Configurer l’authentification unique OIDC pour la galerie et les applications personnalisées

Cet article explique comment configurer l’authentification unique OpenID Connect (OIDC) dans Microsoft Entra ID pour les applications de galerie et les applications personnalisées (non-galerie). Avec l’authentification unique OIDC, vos utilisateurs peuvent se connecter à des applications à l’aide de leurs informations d’identification Microsoft Entra, ce qui offre une expérience d’authentification transparente.

OIDC est un protocole d’authentification basé sur OAuth 2.0 qui permet l’authentification utilisateur sécurisée et l’authentification unique. Pour plus d’informations sur le protocole OIDC, consultez l’authentification OIDC avec la plateforme d’identités Microsoft.

Nous vous recommandons d’utiliser un environnement de non-production pour tester les étapes décrites dans cet article.

Avant de configurer l’authentification unique OIDC, il est utile de comprendre les concepts de base suivants :

  • Inscriptions d’applications et applications d’entreprise : les inscriptions d’applications définissent l’identité et la configuration de votre application, tandis que les applications d’entreprise représentent des instances de ces applications dans votre locataire. Pour plus d’informations, consultez Les objets d’application et de principal de service dans Microsoft Entra ID.
  • Autorisations et consentement : les applications demandent des autorisations pour accéder aux ressources, et les utilisateurs ou les administrateurs accordent leur consentement. Pour plus d’informations sur l’infrastructure de consentement, consultez Autorisations et consentement dans la plateforme d’identités Microsoft.
  • Applications mutualisées : applications qui peuvent être utilisées par plusieurs organisations. Pour obtenir des conseils sur l'architecture mutualisée, consultez Comment : Convertir votre application pour être multilocataire.
  • Flux d’authentification : différentes méthodes d’authentification des utilisateurs, telles que le flux de code d’autorisation avec PKCE pour les applications monopage. Pour plus d’informations, consultez les flux d’authentification de la plateforme d’identités Microsoft.
  • OIDC SSO : méthode d’authentification unique qui utilise le protocole OIDC pour authentifier les utilisateurs entre les applications. Il permet aux utilisateurs de se connecter une seule fois et d’accéder à plusieurs applications sans avoir à réentérer les informations d’identification.

Prérequis

Pour configurer l’authentification unique basée sur OIDC, vous avez besoin des éléments suivants :

  • Un compte d’utilisateur Microsoft Entra. Si vous n’en avez pas encore, vous pouvez créer un compte gratuitement.
  • L’un des rôles suivants :
    • Administrateur d’applications cloud
    • Administrateur d’application
    • Propriétaire du principal de service
  • Pour les applications personnalisées : détails sur votre application, y compris ses URI de redirection et ses exigences d’authentification

Les applications de galerie dans Microsoft Entra ID sont préconfigurées avec la prise en charge OIDC, ce qui simplifie la configuration via un processus basé sur le consentement.

Lorsque vous ajoutez une application d’entreprise qui utilise la norme OIDC pour l’authentification unique, vous sélectionnez le bouton Inscription . Le bouton se trouve sur le côté droit lorsque vous sélectionnez l’application dans la galerie d’applications. Quand vous sélectionnez le bouton, vous effectuez le processus d’inscription de l’application.

Pour configurer l’authentification unique basée sur OIDC pour une application de galerie :

  1. Connectez-vous au Centre d’administration de Microsoft Entra au minimum en tant qu’Administrateur d’application cloud.

  2. Accédez à Entra ID>Applications d'entreprise>Toutes les applications.

  3. Dans le volet Toutes les applications, sélectionnez Nouvelle application.

  4. Le volet Parcourir la galerie Microsoft Entra s’ouvre. Dans cet exemple, nous utilisons SmartSheet.

  5. Sélectionnez S’inscrire à SmartSheet. Connectez-vous avec les informations d’identification du compte d’utilisateur à partir de Microsoft Entra ID. Si vous disposez déjà d’un abonnement à l’application, les détails de l’utilisateur et les informations sur le locataire sont validés. Si l’application ne peut pas vérifier l’utilisateur, elle vous redirige pour que vous vous inscriviez au service d’application.

    Complétez l’écran de consentement pour une application.

    Après avoir entré les informations d’identification de connexion, l’écran de consentement s’affiche. L’écran de consentement fournit des informations sur l’application et les autorisations dont elle a besoin.

  6. Sélectionnez Consentement pour le compte de votre organisation, puis Accepter. L’application est ajoutée à votre locataire et la page d’accueil de l’application s’affiche.

Contactez le fournisseur de l’application pour en savoir plus sur les étapes de configuration supplémentaires requises pour l’application.

Note

Vous ne pouvez ajouter qu’une seule instance d’une application de galerie. Une fois que vous avez ajouté une application et que vous essayez de fournir à nouveau le consentement, vous ne pouvez pas l’ajouter à nouveau au locataire.

Pour plus d’informations sur le consentement de l’utilisateur et de l’administrateur, consultez Comprendre le consentement de l’utilisateur et de l’administrateur. Pour obtenir des informations complètes sur l’infrastructure de consentement, consultez Autorisations et consentement dans la plateforme d’identités Microsoft.

Pour les applications non disponibles dans la galerie Microsoft Entra, vous devez inscrire et configurer manuellement l’application. Cette section fournit des instructions pas à pas pour configurer l’OIDC SSO avec une application personnalisée.

Étape 1 : Enregistrer votre application

  1. Connectez-vous au Centre d’administration de Microsoft Entra au minimum en tant qu’Administrateur d’application cloud.
  2. Accédez à Entra ID>Enregistrements d'applications>Nouvel enregistrement.
  3. Entrez un nom pour votre application (par exemple, « Mon application web personnalisée »).
  4. Sous Types de comptes pris en charge, sélectionnez l’option appropriée :
    • Comptes dans cet annuaire organisationnel uniquement pour les applications à locataire unique
    • Comptes dans n’importe quel annuaire organisationnel pour plus d’informations sur les applications mutualisées, consultez les applications mutualisées
    • Comptes dans n’importe quel annuaire organisationnel et comptes Microsoft personnels si vous souhaitez prendre en charge les comptes professionnels/scolaires et personnels
  5. Pour l’URI de redirection, sélectionnez le type de plateforme et entrez l’URI de redirection de votre application :
    • Web : Pour les applications web côté serveur (par exemple, https://contoso.com/auth/callback)
    • Application monopage (SPA) : pour les applications côté client qui utilisent des flux d’authentification modernes (par exemple, https://contoso.com ou http://localhost:3000 pour le développement)
    • Client public/natif : pour les applications mobiles et de bureau
  6. Sélectionnez Inscrire.

Étape 2 : Configurer les paramètres d’authentification

  1. Dans l’inscription de votre application, accédez à l’authentification.

  2. Vérifiez que vos URI de redirection sont correctement configurés pour votre type de plateforme.

  3. Configurer des flux d’authentification (importants pour la sécurité) :

    Pour les applications Single-Page (SPA) :

    • Vérifiez que vos URI de redirection sont listés dans la plateforme d'application à page unique. Cette option configure automatiquement le flux de code d’autorisation sécurisé avec PKCE, qui est l’approche recommandée pour les spAs
    • N’activez pas l’option d’octroi implicite, sauf si nécessaire pour les applications héritées

    Pour les applications web :

    • Vérifiez que vos URI de redirection sont répertoriés sous la plateforme Web . Cette option configure le flux de code d’autorisation standard.

    Avertissement

    Le flux d’octroi implicite n’est pas recommandé pour les nouvelles applications en raison de vulnérabilités de sécurité, y compris les fuites de jetons dans l’historique du navigateur. Microsoft recommande vivement d’utiliser le flux de code d’autorisation avec PKCE pour les applications à page unique à la place. Activez ces options uniquement si vous disposez d’une application héritée qui ne peut pas être mise à jour pour prendre en charge des flux plus sécurisés et que vous comprenez les risques de sécurité associés.

    Pour plus d’informations sur les flux d’authentification, consultez les flux d’authentification de la plateforme d’identité Microsoft.

Étape 3 : Configurer les informations d’identification du client (pour les applications web)

Si votre application est un client confidentiel (application web côté serveur qui peut stocker en toute sécurité les secrets) :

  1. Accédez à Certificats & secrets.
  2. Sélectionnez Nouveau secret client.
  3. Ajoutez une description et sélectionnez une période d’expiration.
  4. Sélectionnez Ajouter et copier immédiatement la valeur secrète (elle ne peut pas être affichée à nouveau).
  5. Stockez la clé secrète client en toute sécurité dans la configuration de votre application.

Conseil / Astuce

Pour les applications de production, envisagez d’utiliser des certificats plutôt que des secrets clients pour renforcer la sécurité. Consultez les informations d’identification du certificat.

Étape 4 : Configurer les autorisations d’API

  1. Accédez aux autorisations d’API.
  2. L’autorisation User.Read pour Microsoft Graph est ajoutée par défaut.
  3. Pour l’authentification OIDC, vous avez généralement besoin de ces autorisations déléguées :
    • openid : requis pour l’authentification OIDC
    • profil : pour accéder aux informations de profil de l’utilisateur
    • e-mail : pour accéder à l’adresse e-mail de l’utilisateur
  4. Pour ajouter d’autres autorisations :
    • Sélectionner Ajouter une autorisation
    • Choisir Microsoft Graph
    • Cliquez sur Autorisations déléguées
    • Recherchez et sélectionnez les autorisations requises (par exemple, openid, profil, e-mail)
    • Sélectionner Ajouter des autorisations
  5. Si votre application nécessite des autorisations qui ont besoin du consentement administrateur, sélectionnez Accorder le consentement de l’administrateur pour [votre locataire].

Pour une introduction aux autorisations et au consentement, consultez Autorisations et consentement dans la plateforme d’identités Microsoft.

Étape 5 : Configurer les revendications facultatives (si nécessaire)

  1. Accédez à la configuration du jeton.
  2. Sélectionnez Ajouter une revendication facultative.
  3. Choisissez les revendications facultatives que vous souhaitez ajouter (par exemple, email, given_name, family_name).
  4. Sélectionnez Ajouter pour appliquer les modifications.

Étape 6 : Collecter les détails de l’application

Après l’inscription et la configuration, collectez les informations suivantes nécessaires pour votre application :

  1. Dans la page Vue d’ensemble , notez :
    • ID d’application (client) : identificateur unique de votre application
    • ID d’annuaire (locataire) : identificateur unique de votre locataire
  2. Sélectionnez Points de terminaison pour afficher les métadonnées et les points de terminaison OIDC :
    • Document de métadonnées OIDC : https://login.microsoftonline.com/{tenant}/v2.0/.well-known/openid_configuration
    • Point de terminaison d’autorisation : pour lancer des flux de connexion
    • Point de terminaison de jeton : pour échanger des codes d’autorisation pour les jetons
    • URI JWKS : pour la validation de la signature de jeton

Ces détails sont utilisés dans la configuration de la bibliothèque OIDC de votre application.

Étape 7 : Configurer le code de votre application

Utilisez les informations collectées pour configurer la bibliothèque OIDC de votre application avec :

  • ID client : ID d’application (client) de l’étape 5
  • Clé secrète client : le cas échéant (pour les applications web)
  • URI de redirection : l’URI configuré à l’étape 1
  • Autorité/Émetteur : https://login.microsoftonline.com/{tenant}/v2.0/ (remplacez {tenant} par votre ID de locataire)
  • Étendues : généralement openid profile email pour l’authentification OIDC de base

Pour obtenir des conseils d’implémentation spécifiques, consultez le flux de code d’autorisation avec PKCE pour les applications web.

Étape 8 : Tester votre configuration d’OIDC SSO

  1. Utilisation d’un outil en ligne : vous pouvez tester le flux d’authentification de base à l’aide https://jwt.msde :

    • Construisez une URL de connexion : https://login.microsoftonline.com/{tenant}/oauth2/v2.0/authorize?client_id={client_id}&response_type=id_token&redirect_uri=https://jwt.ms&scope=openid&nonce={random_value}
    • Remplacez {tenant} et {client_id} par vos valeurs
    • Accédez à cette URL dans un navigateur pour tester le flux d’authentification
  2. Dans votre application : intégrez la bibliothèque OIDC dans votre application et testez l’expérience de connexion complète.

  3. Affecter des utilisateurs : accédez aux applications d’entreprise, recherchez votre application et attribuez des utilisateurs ou des groupes sous Utilisateurs et groupes.

Considérations relatives aux applications multilocataires

Si votre application doit prendre en charge les utilisateurs de plusieurs organisations :

  • Configurer l'enregistrement de l'application avec des comptes dans tout annuaire organisationnel
  • Utilisez le point de terminaison commun : https://login.microsoftonline.com/common/
  • Implémentez une validation correcte du client dans votre logique d'application

Pour obtenir des instructions détaillées, consultez Guide pratique pour convertir votre application en multilocataire.

Dépannage des problèmes courants

  • URI de redirection non valide : vérifiez que l’URI de redirection dans votre inscription d’application correspond exactement à ce que votre application envoie
  • Problèmes de consentement : vérifiez si le consentement de l’administrateur est requis pour les autorisations demandées
  • Erreurs de validation de jeton : vérifiez que vous utilisez l’URI JWKS correct et validez la signature du jeton
  • Problèmes multilocataires : vérifiez que vous utilisez le point de terminaison correct (commun ou spécifique au locataire)

Pour obtenir des conseils de dépannage complets, consultez les codes d’erreur de la plateforme d’identités Microsoft.