For the complete documentation index, see llms.txt. This page is also available as Markdown.

Utilisation d'Entra ID (Azure AD) pour l'authentification

Guide étape par étape pour configurer Microsoft Entra ID (Azure AD) comme source d'autorisation OAuth2 dans VergeOS, y compris l'enregistrement de l'application, l'intégration des groupes et le provisionnement des utilisateurs.

VergeOS peut être configuré pour permettre aux utilisateurs de s’authentifier à l’aide de leurs identifiants Azure d’entreprise. Cette page vous guidera tout au long du processus de configuration.

Configurer une source d’autorisation Entra ID

  1. Dans les services Azure : enregistrez une application web monoposte, en définissant le URI de redirection sur l’URL du système VergeOS et en créant un nouveau secret client. Azure Active Directory > Inscriptions d’applications > Nouvelle inscription azurereg1.png

    azurereg2.png
  2. Créer un nouveau secret client. Inscriptions d’applications > Identifiants client > Ajouter un certificat ou un secret. Cliquez sur +Nouveau secret client.

    • Saisissez un description et date d’expiration pour le nouveau secret client.

    • Obtenez depuis Azure les éléments suivants à utiliser dans la configuration de la source d’autorisation dans VergeOS :

      • ID du locataire - astuce : Tous les services > Azure Active Directory > Vue d’ensemble. L’ID du locataire est indiqué sous Informations de base.

      • ID client - astuce : Inscriptions d’applications Azure > Élément configuré > Identifiants client

      • Secret client - astuce : Inscriptions d’applications Azure > Élément configuré > Identifiants client Utilisez le champ « VALUE ».

    azureclientsecretadd.png
    azureclientsecret2.png
  3. Cliquez sur Système dans le menu supérieur.

  4. Sélectionnez Sources d'authentification.

  5. Cliquez sur Nouveau dans le menu de gauche.

  6. Saisissez un Nom pour la source (par exemple « Azure »). Ce nom apparaîtra sur le bouton de connexion de la page de connexion VergeOS. azureauthform.png

  7. Dans la Pilote dans le champ (liste déroulante), sélectionnez Azure AD.

  8. Saisissez le ID du locataire obtenu à l’étape précédente.

  9. Le URI de redirection doit être l’URL de votre système VergeOS (par ex. : https:/[]/verge.io.mycompanyabc.com)

  10. Saisissez URL du point de terminaison pour la déconnexion du jeton de session de l’utilisateur (https:/[]/login.microsoftonline.com/TENANTID/oauth2/v2.0/logout)

  11. Portée doit généralement être laissé à la valeur par défaut : « OpenID profile email ».

  12. Portée des groupes doit être définie si les utilisateurs doivent être créés automatiquement en fonction de l’appartenance à un groupe ; généralement, cela est défini sur le mot « groups » sans ponctuation.

  13. Saisissez le ID client obtenu à l’étape précédente.

  14. Saisissez le Secret client obtenu à l’étape précédente.

  15. Champs utilisateur distants définit la liste des champs utilisés pour rechercher initialement l’utilisateur Azure ; ce champ est renseigné automatiquement avec (sub,preferred_username,email nickname), une liste par défaut qui peut généralement fonctionner pour la plupart des implémentations. Remarque : pour des raisons de sécurité, il n'est pas recommandé de localiser des utilisateurs distants à partir de champs modifiables par l'utilisateur final sur le système distant.

  16. Pour répercuter l’appartenance aux groupes d’Azure vers VergeOS, cochez la Mise à jour de l'appartenance aux groupes case à cocher. Les groupes doivent être créés dans VergeOS en suivant les instructions ci-dessous.

  17. Fonctionnalités de création automatique des utilisateurs (facultatif): Les utilisateurs peuvent être créés automatiquement lors de la première connexion à VergeOS ; cela peut être sélectionné pour tous les utilisateurs Entra ID -OU- limité aux utilisateurs des groupes Entra ID spécifiés.

    • Création automatique des utilisateurs - Si tous les utilisateurs doivent être créés automatiquement, entrez .* ici.

    • Créer automatiquement les utilisateurs dans le groupe - Pour créer automatiquement uniquement les utilisateurs membres des groupes Entra ID spécifiés, saisissez l/les ID de l’objet du groupe sous forme d’expression régulière (regex).

Création automatique des utilisateurs dans les groupes

  • Le Portée des groupes doit être défini. (Champ Portée des groupes défini ci-dessus)

  • Configuration du jeton doit être configuré dans Entra ID (instructions ci-dessous).

  • Entra ID groupes spécifiés pour la création automatique doit être créé côté VergeOS (instructions ci-dessous).

  • Pour créer automatiquement sur la base du groupe, le Créer automatiquement les utilisateurs champ doit être vide

  • Plusieurs ID de groupe spécifiques peuvent être saisis au format : (ID)|(ID)|(ID)

  1. Options (activation recommandée) :

  • Mettre à jour l'utilisateur distant : - une fois l’utilisateur localisé dans Entra ID, mettez à jour l’utilisateur VergeOS Nom d'utilisateur distant champ avec l’ID unique Azure correspondant.

  • Mettre à jour l'adresse e-mail de l'utilisateur : - Mettre à jour l’adresse e-mail de l’utilisateur VergeOS pour qu’elle corresponde à l’adresse e-mail dans Entra ID.

  • Mettre à jour le nom d'affichage de l'utilisateur : - Mettre à jour le nom affiché de l’utilisateur VergeOS pour qu’il corresponde au nom affiché dans Entra ID.

  • Mise à jour de l'appartenance aux groupes : - Mettre à jour les groupes dont un utilisateur VergeOS est membre. (Une Portée des groupes est requise pour que cela fonctionne.)

  1. Champs optionnels supplémentaires : Voir Sources d’autorisation (général) pour des informations sur les champs optionnels supplémentaires.

Ajouter des groupes Azure à VergeOS

L’interfaçage avec les groupes Azure nécessite un jeton sur l’inscription d’application Entra ID et la création de groupes dans VergeOS :

Configurer une configuration de jeton dans Entra ID

  1. Accédez au page d’inscription de l’application pour l’application créée ci-dessus.

  2. Cliquez sur Configuration du jeton dans le menu de gauche et cliquez sur +Ajouter une revendication de groupe.

  3. Cochez les types de groupes.

  4. Définissez le ID, Access et SAML sur sAMAccountName.

azure-editgroupsclaim.pn

Étapes pour ajouter des groupes Azure

  1. Accédez à Système > Groupes.

  2. Cliquez sur Nouveau dans le menu de gauche.

  3. Entrez le groupe Nom pour correspondre au nom du groupe dans Entra ID.

  4. Facultativement, un E-mail peut être saisi pour le groupe. Cette adresse e-mail est utilisée pour envoyer des alertes d’abonnement et/ou des rapports attribués au groupe.

  5. Copiez l’ ID d’objet correspondant de la page Groupes/Tous les groupes dans Entra ID vers l’ Identifiant .

  6. Cliquez sur Soumettre (en bas de la page) pour enregistrer le nouveau groupe.

azure-groupspage.png
azure-creategroup.png

Ajouter manuellement des utilisateurs depuis Azure

Une fois la source d’authentification Azure créée, les utilisateurs peuvent être créés manuellement dans VergeOS afin d’utiliser la source d’autorisation pour l’authentification à la connexion. La création manuelle des utilisateurs n’est nécessaire que lorsque les utilisateurs ne sont pas configurés pour être créés automatiquement.

Ajouter des utilisateurs VergeOS qui utiliseront l’authentification Entra ID

Lors de la création du nouvel utilisateur, utilisez la configuration suivante :

  • Source d'autorisation : Sélectionnez la source Entra ID dans la liste déroulante

  • Nom d'utilisateur : nom unique dans le système VergeOS ; il est généralement recommandé d’utiliser le nom du principal Azure.

  • Nom d'utilisateur distant : utiliser la valeur de l’un des champs définis comme champs utilisateur distant ce sont des champs recherchés dans Azure (par ex. nom d’utilisateur, e-mail)

  • Nom d'affichage : (facultatif) Si Mettre à jour le nom d'affichage de l'utilisateur est activé sur la source d’authentification Entra ID, le nom d’affichage se synchronisera automatiquement depuis Entra ID.

  • Adresse e-mail : (facultatif) Si Mettre à jour l'adresse e-mail de l'utilisateur est activé sur la source d’authentification Entra ID, l’adresse e-mail se synchronisera automatiquement depuis Entra ID.

azure-newuser.png

Mis à jour

Ce contenu vous a-t-il été utile ?