Qu’est-ce que l’authentification unique Microsoft pour Linux ?

L’authentification unique Microsoft pour Linux est alimentée par Microsoft Identity Broker, composant logiciel qui intègre des appareils Linux avec l’ID Microsoft Entra. Cette solution permet aux utilisateurs de s’authentifier une fois avec leurs informations d’identification d’ID Microsoft Entra et d’accéder à plusieurs applications et ressources sans invite d’authentification répétée. La fonctionnalité simplifie le processus de connexion pour les utilisateurs et réduit la surcharge de gestion des mots de passe pour les administrateurs.

Features

Cette fonctionnalité permet aux utilisateurs sur les clients de bureau Linux de joindre leurs appareils avec Microsoft Entra ID, de s’inscrire à la gestion Intune et de satisfaire les stratégies d’accès conditionnel basées sur les appareils lors de l’accès à leurs ressources d’entreprise.

  • Fournit l’enregistrement et l’inscription d’ID Microsoft Entra pour les ordinateurs de bureau Linux
  • Fournit des fonctionnalités d’authentification unique pour les applications natives et web (par exemple, Azure CLI, Microsoft Edge, Teams PWA) pour accéder aux ressources protégées par Microsoft 365 et Azure
  • Fournit l’authentification unique pour les comptes Microsoft Entra entre les applications qui utilisent MSAL pour .NET ou MSAL pour Python, ce qui permet aux clients d’utiliser Microsoft Authentication Library (MSAL) pour intégrer l’authentification unique dans des applications personnalisées
  • Active les stratégies d’accès conditionnel protégeant les applications web via Microsoft Edge
  • Active les politiques de conformité standard liées à Intune.
  • Active la prise en charge des scripts Bash pour les stratégies de conformité personnalisées

L’application web Teams et une application web progressive (PWA) pour Linux utilisent la configuration d’accès conditionnel appliquée via Microsoft Intune pour permettre aux utilisateurs Linux d’accéder à Teams à l’aide de Microsoft Edge.

Prerequisites

Systèmes d’exploitation pris en charge

L’authentification unique Microsoft pour Linux est prise en charge sur les systèmes d’exploitation suivants (machines physiques ou Hyper-V avec processeurs x86/64) :

  • Ubuntu Desktop 26.04 LTS (support à long terme)
  • Ubuntu Desktop 24.04 LTS (support à long terme)
  • Red Hat Enterprise Linux 9 (support à long terme)
  • Red Hat Enterprise Linux 10 (support à long terme)

Configuration requise

  • Connectivité Internet pour l’installation du paquet et la communication Microsoft Entra ID
  • Privilèges d’administration pour l’installation
  • Environnement de bureau (GNOME, KDE ou similaire)

Configuration requise pour Microsoft Entra ID

  • Locataire Microsoft Entra ID
  • Comptes d’utilisateur synchronisés avec ou créés dans l’ID Microsoft Entra
  • Licence appropriée pour les stratégies d’accès conditionnel (le cas échéant)
  • Device settings dans le portail Entra doit avoir Users may join devices to Microsoft Entra configuré pour les utilisateurs cibles.

Capture d’écran du volet des paramètres de l’appareil dans le portail Entra, mettant en évidence le paramètre requis pour autoriser les utilisateurs à joindre des appareils à l’aide de Microsoft Entra.

Important

L’authentification unique Microsoft pour Linux version 2.0.2 et versions ultérieures utilise Microsoft Entra Join pour l’approbation des appareils. Les versions antérieures utilisaient l’inscription Microsoft Entra.

  • Par conséquent, les organisations qui effectuent une mise à niveau vers la version 2.0.2 ou ultérieure doivent s’assurer que les utilisateurs concernés sont autorisés dans le paramètre Users may join devices to Microsoft Entra du centre d’administration Microsoft Entra > Appareils > Paramètres des appareils. Le Users may register their devices with Microsoft Entra paramètre n’est plus suffisant pour ces appareils.

  • Pour plus d’informations, consultez Gérer les identités d’appareil dans Microsoft Entra ID.

Expérience d’authentification unique (SSO)

L’animation suivante montre l’expérience de connexion pour les flux intermédiaires sur Linux.

Utilisation de l’authentification par mot de passe sur Linux, comme illustré dans l’animation suivante.

Démonstration de l’expérience de connexion Linux avec PRMFA.

Note

microsoft-identity-broker La version 3.0.x et les versions antérieures ne prennent actuellement pas en charge la conformité FIPS.

Installation

Le package d’application Microsoft single sign-on for Linux est disponible sur https://packages.microsoft.com/. Pour plus d’informations sur l’utilisation, l’installation et la configuration des packages logiciels Linux pour les produits Microsoft, consultez Référentiel logiciellinux pour les produits Microsoft.

Exemple de script pour installer l'application Microsoft Single Sign-On pour Linux et Intune ainsi que ses dépendances sur votre appareil est disponible sur GitHub. Passez en revue attentivement les instructions avant l’installation.

Exécutez les commandes suivantes dans une ligne de commande pour installer manuellement l’authentification unique Microsoft (microsoft-identity-broker) et ses dépendances sur votre appareil.

  1. Installez Curl.

    sudo apt install curl gpg
    
  2. Installez la clé de signature des packages Microsoft.

    # Ubuntu 26.04+ repos are signed with a newer Microsoft GPG key
    if dpkg --compare-versions "$RELEASE" ge "26.04"; then
        MS_GPG_KEY_URL="https://packages.microsoft.com/keys/microsoft-2025.asc"
    else
        MS_GPG_KEY_URL="https://packages.microsoft.com/keys/microsoft.asc"
    fi
    
    # Import Microsoft GPG key (always refresh to pick up key rotations)
    curl -fsSL "$MS_GPG_KEY_URL" | gpg --dearmor > "$HOME/microsoft.gpg"
    sudo install -o root -g root -m 644 "$HOME/microsoft.gpg" /usr/share/keyrings/
    rm -f "$HOME/microsoft.gpg"
    
  3. Ajoutez et mettez à jour le dépôt Microsoft Linux dans la liste des dépôts système.

    sudo sh -c 'echo "deb [arch=amd64 signed-by=/usr/share/keyrings/microsoft.gpg] https://packages.microsoft.com/ubuntu/$(lsb_release -rs)/prod $(lsb_release -cs) main" >> /etc/apt/sources.list.d/microsoft-ubuntu-$(lsb_release -cs)-prod.list'
    sudo apt update
    
  4. Installez l’application d’authentification unique Microsoft (microsoft-identity-broker).

    sudo apt install microsoft-identity-broker
    
  5. Redémarrez votre appareil.

Mettre à jour Microsoft Identity Broker

Exécutez les commandes suivantes pour mettre à jour microsoft Identity Broker manuellement.

  1. Mettez à jour le référentiel de packages et les métadonnées.

    sudo apt update
    
  2. Mettez à niveau le package Microsoft Identity Broker.

    sudo apt upgrade microsoft-identity-broker
    

Désinstaller Microsoft Identity Broker

Exécutez les commandes suivantes pour désinstaller Microsoft Identity Broker et supprimer les données de configuration locales.

  1. Supprimez Microsoft Identity Broker de votre système.

    sudo apt remove microsoft-identity-broker
    
  2. Supprimez les données de configuration locales.

    sudo apt purge intune-portal
    sudo apt purge microsoft-identity-broker
    

Avertissement

Notez que la désinstallation de Microsoft Identity Broker ne retire pas automatiquement votre appareil de Microsoft Entra ID et ne le désinscrit pas non plus de la gestion par Intune. Pour supprimer l’inscription de l’appareil, vous pouvez utiliser l’outil dsregcmd ou supprimer l’appareil du portail Microsoft Entra ID.


Désjoiner l’appareil à l’aide de dsregc

Avec la version 2.5.x du microsoft-identity-broker, nous avons inclus un nouvel utilitaire appelé l’outil dsreg qui vous permet de gérer l’inscription de votre appareil avec l’ID Microsoft Entra.

Pour dissocier votre appareil de Microsoft Entra ID à l’aide de l’outil dsreg, exécutez la commande suivante dans votre terminal en remplaçant <tenant-guid> par l’identifiant GUID de votre locataire Microsoft Entra ID :

sudo dsreg --tenant-id <tenant-guid> --unregister

Si votre système est dans un mauvais état et que vous souhaitez nettoyer toutes les données d'enregistrement locales et le matériau clé, vous pouvez utiliser l’option --cleanup avec l’outil dsreg. Ce mode utilitaire est utile dans les scénarios où vous souhaitez vous assurer que toutes les traces locales du Service Broker d’identité Microsoft sont supprimées de l’appareil, par exemple lors de la résolution des problèmes ou de la préparation de l’appareil pour un nouvel utilisateur.

Pour disjoiner et supprimer tout matériau clé à l’aide de l’outil dsreg, exécutez la commande suivante dans votre terminal :

# Clean broker state including certificates (requires sudo)
sudo dsreg --cleanup

Avertissement

L’option --cleanup est irréversible et supprime tout le matériel clé de l’appareil. Utilisez avec précaution.

Activation de Phish-Resistant MFA (PRMFA) sur les appareils Linux

À compter de la version 2.0.2 de microsoft-identity-broker, Phish-Resistant MFA (PRMFA) est prise en charge sur les appareils Linux à l’aide de :

  • Smartcard
  • Authentification par certificat (CBA)
  • Jetons USB contenant une applet PIV/Smartcard

L’intégration de carte à puce est prise en charge uniquement sur les distributions suivantes :

  • Ubuntu Desktop 24.04 LTS (support à long terme)
  • Ubuntu Desktop 22.04 LTS (support à long terme)
  • Red Hat Enterprise Linux 10 (support à long terme)

L’authentification du client basée sur des certificats est implémentée via le protocole TLS/SSL (Secure Sockets Layer). Dans ce processus, le client signe un bloc de données généré de manière aléatoire avec sa clé privée, puis transmet le certificat et les données signées au serveur. Le serveur vérifie la signature et valide le certificat avant d’accorder l’accès.

Le moyen le plus simple de configurer l’authentification Certificate-Based (CBA) consiste à utiliser une solution PKI (Private Key Infrastructure) qui émet des certificats utilisateur sur des appareils Linux. Ces certificats peuvent ensuite être utilisés pour l’authentification auprès de Microsoft Entra ID. Pour configurer Linux afin d’accepter ces certificats pour l’authentification, vous devez généralement configurer les magasins de certificats appropriés et vous assurer que les mécanismes d’authentification du système sont configurés pour utiliser ces certificats.

Authentification par carte à puce

L’authentification par carte à puce étend les méthodes basées sur des certificats en introduisant un jeton physique qui stocke les certificats utilisateur. Lorsque la carte est insérée dans un lecteur, le système récupère les certificats et effectue la validation.

La configuration de la prise en charge de SmartCard implique la configuration des bibliothèques et modules nécessaires pour activer l’authentification basée sur des certificats à l’aide de jetons physiques. Il existe différentes solutions SmartCard disponibles, telles que YubiKey, qui peuvent être intégrées à différentes distributions Linux. Pour obtenir des instructions sur les deux plateformes prises en charge, reportez-vous à la documentation de distribution :

Exemple de configuration de carte à puce

Les étapes suivantes configurent un exemple de référence d’utilisation de l’intégration de pont YubiKey/Edge, mais d’autres fournisseurs de cartes à puce peuvent être configurés de la même façon. Il s’agit simplement d’un exemple de configuration et votre configuration peut varier par fournisseur. Reportez-vous à la documentation de votre fournisseur de cartes à puce pour obtenir des instructions de configuration spécifiques.

  1. Installez des pilotes de carte à puce et le support YubiKey :

    sudo apt install pcscd yubikey-manager
    
  2. Installez les composants YubiKey/Edge Bridge :

    sudo apt install opensc libnss3-tools openssl
    
  3. Configurer la base de données NSS (Network Security Service) pour l’utilisateur actuel :

    mkdir -p $HOME/.pki/nssdb
    chmod 700 $HOME/.pki
    chmod 700 $HOME/.pki/nssdb
    modutil -force -create -dbdir sql:$HOME/.pki/nssdb
    modutil -force -dbdir sql:$HOME/.pki/nssdb -add 'SC Module' -libfile /usr/lib/x86_64-linux-gnu/pkcs11/opensc-pkcs11.so
    

Important

Microsoft prend en charge l’intégration d’applications avec Microsoft Single Sign-on for Linux via les versions prises en charge de la bibliothèque d’authentification Microsoft (MSAL).

Les applications qui contournent MSAL et communiquent directement avec les interfaces d’implémentation de répartiteur ou les canaux de communication interne ne sont pas prises en charge. Ces interfaces sont des détails d’implémentation et peuvent changer entre les versions sans préavis.

Pour plus d’informations, consultez la vue d’ensemble de Microsoft Authentication Library (MSAL).


Pour plus d’informations, consultez la documentation Intune suivante :