Aller au contenu principal

azure-ad

S'applique à :
Microsoft Entra IDAzure Active DirectoryOIDCEnterprise SSO

Vue d'ensemble​

Ce guide vous accompagne dans la configuration de Microsoft Entra ID (anciennement Azure Active Directory) en tant que fournisseur d'identité pour DuoKey Cockpit. Une fois configuré, vos utilisateurs peuvent s'authentifier auprès de Cockpit à l'aide de leurs identifiants professionnels Microsoft.

Prérequis

  • Accès administrateur à Microsoft Entra ID (Azure AD)
  • Accès administrateur à DuoKey Cockpit
  • L'URL de votre domaine Cockpit (par exemple, yourcompany.duokey.cloud)

Partie 1 : Configuration du portail Azure​

Étape 1 : Enregistrer une nouvelle application​

Accédez au centre d'administration Microsoft Entra et créez un nouvel enregistrement d'application.

Ouvrir App Registrations

Allez dans Entra ID > App registrations > New registration

Saisir le nom de l'application

Saisissez un nom descriptif (par exemple, APP_Cockpit-Demo-OIDC)

Sélectionner le type de compte

Choisissez Single tenant only comme type de comptes pris en charge

Définir l'URI de redirection

Sélectionnez Single-page application (SPA) et saisissez https://{yourCockpitDomain}/account/login

Enregistrer

Cliquez sur Register

Register an application

Remarque
Remplacez {yourCockpitDomain} par votre domaine Cockpit réel, par exemple : https://cockpit-demo.duokey.cloud/account/login

Étape 2 : Créer un secret client​

Accéder à Certificates & Secrets

Dans le menu de gauche, sous Manage, cliquez sur Certificates & secrets

Nouveau secret client

Cliquez sur + New client secret

Configurer

Saisissez une description (par exemple, cockpit-demo) et sélectionnez une période d'expiration

Cliquer sur Add

Cliquez sur Add pour créer le secret

Add a client secret

Avertissement
Copiez la Value du secret client immédiatement après sa création — elle deviendra indisponible dès que vous quitterez cette page. En cas de perte, vous devrez créer un nouveau secret.

Copy the secret value

Étape 3 : Configurer les revendications du jeton​

Accédez à Manage > Token configuration pour ajouter des groupes et des revendications facultatives.

3a. Ajouter une revendication de groupes​

Ajouter une revendication de groupes

Cliquez sur + Add groups claim

Sélectionner les groupes de sécurité

Cochez Security groups

Cliquer sur Add

Cliquez sur Add

Add groups claim

3b. Ajouter des revendications facultatives​

Ajouter une revendication facultative

Cliquez sur + Add optional claim > Sélectionnez le type de jeton Access

Sélectionner les revendications

Cochez les revendications suivantes : auth_time, ctry, email, family_name, ipaddr, fwd, upn

Activer l'autorisation Graph

Cliquez sur Add, puis cochez Turn on the Microsoft Graph profile permission et cliquez à nouveau sur Add

Après avoir ajouté toutes les revendications, la page Token configuration devrait afficher :

Token configuration with optional claims

Étape 4 : Configurer les autorisations d'API​

Accédez à Manage > API permissions pour ajouter les autorisations Microsoft Graph requises.

Ajouter une autorisation déléguée

Cliquez sur + Add a permission > Microsoft Graph > Delegated permissions > cochez email > Add permissions

Ajouter une autorisation d'application

Cliquez sur + Add a permission > Microsoft Graph > Application permissions > cochez Group.Read.All > Add permissions

Add API permissions

Étape 5 : Accorder le consentement administrateur​

Accorder le consentement

Cliquez sur Grant admin consent for {your tenant name}

Confirmer

Cliquez sur Yes dans la boîte de dialogue de confirmation

Grant admin consent confirmation

Toutes les autorisations devraient désormais afficher un statut vert Granted :

All permissions granted

Important
Assurez-vous que les 4 autorisations (email, Group.Read.All, profile, User.Read) affichent « Granted for your tenant » avec une coche verte avant de continuer.

Partie 2 : Configuration de DuoKey Cockpit​

Étape 1 : Accéder aux fournisseurs d'identité​

Se connecter à Cockpit

Connectez-vous à DuoKey Cockpit avec un compte administrateur

Accéder aux fournisseurs d'identité

Allez dans Administration > Identity Providers

Créer un nouvel IDP

Cliquez sur + Create Identity Provider

Étape 2 : Sélectionner Azure AD​

Sélectionnez Azure AD parmi les options de fournisseurs d'identité disponibles et cliquez sur Install Now.

Étape 3 : Configurer la connexion Azure AD​

Remplissez le formulaire de configuration avec les valeurs issues de votre configuration Azure AD :

ChampValeur
Integration NameUn nom convivial (par exemple, « Azure IDP DuoKey ») — affiché sur l'écran de connexion
Well Known Configurationhttps://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration
Client IDL'Application (client) ID issu de l'enregistrement d'application Azure AD
Client SecretLa valeur du secret client que vous avez copiée à l'étape 2
Scopeopenid, profile, email (pré-rempli)
Validate IssuerCoché
Response Typecode, token, id_token (tous cochés)
Astuce
Après avoir saisi l'URL Well Known Configuration, les points de terminaison Authorization endpoint, Token endpoint et User Info Endpoint seront renseignés automatiquement et afficheront le statut Active.

Ajouter le mappage des revendications​

Dans la section Claims Mapping au bas du formulaire, ajoutez le mappage suivant :

Claim Key :

http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name

Claim Value :

http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress

Cliquez sur Add pour enregistrer le mappage.

Étape 4 : Tester et soumettre​

Tester la connexion

Cliquez sur Test Connection — le statut doit passer à Online

Soumettre

Cliquez sur Submit pour enregistrer la configuration du fournisseur d'identité

Étape 5 : Activer le fournisseur d'identité​

L'IDP est créé mais doit être activé pour apparaître sur l'écran de connexion du tenant.

Ouvrir le menu Actions

Dans la liste Identity Providers, cliquez sur la liste déroulante Actions de votre entrée Azure AD

Sélectionner Enable

Cliquez sur Enable (ou Disable si déjà activé)

Confirmer

Cliquez sur Yes dans la boîte de dialogue de confirmation

Une fois activé, la colonne Is Enable affichera Yes :

L'option de connexion Azure AD apparaîtra désormais sur l'écran de connexion de Cockpit pour votre tenant. Les utilisateurs peuvent cliquer dessus pour s'authentifier avec leurs identifiants professionnels Microsoft.

Récapitulatif de la configuration​

ComposantValeur
Azure AD PlatformSingle-page application (SPA)
Redirect URIhttps://{yourCockpitDomain}/account/login
Well-known Configurationhttps://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration
Delegated Permissionsemail, profile, User.Read
Application PermissionsGroup.Read.All
Optional Claims (Access)auth_time, ctry, email, family_name, ipaddr, fwd, upn
Groups ClaimSecurity groups (ID, Access, SAML)
Cockpit Scopesopenid, profile, email
Response Typecode, token, id_token
Claims Mappingname → emailaddress
ProtocolOpenID Connect (OIDC)

Dépannage​

Important

Après avoir apporté des modifications à votre enregistrement d'application Azure AD, laissez quelques minutes pour que les modifications se propagent avant de tester.