OIDC avec Entra

OpenID Connect OIDC est un protocole d’identité basé sur OAuth 2.0 qui permet une authentification et une autorisation sécurisées pour les applications web et mobiles. Il permet aux utilisateurs de se connecter en toute sécurité à divers services, tandis que les fournisseurs de services peuvent simultanément accéder à des informations d’identité vérifiées. Cet article explique, étape par étape, comment configurer OIDC dans Relution à l’aide de Microsoft Azure.

Remarque : Lors de la connexion via OIDC, aucune classe ni aucun groupe n’est synchronisé. Seul l’utilisateur qui s’est connecté avec succès au moins une fois est créé dans Relution.

Paramètres dans Relution

OpenID Connect OIDC peut être configuré dans le portail Relution sous Paramètres → OpenID Connect. Les captures d’écran suivantes montrent une configuration fonctionnelle avec Microsoft Azure.

Ouvrir la configuration OpenID Connect dans les paramètres Relution

Détails de la configuration

Nom du fournisseur : Sera affiché sur le bouton de connexion dans le portail Relution. Créer des utilisateurs inconnus dans Relution : Active la création automatique de nouveaux utilisateurs inconnus lors de leur première connexion à Relution.

Si une connexion est effectuée avec un utilisateur inconnu sur l’organisation du magasin avec la configuration OIDC activée, celui-ci est automatiquement créé dans l’organisation du magasin. En cas de plusieurs mandants avec configuration OIDC, la connexion doit se faire via l’URL de l’organisation afin que l’utilisateur inconnu soit créé dans l’organisation correspondante. Cette URL est affichée dans le portail au niveau des connexions OIDC.

Détails du client

ClientID Correspond dans Azure à l’ID de l’application Client Secret Correspond dans Azure à la clé secrète client de l’ID de l’application.

URI du serveur

Utiliser le point de terminaison de découverte Si le fournisseur le prend en charge, une configuration automatique des URI nécessaires est effectuée Configuration manuelle des points de terminaison Nécessaire dès que la découverte automatique ne fonctionne pas.

Si vous utilisez Microsoft Azure, les points de terminaison doivent être saisis manuellement.

Configurer manuellement les points de terminaison OIDC pour Microsoft Azure dans Relution

  • Authorization URI
    https://login.microsoftonline.com/$-votre-ID-de-mandant/oauth2/v2.0/authorize

  • JWK Set URI
    https://login.microsoftonline.com/$-votre-ID-de-mandant/discovery/v2.0/keys

  • Token URI
    https://login.microsoftonline.com/$-votre-ID-de-mandant/oauth2/v2.0/token

  • User Info URI
    https://graph.microsoft.com/oidc/userinfo

Configuration avancée

Username attribute from OIDC Provider L’attribut de nom d’utilisateur du fournisseur OIDC contient le nom d’utilisateur unique de l’utilisateur authentifié.

Username attribute from Relution L’attribut de nom d’utilisateur dans Relution contient le nom d’utilisateur unique de l’utilisateur authentifié.

Authorization Grant Type : Définit par quel mécanisme OAuth l’application obtient l’accès.

Scope : Détermine quelles informations ou ressources peuvent être demandées par Relution via OIDC.

Paramètres dans Azure

Créer une nouvelle inscription d’application

  1. Connexion au portail Azure, puis accès à Microsoft Entra ID
    Accéder à Microsoft Entra ID dans le portail Azure
  2. Créer une nouvelle Inscription d'application → Nouvelle inscription pour OIDC
    Créer une nouvelle inscription d’application pour OIDC dans Microsoft Entra ID
  3. Nommer l’application, sélectionner le type de compte Comptes dans cet annuaire d'organisation uniquement et l’enregistrer
    Nommer l’application OIDC dans Azure et définir le type de compte pour l’annuaire d’organisation

Ajouter une clé secrète client (Client Secret) sous Certificats et secrets

  1. La clé secrète client requise est créée sous Ajouter un certificat ou un secret
    Créer une clé secrète client sous Certificats et secrets dans Azure
  2. Via Nouvelle clé secrète client, la Description et la durée de validité Valide jusqu'au peuvent être définies
    Définir la description et la durée de validité de la clé secrète client Azure
  3. La clé client peut être copiée directement
    Copier la clé secrète client générée dans Azure

Important : la clé client n’est affichée qu’une seule fois ! Une fois la période de validité expirée, la connexion n’existe plus et Relution ne peut plus communiquer avec Azure. Dans ce cas, une nouvelle Clé secrète client doit être créée pour l’application dans Azure et retransférée dans Relution.

Configurer les autorisations API

  1. Cliquez sous Autorisations API → Autorisations configurées sur Ajouter une autorisation

  2. Sous API Microsoft, sélectionnez Microsoft Graph dans la fenêtre de dialogue Demander des autorisations API

    Ajouter l’autorisation API Microsoft Graph dans Azure pour OIDC

  3. Sélectionnez Autorisations d'application

  4. Activez l’autorisation User.Read.All pour User

Activer l’autorisation d’application User.Read.All pour Microsoft Graph dans Azure

Pour les autorisations API nouvellement ajoutées, un point d’exclamation est initialement affiché comme statut. Les administrateurs doivent donner leur accord une fois pour que Microsoft Graph reçoive les autorisations. Le statut est ensuite affiché avec une coche verte pour Accordé et les autorisations sont accordées.

Afficher les autorisations API dans Azure comme accordées après le consentement de l’administrateur pour OIDC Relution

Ajouter l’URI de redirection

L’URI de redirection sera affiché dans le portail Relution une fois la connexion configurée et enregistrée.

Ouvrir la section Authentification dans l’inscription d’application Azure pour l’URI de redirection

Enregistrer l’URI de redirection Relution comme Redirect-URI dans l’inscription d’application Azure

Remarque de migration — URI de redirection avec portée (à partir de 26.4.0). Avec 26.4.0, le schéma des URI de redirection a changé : les callbacks de connexion sont désormais scopés, afin de pouvoir être sécurisés par chemin sur le reverse proxy à l’avenir. Les URI de redirection que vous devez enregistrer dépendent donc de votre version de Relution.

Où les trouver : les URI de redirection exactes pour votre instance sont affichées dans le portail Relution sous Paramètres → OpenID Connect dès que la connexion a été enregistrée. Copiez-les depuis cet endroit plutôt que de les reconstituer manuellement.

Avant 26.4 (héritée — une seule URI de redirection) :

https://<host>/login/oauth2/code/<registrationId>

À partir de 26.4 (avec portée — enregistrer toutes celles qui s’appliquent) :

https://<host>/api/management/login/oauth2/code/<registrationId>
https://<host>/api/device/login/oauth2/code/<registrationId>
https://<host>/api/teacher/login/oauth2/code/<registrationId>          # licence Education uniquement
https://<host>/api/management/logout/connect/back-channel/<registrationId>   # déconnexion back-channel

Lors de la mise à jour, ajoutez les URI scopées à votre inscription d’application Entra existante. L’URI héritée continue de fonctionner, mais elle est obsolète et sera supprimée dans une future version. <registrationId> est l’UUID de configuration OIDC affiché dans Relution.

Remarques

Backchannel Logout

Relution prend en charge le Backchannel Logout à partir de la version serveur 5.32.0

Scénario d’exemple : Un utilisateur est connecté simultanément à un service SSO central et à plusieurs applications. Lors de la déconnexion du service SSO, le Backchannel Logout garantit que les sessions dans toutes les autres applications sont également terminées, même si elles fonctionnent en arrière-plan.

Prérequis pour les utilisateurs Entra pour OIDC

Pour que la connexion via OIDC avec un utilisateur Entra fonctionne, une adresse e-mail doit obligatoirement être renseignée pour l’utilisateur Entra.

Entra

Vérification de la déconnexion

Vérifiez les deux voies de déconnexion avant la mise en service :

  • Déconnexion front-channel : L’utilisateur clique sur « Se déconnecter » dans Relution — la session est révoquée et le navigateur est redirigé vers le point de terminaison de déconnexion de l’IdP.
  • Déconnexion back-channel : L’IdP envoie une notification de déconnexion à Relution — la session est révoquée sans intervention de l’utilisateur.

Testez les deux voies pour vous assurer qu’une fin de session initiée par l’IdP (par ex. via la console d’administration de l’IdP) est correctement transmise à Relution.

Top