Configurer les plateformes

Ce guide de configuration vous montre étape par étape comment connecter avec succès Relution à Microsoft Entra/Intune afin de configurer l’accès conditionnel pour vos appareils gérés. Veuillez vous assurer que les prérequis → sont remplis avant de commencer.

Configuration de l’accès conditionnel avec Relution et Entra ID

Au cours des étapes de configuration suivantes, vous allez connecter Relution à Microsoft Entra ID et Microsoft Intune pour activer l’accès conditionnel :

  1. D’abord créer une application Entra ID qui valide l’accès de votre serveur via notre microservice.
  2. Accorder le consentement à notre application multi-tenant Relution, dont nous avons besoin pour signaler le statut de conformité de vos appareils à votre Entra ID.
  3. Ajouter Relution comme partenaire de conformité dans Intune.
  4. Vérifier que la configuration est correcte.

Chaque étape est déterminante pour la suivante. Effectuez toutes les étapes soigneusement l’une après l’autre et, lorsque vous êtes invité à vérifier quelque chose, assurez-vous que le message « Réussi » est affiché.

Une fois Entra ID correctement configuré et les utilisateurs synchronisés avec succès, vous pouvez naviguer vers Accès conditionnel dans les paramètres.

Aperçu des paramètres

Activer les plateformes : Android Enterprise, iOS et macOS

Démarrez l’assistant pour activer les plateformes souhaitées.

Page d’accueil des paramètres

Assistant (1) : créer une application Entra ID

Vous pouvez également ignorer cette étape et réutiliser l’application que vous avez utilisée lors de la configuration d’Entra ID. Relution recommande d’utiliser deux applications distinctes afin de séparer les autorisations et les usages.

Créez une nouvelle application Entra ID afin que le microservice Relution puisse vérifier votre accès au locataire. Une simple inscription d’application suffit - une application MDM complète n’est pas nécessaire. Le lien dans l’assistant vous amène à vos inscriptions d’applications Entra ID →. Après la création de l’application, saisissez l’ID d'application dans l’assistant.

Assistant (2) : enregistrer les ID d’application et la clé secrète client

Votre application a également besoin d’une clé secrète client. Créez une telle clé et insérez l’ID d'application et la clé secrète dans les champs de saisie. Après une vérification réussie, poursuivez avec l’étape suivante.

Assistant (3) : exposer l’API

En raison de limitations techniques de Microsoft pour la validation des jetons, une API doit être exposée et une portée personnalisée ajoutée. Effectuez les étapes suivantes sur la page de paramètres Exposer une API de votre application Entra :

  1. Cliquez sur Ajouter une portée.
  2. Saisissez les informations requises :
    • Nom de la portée : Relution.Auth
    • Visibilité : activez l’option Administrateurs uniquement
    • Nom d’affichage et description : indications libres possibles, nous recommandons par exemple : Utilisé par Relution pour identifier l'appartenance du locataire.
  3. Cliquez sur Ajouter une portée.
  4. La portée devrait maintenant être affichée sous Portées définies par cette API.

En haut de la vue Exposer une API dans Entra, une URI d'ID d'application devrait être affichée. Sélectionnez cette valeur comme type de portée. Elle devrait contenir soit l’ID client de l’application nouvellement créée (étape 1), soit votre domaine si vous réutilisez celle de la configuration Entra ID. Si ce n’est ni l’un ni l’autre, vous pouvez saisir une valeur quelconque.

Exposer une API de l’application Entra ID et ajouter la portée Relution.Auth
Vous devriez maintenant pouvoir vérifier cette étape avec succès dans l’assistant.

Assistant (4) : ajouter Relution comme partenaire de conformité dans Intune

Dans le paramètre Gestion des partenaires de conformité Intune →, vous devez ajouter Relution comme partenaire pour chaque plateforme devant être synchronisée.

Aperçu des partenaires de conformité Intune
Lien du partenaire de conformité étape 1
Lien du partenaire de conformité étape 2

  1. Cliquez sur Ajouter un partenaire de conformité.
  2. Sélectionnez la plateforme que vous souhaitez synchroniser (vous pouvez répéter ces étapes pour toutes les plateformes) : Android, iOS, macOS ou Windows.
  3. Assignez un groupe d’utilisateurs devant être synchronisé. Vous pouvez également sélectionner Ajouter tous les utilisateurs, mais veillez à ne pas vous exclure vous-même par la suite.
    • Remarque : l’option Exclure des groupes n’a actuellement aucun effet.
  4. Après avoir vérifié que tout a été correctement sélectionné, cliquez sur Créer.
  5. Vous devriez voir « Relution » avec le statut 🔄 Activation en attente pour cette plateforme. Le statut peut différer si ce n’est pas votre première configuration.

Assistant (5) : accorder le consentement de l’administrateur

Cette étape échoue si vous n’avez lié aucune plateforme à l’étape précédente.

Accordez à l’application multi-tenant Relution le consentement administrateur requis. Cela permet à « Relution » de gérer le statut de conformité de vos appareils Entra ID. Un nouvel onglet s’ouvre alors (celui-ci peut éventuellement être bloqué par votre navigateur en tant que fenêtre pop-up). Après un consentement réussi, le message Réussi ! Vous pouvez maintenant fermer cet onglet apparaît. Vous pouvez maintenant fermer cet onglet supplémentaire et poursuivre avec l’assistant.

Accorder le consentement administrateur pour l’application multi-tenant Relution dans Entra ID

Assistant (6) : synchroniser les groupes Entra ID

Comme dernière étape, vous devez synchroniser les groupes Entra ID. Pendant ce temps, Relution s’assure d’une configuration correcte et synchronise les groupes que vous avez configurés dans l’assistant à l’étape 4.

Dans les paramètres de Gestion des partenaires de conformité Intune →, « Relution » devrait maintenant être affiché comme ✅ Actif.

Si vous modifiez des paramètres dans les paramètres du partenaire de conformité dans Intune, par exemple en ajoutant/supprimant des groupes ou des plateformes, vous devez relancer manuellement la synchronisation.

Prendre en charge la plateforme Windows

Pour les appareils Windows, vous devez simplement activer l’option suivante :

Page d’accueil des paramètres

Les appareils Windows devraient maintenant synchroniser leur statut avec succès.

Top