Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Aperçu
Pour une fédération réussie entre l’ID Microsoft Entra et les services de fédération Active Directory (AD FS), les certificats utilisés par AD FS pour signer des jetons de sécurité à Microsoft Entra ID doivent correspondre à ce qui est configuré dans l’ID Microsoft Entra. Toute incompatibilité peut entraîner une confiance rompue. Microsoft Entra ID garantit que ces informations sont synchronisées lorsque vous déployez AD FS et le proxy d’application web (pour l’accès extranet).
Note
Cet article fournit des informations sur la gestion de vos certificats de fédération. Pour obtenir des informations sur la rotation d’urgence, consultez Rotation d’urgence des certificats AD FS
Cet article vous fournit des informations supplémentaires pour gérer vos certificats de signature de jetons et les synchroniser avec l’ID Microsoft Entra, dans les cas suivants :
- Vous ne déployez pas le proxy d’application web, et par conséquent, les métadonnées de fédération ne sont pas disponibles dans l’extranet.
- Vous n’utilisez pas la configuration par défaut d’AD FS pour les certificats de signature de jetons.
- Vous utilisez un fournisseur d’identité tiers.
Importante
Microsoft recommande vivement d’utiliser un module de sécurité matériel (HSM) pour protéger et sécuriser les certificats. Pour plus d’informations, consultez module de sécurité matérielle dans la section des meilleures pratiques pour sécuriser AD FS.
Configuration par défaut d’AD FS pour les certificats de signature de jetons
Les certificats de signature de jeton et de déchiffrement de jeton sont généralement des certificats auto-signés et sont bons pendant un an. Par défaut, AD FS inclut un processus de renouvellement automatique appelé AutoCertificateRollover. Si vous utilisez AD FS 2.0 ou version ultérieure, Microsoft 365 et Microsoft Entra ID mettent automatiquement à jour votre certificat avant son expiration.
Notification de renouvellement du Centre d’administration Microsoft 365 ou d’un e-mail
Note
Si vous avez reçu un e-mail vous demandant de renouveler votre certificat pour Office, consultez Gestion des modifications apportées aux certificats de signature de jetons pour vérifier si vous devez effectuer des actions. Microsoft est conscient d’un problème possible qui peut entraîner l’envoi de notifications pour le renouvellement de certificat, même lorsqu’aucune action n’est requise.
Microsoft Entra ID tente de surveiller les métadonnées de fédération et de mettre à jour les certificats de signature de jetons comme indiqué par ces métadonnées. Trente-cinq (35) jours avant l’expiration des certificats de signature de jeton, Microsoft Entra ID vérifie si de nouveaux certificats sont disponibles en interrogeant les métadonnées de fédération.
- S’il peut interroger correctement les métadonnées de fédération et récupérer les nouveaux certificats, aucune notification par e-mail n’est envoyée à l’utilisateur.
- S’il ne peut pas récupérer les nouveaux certificats de signature de jetons, soit parce que les métadonnées de fédération ne sont pas accessibles ou que la substitution automatique de certificats n’est pas activée, l’ID Microsoft Entra émet un e-mail.
Importante
Si vous utilisez AD FS pour garantir la continuité de l’activité, vérifiez que vos serveurs disposent des mises à jour suivantes afin que les échecs d’authentification pour les problèmes connus ne se produisent pas. Cela atténue les problèmes connus du serveur proxy AD FS pour ce renouvellement et les futures périodes de renouvellement :
Server 2012 R2 - Windows Server : correctif cumulatif de mai 2014
Server 2008 R2 et 2012 - l’authentification via le proxy échoue dans Windows Server 2012 ou Windows 2008 R2 SP1
Vérifiez si les certificats doivent être mis à jour
Étape 1 : Vérifier l’état AutoCertificateRollover
Sur votre serveur AD FS, ouvrez PowerShell. Vérifiez que la valeur AutoCertificateRollover est définie sur True.
Get-Adfsproperties
Note
Si vous utilisez AD FS 2.0, exécutez d’abord Add-Pssnapin Microsoft.Adfs.PowerShell.
Étape 2 : Vérifier que AD FS et Microsoft Entra ID sont synchronisés
Sur votre serveur AD FS, ouvrez l’invite PowerShell et connectez-vous à Microsoft Entra ID.
Note
Microsoft Entra fait partie de Microsoft Entra PowerShell. Vous pouvez télécharger le module Microsoft Entra PowerShell directement à partir de PowerShell Gallery.
Install-Module -Name Microsoft.Entra
Connectez-vous à l’ID Microsoft Entra.
Connect-Entra -Scopes 'Domain.Read.All'
Vérifiez les certificats configurés dans les propriétés d’approbation AD FS et Microsoft Entra ID pour le domaine spécifié.
Get-EntraFederationProperty -DomainName <domain.name> | FL Source, SigningCertificate
Si les empreintes des deux sorties correspondent, vos certificats sont synchronisés avec l’ID Microsoft Entra.
Étape 3 : Vérifier si votre certificat est sur le point d’expirer
Dans la sortie de la commande Get-EntraFederationProperty ou Get-AdfsCertificate, vérifiez la date dans « Pas après ». Si la date est antérieure à 35 jours, vous devez prendre des mesures.
| AutoCertificateRollover | Certificats synchronisés avec l’ID Microsoft Entra | Les métadonnées de fédération sont accessibles publiquement | Validité | Action |
|---|---|---|---|---|
| Oui | Oui | Oui | - | Aucune action n’est nécessaire. Voir Renouveler le certificat de signature de jetons automatiquement. |
| Oui | Non | - | Moins de 15 jours | Renouveler immédiatement. Voir Renouveler le certificat de signature de jetons manuellement. |
| Non | - | - | Moins de 35 jours | Renouveler immédiatement. Voir Renouveler le certificat de signature de jetons manuellement. |
[-] Peu importe
Renouveler automatiquement le certificat de signature de jeton (recommandé)
Vous n’avez pas besoin d’effectuer des étapes manuelles si les deux éléments suivants sont vrais :
- Vous avez déployé le proxy d’application web, qui peut activer l’accès aux métadonnées de fédération à partir du extranet.
- Vous utilisez la configuration par défaut AD FS (AutoCertificateRollover est activée).
Vérifiez ce qui suit pour vérifier que le certificat peut être mis à jour automatiquement.
1. La propriété AD FS AutoCertificateRollover doit être définie sur True. Cela indique que AD FS génère automatiquement de nouveaux certificats de signature de jeton et de déchiffrement de jeton avant l’expiration des anciens certificats.
2. Les métadonnées de fédération AD FS sont accessibles publiquement. Vérifiez que vos métadonnées de fédération sont accessibles publiquement en accédant à l’URL suivante à partir d’un ordinateur sur l’Internet public (hors du réseau d’entreprise) :
https://(your_FS_name)/federationmetadata/2007-06/federationmetadata.xml
où (your_FS_name) est remplacé par le nom d’hôte du service de fédération que votre organisation utilise, par exemple fs.contoso.com. Si vous êtes en mesure de vérifier ces deux paramètres avec succès, vous n’avez rien d’autre à faire.
Exemple : https://fs.contoso.com/federationmetadata/2007-06/federationmetadata.xml
Renouveler le certificat de signature de jeton manuellement
Vous pouvez choisir de renouveler manuellement les certificats de signature de jeton. Par exemple, les scénarios suivants peuvent fonctionner mieux pour le renouvellement manuel :
- Les certificats de signature de jeton ne sont pas des certificats auto-signés. La raison la plus courante est que votre organisation gère les certificats AD FS inscrits auprès d’une autorité de certification organisationnelle.
- La sécurité réseau n’autorise pas la disponibilité publique des métadonnées de fédération.
- Vous migrez le domaine fédéré d’un service de fédération existant vers un nouveau service de fédération.
Importante
Si vous migrez un domaine fédéré existant vers un nouveau service de fédération, il est recommandé de suivre rotation d’urgence des certificats AD FS
Dans ces scénarios, chaque fois que vous mettez à jour les certificats de signature de jetons, vous devez également mettre à jour votre domaine Microsoft 365 à l’aide de la commande PowerShell, Update-MgDomainFederationConfiguration.
Étape 1 : Vérifier que AD FS a de nouveaux certificats de signature de jetons
configuration non par défaut
Si vous utilisez une configuration non par défaut d’AD FS (où AutoCertificateRollover est défini sur False), vous utilisez probablement des certificats personnalisés (non auto-signés). Pour plus d’informations sur la façon de renouveler les certificats de signature de jeton AD FS, consultez exigences de certificat pour les serveurs fédérés.
les métadonnées de fédération ne sont pas disponibles publiquement
En revanche, si AutoCertificateRollover a la valeur True, mais que vos métadonnées de fédération ne sont pas accessibles publiquement, vérifiez d’abord que les nouveaux certificats de signature de jetons sont générés par AD FS. Vérifiez que vous disposez de nouveaux certificats de signature de jetons en procédant comme suit :
Vérifiez que vous êtes connecté au serveur AD FS principal.
Vérifiez les certificats de signature actuels dans AD FS en ouvrant une fenêtre de commande PowerShell et en exécutant la commande suivante :
Get-ADFSCertificate -CertificateType Token-SigningNote
Si vous utilisez AD FS 2.0, vous devez d’abord exécuter
Add-Pssnapin Microsoft.Adfs.Powershell.Examinez la sortie de commande sur tous les certificats répertoriés. Si AD FS a généré un nouveau certificat, vous devez voir deux certificats dans la sortie : l’un pour lequel la valeur IsPrimary est True et la date de NotAfter est comprise dans les 5 jours, et l’autre pour laquelle isPrimary est False et NotAfter est d’environ un an à l’avenir.
Si vous ne voyez qu’un seul certificat et que la date NotAfter est définie sur 5 jours, vous devez générer un nouveau certificat.
Pour générer un nouveau certificat, exécutez la commande suivante à l’invite de commandes PowerShell :
Update-ADFSCertificate -CertificateType Token-Signing.Vérifiez la mise à jour en exécutant à nouveau la commande suivante :
Get-ADFSCertificate -CertificateType Token-Signing
Vous devez alors voir apparaître deux certificats, dont l’un présente une date NotAfter correspondant à environ un an après la date du jour et dont la valeur IsPrimary est définie sur False.
Étape 2 : Mettre à jour les nouveaux certificats de signature des jetons pour la confiance Microsoft 365
Mettez Microsoft 365 à jour avec les nouveaux certificats de signature de jeton devant être utilisés pour l’approbation en suivant la procédure ci-dessous.
Ouvrez Azure PowerShell.
Exécutez le
Connect-Entra -Scopes 'Domain.Read.All'. Cette applet de commande vous connecte au service cloud. La création d’un contexte qui vous connecte au service cloud est nécessaire avant d’exécuter l’une des applets de commande supplémentaires installées par l’outil.Note
-InternalDomainFederationIdest disponible en exécutant la commandeGet-EntraFederationProperty -Domainname your_domain.com
Exécutez le
Update-MgDomainFederationConfiguration -DomainId <your_domain.com> -InternalDomainFederationId <hex_domain ID>. Cette applet de commande met à jour les paramètres d’AD FS dans le service cloud et configure la relation d’approbation entre les deux.Note
Si vous devez prendre en charge plusieurs domaines de niveau supérieur, tels que contoso.com et fabrikam.com, vous devez appliquer les paramètres ci-dessus et accéder au domaine par domaine sans le commutateur -SupportMultipleDomain , car il n’est plus disponible pour les modules Microsoft.Entra et Microsoft.Graph .
Pour plus d’informations, consultez Prise en charge de plusieurs domaines de premier niveau.
Si votre locataire est fédéré avec plusieurs domaines, il Update-MgDomainFederationConfiguration doit être exécuté pour tous les domaines, tels que répertoriés dans les résultats de :
Get-EntraDomain | Where-Object {$ _. 'AuthenticationType' -eq 'Federated'} | Select-object Name, AuthenticationType.
Cela garantit que tous les domaines fédérés sont mis à jour vers le certificat Token-Signing et que vous pouvez y parvenir en exécutant :
Update-MgDomainFederationConfiguration -DomainId <your_domain.com> -InternalDomainFederationId <hex_domain ID>
Réparer l’approbation de Microsoft Entra ID à l’aide de Microsoft Entra Connect
Si vous avez configuré votre ferme de serveurs AD FS et l’approbation de Microsoft Entra ID avec Microsoft Entra Connect, vous pouvez utiliser Microsoft Entra Connect pour détecter si vous devez entreprendre des actions concernant vos certificats de signature de jetons. Si vous devez renouveler les certificats, vous pouvez utiliser Microsoft Entra Connect pour le faire.
Pour plus d’informations, consultez Réparer la confiance.
Étapes de mise à jour des certificats AD FS et Microsoft Entra
Les certificats de signature de jeton sont des certificats X509 standard utilisés pour signer en toute sécurité tous les jetons que le serveur de fédération émet. Les certificats de déchiffrement de jeton sont des certificats X509 standard utilisés pour déchiffrer les jetons entrants.
Par défaut, AD FS est configuré pour générer automatiquement des certificats de signature de jeton et de déchiffrement de jeton, à la fois au moment de la configuration initiale et lorsque les certificats approchent de leur date d’expiration.
Microsoft Entra ID tente de récupérer un nouveau certificat à partir de vos métadonnées de service de fédération 35 jours avant l’expiration du certificat actuel. Si un nouveau certificat n’est pas disponible à ce stade, l’ID Microsoft Entra continue de surveiller les métadonnées à intervalles quotidiens réguliers. Dès que le nouveau certificat est disponible dans les métadonnées, les paramètres de fédération du domaine sont mis à jour avec les nouvelles informations de certificat. Vous pouvez utiliser Get-MgDomainFederationConfiguration pour vérifier si vous voyez le nouveau certificat dans NextSigningCertificate / SigningCertificate.
Pour plus d’informations sur les certificats de signature de jetons dans AD FS, consultez Obtenir et configurer des certificats de signature de jeton et de déchiffrement de jeton pour AD FS