Passer au contenu principal
Ce guide vous explique comment configurer Azure Active Directory (Entra ID) en tant que fournisseur d’identité (IdP) pour l’authentification unique SAML sur votre instance EK sur site. Il couvre les paramètres SAML à entrer dans Azure AD, la façon de récupérer vos métadonnées de fédération, et comment enregistrer le domaine dans EK pour compléter l’intégration.
Le flux SAML générique d’EK fonctionne avec Azure AD / Entra ID immédiatement. Si vous ne l’avez pas déjà fait, consultez Présentation de l’authentification unique SAML pour comprendre le fonctionnement de l’intégration avant de commencer.

Prérequis

  • Vous disposez d’un accès administrateur à votre locataire Azure AD / Entra ID.
  • Vous disposez d’un accès Super Admin à votre instance EK sur site.
  • Vous connaissez le nom de domaine pleinement qualifié (FQDN) de votre hôte backend EK (par exemple ek-api.corp.acme.com).
  • Vous connaissez le domaine de messagerie pour lequel vous souhaitez activer l’authentification unique (par exemple acme.com).

Partie 1 — Configurer Azure AD

Créer une nouvelle application d’entreprise dans Azure AD

1

Créer une nouvelle application d'entreprise

Dans le portail Azure, accédez à Azure Active Directory → Applications d’entreprise et cliquez sur Nouvelle application. Sélectionnez Créer votre propre application, donnez-lui un nom (par exemple EK SSO), et choisissez Intégrer toute autre application que vous ne trouvez pas dans la galerie (Non-galerie).
2

Ouvrir la configuration de l'authentification unique

Une fois l’application créée, accédez à Gérer → Authentification unique et sélectionnez SAML comme méthode d’authentification.
3

Entrer la configuration SAML de base

Dans la section Configuration SAML de base, entrez les valeurs suivantes :
ChampValeur
Identificateur (ID d’entité)https://<your-FQDN>/backend/user/generic/sso/saml/acs/admin
URL de réponse (URL ACS)https://<your-FQDN>/backend/user/generic/sso/saml/acs/admin
URL de connexionLaisser vide
État de relaisdefault
URL de déconnexionLaisser vide
4

Configurer les attributs et les revendications

Dans la section Attributs et revendications, confirmez ou ajoutez les mappages suivants :
AttributsValeur
givennameuser.givenname
surnameuser.surname
emailaddressuser.mail
nameuser.userprincipalname
DisplayNameuser.displayname
emailuser.mail
Identificateur d’utilisateur unique (ID de nom)user.userprincipalname

Partie 2 — Récupérer les métadonnées Azure AD

Une fois l’application Azure AD configurée, récupérez l’URL des métadonnées de fédération :
1

Accédez à la section Certificats SAML

Dans votre application, accédez à Gérer → Authentification unique → Certificats SAML.
2

Copier l'URL des métadonnées de fédération de l'application

Recherchez et copiez l’URL des métadonnées de fédération de l’application.Le chemin est :
Gérer > Authentification unique > Certificats SAML > URL des métadonnées de fédération de l'application
Vous aurez besoin de cette URL à la partie 3.
URL des métadonnées Azure AD

Partie 3 — Enregistrer le domaine dans EK

Envoyez une demande POST au point de terminaison d’enregistrement de domaine :
curl -X POST "https://<your-backend-host>/backend/sso/add_new_configuration" \
  -H "Content-Type: application/json" \
  -H "X-API-KEY: YOUR_API_KEY" \
  -H "X-API-SECRET: YOUR_API_SECRET" \
  -d '{
    "enterprise_id": "acme.com",
    "provider": "azure",
    "metadata_url": "https://your-azure-federation-metadata-url",
    "backend_root_url": "<your-backend-host>/backend"
  }'

Champs requis

ChampDescription
enterprise_idLe domaine de messagerie de vos utilisateurs (par exemple acme.com).
provider"azure"
metadata_urlL’URL des métadonnées de fédération de l’application de la partie 2.
backend_root_url(Facultatif) Requis uniquement dans les configurations proxy pour assurer un routage correct.

Authentification

Le point de terminaison nécessite votre clé API EK et votre secret transmis en tant que têtes X-API-KEY et X-API-SECRET. En cas de succès, un enregistrement est créé dans la table sso_providers sur le backend.

Partie 4 — Configurer le frontend

Une fois le domaine enregistré, définissez la variable d’environnement du frontend et redémarrez le service frontend.
1

Ouvrir le fichier d'environnement du frontend

Sur votre serveur de déploiement sur site, ouvrez onprem-deployment/.env.web.
2

Ajouter la variable d'environnement

Ajoutez la ligne suivante, en remplaçant acme.com par votre domaine de messagerie réel :
VITE_SSO_ENTERPRISE_ID=acme.com
3

Redémarrer les services frontend

docker compose -f docker-compose down
docker compose -f docker-compose up -d

Tester l’intégration

Connectez-vous à EK avec un utilisateur réel @<domain> pour confirmer que le flux fonctionne de bout en bout. Si l’utilisateur s’authentifie avec succès mais que l’accès lui est refusé, vérifiez votre configuration des contrôles d’accès SAML — voir le guide Contrôles d’accès SAML EK et attribution automatique d’équipes/projets.