Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
L’authentification unique (SSO) permet aux utilisateurs de se connecter une seule fois et d’atteindre de nombreuses applications. Cet article explique l’authentification unique, pourquoi il aide les éditeurs de logiciels indépendants et les organisations, les options d’authentification unique dans Microsoft Entra ID et le fonctionnement du processus de connexion.
Avec l’authentification unique, les utilisateurs se connectent avec un ensemble d’informations d’identification. Ils peuvent ensuite ouvrir chaque application affectée sans se reconnecter.
L’authentification unique est importante pour deux audiences. Les éditeurs de logiciels indépendants (ISV) créent des applications pour les clients d’entreprise. Les organisations gèrent l’accès aux applications pour leurs utilisateurs. Vous êtes peut-être un développeur qui intègre une application avec Microsoft Entra ID, ou un administrateur qui planifie un déploiement d’authentification unique. Dans les deux rôles, les principes de base de l’authentification unique vous aident à améliorer la sécurité et l’expérience utilisateur.
Lorsque Microsoft Entra ID est le fournisseur d’identité, les utilisateurs se connectent une fois avec leurs informations d’identification professionnelles. Microsoft Entra ID vérifie chaque utilisateur et confirme son identité à l’application. Les applications ne gèrent plus les noms d’utilisateur et les mots de passe distincts.
Pourquoi utiliser l’authentification unique ?
L’authentification unique offre des avantages clairs pour deux groupes : les éditeurs de logiciels indépendants et les personnes qui utilisent et gèrent des applications.
Pour les fournisseurs d’applications ISV
Pour les éditeurs de logiciels indépendants, l’authentification unique facilite la commercialisation et l’assistance d’une application :
- Compatibilité entreprise : le SSO permet à votre application de répondre aux besoins des entreprises.
- Intégration plus rapide : les clients déploient votre application sans gérer d’informations d’identification supplémentaires.
- Avantage concurrentiel : les acheteurs d’entreprise nécessitent souvent l’authentification unique.
- Gestion des utilisateurs plus simple : votre application s’appuie sur le système d’identité du client au lieu de sa propre base de données utilisateur.
Pour les utilisateurs finaux et les organisations
Pour les utilisateurs et les administrateurs, l’authentification unique améliore l’accès et la sécurité quotidiens :
- Meilleure expérience utilisateur : les utilisateurs conservent moins d’informations d’identification et se connectent moins souvent.
- Sécurité renforcée : la connexion centrale limite l’exposition des informations d’identification et applique des stratégies cohérentes.
- Gestion plus facile des accès : les administrateurs contrôlent l’accès à partir d’un fournisseur d’identité.
- Réduction de la charge de support : moins de réinitialisations de mot de passe et les tâches de compte atteignent le support technique.
Options d’authentification unique
La méthode d’authentification unique appropriée dépend de la façon dont une application s’authentifie et où elle s’exécute. Microsoft Entra ID prend en charge plusieurs approches.
SSO fédéré
L’authentification unique par fédération offre l’intégration la plus complète. Microsoft Entra ID authentifie les utilisateurs et envoie des informations d’identité aux applications par le biais de protocoles standard.
Security Assertion Markup Language (SAML) 2.0 : norme mature basée sur XML utilisée largement dans les entreprises. SAML convient aux applications web traditionnelles et aux cas nécessitant des attributs utilisateur détaillés.
OpenID Connect (OIDC) : protocole moderne basé sur OAuth 2.0 qui utilise des jetons JSON. OIDC convient aux applications web modernes, aux applications mobiles et aux API qui ont besoin de l’authentification et de l’autorisation.
Considérations relatives au protocole :
- Pour les développeurs ISV : OIDC est généralement plus simple à créer avec des frameworks modernes. SAML offre une compatibilité d’entreprise plus large.
- Pour les administrateurs : les deux protocoles fonctionnent avec votre infrastructure d’identité, bien que SAML puisse mieux adapter les systèmes d’entreprise établis.
Authentification unique basée sur mot de passe
L’authentification unique basée sur mot de passe fonctionne avec les applications qui utilisent la connexion par nom d’utilisateur et mot de passe. Microsoft Entra ID stocke en toute sécurité les informations d’identification et les retransmet à l’application. Cette méthode permet d'utiliser des applications qui ne prennent pas en charge les protocoles de fédération, en particulier les applications locales qui utilisent Proxy d'application. Proxy d'application publie des applications locales pour un accès à distance sécurisé.
Authentification unique liée
Le SSO lié garantit une expérience cohérente pendant la migration de vos applications. Il ajoute des liens d’application dans les portails utilisateur, mais il ne fournit pas de véritable authentification unique. Utilisez-la pour les migrations par phases, où l’authentification unique complète est disponible ultérieurement.
SSO désactivé
Lorsque l’authentification unique est désactivée, les utilisateurs se connectent à chaque application séparément. Utilisez ce paramètre pendant le test ou pour les applications qui n’ont pas besoin de connexion intégrée.
Fonctionnement de l’authentification unique avec Microsoft Entra ID
Le processus d’authentification unique comporte trois parties : l’utilisateur, l’application et Microsoft Entra ID en tant que fournisseur d’identité.
- Utilisateur demande l’accès : un utilisateur ouvre une application.
- Rediriger vers la connexion : l’application envoie l’utilisateur à Microsoft Entra ID.
- Vérification de l'identité : Microsoft Entra ID vérifie les informations d'identification professionnelles de l'utilisateur.
- Accès accordé : Microsoft Entra ID confirme l'identité de l'utilisateur et l'application accorde l'accès.
Ce processus en quatre étapes se produit automatiquement, de sorte que les applications ne gèrent pas directement les informations d’identification de l’utilisateur.
Planification du déploiement de l’authentification unique
Un déploiement réussi de l’authentification unique dépend de l’hébergement d’applications, des besoins des utilisateurs et des options d’intégration. Les applications peuvent s’exécuter localement, dans le cloud en tant que logiciel en tant que service (SaaS) ou dans des environnements hybrides. Chaque modèle d’hébergement forme votre approche d’authentification unique.
- Les applications cloud utilisent généralement des protocoles de fédération tels que SAML ou OpenID Connect.
- Les applications locales peuvent utiliser des protocoles de fédération ou l’authentification unique basée sur mot de passe via Proxy d'application.
- Les scénarios hybrides peuvent combiner des approches, en fonction des besoins de chaque application.
Pour obtenir des conseils de planification complets, consultez Planifier un déploiement d’authentification unique pour les organisations et Planifier l’intégration de l’authentification unique pour les applications ISV pour les développeurs d’applications.
Expérience utilisateur : portail Mes applications
Les utilisateurs finaux accèdent à leurs applications compatibles avec l’authentification unique via le portail Mes applications, qui fournit un emplacement centralisé pour toutes les applications affectées. Les utilisateurs peuvent rechercher et lancer des applications sans mémoriser plusieurs informations d’identification. Pour plus d’informations, consultez Se connecter et démarrer des applications à partir du portail Mes applications.
Contenu connexe
Choisissez votre étape suivante en fonction de votre rôle.
Pour les développeurs d’applications ISV : Découvrez comment SAML et OpenID Connect diffèrent. Vous pouvez donc choisir le protocole approprié pour votre application et vos clients.
- SAML vs OpenID Connect : choisissez le bon protocole : comparez les protocoles et décidez.
Pour les administrateurs informatiques et les professionnels de l’identité : planifiez le déploiement de l’authentification unique dans les applications de votre organisation. Vous passez en revue votre portefeuille d’applications, choisissez des approches d’intégration et définissez une stratégie de déploiement.
- Planifier un déploiement d’authentification unique : obtenez des conseils de bout en bout pour la planification de l’authentification unique organisationnelle.