Aller au contenu

Fournisseurs d'identité

la Vitre propose plusieurs façons aux membres de votre équipe de se connecter à l’application du Compagnon, à une Vitre et au portail d’administration.

Sans aucune configuration préalable :

  • Compte Microsoft, personnel ou professionnel
  • Compte Google
  • Compte Apple
  • Lien de connexion envoyé à l’adresse e-mail de la personne

Si votre organisation utilise son propre annuaire, vous pouvez le connecter à la place. Consultez la section Fournisseur d’identité personnalisé ci-dessous.


Remarque concernant les comptes Microsoft professionnels

Lors de la première connexion avec un compte Microsoft professionnel, l’accord d’un administrateur de l’annuaire peut être nécessaire. Un administrateur peut l’accorder une seule fois pour l’ensemble du tenant : accorder le consentement administrateur à la Vitre.


Fournisseur d’identité personnalisé

Un fournisseur d’identité personnalisé connecte votre propre annuaire OpenID Connect à la Vitre. Il est associé aux domaines de messagerie de votre équipe : lorsqu’une personne saisit une adresse appartenant à l’un de ces domaines, elle est redirigée vers votre annuaire plutôt que vers les options de connexion intégrées.

Les domaines sont déclarés par la Vitre : contactez le support pour faire ajouter les vôtres. Vous configurez ensuite votre fournisseur sur la page de votre équipe dans le portail d’administration, sous Fournisseurs d’identité.

Dans votre application OpenID Connect, déclarez exactement cette URI de redirection :

https://svc.lavit.re/oauth/complete

la Vitre finalise toujours la connexion sur son propre serveur. Il s’agit donc de la seule adresse que votre annuaire doit connaître, quelle que soit l’application depuis laquelle la personne a lancé la connexion.

Déclarez ensuite le fournisseur dans le portail. Chaque champ correspond à une valeur de votre application OpenID Connect :

  • Nom — libellé affiché sur l’écran de connexion à la Vitre.
  • URL de découverte — adresse du document de découverte OpenID Connect de votre annuaire. À partir de cette URL, la Vitre récupère les points de terminaison et les clés de signature ; vous n’avez donc rien d’autre à maintenir à jour.
  • Émetteur — facultatif lorsqu’une URL de découverte est renseignée.
  • Identifiant client — identifiant de l’application fourni par votre annuaire.
  • Secret client — laissez ce champ vide pour un client public. Renseignez-le si votre annuaire exige que l’application s’authentifie auprès de son point de terminaison de jeton.
  • Flux OAuth (response_type) — choisissez Code d’autorisation + PKCE chaque fois que votre annuaire le prend en charge, comme dans l’exemple ci-dessous. Automatique conserve l’ancien flux implicite pour les annuaires qui n’annoncent que id_token.
  • Revendication de rôles — facultative et vide par défaut. Consultez la section Gestion des utilisateurs ci-dessous.
  • Exiger ce fournisseur — voir ci-dessous.

L’exemple ci-dessous utilise Microsoft Entra ID. Remplacez chaque valeur par celle de votre propre application.


Exemple de configuration pour une application Microsoft Entra

Créez une nouvelle inscription d’application.

Donnez-lui le nom de votre choix — celui-ci n’est visible que dans Azure —, conservez Types de comptes pris en charge sur votre tenant unique et déclarez l’URI de redirection en tant que Client public/natif (mobile et ordinateur). Enregistrée de cette façon, l’application n’a besoin d’aucun secret client : la Vitre finalise la connexion uniquement avec PKCE.

L’URL de redirection à déclarer est https://svc.lavit.re/oauth/complete

image_%281%29_2.png


Le volet Vue d’ensemble fournit les valeurs à copier :

image_%282%29_2.png

Nom — texte libre affiché sur l’écran de connexion à la Vitre. Identifiant client — l’ID d’application (client), ici c2f52898-c50d-4e3e-92f9-1f622cd71823.

Émetteur — laissez ce champ vide : le document de découverte fournit cette information. URL de découverte — utilisez le point de terminaison v2.0, https://login.microsoftonline.com/{TenantId}/v2.0/.well-known/openid-configuration?appid={ClientId}, soit ici https://login.microsoftonline.com/cf94e5fc-d274-475e-aae9-120c11e61d55/v2.0/.well-known/openid-configuration?appid=c2f52898-c50d-4e3e-92f9-1f622cd71823. L’ID de l’annuaire (tenant) figure dans le même volet Vue d’ensemble, à côté de l’identifiant client. Le portail affiche le même modèle sous le champ.

Renseignez les champs dans le portail d’administration. Comme l’inscription correspond à un client public, définissez le Flux OAuth sur Code d’autorisation + PKCE et laissez le Secret client vide :

image_%283%29_2.png

Exiger ce fournisseur détermine le niveau de contrainte de l’association. Lorsque cette option est désactivée, votre annuaire est simplement proposé aux personnes utilisant vos domaines. Lorsqu’elle est activée — le bouton affiche alors Rediriger les utilisateurs vers cette authentification —, il devient le seul moyen d’accéder à votre équipe : une connexion via un fournisseur intégré ou un lien de connexion ne permet plus de l’ouvrir.


Gestion des utilisateurs

Le rôle administrateur donne accès au portail d’administration. Vous pouvez l’attribuer manuellement depuis la page Utilisateurs du portail.

Vous pouvez également laisser votre propre annuaire déterminer qui dispose de ce rôle. Dans l’inscription de votre application Entra, sous Rôles d’application, créez un rôle :

image_%284%29_2.png

Définissez Types de membres autorisés sur Utilisateurs/Groupes et Valeur exactement sur administrator : cette chaîne correspond au nom du rôle dans la Vitre et sera incluse dans le jeton. Vous pouvez choisir librement le nom d’affichage ; il ne quitte jamais Azure.


image_%285%29_2.png

Ensuite, pour le fournisseur déclaré dans le portail, définissez la Revendication de rôles sur roles — la revendication qu’Entra utilise pour transmettre les rôles d’application. Un annuaire Okta les transmet quant à lui dans groups.

À partir de ce moment, votre annuaire gère les rôles et les met à jour à chaque connexion : toute personne dont le jeton contient administrator obtient ce rôle dans la Vitre ; si cette attribution lui est retirée dans votre annuaire, elle perd également le rôle dans la Vitre lors de sa prochaine connexion.

Deux précisions sont à connaître. Un jeton qui ne contient aucune revendication de rôles ne modifie rien : une erreur dans le nom de la revendication ne peut donc pas retirer les droits de tout le monde. De même, laisser la Revendication de rôles vide — sa valeur par défaut — conserve les rôles tels qu’ils sont définis dans le portail.

image_%286%29_2.png


Pour attribuer le rôle, ouvrez l’Application d’entreprise correspondant à l’inscription de votre application, accédez à Utilisateurs et groupes, puis attribuez-la aux personnes concernées. L’attribution à des groupes entiers nécessite une offre Entra ID P1 ou P2 ; sans celle-ci, Azure permet uniquement d’ajouter les utilisateurs individuellement.

image_%287%29_1.png

image_%288%29_1.png


Exigences de la Vitre envers votre annuaire

Tout fournisseur OpenID Connect est compatible, à condition que son document de découverte indique les éléments suivants. la Vitre les vérifie lors de l’enregistrement du fournisseur, afin qu’une incompatibilité soit signalée à ce moment-là plutôt que lors de la première connexion d’une personne.

  • L’URL de découverte répond via une adresse HTTPS publique. Les adresses privées, de bouclage et link-local sont refusées, aussi bien pour le document de découverte que pour tous les points de terminaison qu’il référence.
  • Le document annonce le périmètre openid et un jwks_uri.
  • Il prend en charge le mode de réponse form_post. la Vitre reçoit le résultat sous forme de formulaire envoyé à https://svc.lavit.re/oauth/complete.
  • Il prend en charge le type de réponse id_token, ou code lorsque vous choisissez Code d’autorisation + PKCE — ce qui nécessite également un point de terminaison de jeton.
  • Le jeton émis contient l’adresse e-mail de la personne. la Vitre demande les périmètres openid, email, profile et name, et refuse tout jeton qui ne contient aucune adresse e-mail.


Une information manque ?
Ce centre d’aide évolue avec vos besoins.

Signalez-nous les termes, fonctionnalités ou usages à expliciter ou contactez le support pour un accompagnement personnalisé.

Vous rapprocher de ce qui compte. Nous enrichissons cette ressource ensemble.