> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/fr/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md).

# Pré-authentification Azure vers un espace de travail Devolutions Server dans Remote Desktop Manager

La préauthentification Azure nécessite une configuration unique. Pour utiliser cette fonctionnalité avec Remote Desktop Manager, les administrateurs doivent activer l'authentification sur le Devolutions Server désiré, configurer plusieurs paramètres dans le centre d'administration Microsoft Entra et mettre en place un proxy d'application Azure.

{% hint style="warning" %}
Puisque cette fonctionnalité est encore en préversion, la configuration pourrait changer. L'activation de la [fonctionnalité Global Private Access](https://learn.microsoft.com/en-us/entra/global-secure-access/) pourrait être nécessaire pour poursuivre ce guide.Pour ce faire, rendez-vous dans l'interface navigateur du centre d'administration Microsoft Entra, naviguez vers ***Global Secure Access*** – ***Connect*** – ***Connectors***, et activez ***Global Secure Access*** dans votre locataire.
{% endhint %}

### Exigences

* Un abonnement Microsoft Entra ID P1 ou P2
* Un compte d'administrateur d'application
* L'application ne doit pas se trouver à la racine (`https://myserver.com/dvls` fonctionne, mais `https://myserver.com` non)
* Windows Server 2012 R2 ou plus récent avec TSL 1.2 activé

### Installation d'un connecteur privé

1. À partir de la page ***Overview*** du locataire désiré, cliquez sur ***Application proxy*** dans la section ***Manage*** du volet de navigation.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4092.png)
2. Cliquez sur ***Download connector device***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4004.png)
3. Une fois le téléchargement terminé, exécutez le fichier exécutable pour installer et configurer le connecteur.

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Lors de l'exécution sur un Windows Server, désactivez <em><strong>IE Enhanced Configuration</strong></em> ou faites de <em><strong>Microsoft Edge</strong></em> le navigateur par défaut (sans configuration renforcée). Sinon, l'invite de connexion Azure risque d'échouer sans autoriser toutes les URL requises.De plus, le service de connecteur Windows doit avoir TLS 1.2 activé avant l'installation. Ajouter ce qui suit dans un fichier notepad avec l'extension .reg et double-cliquer importera les valeurs nécessaires dans le registre. Ensuite, un redémarrage du serveur est nécessaire avant d'exécuter l'installation du connecteur.</p></div>

### Enregistrement d'une application d'entreprise

1. De retour à la page de survol du locataire, cliquez sur ***Enterprise application*** dans la section ***Manage*** du volet de navigation.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4091.png)
2. Ensuite, cliquez sur ***New application***, puis sur ***Create your own application***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4096.png)
3. Donnez un nom à l'application et cochez ***Configure Application Proxy for secure remote access to an on-premises application***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4094.png)
4. Ensuite, remplissez les champs suivants avec les informations appropriées :

| CHAMPS                 | DESCRIPTION                                                                                                                                                                                                                     |
| ---------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Internal URL**       | URL interne pour accéder à l'application. Il s'agit de la racine du serveur IIS qui héberge le DVLS (généralement <http://localhost/dvls> ou similaire).                                                                        |
| **External URL**       | URL externe pour accéder à l'application. Par défaut, il s'agit du nom d'enregistrement de l'appli. Microsoft recommande d'utiliser un domaine personnalisé. Pour ce faire, le certificat SSL du domaine doit être téléversé.   |
| **Pre Authentication** | Défini à Microsoft Entra ID                                                                                                                                                                                                     |
| **Connector Group**    | Le groupe de connecteurs à cibler. Microsoft recommande d'avoir plus d'un connecteur pour assurer la disponibilité de l'application. Les groupes de connecteurs peuvent être créés à partir de la page ***Application Proxy***. |

![](https://cdnweb.devolutions.net/docs/INTERFACE4034.png)

5. Dans l'***onglet Advanced***, décochez toutes les options, ou conservez ***Validate Backend SSL certificate*** si jugé nécessaire. Cliquez sur ***Create***; cela crée aussi un enregistrement d'application du même nom.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4095.png)

### Assigner des utilisateurs et des groupes au proxy d'application

1. Retournez à la section ***Enterprise application*** et cliquez sur l'application nouvellement créée. Si l'appli n'est pas listée, il peut être nécessaire de cliquer sur ***All applications*** pour y accéder, car la vue est définie à **Owned applications** par défaut.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4097.png)
2. Cliquez sur ***Add user/group***, puis sur ***None selected***, et sélectionnez les utilisateurs/groupes d'utilisateurs à assigner à l'application. Cliquez sur ***Assign*** lorsque c'est fait.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4098.png)

### Ajout d'une plateforme à l'application

1. *Allez à **App registrations*** dans la section ***Manage*** du volet de navigation. Cliquez sur ***All applications*** et repérez l'application nouvellement créée. Elle portera le même nom que votre application d'entreprise. Ensuite, cliquez sur ***Add a platform***, puis sur ***Mobile and desktop applications***.
2. Ajoutez **<http://localhost>** et **msal-devolutions-server://auth** comme URI personnalisés.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4104.png)

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Assurez-vous qu'ils sont exacts, car les deux premières URL sont requises par MSAL pour récupérer les jetons d'authentification émis par Entra lors de l'utilisation de plateformes natives.</p></div>

   3\. Ensuite, assurez-vous que **/api/external-provider-response** est ajouté aux ***Redirect URIs*** dans votre application Entra Devolutions Server.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4105.png)
3. Allez maintenant à ***API permissions*** et cliquez sur le bouton ***Add a permission***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4018.png)
4. Choisissez ***Delegated permissions*** et activez la permission User.Read sous ***User***. Cliquez sur ***Add permissions***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4019.png)
5. Cliquez sur le bouton ***Grant admin consent for tenant*** et confirmez en cliquant sur ***Yes***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4020.png)

### Configuration de Remote Desktop Manager

Une fois Azure configuré, et après avoir attendu au moins 5 minutes depuis le dernier changement de configuration, ouvrez Remote Desktop Manager.

1. Allez à ***Fichier*** – ***Espaces de travail***.

![](https://cdnweb.devolutions.net/docs/INTERFACE4031.png)

2. Repérez l'espace de travail Devolutions Server à modifier et cliquez sur le bouton ***Modifier***. Saisissez ce qui suit :

* **Hôte** : la même valeur que l'URI externe avec le suffixe du serveur DLVS.
* **Nom d'utilisateur** : le même que le nom d'utilisateur DVLS, pas nécessairement le même que l'utilisateur Azure (sauf si vous utilisez « Utiliser l'utilisateur de préauthentification pour la connexion DVLS »). Cochez ensuite ***Utiliser le proxy de préauthentification*** et, facultativement, ***Utiliser le proxy de préauthentification pour la connexion DVLS*** (si ***Authentification Microsoft*** est déjà cochée).

3. La configuration est alors terminée, et la connexion Azure Microsoft devrait s'ouvrir dans une fenêtre intégrée ou dans le navigateur du système (cela peut se produire deux fois si une fenêtre intégrée apparaît, puis une fois de plus dans un navigateur du système avant l'authentification DVLS). Une fois cela fait, une invite d'authentification DVLS devrait apparaître.

### Notes supplémentaires

Il pourrait être nécessaire de désactiver HTTP2 sur Windows Server 2019 ou plus récent dans le composant `WinHTTP` pour que la délégation contrainte Kerberos fonctionne correctement. Exécutez la commande PowerShell suivante et redémarrez le serveur pour que le changement prenne effet :

```
Set-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp\' -Name EnableDefaultHTTP2 -Value 0
```

### S'assurer que TLS 1.2 est activé

De plus, le service de connecteur Windows doit avoir TLS 1.2 activé avant l'installation. Ajouter ce qui suit dans un fichier notepad avec l'extension .reg et double-cliquer importera les valeurs nécessaires dans le registre. Un redémarrage du serveur est ensuite nécessaire avant d'exécuter l'installation du connecteur.

````
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SchUseStrongCrypto"=dword:00000001
```<div data-gb-custom-block data-tag="hint" data-style='warning'>A secret is configured automatically upon ***Application Proxy App*** creation. Deleting it will break pre-authentication and may necessitate recreation of the entire application proxy.</div>
````


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/fr/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
