Configurer l'authentification SSO avec Azure AD
Disposez-vous d'un Azure Active Directory dans votre entreprise ? Si vous souhaitez l'utiliser pour vous connecter à vos applications Data Platform, ce guide est fait pour vous
Objectif
Ce guide explique comment utiliser Azure Active Directory pour vous connecter à vos applications Data Platform.
Ouvrez l'IAM et cliquez sur Auth. Provider.
Si vous ne l'avez pas encore fait, ajoutez un nouveau fournisseur d'authentification Azure AD. Sinon, modifiez-le simplement.
La configuration se fait en deux parties. Vous devez d'abord configurer les droits sur Microsoft Azure, puis configurer le fournisseur d'authentification dans l'Identity Access Manager de Data Platform.
Configuration sur Azure
Vous devez enregistrer Data Platform sur la console Azure. Rendez-vous ici : https://portal.azure.com.
Étape 1. Récupérer le Tenant ID
Notez que l'interface d'Azure Active Directory peut évoluer au fil du temps, et les captures d'écran peuvent être obsolètes. Reportez-vous au portail de documentation Azure AD si vous ne parvenez pas à trouver certaines des fonctionnalités listées ci-dessous.
Le Tenant ID est l'ID de l'environnement Azure de votre entreprise. Pour le trouver, sélectionnez Azure Active Directory dans la liste des services Azure. Ensuite, dans la barre latérale, cliquez sur "Properties".
Notez que cet ID sera nécessaire plus tard lors de la configuration de l'IAM.
Étape 2. Enregistrer l'Identity Access Manager
Vous devez ensuite enregistrer une application au sein de Microsoft Azure AD. Cela fonctionne pour n'importe quelle application que vous souhaitez connecter à Azure, mais dans ce cas, vous allez enregistrer directement l'IAM de Data Platform.
Dans la barre latérale, sélectionnez App Registrations. Cliquez ensuite sur New registration.
Name
Le nom est purement descriptif : il sera utile pour retrouver votre configuration au sein de votre Azure AD.
Supported account types
Ce paramètre précise quels annuaires Azure AD vous pourrez utiliser pour vous authentifier sur l'IAM de Data Platform. Il est recommandé de sélectionner Accounts in this organizational directory only afin que seul votre AD puisse se connecter à votre IAM Data Platform.
Redirect URL
Sélectionnez Web.
Dans le champ URL, copiez-collez le champ Reply URL du nouveau fournisseur d'authentification que vous avez ajouté sur Data Platform (il est identique pour l'ensemble de l'IAM Data Platform).
Une fois cela fait, cliquez sur Register.
Étape 3. Récupérer le Client ID
Le Client ID est l'ID utilisateur de votre application nouvellement ajoutée (c'est-à-dire l'IAM de Data Platform). Vous pouvez le trouver sur sa page Overview : recherchez Application (client) ID.
Notez que ce Client ID sera nécessaire plus tard lors de la configuration de l'IAM.
Étape 4. Récupérer le Client Secret
Sur la page de votre application IAM, cliquez sur Certificates & secrets dans la barre latérale. Cliquez sur New client secret.
Renseignez la description et la date d'expiration de votre choix, puis cliquez sur Add.
Une fois le client secret créé, copiez et enregistrez sa Value.
Notez que votre Client Secret sera nécessaire plus tard lors de la configuration de votre IAM.
Étape 5. Activer les permissions de base depuis Azure AD
Sur la page de votre application IAM, cliquez sur API permissions dans la barre latérale. Cliquez sur New permission et sélectionnez Microsoft Graph.
Sélectionnez Delegated permissions.
Deux permissions doivent être ajoutées pour que l'ensemble des fonctionnalités du fournisseur d'authentification Azure AD sur Data Platform fonctionne.
- profile : cette permission est nécessaire si vous devez récupérer des informations utilisateur depuis Azure AD à l'aide de l'endpoint UserInfo.
- Group.Read.All : cette permission est nécessaire si vous devez récupérer la liste des groupes de votre Azure AD pour un mapping personnalisé
Trouvez-les dans la liste et ajoutez-les toutes les deux.
Enfin, cliquez sur Grant admin consent for your-app et confirmez.
Une fois toutes les permissions correctement ajoutées, votre écran devrait ressembler à ceci.
Résumé
Si vous avez correctement suivi toutes les étapes précédentes, vous devriez disposer de cette liste d'informations.
Si vous souhaitez personnaliser davantage la configuration de votre nouvelle application depuis le portail Azure, nous vous recommandons de consulter la documentation d'Azure AD.
Configuration sur l'Identity Access Manager de Data Platform
Vous devez maintenant configurer votre nouveau fournisseur d'authentification dans l'Identity Access Manager de Data Platform.
Renseigner les informations de base
- Name / Description : il s'agit du nom interne et de la description de votre nouvelle méthode d'authentification
- Directory : il s'agit d'un tag unifié pour tous les comptes qui seront créés depuis ce directory. Par exemple, vous pouvez saisir Azure
- Tags : cela offre davantage d'options de tagging. Elles sont entièrement optionnelles
- Reply URL : il s'agit de l'URL Data Platform vers laquelle votre fournisseur d'authentification redirige
- Active : cela précise si ce fournisseur d'authentification peut être utilisé pour se connecter ou non
- Debug Mode : lorsque cette option est activée, elle vous permet de voir les logs d'authentification dans le Control Center.
Renseigner la configuration Azure
Repérez maintenant le panneau Azure Configuration.
Renseignez les informations récupérées sur Azure dans la section précédente, comme suit :
- Tenant ID : Tenant ID (récupéré à l'étape 1 de la configuration sur Azure)
- Client ID : Client ID (récupéré à l'étape 3 de la configuration sur Azure)
- Client Secret : Client Secret Value (récupéré à l'étape 4 de la configuration sur Azure)
- Scope : cela représente la quantité d'informations que Data Platform pourra récupérer depuis votre Azure AD. Ce champ est optionnel : s'il est laissé vide, la valeur
openid email profilesera utilisée - Enable user info endpoint on AzureAD : cet endpoint permettra à l'IAM d'effectuer un appel
GET https://graph.microsoft.com/v1.0/users/mesupplémentaire sur l'API Azure AD Graph, dont le résultat ajoutera un sous-objet "user" en plus du champ OpenID standard dans la réponse. Cela vous permet d'obtenir des informations supplémentaires sur les utilisateurs, comme le poste occupé.
Bindings
Le panneau Bindings vous permet de personnaliser le mapping des champs entre Azure AD et Data Platform.
L'e-mail, le login, le prénom et le nom sont mappés par défaut.
Les bindings peuvent être surchargés si vous avez besoin d'enregistrer des informations supplémentaires depuis Azure AD dans votre Identity Access Manager Data Platform, comme le poste occupé.
La manière la plus simple de configurer les bindings est de récupérer une réponse depuis la connexion d'un utilisateur en suivant ces étapes :
1 - Effectuez une connexion test à n'importe quelle application Data Platform à l'aide de votre fournisseur d'authentification Azure AD nouvellement configuré.
2 - Ouvrez la page Log History du fournisseur d'authentification de l'IAM (ici Azure AD).
3 - Ouvrez le dernier log : la réponse originale d'Azure AD ressemblera à ceci :
4 - En plus de l'e-mail, du login, du prénom et du nom par défaut, toute propriété supplémentaire d'Azure AD peut être enregistrée comme champ configuration.XXX personnalisé sur Data Platform en utilisant le mode « JSON ».
Par exemple, vous pouvez ajouter une propriété fullname sur Data Platform depuis le champ name d'Azure AD :
Testez le résultat de vos bindings en vérifiant les logs de connexions test supplémentaires dans Log History : la section Résultat calculé de chaque connexion affichera les propriétés enregistrées dans Data Platform.
Custom mappings
Le panneau Custom mappings vous permet d'attribuer automatiquement tous les utilisateurs connectés via ce fournisseur d'authentification à un rôle ou un groupe.
Découvrez comment configurer des mappings personnalisés.
Mettre en service
Vous avez terminé de configurer votre Azure AD ! Si vous ne l'avez pas encore fait, cliquez sur Create - sinon, veillez à Save.
Dans la liste des fournisseurs d'authentification, vous voyez maintenant votre nouvelle méthode. Assurez-vous de la définir comme active.
Assurez-vous que cette nouvelle méthode d'authentification est visible pour les applications de votre choix. Vous devriez maintenant voir une option Azure AD sur la page de connexion de votre application. En cliquant dessus, vous serez redirigé vers l'écran de connexion Azure, ou directement dans l'application si vous êtes déjà connecté à votre compte.
Rendre Azure AD visible sur la page de connexion de vos applications
Aller plus loin
Si vous avez besoin d'une formation ou d'une assistance technique pour la mise en oeuvre de nos solutions, contactez votre commercial ou cliquez sur ce lien pour obtenir un devis et demander une analyse personnalisée de votre projet à nos experts de l’équipe Professional Services.
Posez vos questions, faites-nous part de vos commentaires et interagissez directement avec l’équipe qui développe la Data Platform sur le canal Discord dédié.
Si vous avez besoin d'une assistance concernant vos services OVHcloud, créez une demande depuis notre centre d'aide.
Rejoignez notre communauté d'utilisateurs.