Skip to main content
Ce guide vous explique comment configurer Azure Active Directory (Entra ID) en tant que fournisseur d’identité (IdP) pour l’authentification unique SAML sur votre instance EK sur site. Il couvre les paramètres SAML à entrer dans Azure AD, la façon de récupérer vos métadonnées de fédération, et comment enregistrer le domaine dans EK pour compléter l’intégration.
Le flux SAML générique d’EK fonctionne avec Azure AD / Entra ID immédiatement. Si vous ne l’avez pas déjà fait, consultez Présentation de l’authentification unique SAML pour comprendre le fonctionnement de l’intégration avant de commencer.

Prérequis

  • Vous disposez d’un accès administrateur à votre locataire Azure AD / Entra ID.
  • Vous disposez d’un accès Super Admin à votre instance EK sur site.
  • Vous connaissez le nom de domaine pleinement qualifié (FQDN) de votre hôte backend EK (par exemple ek-api.corp.acme.com).
  • Vous connaissez le domaine de messagerie pour lequel vous souhaitez activer l’authentification unique (par exemple acme.com).

Partie 1 — Configurer Azure AD

Créer une nouvelle application d’entreprise dans Azure AD

1

Créer une nouvelle application d'entreprise

Dans le portail Azure, accédez à Azure Active Directory → Applications d’entreprise et cliquez sur Nouvelle application. Sélectionnez Créer votre propre application, donnez-lui un nom (par exemple EK SSO), et choisissez Intégrer toute autre application que vous ne trouvez pas dans la galerie (Non-galerie).
2

Ouvrir la configuration de l'authentification unique

Une fois l’application créée, accédez à Gérer → Authentification unique et sélectionnez SAML comme méthode d’authentification.
3

Entrer la configuration SAML de base

Dans la section Configuration SAML de base, entrez les valeurs suivantes :
4

Configurer les attributs et les revendications

Dans la section Attributs et revendications, confirmez ou ajoutez les mappages suivants :

Partie 2 — Récupérer les métadonnées Azure AD

Une fois l’application Azure AD configurée, récupérez l’URL des métadonnées de fédération :
1

Accédez à la section Certificats SAML

Dans votre application, accédez à Gérer → Authentification unique → Certificats SAML.
2

Copier l'URL des métadonnées de fédération de l'application

Recherchez et copiez l’URL des métadonnées de fédération de l’application.Le chemin est :
Vous aurez besoin de cette URL à la partie 3.
URL des métadonnées Azure AD

Partie 3 — Enregistrer le domaine dans EK

Envoyez une demande POST au point de terminaison d’enregistrement de domaine :

Champs requis

Authentification

Le point de terminaison nécessite votre clé API EK et votre secret transmis en tant que têtes X-API-KEY et X-API-SECRET. En cas de succès, un enregistrement est créé dans la table sso_providers sur le backend.

Partie 4 — Configurer le frontend

Une fois le domaine enregistré, définissez la variable d’environnement du frontend et redémarrez le service frontend.
1

Ouvrir le fichier d'environnement du frontend

Sur votre serveur de déploiement sur site, ouvrez onprem-deployment/.env.web.
2

Ajouter la variable d'environnement

Ajoutez la ligne suivante, en remplaçant acme.com par votre domaine de messagerie réel :
3

Redémarrer les services frontend

Tester l’intégration

Connectez-vous à EK avec un utilisateur réel @<domain> pour confirmer que le flux fonctionne de bout en bout. Si l’utilisateur s’authentifie avec succès mais que l’accès lui est refusé, vérifiez votre configuration des contrôles d’accès SAML — voir le guide Contrôles d’accès SAML EK et attribution automatique d’équipes/projets.