Configurer l'authentification unique avec Microsoft Entra ID
Onglets
PlatoForms se connecte à Microsoft Entra ID (anciennement Azure AD) avec OpenID Connect ou SAML 2.0. OpenID Connect utilise un enregistrement d’application ; SAML 2.0 utilise une application d’entreprise et offre aux membres une tuile dans Mes Applications.
Pour un aperçu de la page d’authentification unique, consultez Authentification unique (SSO).
Avant de commencer
- Vous êtes un administrateur Entra capable d’enregistrer des applications.
- Dans PlatoForms, vous êtes le propriétaire de l’équipe ou un membre avec l’accès Gérer les membres.
- Dans PlatoForms, ouvrez le menu de votre équipe et sélectionnez Authentification unique. Dans l’onglet Connexion, choisissez Microsoft Entra ID et le protocole que vous préférez. Gardez cette page ouverte : elle affiche les valeurs dont Entra a besoin, chacune avec un bouton Copier.
Option 1 : OpenID Connect
Dans le centre d’administration Microsoft Entra
-
Allez dans Identité > Applications > Enregistrements d’application et cliquez sur Nouvel enregistrement.
-
Entrez un nom, par exemple
PlatoForms. Sous Types de comptes pris en charge, sélectionnez Comptes dans ce répertoire organisationnel uniquement. -
Sous URI de redirection, choisissez la plateforme Web et collez l’URI de redirection de connexion de PlatoForms. Cliquez sur Enregistrer.
-
Sur la page Aperçu, copiez l’ID d’application (client) et l’ID de répertoire (locataire).
-
Allez dans Certificats et secrets, cliquez sur Nouveau secret client, et copiez la Valeur du secret immédiatement. Elle n’est affichée qu’une seule fois.
NoteCopiez la Valeur du secret, pas l’ID du secret. Notez la date d’expiration : lorsque le secret expire, la connexion s’arrête jusqu’à ce que vous en colliez un nouveau dans PlatoForms.
-
Sous Autorisations API, le User.Read par défaut est suffisant. Cliquez sur Accorder le consentement de l’administrateur pour que les membres ne voient pas une demande de consentement.
Dans PlatoForms
-
Sous 3. Valeurs de votre fournisseur d’identité, entrez l’URL de l’émetteur :
https://login.microsoftonline.com/your-tenant-id/v2.0, en remplaçantyour-tenant-idpar votre ID de répertoire (locataire). -
Collez l’ID d’application (client) en tant qu’ID client, et la Valeur du secret en tant que Secret client.
-
Cliquez sur Enregistrer la connexion.
Option 2 : SAML 2.0
Dans le centre d’administration Microsoft Entra
-
Allez dans Identité > Applications > Applications d’entreprise et cliquez sur Nouvelle application, puis Créez votre propre application.
-
Entrez un nom, par exemple
PlatoForms, sélectionnez Intégrer toute autre application que vous ne trouvez pas dans la galerie, et cliquez sur Créer. -
Ouvrez Authentification unique et sélectionnez SAML.
-
Modifiez la Configuration SAML de base :
- Identifiant (ID d’entité) : l’ID d’entité de PlatoForms.
- URL de réponse (URL du service consommateur d’assertions) : l’URL ACS de PlatoForms.
- URL de connexion (facultatif) : l’URL de démarrage de PlatoForms.
Cliquez sur Enregistrer.
-
Laissez Attributs et revendications par défaut. PlatoForms reconnaît les revendications d’email, de prénom et de nom envoyées par Entra lorsque vous choisissez Microsoft Entra ID comme fournisseur.
-
Sous Certificats SAML, copiez l’URL des métadonnées de fédération de l’application.
-
Sous Utilisateurs et groupes, assignez les personnes ou groupes qui peuvent se connecter.
Dans PlatoForms
-
Sous 3. Valeurs de votre fournisseur d’identité, collez l’URL des métadonnées de fédération de l’application dans URL des métadonnées et cliquez sur Charger depuis les métadonnées. PlatoForms remplit l’ID d’entité, l’URL de connexion et le certificat de signature.
-
Vérifiez les valeurs et cliquez sur Enregistrer la connexion.
Vérifiez votre domaine, testez et activez
-
Dans l’onglet Domaines de messagerie, ajoutez le domaine de votre entreprise, créez l’enregistrement TXT que PlatoForms affiche chez votre fournisseur DNS, et cliquez sur Vérifier.
-
Dans la carte d’état, cliquez sur Tester la connexion. Une fenêtre vous connecte via Entra ID et affiche l’email, le nom et les noms de revendication reçus par PlatoForms.
-
Cliquez sur Activer l’authentification unique.
Les membres peuvent maintenant cliquer sur SSO sur la page de connexion de PlatoForms, ouvrir l’URL de démarrage, ou utiliser la tuile PlatoForms dans Mes Applications. Consultez Règles de connexion pour exiger l’authentification unique ou pour permettre aux nouveaux membres de rejoindre automatiquement.
Bon à savoir
- Utilisateurs sans boîte aux lettres : lorsque Entra n’envoie pas de revendication d’email, PlatoForms utilise le nom principal de l’utilisateur comme adresse email. Il doit être sur l’un de vos domaines vérifiés.
- Utilisateurs invités : l’adresse d’un invité est généralement sur un autre domaine, donc la connexion est refusée à moins que vous ne vérifiiez également ce domaine.
Dépannage
| Ce que vous voyez | Ce qu’il faut vérifier |
|---|---|
| AADSTS50011 | L’URI de redirection ou l’URL de réponse dans Entra diffère de la valeur sur la page PlatoForms. |
| AADSTS700016, ou “Audience invalide” | L’ID client ou l’ID d’entité ne correspond pas. |
| AADSTS50105 | L’utilisateur n’est pas assigné à l’application d’entreprise. |
| “Le fournisseur d’identité a retourné un jeton que nous n’avons pas pu vérifier.” | Le secret client a expiré, ou l’ID du secret a été collé au lieu de la Valeur. |
| “Le fournisseur d’identité a envoyé un email à @example.com, qui n’est pas l’un de vos domaines vérifiés.” | L’email du compte ou le nom principal de l’utilisateur est sur un domaine que vous n’avez pas vérifié. |