1. À qui s'adresse ce guide
Ce guide vous accompagne dans la configuration du Single Sign-On (SSO) entre Microsoft Entra ID (anciennement Azure Active Directory) et la plateforme Cyber Guru, en utilisant le protocole SAML 2.0.
Pour le compléter, vous devez disposer d'un rôle avec des privilèges administratifs sur Microsoft Entra ID (généralement Cloud Application Administrator ou Application Administrator). Si vous n'êtes pas sûr de les avoir, faites appel à l'équipe informatique de votre organisation avant de commencer.
Dans le texte, l'interlocuteur désigné comme "CyberGuru" est CyberGuru ou le partenaire qui gère votre plateforme.
Ce guide couvre également le cas de l'authentification SSO via SAML 2.0 avec le mécanisme SP-Initiated (c'est-à-dire en partant de l'URL) ; si vous avez besoin de configurer l'accès SSO via application (IDP-Initiated), veuillez contacter le support.
| 💡 | Les captures d'écran de ce guide montrent la console Microsoft en anglais. Si votre console est en français, les intitulés correspondants sont indiqués dans le texte entre parenthèses. Les libellés de l'interface Microsoft changent fréquemment : si vous ne trouvez pas un intitulé exact, utilisez la barre de recherche du portail. |
2. Sommaire
- Termes clés
- Prérequis et décisions à prendre avant de commencer
- Configuration étape par étape (étapes 1-8)
- Test et validation
- En cas de problème
- Après la mise en production : maintenance
- Ressources supplémentaires
3. Termes clés
- IdP (Identity Provider) : le système qui authentifie les utilisateurs. Dans ce scénario, il s'agit de Microsoft Entra ID.
- SP (Service Provider) : le service auquel l'utilisateur accède, c'est-à-dire la plateforme Cyber Guru.
- Métadonnées : fichier (ou URL) XML par lequel IdP et SP échangent des points de terminaison et des certificats pour établir une confiance mutuelle (circle of trust).
- Claim (attestation) : une information sur l'utilisateur que l'IdP inclut dans la réponse SAML — par exemple prénom, nom, email.
- Enterprise Application : l'objet dans Entra ID qui représente l'application à intégrer.
4. Prérequis et décisions à prendre avant de commencer
Ces points doivent être clarifiés avant d'ouvrir la console : la plupart des problèmes de configuration proviennent d'une mauvaise décision à ce stade.
| Élément | Qui le fournit | Remarques |
|---|---|---|
| Accès administrateur à Microsoft Entra ID | Client | Rôle Application Administrator ou supérieur. |
| Protocole | — | SAML 2.0. Aucun autre protocole n'est supporté. |
Champ à utiliser comme username
|
Client |
Décision la plus importante de la configuration. Il doit s'agir d'un attribut immuable : c'est la clé avec laquelle la plateforme reconnaît l'utilisateur et elle ne peut pas être modifiée une fois le projet lancé. Sur Entra ID, le choix recommandé est l'Object ID (user.objectid). D'autres alternatives sont possibles (ex. matricule) à condition qu'elles soient immuables. Évitez l'email et l'UPN s'ils sont susceptibles de changer : voir §8. |
| Attributs obligatoires renseignés sur le profil utilisateur | Client | Ils sont au nombre de quatre : username, email, firstName, lastName. Vérifiez que le prénom, le nom et l'email sont bien renseignés sur les profils Entra. |
| Organisations à transmettre | Client + Cyber Guru | Facultatif, sous la forme org_{NOM_ORG} (site, département, unité organisationnelle…). Nécessaire si la société fonctionne sans préchargement ou si l'une d'elles doit être utilisée comme Équipe pour les statistiques et la gamification. Détails dans Attributs Identity Provider SSO. |
| Politique d'accès à l'application | Client | Utilisez un groupe dédié plutôt qu'assigner des utilisateurs individuellement : c'est la méthode la plus simple à gérer dans le temps. Seuls les utilisateurs assignés à l'application pourront y accéder. |
| Mode de peuplement des utilisateurs | Client + Cyber Guru | Avec préchargement (recommandé) ou sans. Les deux modes ont des conséquences différentes sur les licences et les attributs : lisez Procédure Générale SSO avant de choisir. |
| Utilisateur de test | Client | Fournissez un compte de test sur Entra ID, utile pour les vérifications lors de la recette. |
| Sous-domaine de la plateforme | Cyber Guru | Sous la forme https://<sous-domaine>.platform.cyberguru.eu. |
5. Configuration étape par étape
Étape 1 — Connectez-vous à Microsoft Entra ID
Rendez-vous sur https://entra.microsoft.com avec un compte disposant des privilèges administratifs indiqués dans les prérequis.
Étape 2 — Ouvrez "Enterprise applications" (Applications d'entreprise)
Dans le menu de navigation à gauche, sélectionnez Enterprise applications (Applications d'entreprise).
Étape 3 — Créez une nouvelle application hors galerie
En haut de la page, cliquez sur New application (Nouvelle application).
Puis cliquez sur Create your own application (Créer votre propre application).
Dans le panneau qui s'ouvre : saisissez un nom pour l'application (ex. Cyber Guru), assurez-vous que l'option "Integrate any other application you don't find in the gallery (Non-gallery)" est sélectionnée et cliquez sur Create.
Étape 4 — Lancez la configuration SAML
Depuis la page d'aperçu de l'application que vous venez de créer, ouvrez Single sign-on dans le menu de gauche (ou le bloc Set up single sign on).
Parmi les méthodes proposées, sélectionnez SAML.
Étape 5 — Envoyez les métadonnées IdP à Cyber Guru
Dans le bloc 3 — SAML Certificates, vous trouverez le champ App Federation Metadata Url.
Copiez cette URL et envoyez-la à Cyber Guru. Elle ressemble à ceci :
https://login.microsoftonline.com/<tenant-id>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>
| ⚠️ | Envoyez l'URL, pas le certificat téléchargé ni le fichier XML. Après la configuration, les métadonnées doivent rester inchangées. Si elles changent à l'avenir — nouveau certificat, nouvelle application, points de terminaison différents — ne les modifiez pas et ne les recréez pas vous-même : ouvrez une demande auprès du support CyberGuru, qui coordonnera la mise à jour. Voir §8. |
Étape 6 — Recevez et chargez les métadonnées SP de Cyber Guru
Cyber Guru termine la configuration de son côté et vous envoie l'URL des métadonnées SP, sous la forme :
https://<host-login-cyberguru>/realms/<sous-domaine>/broker/saml/endpoint/descriptor
| ⚠️ | Utilisez exactement l'URL reçue de Cyber Guru : ne la reconstituez pas manuellement et ne la copiez pas depuis d'autres guides ou configurations d'autres organisations. L'adresse dépend de l'environnement sur lequel votre société est hébergée. |
Ouvrez l'URL dans un navigateur et enregistrez la page au format XML. Ensuite, sur la page SAML de l'application, cliquez sur Upload metadata file (Mettre à jour le fichier de métadonnées) en haut et chargez le fichier enregistré.
Entra ID remplit automatiquement Identifier (Entity ID) et Reply URL (ACS URL). Vérifiez les valeurs sur la page de révision et cliquez sur Save.
Étape 7 — Configurez les claims (Attributes & Claims)
Ouvrez le bloc 2 — Attributes & Claims et cliquez sur Edit. Lors de la création de l'application, un ensemble de claims prédéfinies est proposé :
Vous pouvez modifier les claims supplémentaires existantes ou toutes les supprimer et en créer de nouvelles. Cyber Guru exige exactement ces quatre claims :
| Nom de la claim (Name) | Namespace | Attribut source recommandé |
|---|---|---|
username |
(vide) |
user.objectid ou user.userprincipalname |
email |
(vide) | user.mail |
firstName |
(vide) | user.givenname |
lastName |
(vide) | user.surname |
| Unique User Identifier | aligné sur username |
Pour chaque claim, dans Manage claim définissez Source = Attribute et choisissez l'attribut source :
| 🛑 |
Les deux erreurs les plus fréquentes, toutes deux à cette étape : 1. Le champ Namespace doit rester vide. Entra ID le préremplit avec une valeur du type http://schemas.xmlsoap.org/ws/2005/05/identity/claims : si vous le laissez, la claim arrive chez Cyber Guru avec le préfixe et n'est pas reconnue. Supprimez-le pour les quatre claims.2. Les noms des claims sont sensibles à la casse. firstName et lastName doivent être écrits exactement ainsi (camelCase). |
Si vous avez également besoin des organisations (org_{NOM_ORG}) ou des attributs facultatifs locale et country, dans le cas où la création de l'utilisateur se fait lors de la connexion SSO, ajoutez-les selon les mêmes règles. Les règles complètes sur les attributs — obligatoires, facultatifs, organisations et Équipes, fréquence de mise à jour — sont dans Attributs Identity Provider SSO, qui fait référence.
Une fois la configuration terminée, vous devriez voir une situation comme celle-ci. Relisez attentivement le mapping ligne par ligne :
Étape 8 — Autorisez les utilisateurs et documentez la configuration
Allez dans Users and groups (Utilisateurs et groupes) et assignez à l'application le groupe contenant les utilisateurs autorisés. Quiconque n'est pas assigné à l'application recevra une erreur 403 lors de la connexion ou une erreur de non-autorisation sur son IDP, même si tout le reste est correctement configuré.
Pour la recette, n'assignez que 2 ou 3 utilisateurs de test ; vous élargirez au groupe complet lors de la mise en production.
Conservez une copie numérique de la configuration (URL des métadonnées, noms des claims, groupe assigné) : cela sera utile lors du renouvellement du certificat.
6. Test et validation
- Vérifiez que l’utilisateur de test est bien assigné à l’application sur Entra ID.
- Si la société est configurée avec préchargement, vérifiez que ce même utilisateur est déjà présent sur la plateforme et que son nom d’utilisateur sur la plateforme correspond exactement à la valeur envoyée dans la revendication
username. S’il n’est pas préchargé, l’accès sera refusé. - Ouvrez une fenêtre de navigation en mode privé (pour éviter de réutiliser des sessions Microsoft déjà actives).
- Allez sur
https://<sous-domaine>.platform.cyberguru.eu - Cliquez sur le bouton de connexion SSO.
- Authentifiez-vous sur Microsoft. Si tout fonctionne, vous arrivez directement sur la page d’accueil Cyber Guru sans avoir à saisir d’autres identifiants.
- Vérifiez sur la plateforme que le prénom, le nom et l’email de l’utilisateur sont corrects : s’ils sont vides ou incorrects, le problème vient du mapping des revendications.
7. Si quelque chose ne fonctionne pas
Essayez ces trois vérifications, qui résolvent la majorité des cas :
-
Capturez la réponse SAML avec un SAML tracer (extension de navigateur) et vérifiez les noms exactes des revendications reçues : majuscules correctes ? namespace absent ? valeur de
usernameidentique à celle de la plateforme ? - Vérifiez l’assignation de l’utilisateur à l’application sur Entra ID.
- Lisez le message d’erreur : il est presque toujours explicite.
Les messages d’erreur les plus courants, avec leur cause et leur solution, sont regroupés dans la rubrique FAQ sur le SSO.
Si le problème persiste, contactez le support Cyber Guru en fournissant : le message d’erreur complet, l’heure de la tentative, le nom d’utilisateur concerné et, si possible, les fichiers SamlRequest.xml et SamlResponse.xml capturés avec le tracer.
8. Après la mise en production : maintenance
Trois événements nécessitent une intervention coordonnée avec Cyber Guru. Prévoyez-les à l’avance :
- Expiration du certificat de signature SAML sur l’application Entra (Microsoft envoie une notification avant l’expiration).
- Toute modification des métadonnées de l’application : elles doivent rester inchangées, et toute modification doit être gérée par le support.
- Changements d’email, d’UPN ou de domaine des utilisateurs : cela peut rompre l’association entre l’identité Entra et le compte sur la plateforme, entraînant un blocage de l’accès.
Les procédures sont décrites dans Maintenance SSO : renouvellement du certificat et changement de nom d’utilisateur/email. Prévenez Cyber Guru avant toute migration de domaine ou modification massive d’UPN.
9. Ressources supplémentaires
- Procédure générale SSO — les deux modes de SSO et les prérequis de base.
- Attributs Identity Provider SSO — référence complète sur les attributs.
- FAQ sur le SSO
- Maintenance SSO
- Scénarios SSO avancés
- Authentification hybride (SSO + identifiants applicatifs)
- Documentation Microsoft Entra ID sur le SSO SAML