Intégration de BlueMind avec le web SSO LemonLDAP, par Worteks

Partager

blog_post_llng_bluemind_banner_2

Notre partenaire Worteks a publié un article sur l’intégration de BlueMind avec l’outil d’authentification unique web LemonLDAP-NG que nous reproduisons ici. Pour les contacter : info@worteks.com

Nous avons retenu FreeIPA (Identity Manager Software) comme brique centrale de l’infrastructure chargée d’assurer la fonction d’annuaire et d’authentification centralisée. Notre choix s’est ensuite porté sur LemonLDAP-NG en tant que portail d’authentification unique sur lequel nous venons authentifier nos services, dont notre solution de messagerie BlueMind.

Prérequis

Afin d’effectuer les manipulations que nous vous présentons, vous devez disposer d’une instance fonctionnelle de LemonLDAP et de BlueMind avec un backend d’utilisateurs LDAP commun.

Installation de LemonLDAP-NG.

Installation de BlueMind.

Nous verrons l’installation et la configuration de ces produits dans de futurs billets de blog.

Step 1 : LemonLDAP-NG

Dans LemonLDAP, il faut activer et configurer le module CAS ici : General Parameters -> Issuer modules -> CAS

worteks_llng_cas_fr

Une fois dans le module CAS, vous devez configurer les options de la façon suivante :

  • Activation: On # Activation du module CAS
  • Path: ^/cas/ # URL d’appel au module CAS
  • Use rule: On # Utilisation sans restriction
  • Options
    • CAS login: # Champ de session utilisé pour le login CAS. Par défaut, l’uid.
    • CAS exported attributes: # Attributs que l’on souhaite transmettre à l’application externe
      • mail $mail
      • uid $uid
    • Politique de contrôle d'accès: None # Définit le type de contrôle d’accès fait par le service CAS
    • Nom du module des session CAS: Apache::Session::File # Méthode de stockage des sessions CAS
    • Options du module des sessions CAS: # Options relatives à la méthode de stockage
      • Directory /var/lib/lemonldap-ng/sessions # Emplacement des fichiers de session
      • LockDirectory /var/lib/lemonldap-ng/sessions/lock # Emplacement des fichiers de lock
      • generateModule Lemonldap::NG::Common::Apache::Session::Generate::SHA256 # Module de génération des sessions

Il faut maintenant ajouter un nouveau Virtual Host via Virtual Hosts -> Add virtualhost -> mail.company.tld en adaptant les options suivantes à votre propre environnement :

  • mail.company.tld # URL de votre webmail BlueMind
    • Access rule
      • Default rule:
        • default accept # Pas de filtrage d’utilisateurs sur ce VirtualHost
    • Exported headers: # Pas de headers HTTP spécifiques exportés
    • Form replay: # Pas de rejeu de formulaire
    • Options:
      • Port: # Port spécifique
        • Value -1
      • HTTPS: On # Activation du HTTPS
      • Maintenance mode: Off # Activation du mode maintenance
      • Aliases: # URL aliases

Si comme nous, vous souhaitez utiliser LemonLDAP-NG comme portail applicatif, vous pouvez ajouter des applications à l’interface via General Parameters -> Portal -> Menu -> Categories and applications
Pour ajoutez BlueMind, choisissez une categorie, puis configurer l’application comme ci-dessous :

  • Name: BlueMind
  • Description: Email Web Client
  • URI: mail.company.tld
  • Logo: mailappt.png
  • Display application: Enabled

Step 2 : BlueMind

Pour pouvoir utiliser l’authentification CAS de BlueMind, il faut installer le plugin adéquat :

    • Sous Debian-like :
apt install bm-plugin-hps-cas
    • Sous RedHat-like :
yum install bm-plugin-hps-cas

Il faut redémarrer les services de BlueMind pour prendre en compte l’installation du plugin :

bmctl restart

Pour activer l’authentification CAS, vous avez deux options (au choix) :

  • via l’interface d’administration, en tant qu’admin0

blog_post_llng_bluemind_screenshot

  • ou en ligne de commande
    root@mail:~# vim /etc/bm/bm.ini
    [global]
    ...
    casUrl = https://cas.domain.tld/cas/
    casDomain = domain.tld
    

Après ces modifications, il faut relancer le service hps, en charge de l’authentification, de BlueMind :

service bm-hps restart

L’authentification est maintenant déléguée au LemonLDAP. Il n’est donc plus possible d’accéder à l’interface d’authentification de BlueMind.
Pour utiliser l’authentification native de BlueMind (pour l’utilisateur admin0 par exemple), il faut utiliser l’URL suivante :

https://mail.domain.tld/native

 

Sources :

Contenus similaires
Résumé de la politique de confidentialité

1. Préambule

BlueMind est particulièrement attaché au respect de la vie privée et à la protection des données à caractère personnel. Aussi, la présente politique de protection des données a pour objectif de vous informer sur les engagements et mesures pratiques pris par BlueMind afin de veiller au respect de vos données à caractère personnel.

La présente politique de confidentialité pourra évoluer en fonction du contexte légal et réglementaire et de la doctrine de la Cnil.

2. Champ d’application

Cette politique de protection des données à caractère personnel s’applique à tous les traitements de données à caractère personnel, mis en œuvre par BlueMind, relatifs aux personnes extérieures (notamment les clients, partenaires, candidats au recrutement, fournisseurs, internautes).

3. Données collectées

De manière générale, vous pouvez entrer en contact avec BlueMind et visiter nos sites internet sans qu’il soit nécessaire de nous communiquer vos données personnelles.

Toutefois, afin d’être en mesure de vous apporter certains services, BlueMind peut vous demander de lui fournir des données personnelles, par exemple, pour répondre à une demande de contact, suivre un dossier de candidature, envoyer une newsletter ou gérer votre souscription à nos services.

Peuvent notamment être collectées vos coordonnées (nom, adresse, numéro de téléphone, adresse électronique, etc.) et d’autres informations, telles que celles indispensables à l’ouverture d’une souscription, ou bien encore des données liées à votre parcours professionnel lorsque vous postulez à l’une de nos offres.

Dans tous les cas, BlueMind veille à ne collecter et ne traiter que des données strictement nécessaires au regard de la finalité pour laquelle elles sont traitées (minimisation des données).

4. Finalités de la collecte

Les traitements mis en œuvre par BlueMind répondent à une finalité explicite, légitime et déterminée.

Vos données sont traitées principalement pour les finalités suivantes :

la gestion de votre inscription aux évènements ;
la gestion de votre abonnement à nos publications ;
la réponse à vos demande de contact ;
le suivi de votre dossier de candidature.

5. Information des utilisateurs

Conformément à la Règlementation Informatique et libertés, BlueMind vous informe sur les traitements de données à caractère personnel qu’elle met en œuvre.

Ainsi, BlueMind vous informe, de manière claire, lors de chaque collecte de données à caractère personnel notamment :

de l’identité du responsable de traitement (il s’agit du Data Protection Officer, DPO) ;
de la finalité pour laquelle vos données sont collectées ;
du caractère facultatif ou obligatoire des réponses ;
des destinataires des données ;
de l’existence et des modalités d’exercice des droits d’interrogation, d’accès, de rectification et d’opposition relativement à l’ensemble des données vous concernant.

6. Destinataires des données

BlueMind ne communique vos données à caractère personnel qu’à des destinataires habilités et déterminés.

Les destinataires de vos données à caractère personnel sont les services concernés de BlueMind.

7. Conservation des données

BlueMind ne conserve vos données que pour la durée nécessaire aux opérations pour lesquelles elles ont été collectées ainsi que dans le respect de la législation en vigueur.

8. Sécurité

BlueMind assure la sécurité de vos données à caractère personnel en mettant en place une protection des données renforcée par l’utilisation de moyens de sécurisation physiques et logiques.
9. Vos droits

En application de la règlementation Informatique et libertés, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation du traitement, à la portabilité et de définir le sort de vos données après votre décès relativement à l’ensemble des données vous concernant qui s’exercent auprès du Délégué à la protection des données par courrier électronique à l’adresse suivante : dpo@bluemind.net ou par courrier postal à l’adresse suivante, Hôtel des Télécom, BlueMind, 40 rue du village d’entreprise, 31670 Labège, accompagné d’une copie d’un titre d’identité signé.

10. Contact

Pour toutes demandes d’information concernant la politique de protection des données à caractère personnel mise en œuvre par BlueMind, vous pouvez vous adressez à dpo@bluemind.net