> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/server/fr/knowledge-base/how-to-articles/configure-microsoft-authentication-with-entra-id.md).

# Configurer l'authentification Microsoft avec Entra ID

Configurez correctement Microsoft Entra ID et Devolutions Server pour utiliser l'authentification Microsoft en suivant les instructions ci-dessous.

Devolutions Server prend en charge deux modes d'authentification pour la connexion Microsoft : ***Autorisations d'application*** (valeur par défaut recommandée) et ***Autorisations déléguées*** (pour les locataires où les autorisations d'application sont bloquées par une stratégie). Il est important de choisir le bon mode selon la stratégie de votre locataire avant de commencer la procédure, car les URI de redirection et les autorisations Microsoft Graph diffèrent selon votre choix.

| Fonctionnalité                            | Application   | Délégué                             |
| ----------------------------------------- | ------------- | ----------------------------------- |
| ***Agit en tant que***                    | L'application | Un utilisateur de compte de service |
| ***Consentement de l'administrateur***    | Requis        | Requis pour les portées `*.All`     |
| ***Authentification de connexion***       | Oui           | Oui                                 |
| ***PAM***                                 | Oui           | Non, utiliser Application           |
| ***Courriel Microsoft 365***              | Oui           | Non, utiliser le mode Application   |
| ***Création automatique d'utilisateurs*** | Oui           | Oui                                 |

## Exigences <a href="#requirements" id="requirements"></a>

* Le planificateur Devolutions Server installé et en cours d'exécution
* Un abonnement Microsoft Entra ID
* Une application web Entra ID pour l'application web Devolutions Server et le cache

## Inscription d'application dans le portail Azure

1. Connectez-vous à votre [portail Microsoft Azure](https://portal.azure.com) à l'aide d'identifiants administrateur.
2. Une fois connecté, sélectionnez ***Microsoft Entra ID*** dans la section des services Azure. Si vous ne le voyez pas, cliquez sur ***Plus de services*** pour faire apparaître d'autres services ou recherchez-le dans la barre de recherche.
3. Dans le volet de navigation de gauche, cliquez sur le menu déroulant, puis sélectionnez ***App registrations***.
4. Cliquez sur ***+ Nouvelle inscription***.
5. Saisissez un nom pour l'application. Ce nom ne sera pas utilisé en dehors du portail Azure.
6. Définissez quels ***Types de comptes pris en charge*** sont autorisés à se connecter. Habituellement, sélectionner ***Locataire unique seulement*** est amplement suffisant pour votre authentification Entra ID.
7. Définissez l'***URI de redirection*** à ***Web*** et saisissez les URI correspondant au mode d'authentification choisi. Tous les URI doivent pointer vers l'URL publique de votre instance Devolutions Server, y compris tout chemin virtuel (par exemple `https://dvls.contoso.com/dvls/api/...`) :
   1. **Mode autorisations d'application** :
      1. Rappel de connexion utilisateur : `https:///api/external-provider-response`.
      2. Allez à ***Authentification (aperçu)*** – ***Paramètres***, cochez la case ***Jetons d'ID (utilisés pour les flux implicites et hybrides)***, puis cliquez sur ***Enregistrer***.
   2. **Mode autorisations déléguées** :
      1. Rappel de connexion utilisateur : `https:///api/external-provider-response`
      2. Liaison du compte de service, démarrage : `https:///api/configuration/authentication/azure/connect`
      3. Liaison du compte de service, rappel : `https:///api/configuration/authentication/azure/connect-callback`
8. Une fois toutes les informations requises pour le mode choisi saisies, cliquez sur ***Register***.
9. Sélectionnez l'inscription d'application que vous venez de créer, cliquez sur ***Add a certificate or secret***, puis sur ***New client secret***.

{% hint style="warning" %}
Lorsque le secret client expire, personne ne peut se connecter à l'instance Devolutions Server associée. Vous devez alors créer un nouveau secret client. Nous vous recommandons de vous fixer un rappel avant la date d'expiration.
{% endhint %}

10. Saisissez une description et définissez une date d'expiration, puis cliquez sur ***Add***. La date d'expiration est obligatoire; le secret client ne peut pas être créé sans celle-ci.
11. Copiez la ***Value***. Assurez-vous de l'enregistrer dans une note sécurisée avant de passer à une autre page du Azure Portal, car le bouton de copie ne sera plus disponible.
12. Dans la section ***Autorisations d'API***, cliquez sur ***+ Ajouter une autorisation***.
13. Sélectionnez ***Microsoft Graph***.
14. Choisissez le type d'autorisation d'API et ajoutez les autorisations selon votre mode d'authentification :

| Mode                            | Autorisations d'API                                                                                                                                                                                                    |
| ------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Autorisations d'application** | `User.Read.All`, `Group.Read.All` (type Application) — consentement de l'administrateur requis.                                                                                                                        |
| **Autorisations déléguées**     | `User.Read` (type Délégué, consentement possible par l'utilisateur) ainsi que `User.Read.All`, `Group.Read.All` (type Délégué) pour les lectures du répertoire — consentement de l'administrateur requis pour `*.All`. |

{% hint style="info" %}
Bien que le consentement de l'administrateur ne soit pas requis par défaut, votre organisation peut forcer le consentement pour `openid`, `profile` et `offline_access` lors de la première connexion de l'utilisateur. Vous pouvez ajouter ces autorisations ici afin de supprimer cette invite.
{% endhint %}

15. Cliquez sur ***Ajouter des autorisations***.
16. Sur la page ***Vue d'ensemble*** de l'inscription d'application, repérez l'***ID d'application (client)*** dans la section ***Essentiels*** et l'***ID de locataire*** dans la section ***Informations de base***. Gardez cette page ouverte ou enregistrez ces valeurs dans une note sécurisée. Elles seront nécessaires plus tard pour la configuration de Devolutions Server, alors gardez la page ouverte.

## Configuration du mode d'authentification dans Devolutions Server

1. Connectez-vous à votre Devolutions Server et naviguez vers ***Administration*** – ***Paramètres du serveur*** – ***Authentification***.
2. Sous **Modes d'authentification**, assurez-vous que **S'authentifier avec un utilisateur Microsoft** est activé.
3. Sous **Configuration**, cliquez sur **Authentification Microsoft**.
4. Dans le menu déroulant **Mode d'authentification**, sélectionnez le mode d'authentification qui correspond à l'inscription d'application que vous venez de configurer, c.-à-d. ***Autorisations d'application*** ou ***Autorisations déléguées***.
5. Collez l'ID de locataire de l'application dans le champ ***Tenant ID*** de la page de configuration ***Microsoft Authentication*** (voir l'étape 16 de la section App registration in Azure portal).
6. Collez l'***Application (client) ID*** dans le champ ***Client ID*** (voir l'étape 16 de la section App registration in Azure portal).

{% hint style="info" %}
L'option ***Use specific client ID*** ***for users and user groups cache*** ne doit être cochée que lors d'une migration depuis une version de Devolutions Server antérieure à 2024.1. L'activer sur une installation propre peut désactiver le cache des utilisateurs.
{% endhint %}

7. Collez la ***Valeur*** dans le champ ***Valeur du secret***.
8. Dans le menu déroulant ***Type d'interaction de l'utilisateur à la connexion***, définissez le comportement de l'invite de connexion Entra ID :
   * ***Sélectionner un compte*** (`select_account`) : affiche toujours le sélecteur de compte, même si l'utilisateur a déjà une session active.
   * Laissez la valeur par défaut pour une connexion silencieuse lorsqu'une session valide existe déjà.
9. Pour le mode ***Autorisations déléguées*** seulement :
   * Saisissez l'UPN du compte utilisateur dont Devolutions Server empruntera l'identité pour les appels Microsoft Graph (p. ex. `svc-dvls@contoso.com`).
   * Cliquez sur ***Se connecter à Microsoft***. Une fenêtre de connexion OAuth s'ouvre. Connectez-vous avec le compte de service pour le lier à Devolutions Server. Une fois le flux OAuth terminé avec succès, l'état ***Connecté*** affiche l'UPN du compte de service lié.
   * Cliquez sur ***Tester la connexion*** pour exécuter un appel délégué à l'API Graph et vérifier que le jeton du compte de service fonctionne correctement.

{% hint style="info" %}
Pour révoquer le jeton mis en cache et effacer la liaison du compte de service à tout moment, cliquez sur ***Déconnecter***. Faites-le avant de changer le compte de service ou d'effectuer une rotation des identifiants.

La rotation du secret client ou la modification de la configuration du locataire invalide automatiquement le jeton délégué mis en cache. Lors d'un changement de mot de passe du compte de service ou d'une révocation de session, un administrateur doit se reconnecter depuis ***Administration – Paramètres du serveur – Authentification – Authentification Microsoft***; le reste de la configuration est préservé.
{% endhint %}

10. Une fois tous les champs et options requis ci-dessus configurés, cliquez sur ***Save***.

Vous devriez maintenant pouvoir utiliser le bouton ***Microsoft*** dans l'interface web de Devolutions Server.

{% hint style="info" %}
Après avoir activé l'authentification Microsoft, le chargement du cache peut prendre un certain temps avant que vous puissiez importer des utilisateurs et des groupes d'utilisateurs.
{% endhint %}

#### Flux de consentement

Selon la configuration de votre locataire, l'un des résultats suivants se produira après le traitement du consentement :

| Scénario                                                                                                                                | Résultat                                                                                                              |
| --------------------------------------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------- |
| **L'administrateur accorde le consentement à l'échelle du locataire dans le portail**                                                   | Silencieux — tous les utilisateurs sont couverts, aucune fenêtre contextuelle.                                        |
| **L'administrateur ne consent pas + le compte de service détient les rôles Administrateur d'utilisateurs et Administrateur de groupes** | La première connexion affiche une fenêtre contextuelle de consentement; le compte de service peut consentir lui-même. |
| **L'administrateur ne consent pas + le compte de service ne peut pas consentir lui-même**                                               | Connexion bloquée avec `AADSTS65001.`                                                                                 |

{% hint style="info" %}
Pour les locataires restreints : les utilisateurs qui ne peuvent pas obtenir le consentement de l'administrateur à l'échelle du locataire peuvent tout de même utiliser le ***mode Délégué*** s'ils accordent au compte de service les deux rôles intégrés Entra mentionnés ci-dessus.
{% endhint %}

## Limitations du mode délégué <a href="#delegated-mode-limitations" id="delegated-mode-limitations"></a>

* Connexion seulement : la gestion des accès privilégiés (PAM) et l'intégration du courriel Microsoft 365 nécessitent les ***Autorisations d'application***. Si vous utilisez ces fonctionnalités, conservez le mode Application ou utilisez une configuration hybride avec des inscriptions d'application distinctes.
* Lectures du répertoire à l'échelle du locataire : `User.Read.All` et `Group.Read.All` sont des portées à l'échelle du locataire. Entra ID n'offre aucune portée native de sous-ensemble pour OAuth. Pour restreindre les utilisateurs que Devolutions Server peut créer automatiquement, utilisez l'option de restriction de la création automatique par groupe dans Devolutions Server même.
* Dépendance au compte de service : le mode délégué lie Devolutions Server à l'identité d'un seul compte de service. Si le compte de service est désactivé, que son mot de passe fait l'objet d'une rotation ou que sa session est révoquée, un administrateur doit se reconnecter via ***Administration*** – ***Paramètres du serveur*** – ***Authentification*** – ***Authentification Microsoft***.
* Connexion seulement : la gestion des accès privilégiés (PAM) et l'intégration du courriel Microsoft 365 nécessitent les autorisations d'application. Si vous utilisez ces fonctionnalités, conservez le mode Application ou maintenez une configuration hybride avec deux inscriptions d'application distinctes.
* Liaison à un seul compte : le mode délégué lie Devolutions Server à un seul compte de service. Si ce compte est désactivé ou que son mot de passe fait l'objet d'une rotation, un administrateur doit se reconnecter.

## Notes de maintenance

#### Rotation du secret client

Avant l'expiration du secret client, créez-en un nouveau dans la page **Certificats et secrets** de l'inscription d'application, collez la nouvelle valeur dans le champ **Valeur du secret** de la page *Authentification Microsoft* de Devolutions Server, puis cliquez sur **Enregistrer**. Supprimez l'ancien secret dans l'inscription d'application seulement après avoir confirmé que la connexion fonctionne toujours.

#### Rotation du compte de service (mode délégué)

La rotation du mot de passe du compte de service, la révocation de sa session ou la rotation du secret client invalide le jeton d'actualisation délégué mis en cache. Un administrateur doit se reconnecter en cliquant sur **Déconnecter** puis sur **Se connecter à Microsoft** dans la page *Authentification Microsoft* en utilisant les identifiants mis à jour. Le reste de la configuration est préservé.

#### Première connexion sans consentement de l'administrateur à l'échelle du locataire (mode délégué)

Si le consentement de l'administrateur n'a pas été accordé à l'étape #14 de l'inscription d'application :

* Si le compte de service détient les rôles intégrés Entra **Administrateur d'utilisateurs** et **Administrateur de groupes**, la première connexion demande le consentement et le compte de service peut l'accepter lui-même.
* Sinon, la première connexion échoue jusqu'à ce qu'un administrateur Entra accorde le consentement pour les autorisations `*.All`.

## Dépannage

| Symptôme                                                                                                                                                                               | Cause probable                                                                                                                          | Résolution                                                                                                                                                                                                                                                                                |
| -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `AADSTS50011: The redirect URI specified in the request does not match the redirect URIs configured for the application` lors du clic sur **Se connecter à Microsoft** en mode délégué | Seul l'URI de redirection de connexion utilisateur a été enregistré dans l'inscription d'application.                                   | Sous ***Microsoft Azure / Entra ID*** – ***App registrations*** – ***Authentication*** – ***Redirect URI configuration*** – ***Web***, ajoutez les URI `/api/configuration/authentication/azure/connect` et `/api/configuration/authentication/azure/connect-callback`, puis enregistrez. |
| La connexion de l'utilisateur réussit, mais les recherches de répertoire ou de groupes échouent avec `Insufficient privileges`                                                         | Les autorisations Microsoft Graph `*.All` requises ont été ajoutées, mais n'ont pas fait l'objet d'un consentement de l'administrateur. | Dans la page ***Autorisations d'API*** de l'inscription d'application, cliquez sur ***Accorder le consentement de l'administrateur pour*** `<tenant>`.                                                                                                                                    |
| La connexion retourne `invalid_client` ou `unauthorized_client`                                                                                                                        | Le secret client a expiré ou la valeur collée dans Devolutions Server ne correspond pas à celle de l'inscription d'application.         | Créez un nouveau secret client, collez la nouvelle valeur dans la page *Authentification Microsoft* de Devolutions Server, puis enregistrez.                                                                                                                                              |
| En mode Délégué, l'indicateur ***Connecté*** se réinitialise de façon inattendue                                                                                                       | Le mot de passe du compte de service lié a été changé, ses sessions ont été révoquées ou le secret client a été modifié.                | Reconnectez-vous à partir de la page *Authentification Microsoft* en cliquant sur ***Déconnecter***, puis sur ***Se connecter à Microsoft*** avec les identifiants mis à jour.                                                                                                            |


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/server/fr/knowledge-base/how-to-articles/configure-microsoft-authentication-with-entra-id.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
