Skip to main content
Ce guide s’adresse aux administrateurs d’instances en Cloud dédié de W&B ou autogérées qui souhaitent activer l’authentification unique (SSO) à l’aide d’un fournisseur d’identité compatible OpenID Connect (OIDC). À l’issue de ce guide, vous aurez configuré votre fournisseur d’identité et l’aurez connecté à W&B pour que les utilisateurs puissent se connecter avec le système d’identité existant de votre organisation. Vous pourrez également gérer les identités des utilisateurs et leur appartenance aux groupes via des fournisseurs tels qu’Okta, Keycloak, Auth0, Google et Entra.

OpenID Connect

W&B prend en charge les flux d’authentification OIDC suivants pour l’intégration avec des fournisseurs d’identité (IdP) externes :
  • Flux implicite avec publication de formulaire (form post).
  • Flux de code d’autorisation avec Proof Key for Code Exchange (PKCE).
Ces flux authentifient les utilisateurs et fournissent à W&B les informations d’identité (sous forme de jetons d’ID) nécessaires à la gestion du contrôle d’accès. Le jeton d’ID est un JWT qui contient les informations d’identité de l’utilisateur, telles que son nom, son nom d’utilisateur, son adresse e-mail et les groupes dont il est membre. W&B utilise ce jeton pour authentifier l’utilisateur et l’associer aux rôles ou groupes appropriés dans le système. Dans W&B, les jetons d’accès autorisent les requêtes vers les API au nom de l’utilisateur. Toutefois, comme W&B s’intéresse avant tout à l’authentification et à l’identité des utilisateurs, seul le jeton d’ID est requis. Vous pouvez utiliser des variables d’environnement pour configurer les options IAM de votre instance Cloud dédié ou autogérée. Pour configurer les fournisseurs d’identité des déploiements Cloud dédié ou autogérés, suivez les recommandations ci-dessous. Si vous utilisez le Cloud mutualisé de W&B, contactez forge-support@coreweave.com pour obtenir de l’assistance.

Configurer votre IdP

Les sections suivantes expliquent comment configurer votre fournisseur d’identité (IdP) pour OIDC. Commencez par effectuer les étapes de configuration de votre IdP. Vous utiliserez ensuite les valeurs Client ID, Issuer URL et, le cas échéant, Client Secret ainsi obtenues pour configurer le SSO dans W&B, comme décrit dans la section suivante. Pour plus de détails, sélectionnez l’onglet correspondant à votre IdP.
Suivez cette procédure pour configurer AWS Cognito comme IdP. Vous obtiendrez ainsi un Client ID et une OIDC issuer URL, que vous utiliserez pour configurer W&B.
  1. Connectez-vous à votre compte AWS et accédez à l’application AWS Cognito.
    Configuration d’AWS Cognito
  2. Pour configurer l’application dans votre IdP, fournissez une URL de rappel autorisée. Ajoutez http(s)://[YOUR-W-AND-B-HOST]/oidc/callback comme URL de rappel. Remplacez [YOUR-W-AND-B-HOST] par le chemin de votre hôte W&B.
  3. Si votre IdP prend en charge la déconnexion universelle, définissez l’URL de déconnexion sur http(s)://[YOUR-W-AND-B-HOST]. Remplacez [YOUR-W-AND-B-HOST] par le chemin de votre hôte W&B. Par exemple, si votre application s’exécute à l’adresse https://wandb.mycompany.com, remplacez [YOUR-W-AND-B-HOST] par wandb.mycompany.com. L’image suivante montre comment renseigner les URL de rappel et de déconnexion autorisées dans AWS Cognito.
    Configuration de l’hôte
    Par défaut, wandb/local utilise l’octroi implicit avec le type de réponse form_post. Vous pouvez également configurer wandb/local pour effectuer un octroi authorization_code reposant sur le flux PKCE Code Exchange.
  4. Sélectionnez un ou plusieurs types d’octroi OAuth pour définir la manière dont AWS Cognito transmet les jetons à votre application.
  5. W&B requiert des portées OpenID Connect (OIDC) spécifiques. Sélectionnez les portées suivantes dans l’application AWS Cognito :
    • openid
    • profile
    • email
    Par exemple, l’interface de votre application AWS Cognito devrait ressembler à l’image suivante :
    Champs requis
    Pour indiquer l’octroi utilisé par wandb/local, sélectionnez l’Auth Method dans la page des paramètres ou définissez la variable d’environnement OIDC_AUTH_METHOD. Vous devez définir l’Auth Method sur pkce.
  6. Vous avez besoin d’un Client ID et de l’URL de votre émetteur OIDC. Le document de découverte OpenID doit être accessible à l’adresse $OIDC_ISSUER/.well-known/openid-configuration. Par exemple, vous pouvez générer l’URL de votre émetteur en ajoutant l’ID de votre User Pool à l’URL de l’IdP Cognito, indiquée dans l’onglet App Integration de la section User Pools :
    URL de l’émetteur AWS Cognito
    N’utilisez pas le domaine Cognito comme URL de l’IdP. Cognito publie son document de découverte à l’adresse https://cognito-idp.$REGION.amazonaws.com/$USER_POOL_ID.
Ensuite, configurez le SSO dans W&B.

Configurer le SSO dans W&B

Une fois la configuration de votre IdP terminée, effectuez les étapes suivantes dans W&B pour connecter l’IdP et activer le SSO sur votre instance. Pour configurer le SSO, vous devez disposer de privilèges d’administrateur et des informations suivantes :
  • OIDC Client ID.
  • OIDC Auth method (implicit ou pkce).
  • OIDC Issuer URL.
  • OIDC Client Secret (facultatif, selon la manière dont vous avez configuré votre IdP).
Si votre IdP exige un OIDC Client Secret, spécifiez-le à l’aide de la variable d’environnement GORILLA_OIDC_SECRET :
  • Dans la W&B App, accédez à System Console > Settings > Advanced > User Spec et ajoutez GORILLA_OIDC_SECRET à la section extraENV, comme dans l’exemple suivant.
  • Dans Helm, configurez values.global.extraEnv comme dans l’exemple suivant.
Si vous ne parvenez pas à vous connecter à votre instance après avoir configuré le SSO, vous pouvez redémarrer l’instance en définissant la variable d’environnement LOCAL_RESTORE=true. Un mot de passe temporaire est alors écrit dans les journaux du conteneur et le SSO est désactivé. Une fois les problèmes de SSO résolus, vous devez supprimer cette variable d’environnement pour réactiver le SSO.
Utilisez cet onglet si vous déployez W&B avec l’opérateur Kubernetes W&B. La System Console remplace la page System Settings. Elle est disponible pour les déploiements basés sur l’opérateur Kubernetes W&B.
  1. Reportez-vous à Accéder à la W&B Management Console.
  2. Accédez à Settings, puis à Authentication. Sélectionnez OIDC dans la liste déroulante Type.
    Configuration OIDC dans la System Console
  3. Saisissez les valeurs.
  4. Cliquez sur Save.
  5. Déconnectez-vous, puis reconnectez-vous, cette fois via l’écran de connexion de l’IdP.

Trouver votre namespace client

Avant de pouvoir configurer le BYOB au niveau de l’équipe avec le stockage CoreWeave sur le Cloud dédié de W&B ou une instance autogérée, vous devez obtenir le Customer Namespace de votre organisation. Vous pouvez le consulter et le copier en bas de l’onglet Authentication.Pour des instructions détaillées sur la configuration du stockage CoreWeave avec votre Customer Namespace, consultez Exigences CoreWeave pour le Cloud dédié ou autogéré.
Si vous ne parvenez pas à vous connecter à votre instance après avoir configuré le SSO, vous pouvez redémarrer l’instance en définissant la variable d’environnement LOCAL_RESTORE=true. Un mot de passe temporaire est alors écrit dans les journaux du conteneur et le SSO est désactivé. Une fois les problèmes de SSO résolus, vous devez supprimer cette variable d’environnement pour réactiver le SSO.

Security Assertion Markup Language (SAML)

W&B ne prend pas en charge SAML.
Dernière modification le 30 septembre 2026