Authentification unique
L’authentification unique est une fonctionnalité de DefectDojo Pro. Depuis DefectDojo 3.0, l’ensemble du périmètre SSO — SAML, OIDC et les fournisseurs OAuth intégrés — n’est disponible que dans DefectDojo Pro. La version open source de DefectDojo utilise une connexion locale par nom d’utilisateur/mot de passe et le flux de réinitialisation de mot de passe.
Si vous utilisez la version open source de DefectDojo et souhaitez le SSO, vous devrez passer à DefectDojo Pro ; la migration est décrite dans les notes de mise à niveau 3.0. Les comptes utilisateur et les appartenances aux groupes existants sont préservés lors de la mise à niveau. Pour le contrôle d’accès sur la version open source de DefectDojo, consultez la page Utilisateurs autorisés.
Voir ce qui est configuré
Authorization Connectors répertorie tous les fournisseurs pris en charge sur une seule page — lesquels sont configurés, lesquels sont activés, et quel protocole chacun utilise — et vous mène directement au formulaire de paramètres de chacun d’eux. Commencez ici si vous voulez connaître l’état de cette instance plutôt que configurer un fournisseur spécifique.
Fournisseurs SSO pris en charge (DefectDojo Pro)
DefectDojo Pro prend en charge SAML ainsi que les fournisseurs OAuth suivants. Chaque guide détaille la configuration côté fournisseur et la configuration correspondante dans l’interface Enterprise Settings de Pro.
Provisionnement des utilisateurs depuis votre annuaire (DefectDojo Pro)
Les fournisseurs ci-dessus déterminent qui peut se connecter. SCIM Provisioning maintient la liste des comptes elle-même synchronisée avec votre annuaire, de sorte que les utilisateurs sont créés à leur arrivée, mis à jour lorsque leurs informations changent, et désactivés (avec leurs jetons API) à leur départ.
La configuration du SSO dans DefectDojo Pro ne peut être effectuée que par un Superuser.
Utilisateurs DefectDojo Pro : Ajoutez les adresses IP de vos services SAML ou SSO à la liste blanche du pare-feu avant de configurer le SSO. Voir Règles de pare-feu pour plus d’informations.
Désactivation de la connexion par nom d’utilisateur / mot de passe
Une fois le SSO configuré dans DefectDojo Pro, vous voudrez peut-être désactiver le formulaire de connexion traditionnel par nom d’utilisateur/mot de passe. Décochez Allow Login via Username and Password sous Enterprise Settings > Login Settings.

Solution de repli pour la connexion
Si votre intégration SSO cesse de fonctionner, vous pouvez toujours revenir au formulaire de connexion standard en ajoutant ce qui suit à l’URL de votre DefectDojo :
/login?force_login_form
Nous recommandons de conserver au moins un compte administrateur avec un nom d’utilisateur et un mot de passe configurés en secours.
Configurer le SSO Auth0 dans DefectDojo Pro
Configurer OAuth Google dans DefectDojo Pro
Configurer l'authentification LDAP dans DefectDojo Pro
Configurer le SSO Azure AD et le mappage de groupes dans DefectDojo Pro
Configurez SAML dans DefectDojo Pro
Visualisez tous les fournisseurs d'identité sur une seule page : lesquels sont configurés, lesquels sont activés, et quel protocole chacun utilise
Configurer le SSO GitHub Enterprise dans DefectDojo Pro
Configurer le SSO GitLab dans DefectDojo Pro
Configurer le SSO KeyCloak dans DefectDojo Pro
Configurez l'authentification unique (SSO) OpenID Connect (OIDC) dans DefectDojo Pro
Configurez l'authentification unique (SSO) Okta dans DefectDojo Pro
Provisionnez et déprovisionnez les utilisateurs de DefectDojo Pro depuis votre fournisseur d'identité