Bonjour!

Besoin d'aide? Nous sommes ici !

Icône de support
Assistance par e-mail miniOrange
succès

Merci pour votre demande. Notre équipe vous contactera bientôt.

Si vous n'avez pas de nouvelles de nous dans les 24 heures, n'hésitez pas à envoyer un e-mail de suivi à info@xecurify.com

Résultats de la recherche:

×

Configurer Microsoft Entra ID comme IDP SAML ou OAuth pour SSO


La solution de service miniOrange Identity Broker permet l'authentification inter-protocoles. Vous pouvez configurer Microsoft Entra ID (anciennement Azure AD) comme IDP pour l'authentification unique (SSO) dans vos applications/sites Web. Ici, Microsoft Entra ID (anciennement Azure AD) agira comme un Fournisseur d'identité (IDP) et miniOrange agira en tant que courtier.

Nous proposons une solution pré-intégrée pour l'intégration avec Microsoft Entra ID (anciennement Azure AD), ce qui facilite et accélère la mise en œuvre. Notre équipe peut également vous aider à configurer Microsoft Entra ID (anciennement Azure AD) en tant qu'IDP SAML ou OIDC pour vous connecter à vos applications.

Obtenez une aide gratuite pour l'installation


miniOrange propose une aide gratuite via un appel de consultation avec nos ingénieurs système pour configurer SSO pour différentes applications utilisant Microsoft Entra ID (anciennement Azure AD) comme IDP dans votre environnement avec Essai gratuit 30 jours.

Pour cela, il vous suffit de nous envoyer un email à idpsupport@xecurify.com pour réserver un créneau et nous vous aiderons en un rien de temps.



Pré-requis :

Assurez-vous que la marque de votre organisation est déjà définie sous Personnalisation >> Connexion et inscription dans le menu de gauche du tableau de bord.


Suivez le guide étape par étape ci-dessous pour Microsoft Entra ID (anciennement Azure AD) SSO

1. Configurer miniOrange comme SP dans Microsoft Entra ID (anciennement Azure AD)

Vous trouverez ci-dessous les étapes de configuration de Microsoft Entra ID (anciennement Azure AD) en tant que fournisseur d'identité (IdP) utilisant SAML ou OAuth. Suivez les étapes correspondant à vos besoins (SAML ou OAuth).


  • Allez dans Console d'administration miniOrange et naviguez jusqu'à Fournisseurs d'identité dans le menu de gauche. Cliquez ensuite sur Ajouter un fournisseur d'identité .
  • Azure AD en tant que fournisseur d'identité : ajouter un fournisseur d'identité

  • In Choisir un fournisseur d'identité, sélectionnez SAML de la liste déroulante.
  • Azure AD en tant que fournisseur d'identité : sélectionnez SAML dans la liste déroulante

  • Recherchez Entra ID et sélectionnez-le.
  • Azure AD en tant que fournisseur d'identité : rechercher l'identifiant d'entrée

  • Sur le Fournisseur d'identité SAML Écran, cliquez sur Afficher les métadonnées Pour ouvrir les métadonnées SAML de miniOrange (miniOrange en tant que fournisseur de services), voir l'exemple ci-dessous.
  • Azure AD en tant que fournisseur d'identité : fournisseur d'identité SAML, afficher les métadonnées

  • Cliquez à nouveau Télécharger les métadonnées bouton. Préparez ce fichier de métadonnées ; vous l’utiliserez pour configurer Microsoft Entra ID (anciennement Azure AD) par la suite.
  • Azure AD en tant que fournisseur d'identité : Télécharger le fichier de métadonnées SAML miniOrange

    Configurez maintenant l'application Microsoft Entra ID :

    • Se connecter à Portail Microsoft Entra ID (anciennement Azure AD).
    • Sélectionner ID d'entrée Microsoft.
    • Configuration de Microsoft Entra ID (anciennement Azure AD) en tant que fournisseur d'identité, cliquez sur Microsoft Entra ID (anciennement Azure AD)

    • Sélectionner Enterprise Application.
    • Microsoft Entra ID (anciennement Azure AD) en tant que fournisseur d'identité : applications d'entreprise

    • Cliquez sur Nouvelle application.
    • Microsoft Entra ID (anciennement Azure AD) en tant que fournisseur d'identité : ajout d'une nouvelle application

    • Cliquez sur Créez votre propre application sous Parcourir la galerie Microsoft Entra ID (anciennement Azure AD).
    • Microsoft Entra ID (anciennement Azure AD) SAML IDP : Créer une application

    • Saisissez le nom de votre application, puis sélectionnez Application hors galerie section et cliquez sur Créer .
    • Microsoft Entra ID (anciennement Azure AD) IDP : application non-galerie

    • Cliquez sur Configurer l'authentification unique.
    • Fournisseur d'identité Microsoft Entra ID (anciennement Azure AD) : configuration de l'authentification unique

    • Sélectionnez le SAML languette.
    • ID Microsoft Entra (anciennement Azure AD) en tant que fournisseur d'identité : sélectionnez SAML

    • Téléversez le fichier de métadonnées téléchargé depuis miniOrange dans le Métadonnées onglet pour obtenir le ID d'entité, URL ACSainsi que, URL de déconnexion unique.
    • Microsoft Entra ID (anciennement Azure AD) en tant que fournisseur d'identité : configuration SAML

    • Par défaut, les éléments suivants Attributs sera envoyé dans la réponse SAML. Vous pouvez afficher ou modifier les revendications envoyées dans la réponse SAML à l'application sous l'onglet Attributs languette.
    • ID Microsoft Entra (anciennement Azure AD) en tant qu'IDP : attributs SAML

    • Copiez le URL des métadonnées de la fédération d’applications ou Téléchargez le Fichier XML de métadonnées de fédérationConservez cette URL/ce fichier. Nous en aurons besoin pour l'étape 2.
    • Microsoft Entra ID (anciennement Azure AD) SSO : fichier de métadonnées de fédération

    Attribuez des utilisateurs et des groupes à votre application SAML.

    • À titre de contrôle de sécurité, Microsoft Entra ID (anciennement Azure AD) n’émettra pas de jeton permettant à un utilisateur de se connecter à l’application, sauf si Microsoft Entra ID (anciennement Azure AD) a accordé l’accès à l’utilisateur. Les utilisateurs peuvent se voir accorder l’accès directement ou via l’appartenance à un groupe.
    • Accédez à Utilisateurs et groupes onglet et cliquez sur Ajouter un utilisateur/groupe.
    • Microsoft Entra ID (anciennement Azure AD) SAML IDP : Attribuer des groupes et des utilisateurs

    • Cliquez sur Utilisateurs pour attribuer l'utilisateur souhaité, puis cliquez sur Sélectionner.
    • Fournisseur d'identité Microsoft Entra ID (anciennement Azure AD) : ajouter des utilisateurs

    • Vous pouvez également attribuer un rôle à votre candidature sous Sélectionnez un rôle section. Enfin, cliquez sur Attribuer pour attribuer cet utilisateur ou ce groupe à l'application SAML.
  • Allez dans Console d'administration miniOrange.
  • Dans la barre de navigation de gauche, sélectionnez Fournisseurs d'identité >> incroyablement réaliste effect. Ajouter un fournisseur d'identité.
  • Microsoft Entra ID (anciennement Azure AD) SSO : Accéder aux fournisseurs d'identité

  • In Choisir un fournisseur d'identité, sélectionnez OAuth/OpenID de la liste déroulante.
  • Azure AD en tant que fournisseur d'identité : sélectionnez OAuth/OpenID dans la liste déroulante

  • Recherchez Microsoft dans la liste. Si vous ne le trouvez pas, recherchez Fournisseur OAuth et configurez votre application à cet endroit.
  • Azure AD en tant que fournisseur d'identité : Rechercher Microsoft

  • Gardez le URL de rappel OAuth, que nous utiliserons pour configurer ID Microsoft Entra (anciennement Azure AD) en tant que serveur/fournisseur OAuth.
  • Authentification unique Microsoft Entra ID (anciennement Azure AD) : Copier l’URL de rappel OAuth

    Configurez maintenant l'application OAuth Microsoft Entra ID :

  • Se connecter à Portail Microsoft Entra ID (anciennement Azure AD).
  • Sélectionner ID Microsoft Entra (anciennement Azure AD).
  • Sélectionnez l'ID Microsoft Entra (anciennement Azure AD)

  • Dans le volet de navigation de gauche, cliquez sur Gérer >> Inscriptions d'applications.
  • Fournisseur d'identité OAuth Microsoft Entra ID (anciennement Azure AD) : Accédez à Gérer > Inscriptions d'applications

  • Cliquez sur Nouvelle inscription.
  • Identifiant Microsoft Entra (anciennement Azure AD) OAuth IdP : Cliquez sur Nouvelle inscription

  • When the Enregistrer une application la page apparaît, entrez les informations d'enregistrement de votre application.
    • Nom : Nom de l'application.
    • Types de comptes pris en charge : Sélectionnez l'une des options répertoriées selon votre choix. Vous pouvez également vous référer à Aide moi à choisir une option si nécessaire.
    • Sélectionnez une plateforme : Sélectionner Web comme plateforme et collez le URL de rappel/redirection (copié de ci-dessus) dans le URI de redirection champ de texte.
  • Cliquez sur S'enregistrer.
  • Microsoft Entra ID (anciennement Azure AD) IDP : ajout d'une nouvelle application

  • Microsoft Entra ID (anciennement Azure AD) attribue un ID d'application unique à votre application. ID d'application est votre identité du client et la ID de répertoire est votre ID du locataireConservez ces valeurs. Nous en aurons besoin pour l'étape 2.
  • Microsoft Entra ID (anciennement Azure AD) SSO : copiez l'ID d'application et l'ID d'annuaire

  • Dans le panneau de navigation de gauche, accédez à Gérer >> Certificats et secrets.
  • Fournisseur d'identité OAuth Microsoft Entra ID (anciennement Azure AD) : Accédez à Gérer > Certificats et secrets

  • Cliquez sur Nouveau secret client. Entrez la description et l'heure d'expiration dans le menu déroulant et cliquez sur Ajouter option.
  • Identifiant Microsoft Entra (anciennement Azure AD) OAuth IdP : Cliquez sur « Nouveau secret client ».

  • Copiez la clé secrète Valeur Et enregistrez-le. Nous aurons besoin de ce secret client pour l'étape 2.
  • Microsoft Entra ID (anciennement Azure AD) IDP : Copier la valeur secrète, c'est le secret de votre client

  • Ensuite aller à Présentation >> Points de terminaison, et copiez le Point de terminaison d'autorisation OAuth 2.0 et Point de terminaison du jeton OAuth 2.0Conservez ces points d'extrémité pour l'étape 2.
  • ID Microsoft Entra (anciennement Azure AD) IDP : accédez à Présentation > cliquez sur Points de terminaison

2. Configurer Microsoft Entra ID (anciennement Azure AD) comme IDP dans miniOrange


Nous allons maintenant finaliser la configuration de l'IDP miniOrange en utilisant le Métadonnées d'identification d'entrée obtenues à l'étape 1.

  • Retournez à la console d'administration miniOrange (vous auriez dû la laisser ouverte depuis l'étape 1).
  • Cliquez sur Importer les métadonnées IDP.
  • Sélectionnez SAML pour configurer Microsoft Entra ID (anciennement Azure AD) comme IDP

  • Choisissez un nom de fournisseur d'identité approprié. Saisissez l'URL des métadonnées de fédération que vous avez enregistrée dans Étape 1 à partir de ID Microsoft Entra (anciennement Azure AD).
  • Cliquez sur Global.
  • Microsoft Entra ID (anciennement Azure AD) en tant que données d'importation IdP

  • Comme le montre l'écran ci-dessous, le ID d'entité IDP, URL d'authentification unique (SSO) et Certificat x.509 sera rempli à partir de l'URL des métadonnées que nous venons d'importer.
  • Configuration de Microsoft Entra ID (anciennement Azure AD) en tant que fournisseur d'identité : URL de connexion SAML SSO et certificat x.509

  • Cliquez à nouveau Enregistrer pour finaliser la configuration IDP.

Suivez les étapes pour configurer Microsoft Entra ID (anciennement Azure AD) comme IdP via la configuration OAuth.

  • Retournez à la console d'administration miniOrange (vous auriez dû la laisser ouverte depuis l'étape 1).
  • Remplissez la configuration avec les valeurs obtenues à l'étape 1 :
  • Nom du profil Saisissez le nom approprié
    identité du client À partir de l'étape 1
    Secret client À partir de l'étape 1
    Point de terminaison d'autorisation https://login.microsoftonline.com/{identifiant du locataire}/oauth2/autoriser
    Point de terminaison du jeton https://login.microsoftonline.com/{identifiant du locataire}/oauth2/jeton
    Point de terminaison d'informations utilisateur (facultatif) https://graph.microsoft.com/oidc/userinfo
    Scopes profil de messagerie openid
    Configuration de Microsoft Entra ID (anciennement Azure AD) en tant que fournisseur d'identité : saisissez les informations suivantes

  • Cliquez à nouveau Enregistrer pour finaliser la configuration du fournisseur d'identité OAuth.

3. Tester la connexion

  • Visitez votre URL de la page de connexion.
  • Allez dans Fournisseurs d'identité languette.
  • Recherchez votre application, cliquez sur les trois points du menu Actions et sélectionnez Test de connexion par rapport au fournisseur d'identité (IDP) que vous avez configuré.
  • ID Microsoft Entra (anciennement Azure AD)-IDP-TestConnection

  • Après avoir saisi des informations d'identification Microsoft Entra ID (anciennement Azure AD) valides (informations d'identification de l'utilisateur affecté à l'application créée dans Microsoft Entra ID (anciennement Azure AD)), vous verrez une fenêtre contextuelle qui est affichée dans l'écran ci-dessous.
  • SucessTestConn-Microsoft Entra ID (anciennement Azure AD)-IDP

  • Votre configuration de Microsoft Entra ID (anciennement Azure AD) en tant qu'IDP dans miniOrange est donc terminée avec succès.

À noter:

Vous pouvez suivre , si vous souhaitez configurer SAML/WS-FED, OAuth/OIDC, JWT, Rayon etc


Configurer le mappage d'attributs

  • Allez dans Fournisseurs d'identité.
  • Cliquez sur les trois points du menu Actions, puis sélectionnez Cartographie d'attributs par rapport au fournisseur d'identité (IDP) que vous avez configuré.
  • Microsoft Entra ID (anciennement Azure AD) Single Sign-On SSO Sélectionner et configurer le mappage d'attributs


Les informations cartographiques, telles que l'adresse e-mail et le nom d'utilisateur, sont collectées lors de la création d'un utilisateur juste-à-temps (JIT). Les attributs d'adresse e-mail et de nom d'utilisateur sont nécessaires pour créer le profil utilisateur.

  • Cliquez sur le + Ajouter un attribut bouton pour ajouter les champs d'attributs.
  • Attribut utilisateur de la carte d'authentification unique Microsoft Entra ID (anciennement Azure AD)

  • Vérifiez les attributs dans la fenêtre Tester la connexion de l'étape précédente. Choisissez les noms d'attributs que vous souhaitez envoyer à votre application sous Nom d'attribut envoyé au SP.
  • Saisissez les valeurs des attributs provenant de l'IdP dans le champ Nom d'attribut de l'IdP côté Xecurify.

Les mappages EXTERNES permettent de modifier les noms d'attributs entrants avant de les envoyer aux applications, garantissant ainsi que les données sont au bon format.

  • Cliquez sur le + Ajouter un attribut bouton pour ajouter les champs d'attributs.
  • ID Microsoft Entra (anciennement Azure AD) Single Sign-On SSO Map Attribut EXTERNE

  • Vérifiez les attributs dans la fenêtre de connexion de test de l'étape précédente. Saisissez les noms d'attribut (n'importe quel nom) que vous souhaitez envoyer à votre application sous Nom d'attribut envoyé au SP.
  • Saisissez la valeur des attributs provenant de l'IdP dans le champ Nom d'attribut de l'IdP côté Xecurify.

Configurer plusieurs IDP :

Vous pouvez suivre , si tu veux configurer plusieurs IDP (Fournisseurs d'identité) et donner aux utilisateurs la possibilité de sélectionner le fournisseur d'identité de leur choix pour s'authentifier.


Dépannage

Vous recevez ces messages d'erreur lorsque vous essayez de vous connecter à une application configurée pour utiliser Microsoft Entra ID (anciennement Azure AD) comme IdP externe à l'aide de SAML ou de l'authentification unique (SSO) basée sur OAuth.

Erreur AADSTS50105 – L'utilisateur connecté n'est pas affecté à un rôle pour l'application

Cause:

L'utilisateur n'a pas obtenu l'accès à l'application dans Microsoft Entra ID (anciennement Azure AD). L'utilisateur doit appartenir à un groupe affecté à l'application ou être affecté directement.

Résolution:

Pour affecter directement un ou plusieurs utilisateurs à une application, voir Démarrage rapide : Affecter des utilisateurs à une application.

Erreur AADSTS50003 – Aucune clé de signature configurée

Cause:

L’objet d’application est corrompu et Microsoft Entra ID (anciennement Azure AD) ne reconnaît pas le certificat configuré pour l’application.

Résolution:

Pour supprimer et créer un nouveau certificat, suivez les étapes ci-dessous :

  • Dans l’écran de configuration SSO basé sur SAML, sélectionnez Créer un nouveau certificat dans la section Certificat de signature SAML.
  • Sélectionnez la date d’expiration, puis cliquez sur Enregistrer.
  • Cochez la case Rendre le nouveau certificat actif pour remplacer le certificat actif. Cliquez ensuite sur Enregistrer en haut du volet et acceptez pour activer le certificat de remplacement.
  • Dans la section Certificat de signature SAML, cliquez sur Supprimer pour supprimer le certificat inutilisé.

Erreur AADSTS50011 avec l'authentification SAML - L'URL de réponse spécifiée dans la demande ne correspond pas

Cause:

La valeur AssertionConsumerServiceURL dans la requête SAML ne correspond pas à la valeur ou au modèle d'URL de réponse configuré dans Microsoft Entra ID (anciennement Azure AD). La valeur AssertionConsumerServiceURL dans la requête SAML est l'URL que vous voyez dans l'erreur.

Résolution:

Pour résoudre le problème, suivez ces étapes :

  • Assurez-vous que la valeur AssertionConsumerServiceURL dans la demande SAML correspond à la valeur URL de réponse configurée dans Microsoft Entra ID (anciennement Azure AD).
  • Vérifiez ou mettez à jour la valeur dans la zone de texte URL de réponse pour qu’elle corresponde à la valeur AssertionConsumerServiceURL dans la requête SAML.

Erreur AADSTS650056 – Application mal configurée

Cause:

L'attribut Issuer envoyé depuis miniOrange vers Microsoft Entra ID (anciennement Azure AD) dans la requête SAML ne correspond pas à la valeur Identifier configurée pour miniOrange dans Microsoft Entra ID (anciennement Azure AD).

Résolution:

Assurez-vous que l’attribut Issuer dans la demande SAML correspond à la valeur Identifier configurée dans Microsoft Entra ID (anciennement Azure AD).

Vérifiez que la valeur dans la zone de texte Identificateur correspond à la valeur de l’identifiant affichée dans l’erreur.

Erreur AADSTS70001 – L'application avec l'identifiant n'a pas été trouvée dans le répertoire

Cause:

L’attribut Issuer envoyé depuis l’application à Microsoft Entra ID (anciennement Azure AD) dans la demande SAML ne correspond pas à la valeur Identifier configurée pour l’application dans Microsoft Entra ID (anciennement Azure AD).

Résolution:

Assurez-vous que l’attribut Issuer dans la demande SAML correspond à la valeur Identifier configurée dans Microsoft Entra ID (anciennement Azure AD).

Sur la page de configuration SSO basée sur SAML, dans la section Configuration SAML de base, vérifiez que la valeur de la zone de texte Identifiant correspond à la valeur de l'identifiant affichée dans l'erreur. S'il y a une barre oblique à la fin de l'URL, elle doit également être incluse.

Erreur AADSTS75005 - La requête n'est pas un message de protocole Saml2 valide

Cause:

Microsoft Entra ID (anciennement Azure AD) ne prend pas en charge la requête SAML envoyée par miniOrange pour l'authentification unique. Voici quelques problèmes courants :

  • Champs obligatoires manquants dans la requête SAML.
  • Méthode codée par requête SAML.

Résolution:

Capturez la requête SAML dans SAML Tracer.

Contactez-nous et partagez les informations suivantes :

Problème lors de la personnalisation des revendications SAML envoyées à miniOrange

Pour savoir comment personnaliser les revendications d'attributs SAML envoyées à votre application, consultez Mappage des revendications dans Microsoft Entra ID (anciennement Azure AD). Et aussi, voir ci-dessous le mappage d'attributs dans miniOrange.

Dans le portail Azure, vous pouvez accéder aux journaux pour vérifier les connexions réussies. Cela permettra d’établir une base de référence pour une authentification réussie. Chaque fois que l’accès à la connexion est refusé, examinez attentivement les tentatives de connexion dans les journaux.

Activité cliquez sur Connexion Journaux

Résoudre les problèmes de connexion sans Azure :

Vous pouvez utiliser l'extension SAML-tracer pour Chrome pour diagnostiquer et résoudre les problèmes liés à SAML dans Operations Hub. Suivez ces étapes :

  • Installer SAML-tracer : ajouter le Traceur SAML extension pour votre navigateur Chrome.
  • Accéder à SAML-tracer : ouvrez SAML-tracer à partir des extensions de votre navigateur.
  • Reproduisez le problème : connectez-vous à Operations Hub comme vous le feriez normalement pour reproduire le problème de connexion SSO.
  • Inspecter les messages SAML : dans SAML-tracer, recherchez les messages POST
    • Sélectionnez le message POST spécifique lié à la tentative de connexion SSO.
    • Sélectionnez ensuite le Résumé onglet pour des informations détaillées sur les attributs SAML échangés.
    • Examinez les noms et valeurs d’attributs SAML échangés pendant la tentative SSO et comparez-les aux valeurs attendues.
    • Si vous remarquez que les noms d’attributs de groupe SAML sont incorrects (reportez-vous à la capture d’écran), cela peut être la cause du problème de connexion.
    • Traceur SAML

    • Remplacez les noms d’attributs incorrects par les bons pour résoudre le problème de connexion.

Récupération de l'écran de connexion Azure :

Si vous rencontrez une situation dans laquelle l’écran de connexion Azure n’apparaît pas, procédez comme suit pour résoudre ce problème :

  • Vérifiez votre configuration SAML Azure. Vérifiez le nom de l’attribut de groupe et le nom du groupe correspondant. Toute incompatibilité dans les noms d’attribut peut entraîner des problèmes d’accès.
  • Videz le cache de votre navigateur et reconnectez-vous.

Ressources supplémentaires

Vous souhaitez planifier une démo ?

Démonstration de la plateforme
  




Nos autres produits de gestion des identités et des accès