (OpenID Connect).

Installation

Pré-requis:

  • OpenSSL activé
  • cURL activé
  • plugin oauth2_client installé (prise en charge du protocole Oauth2 / OIDC)

Déclaration auprès du fournisseur d’identité

Il est nécessaire de:

  • Créer une application chez le fournisseur d’identité
  • Récupérer le Client ID et le Client Secret
  • Déclarer l’URL de redirection : https://votre-site.ext/spip.php?action=login_oauth2_callback&authenticator=XXX, où XXX est l’identifiant de l’authentificateur dans le plugin (par exemple google_login, facebook_login, keycloak_login...)

Configuration

  • sélectionner le ou les fournisseurs d’identité souhaités
  • saisissez pour chaque fournisseur d’identité les codes ID et secret précédemment récupérés Le ou les boutons de connexion apparaîssent automatiquement dans le bas de la page de login SPIP.

Il est également possible:

  • de forcer l’identification Oauth2/OIDC en désactivant la connexion SPIP standard
  • d’accepter uniquement les emails vérifiés par le fournisseur d’identité
  • de renommer le label du bouton de connection
  • de personaliser l’icône du fournisseur

Utilisations

Le plugin permet aux utilisateurs de se connecter à SPIP avec leur compte auprès d’un fournisseur d’identité compatible OAuth2 / OIDC. Plusieurs authentificateurs sont déjà livrés avec le plugin qui peuvent être directement utilisés (Google, Facebook, LinkedIn ou Keycloak). Il est possible d’ajouter d’autres fournisseurs d’identité par l’intermédiaire de pipelines (voir ci-dessous)

Fonctionnement

Lors de la connexion, le plugin redirige l’utilisateur vers le fournisseur d’identité afin qu’il s’authentifie. Après validation, l’identité retournée est vérifiée puis associée à un auteur SPIP. Le protocole OAuth2/OIDC et la gestion des jetons sont assurés par le plugin oauth2_client.

Ajout d’un fournisseur via pipeline login_oauth2_authenticators:

**Exemple ProConnect **:

function login_proconnect_login_oauth2_authenticators($authenticators) {
	$authenticators['proconnect_login'] = [
		'label' => 'ProConnect',
		'mode' => 'generic',
		'discovery' =>
			'https://fca.integ01.dev-agentconnect.fr/api/v2/.well-known/openid-configuration',
		'oauth2_defaults' => [
			'provider' => 'generic',
			'authorize_endpoint' =>
				'https://fca.integ01.dev-agentconnect.fr/api/v2/authorize',
			'token_endpoint' =>
				'https://fca.integ01.dev-agentconnect.fr/api/v2/token',
			'scope' => 'openid email profile',
			'oidc' => [
				'enabled' => true
			],
			'issuer' => 'https://fca.integ01.dev-agentconnect.fr/api/v2',
			'pkce' => [
				'enabled' => true,
				'method'  => 'S256'
			]
		],
		'userinfo_endpoint' =>
			'https://fca.integ01.dev-agentconnect.fr/api/v2/userinfo'
	];
	
	return $authenticators;
}

A noter qu’en utilisant l’url de discovery, les urls d’autorisation, de token et issuers sont inutiles, elles seront récupérées automatiquement.

Personalisation des icônes

A chaque fournisseur d’identité peut être associé une icône (au fotrmat SVG) qui apparait sur la page de login en plus de son label. Par convention, le plugin charge automatiquement images/<identifiant>.svg (images/google_login.svg, images/proconnect_login.svg...)

Authentifications :

Chaque authentification est stockée dans la table spip_auteurs_oauth2. Le fournisseur d’identité, la date et le type d’autorisation sont affichés dans la page de l’auteur

Sécurité

Elle est assurée par le plugin oauth2_client :

  • Authorization Code Flow
  • PKCE (S256)
  • validation du state (anti-CSRF)
  • validation JWT (OIDC)

Développements

A partir de la v1.0.0, la notion d’authentificateur (authenticator) a remplacé celle de founisseur (provider) trop générale qui prétait à confusion avec le “Provider” du plugin Oauth2_client. En conséquence, une adaptation est nécessaire dans les développements spécifiques en remplaçant le pipeline login_oauth2_providers*** par login_oauth2_authenticators

Discussion

No discussion

Add a comment

Avant de faire part d’un problème sur un plugin X, merci de lire ce qui suit :

  • Désactiver tous les plugins que vous ne voulez pas tester afin de vous assurer que le bug vient bien du plugin X. Cela vous évitera d’écrire sur le forum d’une contribution qui n’est finalement pas en cause.
  • Cherchez et notez les numéros de version de tout ce qui est en place au moment du test :
    • version de SPIP, en bas de la partie privée
    • version du plugin testé et des éventuels plugins nécessités
    • version de PHP (exec=info en partie privée)
    • version de MySQL / SQLite
  • Si votre problème concerne la partie publique de votre site, donnez une URL où le bug est visible, pour que les gens puissent voir par eux-mêmes.
  • En cas de page blanche, merci d’activer l’affichage des erreurs, et d’indiquer ensuite l’erreur qui apparaît.

Merci d’avance pour les personnes qui vous aideront !

Par ailleurs, n’oubliez pas que les contributeurs et contributrices ont une vie en dehors de SPIP.

Who are you?
[Log in]

To show your avatar with your message, register it first on gravatar.com (free et painless) and don’t forget to indicate your Email addresse here.

Enter your comment here

This form accepts SPIP shortcuts {{bold}} {italic} -*list [text->url] <quote> <code> and HTML code <q> <del> <ins>. To create paragraphs, just leave empty lines.

Add a document

Follow the comments: RSS 2.0 | Atom