Ce plugin permet de compléter ou remplacer la connexion SPIP standard par une authentification via des fournisseurs d’identité tels Google, Facebook, Keycloak, ou tout autre fournisseur compatible OAuth2 / OIDC (OpenID Connect).
Installation
Pré-requis:
- OpenSSL activé
- cURL activé
- plugin oauth2_client installé (prise en charge du protocole Oauth2 / OIDC)
Déclaration auprès du fournisseur d’identité
Il est nécessaire de:
- Créer une application chez le fournisseur d’identité
- Récupérer le Client ID et le Client Secret
- Déclarer l’URL de redirection :
https://votre-site.ext/spip.php?action=login_oauth2_callback&authenticator=XXX, oùXXXest l’identifiant de l’authentificateur dans le plugin (par exemplegoogle_login,facebook_login,keycloak_login...)
Configuration
- sélectionner le ou les fournisseurs d’identité souhaités
- saisissez pour chaque fournisseur d’identité les codes ID et secret précédemment récupérés Le ou les boutons de connexion apparaîssent automatiquement dans le bas de la page de login SPIP.
Il est également possible:
- de forcer l’identification Oauth2/OIDC en désactivant la connexion SPIP standard
- d’accepter uniquement les emails vérifiés par le fournisseur d’identité
- de renommer le label du bouton de connection
- de personaliser l’icône du fournisseur
Utilisations
Le plugin permet aux utilisateurs de se connecter à SPIP avec leur compte auprès d’un fournisseur d’identité compatible OAuth2 / OIDC. Plusieurs authentificateurs sont déjà livrés avec le plugin qui peuvent être directement utilisés (Google, Facebook, LinkedIn ou Keycloak). Il est possible d’ajouter d’autres fournisseurs d’identité par l’intermédiaire de pipelines (voir ci-dessous)
Fonctionnement
Lors de la connexion, le plugin redirige l’utilisateur vers le fournisseur d’identité afin qu’il s’authentifie. Après validation, l’identité retournée est vérifiée puis associée à un auteur SPIP. Le protocole OAuth2/OIDC et la gestion des jetons sont assurés par le plugin oauth2_client.
Ajout d’un fournisseur via pipeline login_oauth2_authenticators:
**Exemple ProConnect **:
function login_proconnect_login_oauth2_authenticators($authenticators) {
$authenticators['proconnect_login'] = [
'label' => 'ProConnect',
'mode' => 'generic',
'discovery' =>
'https://fca.integ01.dev-agentconnect.fr/api/v2/.well-known/openid-configuration',
'oauth2_defaults' => [
'provider' => 'generic',
'authorize_endpoint' =>
'https://fca.integ01.dev-agentconnect.fr/api/v2/authorize',
'token_endpoint' =>
'https://fca.integ01.dev-agentconnect.fr/api/v2/token',
'scope' => 'openid email profile',
'oidc' => [
'enabled' => true
],
'issuer' => 'https://fca.integ01.dev-agentconnect.fr/api/v2',
'pkce' => [
'enabled' => true,
'method' => 'S256'
]
],
'userinfo_endpoint' =>
'https://fca.integ01.dev-agentconnect.fr/api/v2/userinfo'
];
return $authenticators;
}
A noter qu’en utilisant l’url de discovery, les urls d’autorisation, de token et issuers sont inutiles, elles seront récupérées automatiquement.
Personalisation des icônes
A chaque fournisseur d’identité peut être associé une icône (au fotrmat SVG) qui apparait sur la page de login en plus de son label.
Par convention, le plugin charge automatiquement images/<identifiant>.svg (images/google_login.svg, images/proconnect_login.svg...)
Authentifications :
Chaque authentification est stockée dans la table spip_auteurs_oauth2. Le fournisseur d’identité, la date et le type d’autorisation sont affichés dans la page de l’auteur
Sécurité
Elle est assurée par le plugin oauth2_client :
- Authorization Code Flow
- PKCE (S256)
- validation du state (anti-CSRF)
- validation JWT (OIDC)
Développements
A partir de la v1.0.0, la notion d’authentificateur (authenticator) a remplacé celle de founisseur (provider) trop générale qui prétait à confusion avec le “Provider” du plugin Oauth2_client. En conséquence, une adaptation est nécessaire dans les développements spécifiques en remplaçant le pipeline login_oauth2_providers*** par login_oauth2_authenticators


No discussion
Add a comment
Avant de faire part d’un problème sur un plugin X, merci de lire ce qui suit :
Merci d’avance pour les personnes qui vous aideront !
Par ailleurs, n’oubliez pas que les contributeurs et contributrices ont une vie en dehors de SPIP.
Follow the comments:
|
