Le flux SAML générique d’EK fonctionne avec Azure AD / Entra ID immédiatement. Si vous ne l’avez pas déjà fait, consultez Présentation de l’authentification unique SAML pour comprendre le fonctionnement de l’intégration avant de commencer.
Prérequis
- Vous disposez d’un accès administrateur à votre locataire Azure AD / Entra ID.
- Vous disposez d’un accès Super Admin à votre instance EK sur site.
- Vous connaissez le nom de domaine pleinement qualifié (FQDN) de votre hôte backend EK (par exemple
ek-api.corp.acme.com). - Vous connaissez le domaine de messagerie pour lequel vous souhaitez activer l’authentification unique (par exemple
acme.com).
Partie 1 — Configurer Azure AD
Créer une nouvelle application d’entreprise dans Azure AD
Créer une nouvelle application d'entreprise
Dans le portail Azure, accédez à Azure Active Directory → Applications d’entreprise et cliquez sur Nouvelle application. Sélectionnez Créer votre propre application, donnez-lui un nom (par exemple
EK SSO), et choisissez Intégrer toute autre application que vous ne trouvez pas dans la galerie (Non-galerie).Ouvrir la configuration de l'authentification unique
Une fois l’application créée, accédez à Gérer → Authentification unique et sélectionnez SAML comme méthode d’authentification.
Entrer la configuration SAML de base
Dans la section Configuration SAML de base, entrez les valeurs suivantes :
| Champ | Valeur |
|---|---|
| Identificateur (ID d’entité) | https://<your-FQDN>/backend/user/generic/sso/saml/acs/admin |
| URL de réponse (URL ACS) | https://<your-FQDN>/backend/user/generic/sso/saml/acs/admin |
| URL de connexion | Laisser vide |
| État de relais | default |
| URL de déconnexion | Laisser vide |
Configurer les attributs et les revendications
Dans la section Attributs et revendications, confirmez ou ajoutez les mappages suivants :
| Attributs | Valeur |
|---|---|
givenname | user.givenname |
surname | user.surname |
emailaddress | user.mail |
name | user.userprincipalname |
DisplayName | user.displayname |
email | user.mail |
| Identificateur d’utilisateur unique (ID de nom) | user.userprincipalname |
Partie 2 — Récupérer les métadonnées Azure AD
Une fois l’application Azure AD configurée, récupérez l’URL des métadonnées de fédération :Accédez à la section Certificats SAML
Dans votre application, accédez à Gérer → Authentification unique → Certificats SAML.
Partie 3 — Enregistrer le domaine dans EK
Envoyez une demandePOST au point de terminaison d’enregistrement de domaine :
Champs requis
| Champ | Description |
|---|---|
enterprise_id | Le domaine de messagerie de vos utilisateurs (par exemple acme.com). |
provider | "azure" |
metadata_url | L’URL des métadonnées de fédération de l’application de la partie 2. |
backend_root_url | (Facultatif) Requis uniquement dans les configurations proxy pour assurer un routage correct. |
Authentification
Le point de terminaison nécessite votre clé API EK et votre secret transmis en tant que têtesX-API-KEY et X-API-SECRET.
En cas de succès, un enregistrement est créé dans la table sso_providers sur le backend.
Partie 4 — Configurer le frontend
Une fois le domaine enregistré, définissez la variable d’environnement du frontend et redémarrez le service frontend.Ouvrir le fichier d'environnement du frontend
Sur votre serveur de déploiement sur site, ouvrez
onprem-deployment/.env.web.Ajouter la variable d'environnement
Ajoutez la ligne suivante, en remplaçant
acme.com par votre domaine de messagerie réel :Tester l’intégration
Connectez-vous à EK avec un utilisateur réel@<domain> pour confirmer que le flux fonctionne de bout en bout. Si l’utilisateur s’authentifie avec succès mais que l’accès lui est refusé, vérifiez votre configuration des contrôles d’accès SAML — voir le guide Contrôles d’accès SAML EK et attribution automatique d’équipes/projets.