Voici les étapes pour configurer Azure avec Devolutions Hub Business pour l'authentification Single Sign-on (SSO) et le provisionnement des utilisateurs.
Un compte Azure AD avec les droits appropriés est requis.
Vérification de domaine
Dans Devolutions Hub Business
-
Aller à Administration – Authentification – Domaine, puis cliquer sur Ajouter un domaine.
-
Remplir votre domaine, puis cliquer sur la coche pour démarrer le processus de vérification.
-
Pour avoir plusieurs domaines, cliquer à nouveau sur Ajouter un domaine, remplir votre autre domaine, puis cliquer sur la coche. Répéter ce processus pour chaque domaine que vous souhaitez ajouter.
-
Créer un enregistrement DNS TXT en utilisant le Nom d'hôte et la Valeur TXT fournis. Cela nous permet de vérifier la propriété du ou des domaines fournis.
Nous recommandons de vérifier que votre configuration est adéquate à l'aide d'outils de requête DNS tels que MXToolBox ou whatsmydns.net. L'exemple ci-dessous utilise l'outil de recherche TXT de MXToolBox. La première partie du nom de domaine doit correspondre au Nom d'hôte dans Devolutions Hub et l'enregistrement doit correspondre à la Valeur TXT dans Devolutions Hub également.
Les enregistrements DNS TXT peuvent prendre du temps à se propager.
-
Attendre la vérification du domaine. Une fois la vérification réussie, une coche dans un cercle vert s'affichera à côté du domaine. Vous pouvez procéder à la configuration du Single Sign-On (SSO) pendant le processus de vérification ; cependant, le provisionnement des utilisateurs ne sera accessible qu'après la vérification du domaine.
Cette validation dure 48 heures et ne redémarre pas automatiquement après cette période. Si vous ne configurez pas votre enregistrement TXT dans ces 48 heures, votre statut de validation sera Expiré. Si cela se produit, vous pouvez cliquer sur Réessayer.
Si vous rencontrez des problèmes lors de la tentative de vérification de votre domaine, consultez notre guide de dépannage de la validation de domaine.
Configuration du Single Sign-On (SSO)
-
Aller à Administration – Authentification – Single Sign-On (SSO), puis cliquer sur Microsoft Single Sign-On (SSO). Vous serez dirigé vers la page de configuration.
-
Nommer votre configuration SSO. Ce nom n'apparaîtra que dans le menu des paramètres SSO de votre Devolutions Hub. Le nom par défaut est "Microsoft".
Ne pas fermer cette page de configuration, car les étapes suivantes vous montreront où trouver les informations à entrer dans ses champs.
Dans le portail Azure
-
Dans une nouvelle page de navigateur Web, ouvrir votre portail Microsoft Azure et vous connecter à votre compte.
-
Sélectionner Microsoft Entra ID (anciennement Azure Active Directory) dans la section Services Azure. Si vous ne le voyez pas, cliquer sur Plus de services pour faire apparaître d'autres services.
-
Dans Vue d'ensemble, cliquer sur Ajouter, puis sélectionner Application d'entreprise.
-
Cliquer sur Créer votre propre application.
-
Entrer le nom de cette nouvelle application, puis cliquer sur Créer.
Nous recommandons d'inclure soit "Devolutions" soit "Hub" dans le nom.
-
Dans les Propriétés, définir le paramètre Affectation requise ? selon vos besoins. Pour en savoir plus sur ce paramètre, survoler l'icône d'information à côté avec votre curseur.
-
Enregistrer vos modifications si applicable en utilisant le bouton Enregistrer en haut.
-
En restant dans les Propriétés, cliquer sur enregistrement de l'application dans le texte en haut.
-
Sélectionner Authentification dans le menu de gauche, puis cliquer sur Ajouter une plateforme.
-
Dans Configurer les plateformes, sélectionner Web.
Dans Devolutions Hub Business
- De retour sur la page Configurer le Single Sign-On (SSO), copier l'URL de rappel en cliquant sur l'icône Copier dans le presse-papiers à côté.
Dans le portail Azure
- De retour dans le portail Azure, coller l'URL de rappel dans le champ URI de redirection, puis cliquer sur Configurer en bas.
- Sélectionner Configuration des jetons dans le menu de gauche, puis cliquer sur Ajouter une revendication facultative.
- Sous Type de jeton, sélectionner ID. Ensuite, dans la liste, sélectionner les revendications suivantes :
- family_name
- given_name
- upn
- xms_pl
- xms_tpl
- Cliquer sur Ajouter.
- Lorsqu'on vous le demande, activer Activer l'email Microsoft Graph, puis cliquer sur Ajouter.
- Sélectionner Vue d'ensemble dans le menu de gauche, puis copier l'ID d'application (client) en cliquant sur l'icône Copier dans le presse-papiers à côté.
Dans Devolutions Hub Business
- De retour sur la page Configurer le Single Sign-On (SSO), coller l'ID d'application (client) de l'étape précédente dans le champ ID client.
Dans le portail Azure
-
De retour dans le portail Azure, sélectionner Certificats et secrets dans le menu de gauche, puis, dans l'onglet Secrets client, cliquer sur Nouveau secret client.
-
Dans la fenêtre Ajouter un secret client, entrer une Description (par exemple, le nom de votre application d'entreprise) et sélectionner une date d'expiration pour ce secret client, selon vos meilleures pratiques de sécurité internes.
Notez que lorsque le secret client expire, personne ne pourra se connecter au hub associé. Vous devrez alors créer un nouveau secret client. Nous recommandons de vous fixer un rappel de tâche avant la date d'expiration.
-
Cliquer sur Ajouter.
-
Copier la Valeur de ce nouveau secret client en cliquant sur l'icône Copier dans le presse-papiers à côté.
Dans Devolutions Hub Business
- De retour sur la page Configurer le Single Sign-On (SSO), coller la Valeur du secret client de l'étape précédente dans le champ Clé du secret client.
Dans le portail Azure
- De retour dans le portail Azure, sélectionner Vue d'ensemble dans le menu de gauche, puis cliquer sur l'onglet Points de terminaison.
- Dans la fenêtre Points de terminaison, copier l'URL du document de métadonnées OpenID Connect en cliquant sur l'icône Copier dans le presse-papiers à côté.
Dans Devolutions Hub Business
-
De retour sur la page Configurer le Single Sign-On (SSO), coller l'URL de l'étape précédente dans le champ URL de découverte.
-
Cliquer sur Tester la configuration pour s'assurer qu'elle est correcte. Une fenêtre contextuelle vous demandera d'entrer vos identifiants de connexion.
Si la page contextuelle ne s'affiche pas, voir La page de connexion Devolutions ne s'ouvre pas dans le navigateur.
-
Si la connexion est réussie, votre compte se connectera avec Entra ID (anciennement Azure AD) et vous verrez un résumé de votre configuration.
-
Dans le Résumé de votre configuration, cliquer sur Enregistrer.
Configuration du provisionnement
La vérification du domaine doit être complétée pour pouvoir configurer le provisionnement.
Pour synchroniser vos utilisateurs et groupes d'utilisateurs de vos fournisseurs vers le hub, ajoutez d'abord vos utilisateurs et groupes à votre application d'entreprise. Vous devez avoir une licence d'entreprise Azure pour pouvoir synchroniser les groupes d'utilisateurs.
Les groupes imbriqués ne sont pas pris en charge, ce qui signifie que le provisionnement Azure ne synchronisera pas les utilisateurs membres du groupe imbriqué.
Dans le portail Azure
- Sélectionner Utilisateurs et groupes dans le menu de gauche, puis cliquer sur Ajouter un utilisateur/groupe.
- Sous Ajouter une affectation, cliquer sur Aucun sélectionné.
- Rechercher manuellement des utilisateurs et des groupes ou utiliser la barre de Recherche. Cliquer sur Sélectionner lorsque vous avez terminé votre sélection.
- Cliquer sur Attribuer lorsque votre sélection est complète.
Maintenant que vos utilisateurs et groupes ont été ajoutés, continuez avec la configuration du provisionnement.
- Dans la gestion de votre application d'entreprise, aller à Provisionnement et cliquer sur Commencer.
Dans Devolutions Hub Business
-
Aller à Administration – Authentification – Provisionnement et activer le Provisionnement SCIM.
-
Dans la Configuration de la synchronisation du provisionnement, copier l'URL du locataire en cliquant sur l'icône Copier dans le presse-papiers à côté.
Dans le portail Azure
- Définir le Mode de provisionnement sur Automatique, puis coller l'URL de l'étape précédente dans le champ URL du locataire.
Dans Devolutions Hub Business
- Copier le Jeton secret en cliquant sur l'icône Copier dans le presse-papiers à côté.
Dans le portail Azure
- Coller le jeton de l'étape précédente dans le champ Jeton secret.
- Tester la connexion pour s'assurer qu'elle fonctionne, puis cliquer sur Enregistrer.
- Sélectionner Provisionnement dans le menu de gauche, puis cliquer sur Démarrer le provisionnement.
Dans Devolutions Hub Business
- Cliquer sur Activer la synchronisation.
- Lorsqu'on vous le demande, cliquer sur Démarrer la synchronisation.
Vous pouvez maintenant voir un aperçu de votre synchronisation de provisionnement. À côté de l'URL du locataire, vous avez les options pour Régénérer un jeton SCIM ou Supprimer le provisionnement SCIM.
Le Jeton secret expirera 365 jours après sa génération. Lorsqu'il expirera, le provisionnement cessera de fonctionner. Vous devrez alors régénérer un nouveau jeton dans la page Aperçu de la synchronisation du provisionnement vue ci-dessus. Nous recommandons de vous fixer un rappel de tâche avant la date d'expiration.
Synchronisation entre Azure et Devolutions Hub
La synchronisation démarre automatiquement lorsque la configuration du provisionnement est terminée. La fréquence de provisionnement d'Azure est au maximum de 45 minutes et est déterminée par votre fournisseur d'identité. Les groupes d'utilisateurs, y compris leurs membres, se synchroniseront dans ce délai de provisionnement Azure. Nous recommandons de vérifier les premiers résultats de provisionnement.
Dans Administration – Groupes d'utilisateurs, les groupes d'utilisateurs Azure seront ajoutés. Ils sont reconnaissables par l'icône de groupe Est synchronisé à côté du nom du groupe.
Dans Administration – Utilisateurs, tous les utilisateurs du groupe d'utilisateurs Azure qui font déjà partie de votre Devolutions Hub seront marqués comme synchronisés avec l'icône Est synchronisé à côté de leur nom. Tous les nouveaux utilisateurs faisant partie du groupe d'utilisateurs Azure synchronisé qui ne font pas partie du Devolutions Hub seront proposés comme nouvelles invitations dans Invitations requises.
Tous les utilisateurs qui avaient déjà un compte Devolutions verront les deux options de connexion : la méthode compte Devolutions et la méthode Microsoft.