Comment configurer l'authentification unique (SSO) pour Microsoft Office 365
L'intégration de l'authentification unique (SSO) d'Office 365 vous permet de configurer l'application cliente qui utilise un fournisseur d'identité (IDP) , un annuaire - Okta, Ping, Azure Active Directory, ADFS pour une authentification SSO Microsoft sécurisée.
Grâce à l'authentification unique Microsoft , les utilisateurs peuvent utiliser le même nom d'utilisateur et le même mot de passe Office 365 (identifiants) pour accéder à plusieurs applications, sans avoir besoin de mémoriser des mots de passe différents pour chaque application.
Configuration SSO transparente d'Office 365 par miniOrange
La solution d'authentification unique (SSO) SAML pour Office 365 proposée par miniOrange offre un accès sécurisé à Office 365 grâce à un identifiant unique. Les entreprises peuvent ainsi sécuriser l'accès à leurs équipes Office 365 et gérer facilement les accès utilisateurs, tout en leur offrant une expérience de connexion fluide.
Avec miniOrange Office 365 SSO, vous pouvez :
- Permettez à vos utilisateurs de se connecter automatiquement à Office 365
- Bénéficiez d'un contrôle d'accès centralisé et facile des utilisateurs via l'authentification unique Microsoft
- Connectez-vous facilement à n'importe quelle source d'identité externe comme Azure AD, ADFS, Cognito, etc., simplifiant ainsi votre configuration SSO Office 365
Parallèlement à l'authentification unique (SSO), les exigences des utilisateurs en matière de sécurité avancée pour Office 365 nous ont incités à introduire une solution d'authentification à deux facteurs (2FA) améliorée pour Office 365. La sécurité 2FA d'Office 365 permet aux utilisateurs et aux organisations de se protéger plus facilement et de prévenir les violations de données.
Obtenez une aide gratuite pour l'installation
Configurer votre SSO Office 365 peut être complexe, mais nous sommes là pour vous aider. Choisissez l'option qui correspond le mieux à vos besoins et profitez de votre essai gratuit de 30 jours.
Recevez un appel depuis Dubai
Regardez la présentation vidéo
Fonctionnalités SSO prises en charge
L'intégration SAML de miniOrange Office 365 prend en charge les fonctionnalités suivantes :
- Connexion SSO initiée par le SP : Les utilisateurs peuvent accéder à leur compte Office 365 via une URL ou un signet. Ils seront automatiquement redirigés vers le portail miniOrange pour se connecter. Une fois connectés, ils seront automatiquement redirigés et connectés à Office 365.
- Connexion SSO initiée par l'IdP : Les utilisateurs doivent d'abord se connecter au miniOrange, puis cliquer sur l'icône Office 365 sur le tableau de bord des applications pour accéder à Office 365. (Si vous avez configuré d'autres sources d'identité, vous vous connecterez à cette plateforme).
Guide de configuration vidéo
Pré-requis :
1. Synchronisez Active Directory sur site avec Microsoft Entra ID
REMARQUE : Si vous souhaitez utiliser votre Active Directory local comme annuaire d’utilisateurs pour l’authentification unique (SSO) dans Office 365, suivez les étapes ci-dessous pour synchroniser votre AD et votre identifiant Microsoft Entra.
- Téléchargez le Connexion Microsoft Entra ID
- Exécutez le programme d’installation de Microsoft Entra ID sur votre ordinateur de domaine et suivez la configuration.
2. Vérifiez votre domaine UPN dans le portail Azure
Remarque : Si vous avez configuré un nom de domaine personnalisé, ignorez cette étape.
- Dans le portail Azure, accédez à Microsoft Entra ID >> Noms de domaine personnalisés et cliquez sur Ajouter un domaine personnalisé.
- Entrez le nom de domaine complet dans le volet de droite qui apparaît et cliquez sur Ajouter un domaine.

- Une nouvelle fenêtre s'ouvrira avec TXT/MX enregistrements pour le domaine. Vous devrez ajouter l'entrée renvoyée dans votre registraire de nom de domaine.

- Cliquez sur vérifier une fois que vous avez ajouté l'entrée
Veuillez vous assurer que l'image de marque de votre organisation est déjà définie dans la section Personnalisation >> Image de marque de connexion et d'inscription du menu de gauche du tableau de bord.
Suivez le guide étape par étape ci-dessous pour l'authentification unique (SSO) Office 365.
1. Configurez Office 365 dans miniOrange
- Se connecter à Console d'administration miniOrange.
- Allez dans Apps et cliquez sur Ajouter une application .

- In Choisissez le type de demande, sélectionnez SAML/WS-FED du Toutes les applications menu déroulant.

- À l'étape suivante, recherchez Office 365. Cliquez sur Office 365 app.

- Dans l' Fonction Plug & Play Dans la section des paramètres, saisissez le nom d'affichage.
- Assurez-vous que l'ID d'entité SP ou l'émetteur est :
urn:federation:MicrosoftOnline
- Assurez-vous que l'URL ACS est :
https://login.microsoftonline.com/login.srf

- Cliquez à nouveau Suivant.
- Maintenant, allez au Attributs onglet et configurer Nom ID en fonction du magasin d'utilisateurs que vous utilisez :
- Utilisation du service de courtage Active Directory/miniOrange : Sélectionnez Attribut IDP externe dans la liste déroulante et ajoutez objectguid dans la zone de texte qui apparaît.

- Utiliser miniOrange comme magasin d'utilisateurs : Sélectionnez Attribut de profil personnalisé et sélectionnez un attribut personnalisé dans la liste déroulante.

- Cliquez à nouveau Suivant pour aller à la PolitiquesEnregistrez d'abord l'application pour configurer la stratégie.

- Cliquez sur Attribuer un groupe bouton. dans le Configurer l'affectation de groupe boîte de dialogue, sélectionnez DEFAULT comme le groupe.


- Cliquez à nouveau Suivant pour aller à la Attribuer des politiques section. Sélectionner Premier facteur as Mot de passe.
- Vous pouvez activer l'authentification à deux facteurs pour la connexion ou autoriser les utilisateurs à se connecter avec un nom d'utilisateur et un mot de passe standard.

- Cliquez à nouveau Enregistrer.
- Une fois cette étape terminée, des politiques seront créées pour tous les groupes sélectionnés.
2. Configurer les services Microsoft Graph
- Maintenant, allez au Métadonnées languette.
- Cliquez sur le Télécharger le script de fédération de domaine bouton sous "Source externe en tant que fournisseur d'identité".

- Entrer le Services que vous souhaitez fédérer et cliquez sur Télécharger.
À noter: Vous ne pouvez pas fédérer votre valeur par défaut "onmicrosoft.com" domaine. Pour fédérer votre locataire Office 365, vous devez ajouter un domaine personnalisé à Office 365.

- Après avoir téléchargé le script, Ouvrir PowerShell exécutez le script federate_domain en utilisant :
cd ./Downloads
powershell -ExecutionPolicy ByPass -File federate_domain.ps1

- Votre domaine est désormais fédéré. Utilisez les commandes ci-dessous pour vérifier les paramètres de votre fédération :
Get-MgDomain -DomainId "<domain>" | Select-Object Id, AuthenticationType

3. Connectez-vous maintenant à votre compte Microsoft Office 365 avec miniOrange IdP en suivant l'une des deux étapes :
1. Utilisation de la connexion initiée par SP : -
- Allez dans Connexion Office 365 et cliquez sur connexion
- Vous serez redirigé vers le portail Microsoft Graph. Saisissez ici l'UPN de l'utilisateur (il doit contenir le domaine fédéré avec miniOrange).
- Vous serez maintenant redirigé vers la page de connexion miniOrange IdP.

- Entrez vos identifiants de connexion et cliquez sur Connexion. Vous serez automatiquement connecté à votre compte Office 365.

2. Utilisation de la connexion initiée par IdP : -
- Se connecter à votre Console libre-service miniOrange en tant qu'utilisateur final et cliquez sur le bouton Office 365 icône sur votre Tableau de bord.
- Une fois que vous avez cliqué sur Office 365, vous n'avez plus besoin de saisir à nouveau vos informations d'identification, vous serez redirigé vers le compte Office 365.
Dépannage
Comment identifier les erreurs dans les assertions SAML envoyées par votre IDP ?
- Utilisez le validateur d'assertions SAML pour résoudre les problèmes de connexion par authentification unique (SSO) et identifier les erreurs dans les assertions SAML envoyées par votre fournisseur d'identité. Cliquer sur ce lien en savoir plus sur l'identification des erreurs dans les assertions SAML.
Comment puis-je tracer et exporter les journaux du traceur SAML ?
-
Installez SAML Tracer sur votre navigateur préféré :
Pour Firefox : ajoutez l’extension SAML Tracer depuis la place de marché Firefox.
Pour les navigateurs Chrome / Edge ou basés sur Chromium : installez l’extension SAML Tracer depuis le Chrome Webstore.
-
Étapes pour capturer les journaux :
- Assurez-vous que la fenêtre SAML Tracer est ouverte avant de démarrer le flux SSO. (Vous pouvez l'ouvrir en cliquant sur l'icône SAML Tracer dans votre liste d'extensions dans la barre d'outils du navigateur.)
- Exécutez le flux SSO pour reproduire le problème. Vous verrez SAML Tracer être renseigné avec toutes les URL.
- Frappé Pause sur SAML Tracer, une fois le problème reproduit pour éviter des journaux supplémentaires.
- Vous aurez quelque chose de similaire à l'image ci-dessous dans le traceur SAML.

-
Étapes pour exporter les journaux :
- Pour exporter les journaux, cliquez sur l'option d'exportation en haut du SAML Tracer. (Reportez-vous à la capture d'écran ci-dessous).

- Vous serez invité avec le Exporter les préférences de trace SAML fenêtre, sélectionnez le Aucun champ, puis cliquez sur l’option Exporter. (Cette option permettra de conserver les valeurs dans leur état d'origine, ce qui est nécessaire pour approfondir l'étude du problème.)

- Cliquez sur Exporter. Cela téléchargera un fichier JSON sur votre système.
- Envoyez le fichier journal au développeur avec lequel vous êtes en contact ou à idpsupport@xecurify.com. Veuillez également joindre une capture d'écran d'erreur. Cela nous aiderait à déboguer le problème.
- Si vous ne parvenez toujours pas à obtenir les logs, n'hésitez pas à nous le faire savoir.
Comment supprimer miniOrange SSO/2FA d’Office 365 ?
- Ouvrez PowerShell en tant qu'administrateur.
- Exécutez la commande Connect-MsolService.
- Entrez vos informations d'identification Microsoft. [Utilisez l'administrateur global Microsoft qui a Microsoft dans son domaine]
- Exécutez la commande ci-dessous :
Set-MsolDomainAuthentication -Authentication Managed -DomainName <domainName> -PreferredAuthenticationProtocol SAMLP
Que faire si l'AD sur site n'est pas connecté à Entra ID et que les utilisateurs n'ont pas d'ID immuable sur site ?
- Vous pouvez mettre à jour manuellement le ID immuable sur site pour un utilisateur utilisant les commandes suivantes :
Connect-MgGraph-Scopes "User.ReadWrite.All"
$user = Get-MgUser -UserId "userprinciapname@domain.com" #To get the userObject.
$objectGuid = "YOUR OBJECT GUID" #This can be created manually, or you can even use the UPN of that user.
Update-MgUser -UserId $user.Id -OnPremisesImmutableId $objectGuid #To update the user On Premises Immutable Id.
- Une fois mis à jour, vous pouvez vérifier l’ID immuable sur site dans les propriétés de l’utilisateur.

Références externes
- Office 365 + miniOrange
- Restriction IP pour Office 365
- Configuration du provisionnement d'Office 365
- Configuration de l'authentification unique Microsoft Teams