Lire en anglais

Partager via


Tutoriel : Intégration de SSO Microsoft Entra à Kemp LoadMaster Microsoft Entra integration

Dans ce tutoriel, vous apprenez à intégrer Kemp LoadMaster Microsoft Entra integration à Microsoft Entra ID. Quand vous intégrez Kemp LoadMaster Microsoft Entra integration à Microsoft Entra ID, vous pouvez :

  • Contrôler dans Microsoft Entra ID qui a accès à Kemp LoadMaster Microsoft Entra integration.
  • Permettre à vos utilisateurs d’être connectés automatiquement à Kemp LoadMaster Microsoft Entra integration avec leur compte Microsoft Entra.
  • Gérer vos comptes à partir d’un emplacement central.

Prérequis

Pour commencer, vous devez disposer de ce qui suit :

  • Un abonnement Microsoft Entra. Si vous ne disposez d’aucun abonnement, vous pouvez obtenir un compte gratuit.
  • Un abonnement Kemp LoadMaster Microsoft Entra integration avec l’authentification unique activée.

Notes

Cette intégration est également disponible à partir de l’environnement Microsoft Entra US Government Cloud. Vous pouvez trouver cette application dans la galerie d’applications Microsoft Entra US Government Cloud et la configurer de la même manière que vous le faites à partir du cloud public.

Description du scénario

Dans ce tutoriel, vous configurez et testez Microsoft Entra SSO dans un environnement de test.

  • Kemp LoadMaster Microsoft Entra integration prend en charge SSO lancée par l’IdP.

Pour configurer l’intégration de Kemp LoadMaster Microsoft Entra integration à Microsoft Entra ID, vous devez ajouter Kemp LoadMaster Microsoft Entra integration à partir de la galerie à votre liste d’applications SaaS managées.

  1. Connectez-vous au Centre d’administration de Microsoft Entra au minimum en tant qu’Administrateur d’application cloud.
  2. Accédez à Identité>Applications>Applications d’entreprise>Nouvelle application.
  3. Dans la section Ajouter à partir de la galerie, tapez Kemp LoadMaster Microsoft Entra integration dans la zone de recherche.
  4. Sélectionnez Kemp LoadMaster Microsoft Entra integration dans le volet de résultats, puis ajoutez l’application. Patientez quelques secondes pendant que l’application est ajoutée à votre locataire.

Vous pouvez également utiliser l’assistant Entreprise App Configuration. Dans cet assistant, vous pouvez ajouter une application à votre locataire, ajouter des utilisateurs/groupes à l’application, attribuer des rôles, mais également parcourir la configuration de l’authentification unique. En savoir plus sur les assistants Microsoft 365.

Configurer et tester SSO Microsoft Entra pour Kemp LoadMaster Microsoft Entra integration

Configurez et testez SSO Microsoft Entra avec Kemp LoadMaster Microsoft Entra integration pour un utilisateur de test appelé B.Simon. Pour que SSO fonctionne, vous devez établir une liaison entre un utilisateur Microsoft Entra et l’utilisateur associé dans Kemp LoadMaster Microsoft Entra integration.

Pour configurer et tester SSO Microsoft Entra avec Kemp LoadMaster Microsoft Entra integration, effectuez les étapes suivantes :

  1. Configurez l’authentification unique Microsoft Entra pour permettre à vos utilisateurs d’utiliser cette fonctionnalité.

    1. Créez un utilisateur de test Microsoft Entra pour tester l’authentification unique Microsoft Entra avec B.Simon.
    2. Attribuez l’utilisateur test Microsoft Entra pour permettre à B.Simon d’utiliser l’authentification unique Microsoft Entra.
  2. Configurer SSO pour Kemp LoadMaster Microsoft Entra integration, afin de configurer les paramètres de l’authentification unique côté application.

  3. Publication du serveur web

    1. Créer un service virtuel
    2. Certificats et sécurité
    3. Profil SAML de Kemp LoadMaster Microsoft Entra integration
    4. Vérifier les modifications
  4. Configurer l’authentification Kerberos

    1. Créer un compte de délégation Kerberos pour Kemp LoadMaster Microsoft Entra integration
    2. Comptes de délégation Kerberos (KCD) pour Kemp LoadMaster Microsoft Entra integration
    3. ESP Kemp LoadMaster Microsoft Entra integration
    4. Créer un utilisateur de test Kemp LoadMaster Microsoft Entra integration, pour avoir dans Kemp LoadMaster Microsoft Entra integration un équivalent de B.Simon lié à la représentation Microsoft Entra de l’utilisateur.
  5. Tester l’authentification unique pour vérifier si la configuration fonctionne.

Configurer Microsoft Entra SSO

Effectuez ces étapes pour activer l’authentification unique Microsoft Entra.

  1. Connectez-vous au Centre d’administration de Microsoft Entra au minimum en tant qu’Administrateur d’application cloud.

  2. Accédez à Identité>Applications>Applications d’entreprise>Kemp LoadMaster Microsoft Entra integration>Authentification unique.

  3. Dans la page Sélectionner une méthode d’authentification unique, sélectionnez SAML.

  4. Dans la page Configurer l’authentification unique avec SAML, cliquez sur l’icône de crayon de Configuration SAML de base afin de modifier les paramètres.

    Modifier la configuration SAML de base

  5. Dans la section Configuration SAML de base, entrez les valeurs pour les champs suivants :

    a. Dans la zone de texte Identificateur (ID d’entité) , saisissez une URL : https://<KEMP-CUSTOMER-DOMAIN>.com/

    b. Dans la zone de texte URL de réponse, tapez l’URL : https://<KEMP-CUSTOMER-DOMAIN>.com/

    Notes

    Il ne s’agit pas de valeurs réelles. Mettez à jour ces valeurs avec l’identificateur et l’URL de réponse réels. Contactez l’équipe de support Kemp LoadMaster Microsoft Entra integration pour obtenir ces valeurs. Vous pouvez également consulter les modèles figurant à la section Configuration SAML de base.

  6. Dans la page Configurer l’authentification unique avec SAML, dans la section Certificat de signature SAML, recherchez Certificat (en base64) et XML de métadonnées de fédération, puis sélectionnez Télécharger pour télécharger le certificat et les fichiers XML de métadonnées et les enregistrer sur votre ordinateur.

    Lien Téléchargement de certificat

  7. Dans la section Configurer Kemp LoadMaster Microsoft Entra integration, copiez la ou les URL appropriées en fonction de vos besoins.

    Copier les URL de configuration

Créer un utilisateur de test Microsoft Entra

Dans cette section, vous allez créer un utilisateur de test appelé B.Simon.

  1. Connectez-vous au Centre d’administration de Microsoft Entra en tant qu’Administrateur de l’utilisateur.
  2. Accédez à Identité>Utilisateurs>Tous les utilisateurs.
  3. Sélectionnez Nouvel utilisateur>Créer un utilisateur dans la partie supérieure de l’écran.
  4. Dans les propriétés Utilisateur, effectuez les étapes suivantes :
    1. Dans le champ Nom d’affichage, entrez B.Simon.
    2. Dans le champ Nom d’utilisateur principal, entrez username@companydomain.extension. Par exemple : B.Simon@contoso.com.
    3. Cochez la case Afficher le mot de passe, puis notez la valeur affichée dans le champ Mot de passe.
    4. Sélectionnez Revoir + créer.
  5. Sélectionnez Create (Créer).

Attribuer l’utilisateur test Microsoft Entra

Dans cette section, vous autorisez B.Simon à utiliser l’authentification unique en lui accordant l’accès à Kemp LoadMaster Microsoft Entra integration.

  1. Connectez-vous au Centre d’administration de Microsoft Entra au minimum en tant qu’Administrateur d’application cloud.
  2. Accédez à Identité>Applications>Applications d’entreprise>Kemp LoadMaster Microsoft Entra integration.
  3. Dans la page de présentation de l’application, sélectionnez Utilisateurs et groupes.
  4. Sélectionnez Ajouter un utilisateur/groupe, puis Utilisateurs et groupes dans la boîte de dialogue Ajouter une attribution.
    1. Dans la boîte de dialogue Utilisateurs et groupes, sélectionnez B. Simon dans la liste Utilisateurs, puis cliquez sur le bouton Sélectionner au bas de l’écran.
    2. Si vous attendez qu’un rôle soit attribué aux utilisateurs, vous pouvez le sélectionner dans la liste déroulante Sélectionner un rôle . Si aucun rôle n’a été configuré pour cette application, vous voyez le rôle « Accès par défaut » sélectionné.
    3. Dans la boîte de dialogue Ajouter une attribution, cliquez sur le bouton Attribuer.

Configurer SSO pour Kemp LoadMaster Microsoft Entra integration

Publication du serveur web

Créer un service virtuel

  1. Accédez à l’interface utilisateur web de Kemp LoadMaster Microsoft Entra integration > Virtual Services> Add New.

  2. Cliquez sur Add New (Ajouter nouveau).

  3. Spécifiez les paramètres pour le service virtuel.

    Capture d’écran montrant la page « Please Specify the Parameters for the Virtual Service » avec des exemples de valeurs dans les zones.

    a. Virtual Address (Adresse virtuelle)

    b. Port

    c. Service Name (Optional) [Nom du service (facultatif)]

    d. Protocol

  4. Accédez à la section Real Servers (Serveurs réels).

  5. Cliquez sur Add New (Ajouter nouveau).

  6. Spécifiez les paramètres du serveur réel.

    Capture d’écran montrant la page « Please Specify the Parameters for the Real Server » avec des exemples de valeurs dans les zones.

    a. Sélectionnez Allow Remote Addresses (Autoriser les adresses distantes)

    b. Entrez l’adresse du serveur réel dans le champ Real Server Address

    c. Port

    d. Forwarding method (Méthode de transfert)

    e. Poids

    f. Connection Limit (Limite de connexion)

    g. Cliquez sur Add This Real Server (Ajouter ce serveur réel)

Certificats et sécurité

Importer un certificat dans Kemp LoadMaster Microsoft Entra integration

  1. Accédez au portail web d’intégration Microsoft Entra Kemp LoadMaster > Certificats et sécurité > Certificats SSL.

  2. Sous Manage Certificates (Gérer les certificats) > Certificate Configuration (Configuration de certificat).

  3. Cliquez sur Import Certificate (Importer un certificat).

  4. Spécifiez le nom du fichier qui contient le certificat. Le fichier peut aussi contenir la clé privée. Si ce n’est pas le cas, le fichier contenant la clé privée doit également être spécifié. Le certificat peut être au format .PEM ou .PFX (IIS).

  5. Cliquez sur Choose file (Choisir un fichier) dans Certificate File (Fichier de certificat).

  6. Cliquez sur Key File (optional) [Fichier de clé (facultatif)].

  7. Cliquez sur Save (Enregistrer).

Accélération SSL

  1. Accédez à l’interface utilisateur web Kemp LoadMaster > Virtual Services (Services virtuels) > View/Modify Services (Afficher/Modifier des services).

  2. Cliquez sur Modify (Modifier) sous Operation (Opération).

  3. Cliquez sur SSL Properties (Propriétés SSL) (qui fonctionne au niveau 7).

    Capture d’écran montrant la section « SSL Properties » avec l’option « SSL Acceleration - Enabled » et un exemple de certificat sélectionné.

    a. Cliquez sur Enabled (Activé) dans SSL Acceleration (Accélération SSL).

    b. Sous Available Certificates (Certificats disponibles), sélectionnez le certificat importé, puis cliquez sur le symbole >.

    c. Une fois que le certificat SSL souhaité figure dans Assigned Certificates (Certificats attribués), cliquez sur Set Certificates (Définir des certificats).

    Notes

    Veillez à cliquer sur Set Certificates (Définir les certificats).

Profil SAML de Kemp LoadMaster Microsoft Entra integration

Importer un certificat de fournisseur d’identité

Accédez à la console web de Kemp LoadMaster Microsoft Entra integration.

  1. Cliquez sur Intermediate Certificates (Certificats intermédiaires) sous Certificates & Authority (Certificats et autorité).

    Capture d’écran montrant la section « Currently installed Intermediate Certificates » avec un exemple de certificat sélectionné.

    a. Cliquez sur Choose File (Choisir un fichier) dans Add a new Intermediate Certificate (Ajouter un nouveau certificat intermédiaire).

    b. Accédez au fichier de certificat téléchargé précédemment à partir de l’application d’entreprise Microsoft Entra.

    c. Cliquez sur Open (Ouvrir).

    d. Indiquez un nom dans Certificate Name.

    e. Cliquez sur Add Certificate (Ajouter le certificat).

Créer une stratégie d’authentification

Accédez à Manage SSO (Gérer l’authentification unique) sous Virtual Services (Services virtuels).

Capture d’écran affichant la page « Manage SSO ».

a. Cliquez sur Add (Ajouter) sous Add new Client Side Configuration (Ajouter une nouvelle configuration côté client) après lui avoir attribué un nom.

b. Sélectionnez SAML sous Authentication Protocol (Protocole d’authentification).

c. Sélectionnez MetaData File (Fichier de métadonnées) sous IdP Provisioning (Provisionnement IdP).

d. Cliquez sur Choose File (Choisir un fichier).

e. Accédez au fichier XML téléchargé précédemment à partir du portail Azure.

f. Cliquez sur Open (Ouvrir), puis sur Import IdP MetaData file (Importer le fichier de métadonnées IdP).

g. Sélectionnez le certificat intermédiaire à partir de IdP Certificate (Certificat IdP).

h. Définissez l’ID d’entité du fournisseur de services dans le champ SP Entity ID ; il doit correspondre à l’identité créée sur le portail Azure.

i. Cliquez sur Set SP Entity ID (Définir l’identité du fournisseur de service).

Définir l’authentification

Dans la console web de Kemp LoadMaster Microsoft Entra integration.

  1. Cliquez sur Virtual Services (Services virtuels).

  2. Cliquez sur View/Modify Services (Afficher/Modifier les services).

  3. Cliquez sur Modify (Modifier) et accédez à ESP Options (Options ESP).

    Capture d’écran montrant la page « View/Modify Services », avec les sections « ESP Options » et « Real Servers » développées.

    a. Cliquez sur Enable SSO (Activer l’authentification unique).

    b. Sélectionnez SAML dans Client Authentication Mode (Mode d’authentification du client).

    c. Sélectionnez l’authentification côté client créée précédemment dans SSO Domain (Domaine SSO).

    d. Tapez le nom d’hôte dans Allowed Virtual Hosts (Hôtes virtuels autorisés), puis cliquez sur Set Allowed Virtual Hosts (Définir les hôtes virtuels autorisés).

    e. Tapez /* dans Allowed Virtual Directories (Répertoires virtuels autorisés) selon les exigences d’accès, puis cliquez sur Set Allowed Directories (Définir les répertoires autorisés).

Vérifier les modifications

Accédez à l’URL de l’application.

Votre page de connexion avec locataire doit s’afficher à la place de l’accès non authentifié précédent.

Capture d’écran montrant la page « Sign in » avec locataire.

Configurer l’authentification Kerberos

Créer un compte de délégation Kerberos pour Kemp LoadMaster Microsoft Entra integration

  1. Créez un compte d’utilisateur (dans cet exemple, AppDelegation).

    a. Sélectionnez l’onglet Éditeur d’attributs.

    b. Accédez à servicePrincipalName.

    c. Sélectionnez servicePrincipalName, puis cliquez sur Modifier.

    d. Tapez http/kcduser dans le champ Valeur à ajouter, puis cliquez sur Ajouter.

    e. Cliquez sur Appliquer, puis sur OK. Vous devez fermer la fenêtre avant de l’ouvrir à nouveau (pour faire apparaître le nouvel onglet Délégation).

  2. Ouvrez à nouveau la fenêtre des propriétés utilisateur ; l’onglet Délégation est maintenant disponible.

  3. Sélectionnez l’onglet Délégation.

    Capture d’écran montrant la fenêtre « Propriétés de l’utilisateur kcd » avec l’onglet « Délégation » sélectionné.

    a. Sélectionnez N’approuver cet utilisateur que pour la délégation aux services spécifiés.

    b. Sélectionnez Utiliser tout protocole d’authentification.

    c. Ajoutez les serveurs réels et ajoutez http comme service.

    d. Cochez la case Développé.

    e. Tous les serveurs s’affichent avec le nom d’hôte et le nom de domaine complet.

    f. Cliquez sur OK.

Notes

Définissez le SPN sur l’application ou le site web, selon le cas. Pour accéder à l’application quand l’identité du pool d’applications a été définie. Pour accéder à l’application IIS en utilisant le nom de domaine complet, accédez à l’invite de commandes du serveur réel, puis tapez SetSpn avec les paramètres nécessaires. Par exemple : Setspn –S HTTP/sescoindc.sunehes.co.in suneshes\kdcuser.

Comptes de délégation Kerberos (KCD) pour Kemp LoadMaster Microsoft Entra integration

Accédez à la console web de Kemp LoadMaster Microsoft Entra integration > Virtual Services > Manage SSO.

Capture d’écran affichant la page « Manage SSO - Manage Domain ».

a. Accédez aux configurations de l’authentification unique côté serveur.

b. Tapez le nom dans Add new Server-Side Configurations (Ajouter de nouvelles configurations côté serveur), puis cliquez sur Add (Ajouter).

c. Sélectionnez Kerberos Constrained Delegation (Délégation contrainte Kerberos) dans Authentication Protocol (Protocole d’authentification).

d. Tapez le nom de domaine dans Kerberos Realm (Domaine Kerberos).

e. Cliquez sur Set Kerberos realm (Définir le domaine Kerberos).

f. Tapez l’adresse IP du contrôleur de domaine dans Kerberos Key Distribution Center (Centre de distribution de clés Kerberos).

g. Cliquez sur Set Kerberos KDC (Définir le KDC Kerberos).

h. Tapez le nom d’utilisateur KCD dans Kerberos Trusted User Name (Nom d’utilisateur approuvé Kerberos).

i. Cliquez sur Set KDC trusted user name (Définir le nom d’utilisateur approuvé KDC).

j. Tapez le mot de passe dans Kerberos Trusted User Password (Mot de passe de l’utilisateur approuvé Kerberos).

k. Cliquez sur Set KCD trusted password (Définir le mot de passe de l’utilisateur approuvé KCD).

ESP Kemp LoadMaster Microsoft Entra integration

Accédez à Virtual Services (Services virtuels) > View/Modify Services (Afficher/Modifier les services).

Serveur web Kemp LoadMaster Microsoft Entra integration

a. Cliquez sur Modify (Modifier) sur Nick Name (Surnom) du service virtuel.

b. Cliquez sur ESP Options (Options ESP).

c. Sous Server Authentication Mode (Mode d’authentification du serveur), sélectionnez KCD.

d. Sous Server-Side configuration (Configuration côté serveur), sélectionnez le profil côté serveur créé précédemment.

Créer un utilisateur de test pour Kemp LoadMaster Microsoft Entra integration

Dans cette section, vous créez un utilisateur appelé B.Simon dans Kemp LoadMaster Microsoft Entra integration. Collaborez avec l’équipe de support Kemp LoadMaster Microsoft Entra integration pour ajouter les utilisateurs dans la plateforme Kemp LoadMaster Microsoft Entra integration. Les utilisateurs doivent être créés et activés avant que vous utilisiez l’authentification unique.

Tester l’authentification unique (SSO)

Dans cette section, vous testez votre configuration d’authentification unique Microsoft Entra avec les options suivantes.

  • Cliquez sur Tester cette application. Vous devez alors être automatiquement connecté à l’application Kemp LoadMaster Microsoft Entra integration, pour laquelle vous avez configuré SSO.

  • Vous pouvez utiliser Mes applications de Microsoft. Quand vous cliquez sur la vignette Kemp LoadMaster Microsoft Entra integration dans Mes applications, vous devez être connecté automatiquement à l’application Kemp LoadMaster Microsoft Entra integration pour laquelle vous avez configuré SSO. Pour plus d’informations sur Mes applications, consultez Présentation de Mes applications.

Étapes suivantes

Après avoir configuré Kemp LoadMaster Microsoft Entra integration, vous pouvez appliquer le contrôle de session, qui protège contre l’exfiltration et l’infiltration des données sensibles de votre organisation en temps réel. Le contrôle de session est étendu à partir de l’accès conditionnel. Découvrez comment appliquer un contrôle de session avec Microsoft Defender for Cloud Apps.