URL: https://linuxfr.org/news/sortie-de-lemonldap-ng-1-4 Title: Sortie de LemonLDAP::NG 1.4 Authors: KPTN Xavier Teyssier et palm123 Date: 2014年07月25日T14:20:05+02:00 License: CC By-SA Tags: sso, ldap, lemonldap et openid Score: 28 [LemonLDAP::NG](http://www.lemonldap-ng.org) est un logiciel libre de [[SSO]], de gestion des accès et de fédération des identités. Il est publié sous licence [[GPL]]. Il est développé par la [[Gendarmerie Nationale]] et la société [[Linagora]]. ![Logo LemonLDAP::NG](http://lemonldap-ng.org/lib/tpl/lemonldapng/images/logo.png) Il implémente de nombreux protocoles standards, tels que [[Central Authentication Service]], [[OpenID]] et [[SAML]]. La version 1.4 est sortie fin juin. Cette dépêche présente les principales nouveautés de cette version. ---- [Site du projet](http://lemonldap-ng.org/welcome/) [Captures d'écran](http://lemonldap-ng.org/screenshots) [Téléchargement](http://lemonldap-ng.org/download) [Dépêche sur la sortie de la version 1.3](http://linuxfr.org/news/sortie-de-lemonldap-ng-1-3) [Conférence aux RMLL 2014](https://2014.rmll.info/conference136) [Webinaire OW2](http://www.ow2.org/view/Webinars/LemonLDAP_NG) [Annonce de la sortie sur la forge OW2](http://forge.ow2.org/forum/forum.php?forum_id=2352) ---- Thème graphique =============== Un nouveau thème graphique basé sur [Bootstrap](http://getbootstrap.com/) est disponible. Ce thème est adaptatif (responsive), il permet donc d'utiliser le SSO depuis tout type de périphérique (téléphone, tablette, poste de travail). ![Capture d'écran du nouveau thème graphique](http://lemonldap-ng.org/_media/screenshots/1.4/capture_d_ecran_2014年06月02日_a_17.24.19.png?w=800&h=600) De nombreux thèmes sont disponibles sur Internet permettant de changer l’apparence d'un site utilisant Bootstrap, facilitant ainsi la personnalisation de l'interface Web de LemonLDAP::NG. Création de compte ================== LemonLDAP::NG propose plusieurs libre-services (self service), en particulier la possibilité de réinitialiser son mot de passe lorsqu'il a été perdu. La nouvelle version propose désormais dans le même esprit de pouvoir créer un compte si l'on n'en possède pas. La démarche est simple, calquée sur la plupart des services similaires proposés par des sites en ligne : 1. L'utilisateur remplit un formulaire avec nom, prénom et adresse mail 2. Il reçoit un message avec un lien sur lequel cliquer 3. Après avoir cliqué, il reçoit un message lui confirmant la création de son compte, avec ses informations de connexion ![Formulaire de création de compte](http://lemonldap-ng.org/_media/screenshots/1.4/capture_d_ecran_2014年06月02日_a_17.24.52.png?w=800&h=600) Bien entendu cette fonctionnalité a peu d'intérêt en entreprise, où les utilisateurs sont déclarés dans un annuaire central et ne peuvent choisir de s'inscrire ou non au service. Toutefois cela offre désormais la possibilité de proposer plusieurs services en ligne protégés par LemonLDAP::NG, permettant à un nouvel utilisateur de s'inscrire s'il ne possède pas de compte. Utilisation de Mouse ==================== [Mouse](https://metacpan.org/pod/Mouse) est un module Perl permettant une manipulation haut niveau des objets. Ce module est utilisé dans la nouvelle version de LemonLDAP::NG, ce qui a entraîné beaucoup de réécriture de code, avec un objectif de meilleure maintenabilité. Ces changements sont visibles essentiellement des développeurs, mais ils ont tout de même permis quelques améliorations : - gestion unifiée du cache des sessions, pour tous les types de session (SSO, CAS, SAML, etc.) ; - centralisation des valeurs par défaut des attributs de configuration ; - simplification des appels au Handler dans la configuration Apache ; - support des captcha en cluster ; Génération des identifiants =========================== C'est le principe du SSO : l'accès aux différentes applications est possible à l'aide d'un jeton, en l'occurrence pour LemonLDAP::NG une clé de session stockée dans un cookie. Par défaut, les identifiants de session sont générés en MD5 avec une taille de 32 caractères. Cela peut poser des problèmes de sécurité, en particulier si un attaquant tente de découvrir un identifiant de session par force brute. Ce n'est pas spécifique au SSO, ce type d'attaque est possible sur toute application utilisant un cookie de session. Toutefois dans le cas du SSO, la découverte de la session permet l'accès à toutes les applications protégées. La nouvelle version de LemonLDAP::NG permet de choisir son propre module de génération d'identifiant de session, et propose un module basé sur SHA, créant des clés sur 64 caractères. SAML ==== Le mode SSO initié par le fournisseur d'identité (SSO IDP initiated) est désormais disponible. Il permet de générer des URLs sur le portail LemonLDAP::NG (agissant comme IDP SAML) qui transmettent directement une réponse SAML à un fournisseur de service (SP). Cela permet une authentification en deux étapes (authentification sur l'IDP puis accès au SP) au lieu des trois étapes du processus standard (accès au SP, authentification sur l'IDP puis retour sur le SP). La nouvelle version de LemonLDAP::NG permet également une configuration plus fine des dates utilisées dans les messages SAML (durée de validité des assertions et des sessions). Nginx ===== Depuis ses origines (il y a plus de 10 ans), LemonLDAP::NG a été conçu pour fonctionner avec [[Apache]]. Le support de [[Nginx]] étant une demande de plus en plus forte, l'équipe de développement a planché sur le sujet. Une première implémentation du Handler en LUA [a été publiée](https://github.com/davidcoutadeur/lemonldap-lua-handler). Cette implémentation ne permet pas de couvrir 100% des fonctionnalités offertes par le Handler standard (gestion des expressions régulières, de l'interception des déconnexion, etc.), c'est toutefois une bonne base de départ pour protéger l'accès à une application derrière Nginx. Des travaux sont encore en cours sur un Handler Perl pour Nginx, pour l'instant freinés par les manques de l'API Perl de Nginx. Les discussions entre les communautés sont en cours (et toute aide est la bienvenue sur le sujet).

AltStyle によって変換されたページ (->オリジナル) /