Restriction des appareils Office365
Limitez l'accès des utilisateurs disposant d'appareils non gérés à vos applications MS Office 365 et aux données qui y sont stockées. Intégrez les utilisateurs à miniOrange et configurez les restrictions d'appareils pour autoriser l'accès uniquement à partir d'appareils spécifiques. Sélectionnez la solution adaptée aux besoins de votre entreprise pour empêcher les utilisateurs d'accéder, de télécharger, de charger ou de partager vos données professionnelles via les applications MS Office 365.
Authentifier les appareils en cours d'utilisation
Authentifiez les appareils des utilisateurs avant d'accorder l'accès à vos applications MS Office 365 pour vérifier l'identité de l'utilisateur avec IAM.
En Savoir Plus
Configurer maintenant
Restrictions des applications mobiles pour MS Office 365
Autorisez l’accès aux applications MS Office 365 sur les appareils mobiles (Android/iOS) inscrits auprès de votre organisation et limitez l’accès aux appareils non gérés à l’aide de la gestion des appareils mobiles (MDM).
En Savoir Plus
Configurer maintenant
Pré-requis :
1. Synchroniser Active Directory sur site avec Azure Active Directory
NOTE: Si vous souhaitez utiliser votre annuaire Active Directory sur site comme magasin d’utilisateurs pour l’authentification unique dans Office 365, suivez les étapes ci-dessous pour synchroniser votre AD et votre identifiant Microsoft Entra.
- Téléchargez le Connexion Microsoft Entra ID
- Exécutez le programme d’installation de Microsoft Entra ID sur votre ordinateur de domaine et suivez la configuration.
2. Vérifiez votre domaine UPN dans le portail Azure
- Dans le portail Azure, accédez à Azure Active Directory >> Noms de domaine personnalisés et cliquez sur Ajouter un domaine personnalisé.
- Entrez le nom de domaine complet dans le volet de droite qui apparaît et cliquez sur Ajouter un domaine.

- Une nouvelle fenêtre s'ouvrira avec TXT/MX enregistrements pour le domaine. Vous devrez ajouter l'entrée renvoyée dans votre registraire de noms de domaine.

- Cliquez sur vérifier une fois que vous avez ajouté l'entrée
Configurer l'authentification des appareils utilisateur pour Office 365
Configurer la restriction des appareils mobiles pour Office 365
1. Configurer une URL de marque personnalisée dans la console d'administration miniOrange
L'authentification unique dans Office 365 nécessite la définition d'une URL de marque personnalisée. L'accès à miniOrange et aux ressources connectées devra se faire via l'URL de marque personnalisée au format :
https://<custom_domain>.xecurify.com/moas
- Connectez-vous à Console d'administration miniOrange.
- Cliquez sur Personnalisation dans le menu de gauche du tableau de bord.
- In Réglages de base, met le Nom de l'organisation comme nom de domaine_personnalisé.
- Cliquez à nouveau Enregistrer. Une fois cela défini, l'URL de connexion de marque sera au format
https://<custom_domain>.xecurify.com/moas/login
2. Configurer Office 365 dans miniOrange
- Se connecter à Console d'administration miniOrange.
- Allez dans Apps et cliquez sur Ajouter une application .

- In Choisissez le type de demande cliquez sur Créer une application bouton dans le type d'application SAML/WS-FED.

- À l'étape suivante, recherchez Office 365. Cliquez sur Office 365 app.

- Assurez-vous que le ID d'entité SP or Emetteur est: urne: fédération: MicrosoftOnline
- Assurez-vous que le URL ACS est: https://login.microsoftonline.com/login.srf
- Cliquez sur Suivant.

-
Configurez l'ID de nom en fonction du magasin d'utilisateurs que vous utilisez :
- Utilisation du service de courtage Active Directory/miniOrange : Sélectionnez Attribut IDP externe dans la liste déroulante et ajoutez objectguid dans la zone de texte qui apparaît.
- Utiliser miniOrange comme magasin d'utilisateurs : Sélectionnez Attribut de profil personnalisé et sélectionnez un attribut personnalisé dans la liste déroulante.
- Mettez le politique de connexionVous pouvez choisir d'activer la 2FA pour la connexion ou de demander aux utilisateurs de se connecter à l'aide d'un nom d'utilisateur et d'un mot de passe standard.
- Cliquez sur Enregistrer pour configurer Office 365.

3. Configurer Microsoft Online Services
- Cliquez sur Sélectionner liste déroulante et choisissez Métadonnées.

- Cliquez sur le Télécharger le script de fédération de domaine bouton sous "INFORMATIONS REQUISES POUR L'AUTHENTIFICATION VIA DES IDPS EXTERNES"

- Entrer le nom de domaine que vous souhaitez fédérer et cliquez sur Télécharger.
À noter: Vous ne pouvez pas fédérer votre valeur par défaut "onmicrosoft.com" domaine. Pour fédérer votre locataire Office 365, vous devez ajouter un domaine personnalisé à Office 365.

- Après avoir téléchargé le script, Ouvrir PowerShell exécutez le script federate_domain en utilisant :
cd ./Downloads
powershell -ExecutionPolicy ByPass -File federate_domain.ps1

- Votre domaine est désormais fédéré. Utilisez les commandes ci-dessous pour vérifier les paramètres de votre fédération :
Connect-MsolService
Get-MsolDomainFederationService

4. Configurer la restriction des appareils : restreindre l'accès en limitant le nombre d'appareils
Grâce à l'authentification adaptative, vous pouvez également limiter le nombre d'appareils sur lesquels l'utilisateur final peut accéder aux services. Vous pouvez autoriser les utilisateurs finaux à accéder aux services sur un nombre fixe d'appareils. Lorsque l'option Appareil pour une politique est activée, l'appareil de l'utilisateur final sera associé à l'appareil précédemment enregistré pour cet utilisateur. Les utilisateurs finaux pourront accéder aux services que nous fournissons sur ce nombre fixe d'appareils de cet utilisateur particulier.
Vous pouvez configurer l'authentification adaptative avec restriction de périphérique de la manière suivante :
- Allez dans Authentification adaptative dans la barre de navigation de gauche.
- Cliquez sur Ajouter une politique languette.

- Ajouter un Nom de la politique pour votre politique d’authentification adaptative.

- Faites défiler jusqu'à Configuration de l'appareil section et cliquez sur Modifier.
- Entrer le Nombre d'appareils qui sont autorisés à s'inscrire sur le terrain Nombre d'enregistrements d'appareils autorisés.

- Vous pouvez activer ou désactiver le Restriction des appareils mobiles pour garantir que les tentatives de connexion à partir d'appareils mobiles seront acceptées ou refusées.
- De même, vous pouvez activer ou désactiver Restriction basée sur l'adresse MAC.

- Maintenant, faites défiler jusqu'à la Action pour le changement de comportement section et cliquez sur Modifier. Sélectionnez l'action que vous souhaitez effectuer si l'adresse IP est hors plage. c'est-à-dire Autoriser, contester ou refuser.

Action pour les options de changement de comportement :
| Attribut |
Description |
| Autoriser |
Autoriser l'utilisateur à s'authentifier et à utiliser les services si la condition d'authentification adaptative est vraie.
|
| Challenge |
Mettez les utilisateurs au défi avec l’une des trois méthodes mentionnées ci-dessous pour vérifier l’authenticité de l’utilisateur.
|
| Refuser |
Refuser les authentifications des utilisateurs et l’accès aux services si la condition d’authentification adaptative est vraie.
|
Options de type de défi :
| Attribut |
Description |
| Deuxième facteur utilisateur |
L'utilisateur doit s'authentifier en utilisant le deuxième facteur qu'il a choisi ou attribué, tel que
- OTP par SMS
- Notification push
- OTP par e-mail
- Et 12 autres méthodes.
|
| KBA (authentification basée sur les connaissances) |
Le système posera à l'utilisateur 2 des 3 questions qu'il a configurées dans sa console en libre-service. Ce n'est qu'après avoir répondu correctement aux deux questions que l'utilisateur est autorisé à continuer.
|
| OTP sur un autre e-mail |
L'utilisateur recevra un OTP sur l'e-mail alternatif qu'il a configuré via la console libre-service. Une fois que l'utilisateur a fourni le bon OTP, il est autorisé à poursuivre.
|
- Faites défiler jusqu'à la fin et cliquez sur enregistrer.
5. Activer la restriction des appareils Office 365
- Allez dans Politiques >> Politique de connexion à l'application dans la barre de navigation de gauche.
- Cliquez sur Modifier option par rapport à votre application sélectionnée.

- Définissez le nom de votre application dans le Application et sélectionnez le mot de passe comme Méthode de connexion.
- Permettre Authentification adaptative.
- Extrait du Sélectionnez la politique de connexion dans le menu déroulant, sélectionnez la politique que nous avons créée à l'étape précédente et sélectionnez la politique requise. méthode de restriction Comme une option.
- Cliquez à nouveau Enregistrer.

Comment ajouter un appareil de confiance
- Lorsque l'utilisateur final se connecte à la console en libre-service une fois la politique de restriction des appareils activée, il a la possibilité d'ajouter l'appareil actuel en tant qu'appareil de confiance.
1. Enregistrez votre organisation auprès d'Android Enterprise.
- Connectez-vous au tableau de bord miniOrange MDM en cliquant sur ici.
- Une fois connecté, accédez à ANDROID -> Android Entreprise et cliquez sur
S'enregistrer bouton. Vous devrez d'abord enregistrer votre organisation auprès d'Android Enterprise et ce sera un processus unique.
- Cliquez à nouveau ici pour obtenir des instructions détaillées sur l’enregistrement de votre organisation auprès d’Android Enterprise.
2. Créer une nouvelle politique
- Allez dans ANDROID -> Politiques dans le tableau de bord miniOrange MDM. Ici, le politique par défaut est déjà créé pour vous sans aucune application Play Store ajoutée. Vous pouvez utiliser cette politique pour inscrire l'appareil sans donner accès à aucune application.
- Cliquez sur Créer une stratégie bouton pour concevoir une nouvelle politique.
- Maintenant, allez au Application section et choisissez les applications Microsoft 365 spécifiques que vous souhaitez installer sur les appareils approuvés.
- Vérifiez tous les paramètres précédents. Une fois terminé, cliquez sur le bouton Créer une stratégie bouton pour finaliser la politique.
- De même, vous pouvez créer plusieurs politiques avec différents ensembles d'applications et restrictions qui peuvent être attachées à l'appareil mobile en fonction de son statut d'approbation, par exemple EN ATTENTE, UTILISATEUR MFA TERMINÉ, ADMINISTRATEUR APPROUVÉ, etc.
3. Associer la politique au groupe de périphériques
- Allez dans ANDROID -> Groupes d'appareils, cliquer sur Ajouter un groupe pour créer un groupe pour les appareils approuvés.
- Associez la politique nouvellement créée au groupe d'appareils sélectionné. Cela garantit que la politique est appliquée à tous les appareils de ce groupe.

4. Configurer les paramètres d'inscription des appareils
- Allez dans ANDROID -> Appareils, Et cliquez sur Inscrivez-vous pour créer le jeton d'inscription de l'appareil.

- Sélectionnez l'utilisateur dont l'appareil va être inscrit, le mode de propriété de l'appareil comme Personnel si l'appareil appartient à l'utilisateur final ou Entreprise si l'appareil est fourni par l'organisation.

- Si l'appareil passe par le flux de vérification de l'utilisateur ou de l'administrateur comme indiqué dans l'image ci-dessus, il est recommandé d'effectuer l'inscription initiale avec le groupe par défaut et d'attribuer les groupes appropriés après vérification.
- L'exemple ci-dessus montre que l'appareil sera inscrit avec politique par défaut et n'aura initialement aucune application Play Store. Une fois la vérification de l'utilisateur via la méthode MFA terminée, l'appareil sera ajouté au MFA_Terminé le groupe et la politique associée seront attribués.
Note
La configuration de la méthode MFA par défaut pour l'utilisateur final est récupérée à partir du miniOrange IAM tableau de bord et en conséquence l'AMF sera initié, par exemple OTP par e-mail/notification push, etc.
- L'option d'inscription « Sur invitation de l'utilisateur » enverra les étapes d'inscription de l'appareil par courrier électronique pour l'utilisateur sélectionné. L'option « Tout seul » affichera les détails de l'inscription sur ce même écran.
5. Approbation de l'administrateur pour les appareils inscrits
- En fonction des paramètres du jeton d'inscription, l'appareil inscrit sera répertorié sur le tableau de bord. Nous pouvons vérifier l'état actuel de l'appareil dans la colonne Approbation de l'appareil où il est répertorié pour approbation par l'administrateur, approuvé, vérification MFA en attente, etc.

- Après avoir accédé aux détails de l'utilisateur et de l'appareil, l'administrateur peut cliquer sur le bouton Approuver bouton pour approuver et attribuer la politique appropriée à l'appareil.
Besoin d'aide pour configurer la restriction des appareils Office 365 ?
Contactez-nous ou envoyez-nous un e-mail à idpsupport@xecurify.com et nous vous aiderons à le configurer en un rien de temps.
6. Configurez votre annuaire d'utilisateurs (facultatif)
miniOrange fournit une authentification des utilisateurs à partir de diverses sources externes, qui peuvent être Partages de fichiers (comme ADFS, Microsoft Active Directory, Microsoft Entra ID, OpenLDAP, Google, AWS Cognito etc), Fournisseurs d'identité (comme Okta, Shibboleth, Ping, OneLogin, KeyCloak), Bases de données (comme MySQL, Maria DB, PostgreSQL) et beaucoup plus. Vous pouvez configurer votre répertoire/magasin d'utilisateurs existant ou ajouter des utilisateurs dans miniOrange.
- Cliquez sur Fournisseurs d'identité >> Ajouter un fournisseur d'identité dans le menu de gauche du tableau de bord

- Dans Choisir un fournisseur d'identité, sélectionnez Répertoires AD/LDAP de la liste déroulante.

- Recherchez ensuite AD/LDAP et cliquez dessus.

- STOCKER LA CONFIGURATION LDAP DANS MINIORANGEChoisissez cette option si vous souhaitez conserver votre configuration dans miniOrange. Si Active Directory est protégé par un pare-feu, vous devrez l'ouvrir pour autoriser les requêtes entrantes vers votre AD.
- STOCKER LA CONFIGURATION LDAP SUR PLACE: Choisissez cette option si vous souhaitez conserver votre configuration dans vos locaux et autoriser uniquement l'accès à AD à l'intérieur des locaux. Vous devrez télécharger et installer Passerelle miniOrange chez vous.

- Entrez AD/LDAP Nom du profil et Identifiant nom.
- Sélectionner Type de répertoire as Le tiering Active Directory.
- Saisissez l'URL ou l'adresse IP du serveur LDAP par rapport au LDAP URL du serveur champ.
- Cliquez sur le Test de connexion bouton pour vérifier si vous avez établi une connexion réussie avec votre Serveur LDAP.

- Dans Active Directory, accédez aux propriétés des conteneurs/UO utilisateur et recherchez le Attribut de nom distinctifLe compte lié doit disposer des droits de lecture minimaux requis dans Active Directory pour permettre les recherches dans l'annuaire. Si le cas d'utilisation implique du provisionnement (comme la création, la mise à jour ou la suppression d'utilisateurs ou de groupes), le compte doit également disposer des droits d'écriture appropriés.

- Entrez le mot de passe valide du compte Bind.
- Cliquez sur le Tester les informations d'identification du compte de liaison pour vérifier vos informations d'identification LDAP Bind pour la connexion LDAP.

- Base de recherche est l'emplacement du répertoire où commence la recherche d'un utilisateur. Vous l'obtiendrez au même endroit où vous avez obtenu votre nom distingué.

- Sélectionnez un filtre de recherche approprié dans le menu déroulant. Si tu utilises Utilisateur dans un filtre de groupe unique or Utilisateur dans un filtre de plusieurs groupes, remplace legroupe-dn> dans le filtre de recherche avec le nom distinctif du groupe dans lequel vos utilisateurs sont présents. Pour utiliser le filtre de recherche personnalisé, sélectionnez "Écrivez votre filtre personnalisé" option et personnalisez-la en conséquence.

- Cliquez sur le Suivant bouton, ou allez à la Options de connexion languette.
- Vous pouvez également configurer les options suivantes lors de la configuration d'AD. Activer Activer LDAP afin d'authentifier les utilisateurs depuis AD/LDAP. Clique sur le Suivant bouton pour ajouter un magasin d'utilisateurs.

Voici la liste des attributs et ce qu'il fait lorsque nous l'activons. Vous pouvez activer/désactiver en conséquence.
| Attribut |
Description |
| Activer LDAP |
Toutes les authentifications des utilisateurs seront effectuées avec les informations d'identification LDAP si vous l'activez |
| Authentification de secours |
Si les informations d'identification LDAP échouent, l'utilisateur sera authentifié via miniOrange |
| Activer la connexion administrateur |
En activant cela, votre connexion administrateur miniOrange s'authentifie à l'aide de votre serveur LDAP |
| Afficher l'IdP aux utilisateurs |
Si vous activez cette option, cet IdP sera visible par les utilisateurs |
| Synchroniser les utilisateurs dans miniOrange |
Les utilisateurs seront créés dans miniOrange après authentification avec LDAP |
- Cliquez sur le Suivant bouton, ou allez à la Attributs languette.
Cartographie des attributs d'AD
Importation et provisionnement d'utilisateurs à partir d'AD
- Si vous souhaitez configurer le provisionnement, cliquez ici Pour plus d'informations, nous allons ignorer cette étape pour le moment.

Importer la stratégie de mot de passe depuis Active Directory
- Si vous souhaitez importer votre politique de mot de passe Active Directory dans miniOrange, cliquez ici Pour plus d'informations, nous allons ignorer cette étape pour le moment.

Tester les connexions
- Vous verrez une liste de répertoires sous Fournisseurs d'identité. Dans la liste déroulante, sélectionnez Répertoires AD/LDAP, recherchez votre répertoire configuré, cliquez sur les trois points à côté et sélectionnez Test de connexion.

- Une fenêtre contextuelle apparaît vous invitant à saisir un nom d'utilisateur et un mot de passe pour vérifier votre configuration LDAP.

- On Réussi connexion avec le serveur LDAP, un message de réussite s'affiche.

Mappage des attributs de test
- Vous verrez une liste de répertoires sous Fournisseurs d'identité. Dans la liste déroulante, sélectionnez Répertoires AD/LDAP, recherchez votre répertoire configuré, cliquez sur les trois points à côté et sélectionnez Mappage des attributs de test.

- Une fenêtre contextuelle apparaît pour saisir un nom d'utilisateur et cliquer Test.

- Le résultat du mappage des attributs de test sera affiché.

La configuration d'AD en tant qu'annuaire externe est terminée.
À noter: Référez-vous à notre guide pour configurer LDAP sur le serveur Windows.
miniOrange s'intègre à diverses sources d'utilisateurs externes telles que des annuaires, des fournisseurs d'identité, etc.
Vous ne parvenez pas à trouver votre IdP ou vous avez besoin d'aide pour le configurer ?
Contactez-nous ou à nous envoyer un courriel à idpsupport@xecurify.com et nous vous aiderons à le configurer en un rien de temps.
Références externes