azure-ad
Configuration d'Azure AD / Entra ID
Configurer Microsoft Entra ID (Azure AD) en tant que fournisseur d'identité pour DuoKey Cockpit
Vue d'ensemble
Ce guide vous accompagne dans la configuration de Microsoft Entra ID (anciennement Azure Active Directory) en tant que fournisseur d'identité pour DuoKey Cockpit. Une fois configuré, vos utilisateurs peuvent s'authentifier auprès de Cockpit à l'aide de leurs identifiants professionnels Microsoft.
Prérequis
- Accès administrateur à Microsoft Entra ID (Azure AD)
- Accès administrateur à DuoKey Cockpit
- L'URL de votre domaine Cockpit (par exemple, yourcompany.duokey.cloud)
Partie 1 : Configuration du portail Azure
Étape 1 : Enregistrer une nouvelle application
Accédez au centre d'administration Microsoft Entra et créez un nouvel enregistrement d'application.
Ouvrir App Registrations
Saisir le nom de l'application
APP_Cockpit-Demo-OIDC)Sélectionner le type de compte
Définir l'URI de redirection
Enregistrer

Étape 2 : Créer un secret client
Accéder à Certificates & Secrets
Nouveau secret client
Configurer
cockpit-demo) et sélectionnez une période d'expirationCliquer sur Add


Étape 3 : Configurer les revendications du jeton
Accédez à Manage > Token configuration pour ajouter des groupes et des revendications facultatives.
3a. Ajouter une revendication de groupes
Ajouter une revendication de groupes
Sélectionner les groupes de sécurité
Cliquer sur Add

3b. Ajouter des revendications facultatives
Ajouter une revendication facultative
Sélectionner les revendications
auth_time, ctry, email, family_name, ipaddr, fwd, upnActiver l'autorisation Graph
Après avoir ajouté toutes les revendications, la page Token configuration devrait afficher :

Étape 4 : Configurer les autorisations d'API
Accédez à Manage > API permissions pour ajouter les autorisations Microsoft Graph requises.
Ajouter une autorisation déléguée
Ajouter une autorisation d'application

Étape 5 : Accorder le consentement administrateur
Accorder le consentement
Confirmer

Toutes les autorisations devraient désormais afficher un statut vert Granted :

Partie 2 : Configuration de DuoKey Cockpit
Étape 1 : Accéder aux fournisseurs d'identité
Se connecter à Cockpit
Accéder aux fournisseurs d'identité
Créer un nouvel IDP
Étape 2 : Sélectionner Azure AD
Sélectionnez Azure AD parmi les options de fournisseurs d'identité disponibles et cliquez sur Install Now.
Étape 3 : Configurer la connexion Azure AD
Remplissez le formulaire de configuration avec les valeurs issues de votre configuration Azure AD :
| Champ | Valeur |
|---|---|
| Integration Name | Un nom convivial (par exemple, « Azure IDP DuoKey ») — affiché sur l'écran de connexion |
| Well Known Configuration | https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration |
| Client ID | L'Application (client) ID issu de l'enregistrement d'application Azure AD |
| Client Secret | La valeur du secret client que vous avez copiée à l'étape 2 |
| Scope | openid, profile, email (pré-rempli) |
| Validate Issuer | Coché |
| Response Type | code, token, id_token (tous cochés) |
Ajouter le mappage des revendications
Dans la section Claims Mapping au bas du formulaire, ajoutez le mappage suivant :
Claim Key :
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name
Claim Value :
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress
Cliquez sur Add pour enregistrer le mappage.
Étape 4 : Tester et soumettre
Tester la connexion
Soumettre
Étape 5 : Activer le fournisseur d'identité
L'IDP est créé mais doit être activé pour apparaître sur l'écran de connexion du tenant.
Ouvrir le menu Actions
Sélectionner Enable
Confirmer
Une fois activé, la colonne Is Enable affichera Yes :
L'option de connexion Azure AD apparaîtra désormais sur l'écran de connexion de Cockpit pour votre tenant. Les utilisateurs peuvent cliquer dessus pour s'authentifier avec leurs identifiants professionnels Microsoft.
Récapitulatif de la configuration
| Composant | Valeur |
|---|---|
| Azure AD Platform | Single-page application (SPA) |
| Redirect URI | https://{yourCockpitDomain}/account/login |
| Well-known Configuration | https://login.microsoftonline.com/{tenant-id}/v2.0/.well-known/openid-configuration |
| Delegated Permissions | email, profile, User.Read |
| Application Permissions | Group.Read.All |
| Optional Claims (Access) | auth_time, ctry, email, family_name, ipaddr, fwd, upn |
| Groups Claim | Security groups (ID, Access, SAML) |
| Cockpit Scopes | openid, profile, email |
| Response Type | code, token, id_token |
| Claims Mapping | name → emailaddress |
| Protocol | OpenID Connect (OIDC) |
Dépannage
Après avoir apporté des modifications à votre enregistrement d'application Azure AD, laissez quelques minutes pour que les modifications se propagent avant de tester.