Configurer l'authentification SSO avec Microsoft Azure

Voici les étapes pour configurer Azure avec Devolutions Hub Business pour l'authentification Single Sign-on (SSO) et la provision des utilisateurs.

Un compte Azure AD avec les droits appropriés est requis.

Vérification de domaine

Dans Devolutions Hub Business

  1. Aller à Administration – Authentification – Domaine, puis cliquer sur Ajouter un domaine.

    Administration – Authentification – Domaine – Ajouter un domaine
    Administration – Authentification – Domaine – Ajouter un domaine

  2. Remplir votre domaine, puis cliquer sur la coche pour démarrer le processus de vérification.

    Domaine
    Domaine

  3. Pour avoir plusieurs domaines, cliquer Ajouter un domaine une fois de plus, remplir votre autre domaine, puis cliquer sur la coche. Répéter ce processus pour chaque domaine que vous souhaitez ajouter.

    Plusieurs domaines
    Plusieurs domaines

  4. Créer un enregistrement DNS TXT en utilisant le Nom d'hôte et la Valeur TXT fournis. Cela nous permet de vérifier la propriété des domaines fournis.

    Nom d'hôte et valeur TXT
    Nom d'hôte et valeur TXT

    Nous recommandons de vérifier que votre configuration est adéquate à travers des outils de requête DNS tels que MXToolBox ou whatsmydns.net. L'exemple ci-dessous utilise l'outil de recherche TXT de MXToolBox. La première partie du nom de domaine doit correspondre au Nom d'hôte dans Devolutions Hub et l'enregistrement doit correspondre à la Valeur TXT dans Devolutions Hub également.

    Les enregistrements DNS TXT peuvent prendre du temps à se propager.

    Enregistrement DNS TXT dans MXToolBox
    Enregistrement DNS TXT dans MXToolBox

  5. Attendre la vérification du domaine. Une fois la vérification réussie, une coche dans un cercle vert s'affichera à côté du domaine. Vous pouvez procéder à la configuration de l'authentification Single Sign-On (SSO) pendant le processus de vérification ; cependant, la provision des utilisateurs ne sera accessible qu'après la vérification du domaine.

    Domaine vérifié
    Domaine vérifié

    Cette validation dure 48 heures et ne redémarre pas automatiquement après cette période. Si vous ne configurez pas votre enregistrement TXT dans ces 48 heures, votre statut de validation sera Expiré. Si cela se produit, vous pouvez cliquer sur Réessayer.

    Si vous rencontrez des problèmes lors de la tentative de vérification de votre domaine, consultez notre guide de dépannage de validation de domaine Domain validation troubleshooting.

Configuration de l'authentification Single Sign-On (SSO)

  1. Aller à Administration – Authentification – Single Sign-On (SSO), puis cliquer sur Microsoft Single Sign-On (SSO). Vous serez dirigé vers la page de configuration.

    Administration – Authentification – Single Sign-On (SSO) – Microsoft Single Sign-On (SSO)
    Administration – Authentification – Single Sign-On (SSO) – Microsoft Single Sign-On (SSO)

  2. Nommer votre configuration SSO. Ce nom n'apparaîtra que dans votre menu de paramètres SSO Devolutions Hub. Le nom par défaut est "Microsoft".

    Nom de la configuration
    Nom de la configuration

    Ne fermez pas cette page de configuration, car les étapes suivantes vous montreront où trouver les informations à saisir dans ses champs.

Dans le portail Azure

  1. Dans une nouvelle page de navigateur Web, ouvrir votre portail Microsoft Azure et vous connecter à votre compte.

  2. Sélectionner Microsoft Entra ID (anciennement Azure Active Directory) dans la section Services Azure. Si vous ne le voyez pas, cliquer sur Plus de services pour faire apparaître d'autres services.

    Service Microsoft Entra ID
    Service Microsoft Entra ID

  3. Dans Vue d'ensemble, cliquer sur Ajouter, puis sélectionner Application d'entreprise.

    Ajouter une application d'entreprise
    Ajouter une application d'entreprise

  4. Cliquer sur Créer votre propre application.

    Créer votre propre application
    Créer votre propre application

  5. Entrer le nom de cette nouvelle application, puis cliquer sur Créer.

    Nous recommandons d'inclure soit "Devolutions" soit "Hub" dans le nom.

    Nom de l'application
    Nom de l'application

  6. Dans les Propriétés, définir le paramètre L'attribution est-elle requise ? selon vos besoins. Pour en savoir plus sur ce paramètre, survoler l'icône d'information à côté de celui-ci avec votre curseur.

    Propriétés – L'attribution est-elle requise
    Propriétés – L'attribution est-elle requise

  7. Sauvegarder vos modifications si applicable en utilisant le bouton Enregistrer en haut.

  8. Rester dans Propriétés, cliquer sur inscription d'application dans le texte en haut.

    Propriétés – inscription d'application
    Propriétés – inscription d'application

  9. Sélectionner Authentification dans le menu de gauche, puis cliquer sur Ajouter une plateforme.

    Authentification – Ajouter une plateforme
    Authentification – Ajouter une plateforme

  10. Dans Configurer les plateformes, sélectionner Web.

    Configurer les plateformes – Web
    Configurer les plateformes – Web

Dans Devolutions Hub Business

  1. Retourner sur la page Configurer l'authentification Single Sign-On (SSO), copier l'URL de rappel en cliquant sur l'icône Copier dans le presse-papiers à côté de celle-ci.
    Copier l'URL de rappel
    Copier l'URL de rappel

Dans le portail Azure

  1. Retourner dans le portail Azure, coller l'URL de rappel dans le champ URI de redirection, puis cliquer sur Configurer en bas.
    URI de redirection
    URI de redirection
  2. Sélectionner Configuration des jetons dans le menu de gauche, puis cliquer sur Ajouter une revendication facultative.
    Configuration des jetons – Ajouter une revendication facultative
    Configuration des jetons – Ajouter une revendication facultative
  3. Sous Type de jeton, sélectionner ID. Ensuite, dans la liste, sélectionner les revendications suivantes :
    • email
    • family_name
    • given_name
    • upn
    • xms_pl
    • xms_tpl

Ajouter une revendication facultative
Ajouter une revendication facultative

  1. Cliquer sur Ajouter.
  2. Lorsque demandé, activer Activer l'email Microsoft Graph, puis cliquer sur Ajouter.
    Activer l'email Microsoft Graph
    Activer l'email Microsoft Graph
  3. Sélectionner Vue d'ensemble dans le menu de gauche, puis copier l'ID d'application (client) en cliquant sur l'icône Copier dans le presse-papiers à côté de celui-ci.
    Copier l'ID d'application (client)
    Copier l'ID d'application (client)

Dans Devolutions Hub Business

  1. Retourner sur la page Configurer l'authentification Single Sign-On (SSO), coller l'ID d'application (client) de l'étape précédente dans le champ ID client.
    ID client
    ID client

Dans le portail Azure

  1. Retourner dans le portail Azure, sélectionner Certificats et secrets dans le menu de gauche, puis, dans l'onglet Secrets client, cliquer sur Nouveau secret client.

    Certificats et secrets – Secrets client – Nouveau secret client
    Certificats et secrets – Secrets client – Nouveau secret client

  2. Dans la fenêtre Ajouter un secret client, entrer une Description (par exemple, le nom de votre application d'entreprise) et sélectionner une date d'expiration pour ce secret client, conformément à vos meilleures pratiques de sécurité internes.

    Notez que lorsque le secret client expire, personne ne pourra se connecter au hub associé. Vous devrez alors créer un nouveau secret client. Nous recommandons de vous fixer un rappel de tâche avant la date d'expiration.

    Ajouter un secret client
    Ajouter un secret client

  3. Cliquer sur Ajouter.

  4. Copier la Valeur de ce nouveau secret client en cliquant sur l'icône Copier dans le presse-papiers à côté de celle-ci.

    Copier la valeur du secret client
    Copier la valeur du secret client

Dans Devolutions Hub Business

  1. Retourner sur la page Configurer l'authentification Single Sign-On (SSO), coller la valeur du secret client Valeur de l'étape précédente dans le champ Clé secrète client.
    Clé secrète client
    Clé secrète client

Dans le portail Azure

  1. Retourner dans le portail Azure, sélectionner Vue d'ensemble dans le menu de gauche, puis cliquer sur l'onglet Points de terminaison.
    Vue d'ensemble – Points de terminaison
    Vue d'ensemble – Points de terminaison
  2. Dans la fenêtre Points de terminaison, copier l'URL du document de métadonnées OpenID Connect en cliquant sur l'icône Copier dans le presse-papiers à côté de celle-ci.
    Copier l'URL du document de métadonnées OpenID Connect
    Copier l'URL du document de métadonnées OpenID Connect

Dans Devolutions Hub Business

  1. Retourner sur la page Configurer l'authentification Single Sign-On (SSO), coller l'URL de l'étape précédente dans le champ URL de découverte.

    URL de découverte
    URL de découverte

  2. Cliquer sur Tester la configuration pour vous assurer qu'elle est correcte. Une fenêtre contextuelle vous invitera à saisir vos identifiants de connexion.

    Si la page contextuelle n'apparaît pas, voir La page de connexion Devolutions ne s'ouvre pas dans le navigateur.

    Tester la configuration
    Tester la configuration

  3. Si la connexion est réussie, votre compte se connectera avec Entra ID (anciennement Azure AD) et vous verrez un résumé de votre configuration.

  4. Dans le Résumé de votre configuration, cliquer sur Enregistrer.

    Enregistrer votre configuration
    Enregistrer votre configuration

Configuration de la provision

La vérification du domaine doit être complétée pour pouvoir configurer la provision.

Pour synchroniser vos utilisateurs et vos groupes d'utilisateurs de vos fournisseurs vers le hub, ajouter d'abord vos utilisateurs et groupes à votre application d'entreprise. Vous devez avoir une licence Azure Enterprise pour pouvoir synchroniser les groupes d'utilisateurs.

Les groupes imbriqués ne sont pas pris en charge, ce qui signifie que la provision Azure ne synchronisera pas les utilisateurs membres du groupe imbriqué.

Dans le portail Azure

  1. Sélectionner Utilisateurs et groupes dans le menu de gauche, puis cliquer sur Ajouter un utilisateur/groupe.
    Utilisateurs et groupes – Ajouter un utilisateur/groupe
    Utilisateurs et groupes – Ajouter un utilisateur/groupe
  2. Sous Ajouter une attribution, cliquer sur Aucun sélectionné.
    Ajouter une attribution
    Ajouter une attribution
  3. Rechercher manuellement des utilisateurs et des groupes ou utiliser la barre de Recherche. Cliquer sur Sélectionner lorsque vous avez terminé votre sélection.
    Sélection d'utilisateurs et de groupes
    Sélection d'utilisateurs et de groupes
  4. Cliquer sur Attribuer lorsque votre sélection est complète.
    Attribuer des utilisateurs et des groupes
    Attribuer des utilisateurs et des groupes

Maintenant que vos utilisateurs et groupes ont été ajoutés, continuer avec la configuration de la provision.

  1. Dans la gestion de votre application d'entreprise, aller à Provisioning et cliquer sur Commencer.
    Provisioning – Commencer
    Provisioning – Commencer

Dans Devolutions Hub Business

  1. Aller à Administration – Authentification – Provisioning et activer Provisioning SCIM.

    Activer le Provisioning SCIM
    Activer le Provisioning SCIM

  2. Dans la configuration de la synchronisation de provisionnement, copier l'URL du locataire en cliquant sur l'icône Copier dans le presse-papiers à côté de celle-ci.

    Copier l'URL du locataire
    Copier l'URL du locataire

Dans le portail Azure

  1. Définir le Mode de provisionnement sur Automatique, puis coller l'URL de l'étape précédente dans le champ URL du locataire.
    Mode de provisionnement et URL du locataire
    Mode de provisionnement et URL du locataire

Dans Devolutions Hub Business

  1. Copier le Jeton secret en cliquant sur l'icône Copier dans le presse-papiers à côté de celui-ci.
    Copier le Jeton secret
    Copier le Jeton secret

Dans le portail Azure

  1. Coller le jeton de l'étape précédente dans le champ Jeton secret.
    Jeton secret
    Jeton secret
  2. Tester la connexion pour vous assurer qu'elle fonctionne, puis cliquer sur Enregistrer.
  3. Sélectionner Provisioning dans le menu de gauche, puis cliquer sur Démarrer le provisionnement.
    Démarrer le provisionnement
    Démarrer le provisionnement

Dans Devolutions Hub Business

  1. Cliquer sur Activer la synchronisation.
    Activer la synchronisation
    Activer la synchronisation
  2. Lorsqu'on vous
Donnez-nous vos commentaires