Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à : Configuration Manager (branche actuelle)
Utilisez l’Assistant Services Azure pour simplifier le processus de configuration des services cloud Azure que vous utilisez avec Configuration Manager. Cet Assistant fournit une expérience de configuration commune à l’aide des inscriptions d’applications web Microsoft Entra. Ces applications fournissent des détails d’abonnement et de configuration, et authentifient les communications avec Microsoft Entra ID. L’application remplace chaque fois que vous configurez un nouveau composant ou service Configuration Manager avec Azure.
Services disponibles
Configurez les services Azure suivants à l’aide de cet Assistant :
Gestion du cloud : Ce service permet au site et aux clients de s’authentifier à l’aide de Microsoft Entra ID. Cette authentification permet d’autres scénarios, tels que :
Configurer la découverte de groupes d’utilisateurs Microsoft Entra
Prendre en charge certains scénarios de passerelle de gestion cloud
Conseil
Pour plus d’informations spécifiques à la gestion cloud, consultez Configurer Microsoft Entra ID pour la passerelle de gestion cloud.
Gestion des services d’administration : lors de la configuration des services Azure, pour une sécurité renforcée, vous pouvez sélectionner l’option Gestion des services d’administration. La sélection de cette option permet aux administrateurs de répartir leurs privilèges d’administrateur entre la gestion du cloud et le service d’administration. En activant cette option, l’accès est limité aux points de terminaison du service d’administration uniquement. Les clients Gestion de la configuration s’authentifient sur le site à l’aide de Microsoft Entra ID. (version 2207 ou ultérieure)
Remarque
Seuls les clients VMSS CMG peuvent activer l’option de gestion des services administratifs. Cette option ne s’applique pas aux clients CMG classiques.
Détails du service
Le tableau suivant présente des informations détaillées sur chacun des services.
Locataires : nombre d’instances de service que vous pouvez configurer. Chaque instance doit être un client Microsoft Entra distinct.
Clouds : tous les services prennent en charge le cloud Azure global, mais tous les services ne prennent pas en charge les clouds privés, tels que le cloud Azure US Government.
Application web : indique si le service utilise une application Microsoft Entra de type Application web/API, également appelée application serveur dans le Configuration Manager.
Application native : indique si le service utilise une application Microsoft Entra de type Native, également appelée application cliente dans le Configuration Manager.
Actions : si vous pouvez importer ou créer ces applications dans l’Assistant Services Configuration Manager Azure.
| Service | Clients | Nuages | Application web | Application native | Actions |
|---|---|---|---|---|---|
| Gestion du cloud avec Découverte de Microsoft Entra |
Multiple | Public, Privé |
|
|
Importer, créer |
À propos des applications Microsoft Entra
Différents services Azure nécessitent des configurations distinctes, que vous effectuez dans le portail Azure. En outre, les applications de chaque service peuvent nécessiter des autorisations distinctes pour les ressources Azure.
Vous pouvez utiliser une seule application pour plusieurs services. Il n’y a qu’un seul objet à gérer dans Configuration Manager et Microsoft Entra ID. Lorsque la clé de sécurité de l’application expire, vous n’avez à actualiser qu’une seule clé.
Lorsque vous créez des services Azure supplémentaires dans l’Assistant, le Configuration Manager est conçu pour réutiliser les informations communes entre les services. Ce comportement vous évite d’avoir à entrer les mêmes informations plusieurs fois.
Pour plus d’informations sur les autorisations et configurations d’application requises pour chaque service, consultez l’article approprié sur le Configuration Manager dans Services disponibles.
Pour plus d’informations sur les applications Azure, commencez par les articles suivants :
- Authentification et autorisation dans Azure App Service
- Vue d’ensemble de Web Apps
- Principes de base de l’inscription d’une application dans Microsoft Entra ID
- Inscrire votre application auprès de votre locataire Microsoft Entra
Avant de commencer
Après avoir choisi le service auquel vous voulez vous connecter, reportez-vous au tableau dans les détails du service. Ce tableau fournit les informations dont vous avez besoin pour exécuter l’Assistant Service Azure. Discutez à l’avance avec votre administrateur Microsoft Entra. Décidez laquelle des actions suivantes prendre :
Créez manuellement les applications à l’avance dans le Portail Azure. Importez ensuite les détails de l’application dans Configuration Manager.
Conseil
Pour plus d’informations spécifiques à la gestion cloud, consultez Inscrire manuellement des applications Microsoft Entra pour la passerelle de gestion cloud.
Utilisez Configuration Manager pour créer directement les applications dans Microsoft Entra ID. Pour collecter les données nécessaires à partir de Microsoft Entra ID, passez en revue les informations décrites dans les autres sections de cet article.
Certains services nécessitent que les applications Microsoft Entra disposent d’autorisations spécifiques. Passez en revue les informations de chaque service pour déterminer les autorisations requises. Par exemple, avant de pouvoir importer une application web, un administrateur Azure doit d’abord la créer dans le portail Azure.
Lors de la configuration du connecteur Log Analytics, accordez à votre contributeur d’application web nouvellement inscrit l’autorisation sur le groupe de ressources qui contient l’espace de travail approprié. Cette autorisation permet à Configuration Manager d’accéder à cet espace de travail. Lors de l’attribution de l’autorisation, recherchez le nom de l’inscription de l’application dans la zone Ajouter des utilisateurs du portail Azure. Ce processus est le même que pour l’octroi au Configuration Manager des autorisations pour Log Analytics. Un administrateur Azure doit attribuer ces autorisations avant d’importer l’application dans Configuration Manager.
Démarrer l’Assistant Services Azure
Dans la console Configuration Manager, accédez à l’espace de travail Administration, développez Services cloud, puis sélectionnez le nœud Services Azure.
Sous l’onglet Accueil du ruban, dans le groupe Services Azure, sélectionnez Configurer les services Azure.
Sur la page Services Azure de l’Assistant Services Azure :
Spécifiez un nom pour l’objet dans le Configuration Manager.
Spécifiez une description facultative pour vous aider à identifier le service.
Sélectionnez le service Azure auquel vous voulez vous connecter au Configuration Manager.
Sélectionnez suivant pour passer à la page des propriétés de l’application Azure de l’Assistant Services Azure.
Propriétés d’application Azure
Dans la page App de l’Assistant Services Azure, sélectionnez tout d’abord l’environnement Azure dans la liste. Reportez-vous au tableau dans les détails du service pour quel environnement est actuellement disponible pour le service.
Le reste de la page Application varie en fonction du service spécifique. Reportez-vous au tableau dans les détails du service pour savoir quel type d’application est utilisé par le service et quelle action vous pouvez utiliser.
Si l’application prend en charge les actions d’importation et de création, sélectionnez Parcourir. Cette action ouvre la boîte de dialogue de l’application serveur ou de l’application cliente.
Si l’application prend uniquement en charge l’action d’importation, sélectionnez Importer. Cette action ouvre la boîte de dialogue Importer des applications (serveur) ou la boîte de dialogue Importer des applications (client).
Après avoir spécifié les applications sur cette page, sélectionnez suivant pour passer à la page Configuration ou découverte de l’Assistant Services Azure.
Application web
Cette application est l’application Web / API de type Microsoft Entra ID, également appelée application serveur dans Configuration Manager.
Boîte de dialogue de l’application Serveur
Lorsque vous sélectionnez Rechercherl’application web sur la page App de l’Assistant Services Azure, la boîte de dialogue Application serveur s’ouvre. Il affiche une liste qui affiche les propriétés suivantes de toutes les applications web existantes :
- Nom convivial du client
- Nom convivial de l’application
- Type de service
Il existe trois actions que vous pouvez effectuer à partir de la boîte de dialogue Application Server :
- Pour réutiliser une application web existante, sélectionnez-la dans la liste.
- Sélectionnez Importer pour ouvrir la boîte de dialogue Importer des applications.
- Sélectionnez Créer pour ouvrir la boîte de dialogue Créer une application serveur.
Après avoir sélectionné, importé ou créé une application web, sélectionnez OK pour fermer la boîte de dialogue Application serveur. Cette action revient à la page Application de l’Assistant Services Azure.
Boîte de dialogue Importer des applications (serveur)
Lorsque vous sélectionnez Importer dans la boîte de dialogue Application Server ou la page Application de l’Assistant Services Azure, la boîte de dialogue Importer des applications s’ouvre. Cette page vous permet d’entrer des informations sur une application web Microsoft Entra déjà créée dans le portail Azure. Il importe les métadonnées relatives à cette application web dans Configuration Manager. Spécifiez les informations suivantes :
- Nom du client Microsoft Entra : nom de votre client Microsoft Entra.
- ID du client Microsoft Entra : GUID de votre client Microsoft Entra.
- Nom de l’application : nom convivial de l’application, nom d’affichage dans l’inscription de l’application.
- ID client : valeur d’ID d’application (client) de l’inscription d’application. Le format est un GUID standard.
- Clé secrète : Vous devez copier la clé secrète lorsque vous enregistrez l’application dans Microsoft Entra ID.
- Expiration de la clé secrète : sélectionnez une date future dans le calendrier.
- URI d’ID d’application : cette valeur doit être unique dans votre locataire Microsoft Entra. Il se trouve dans le jeton d’accès utilisé par le client Configuration Manager pour demander l’accès au service. La valeur est l’URI d’ID de l’application de l’entrée d’inscription de l’application dans le Centre d’administration Microsoft Entra.
Après avoir entré les informations, sélectionnez Vérifier. Sélectionnez ensuite OK pour fermer la boîte de dialogue Importer des applications. Cette action renvoie soit à la page Application de l’Assistant Services Azure, soit à la boîte de dialogue Application serveur.
Importante
Lorsque vous utilisez une application Microsoft Entra importée, les notifications de la console ne vous avertissent pas d’une date d’expiration à venir.
Boîte de dialogue Créer une application serveur
Lorsque vous sélectionnez Créer dans la boîte de dialogue Créer une application serveur, la boîte de dialogue Créer une application serveur s’ouvre. Cette page automatise la création d’une application web dans Microsoft Entra ID. Spécifiez les informations suivantes :
Nom de l’application : nom convivial pour l’application.
URL de la page d’accueil : cette valeur n’est pas utilisée par Configuration Manager, mais est requise par Microsoft Entra ID. Par défaut, cette valeur est
https://ConfigMgrService.URI d’ID d’application : cette valeur doit être unique dans votre locataire Microsoft Entra. Il se trouve dans le jeton d’accès utilisé par le client Configuration Manager pour demander l’accès au service. Par défaut, cette valeur est
https://ConfigMgrService. Utilisez par défaut l’un des formats recommandés suivants :-
api://{tenantId}/{string}, par exemple,api://aaaabbbb-0000-cccc-1111-dddd2222eeee/ConfigMgrService -
https://{verifiedCustomerDomain}/{string}, par exemple,https://contoso.onmicrosoft.com/ConfigMgrService
-
Période de validité de la clé secrète : choisissez 1 an ou 2 ans dans la liste déroulante. Un an est la valeur par défaut.
Remarque
Vous pouvez voir une option pour Jamais, mais Microsoft Entra ne la prend plus en charge. Si vous avez précédemment sélectionné cette option, la date d’expiration est désormais définie sur 99 ans à compter de la date de création.
Sélectionnez Se connecter pour vous authentifier auprès d’Azure en tant qu’utilisateur administratif. Ces informations d’identification ne sont pas enregistrées par le Configuration Manager. Ce personnage ne nécessite pas d’autorisations dans le Configuration Manager et n’a pas besoin d’être le même compte que celui qui exécute l’Assistant Services Azure. Une fois l’authentification réussie auprès d’Azure, la page affiche le nom du locataire Microsoft Entra à titre de référence.
Sélectionnez OK pour créer l’application web dans Microsoft Entra ID et fermez la boîte de dialogue Créer une application serveur. Cette action revient à la boîte de dialogue de l’application serveur.
Avertissement
Si vous avez défini une stratégie d’accès conditionnel Microsoft Entra et que vous l’appliquez à toutes les applications cloud, vous devez exclure l’application serveur de cette stratégie. Pour plus d’informations sur l’exclusion d’applications spécifiques, consultez la documentation de l’accès conditionnel de Microsoft Entra.
Application cliente native
Cette application est de type natif Microsoft Entra ID, également appelée application cliente dans Configuration Manager.
Boîte de dialogue Application cliente
Lorsque vous sélectionnez Rechercherl’application cliente native sur la page App de l’Assistant Services Azure, la boîte de dialogue Application cliente s’ouvre. Il affiche une liste qui reflète les propriétés suivantes de toutes les applications natives existantes :
- Nom convivial du client
- Nom convivial de l’application
- Type de service
Vous pouvez effectuer trois actions à partir de la boîte de dialogue Application cliente :
- Pour réutiliser une application native existante, sélectionnez-la dans la liste.
- Sélectionnez Importer pour ouvrir la boîte de dialogue Importer des applications.
- Sélectionnez Créer pour ouvrir la boîte de dialogue Créer une application cliente.
Après avoir sélectionné, importé ou créé une application native, choisissez OK pour fermer la boîte de dialogue Application cliente. Cette action revient à la page Application de l’Assistant Services Azure.
Boîte de dialogue Importer des applications (client)
Lorsque vous sélectionnez Importer dans la boîte de dialogue Application cliente, la boîte de dialogue Importer des applications s’ouvre. Cette page vous permet d’entrer des informations sur une application native Microsoft Entra déjà créée dans le portail Azure. Il importe les métadonnées relatives à cette application native dans Configuration Manager. Spécifiez les informations suivantes :
- Nom de l’application : nom convivial pour l’application.
- ID client : valeur d’ID d’application (client) de l’inscription d’application. Le format est un GUID standard.
Après avoir entré les informations, sélectionnez Vérifier. Sélectionnez ensuite OK pour fermer la boîte de dialogue Importer des applications. Cette action revient à la boîte de dialogue Application cliente.
Conseil
Lorsque vous inscrivez l’application dans Microsoft Entra ID, vous devrez peut-être spécifier manuellement l’URI de redirection suivant : ms-appx-web://Microsoft.AAD.BrokerPlugin/<ClientID>. Spécifiez le GUID de l’ID client de l’application, par exemple : ms-appx-web://Microsoft.AAD.BrokerPlugin/00001111-aaaa-2222-bbbb-3333cccc4444.
Boîte de dialogue Créer une application cliente
Lorsque vous sélectionnez Créer dans la boîte de dialogue Créer une application cliente, la boîte de dialogue Créer une application cliente s’ouvre. Cette page automatise la création d’une application native dans Microsoft Entra ID. Spécifiez les informations suivantes :
- Nom de l’application : nom convivial pour l’application.
-
URL de réponse : cette valeur n’est pas utilisée par Configuration Manager, mais est requise par Microsoft Entra ID. Par défaut, cette valeur est
https://ConfigMgrService.
Sélectionnez Se connecter pour vous authentifier auprès d’Azure en tant qu’utilisateur administratif. Ces informations d’identification ne sont pas enregistrées par le Configuration Manager. Ce personnage ne nécessite pas d’autorisations dans le Configuration Manager et n’a pas besoin d’être le même compte que celui qui exécute l’Assistant Services Azure. Une fois l’authentification réussie auprès d’Azure, la page affiche le nom du locataire Microsoft Entra à titre de référence.
Sélectionnez OK pour créer l’application native dans Microsoft Entra ID et fermez la boîte de dialogue Créer une application cliente. Cette action revient à la boîte de dialogue Application cliente.
Configuration ou découverte
Une fois que vous avez spécifié les applications web et natives dans la page Applications, l’Assistant Services Azure passe à une pageConfiguration ou Découverte, en fonction du service auquel vous vous connectez. Les détails de cette page varient d’un service à l’autre. Pour plus d'informations, consultez les articles suivants :
- Service de gestion cloud, page Découverte : Configurer la découverte d’utilisateurs Microsoft Entra
Enfin, complétez l’Assistant Services Azure en suivant les pages Résumé, Progression et Achèvement. Vous avez terminé la configuration d’un service Azure dans le Configuration Manager. Répétez cette procédure pour configurer d’autres services Azure.
Mettre à jour les paramètres de l’application
Pour permettre à vos clients Configuration Manager de demander un jeton d’appareil Microsoft Entra et d’activer les autorisations de données de l’annuaire de lecture, vous devez mettre à jour les paramètres de l’application du serveur web.
- Dans la console Configuration Manager, accédez à l’espace de travail Administration, développez Services cloud, puis sélectionnez le nœud Locataires de Microsoft Entra.
- Sélectionnez le locataire Microsoft Entra de l’application à mettre à jour.
- Dans la section Applications, sélectionnez votre application serveur web Microsoft Entra, puis sélectionnez Mettre à jour les paramètres de l’application dans le ruban.
- Lorsque vous êtes invité à confirmer, sélectionnez Oui pour confirmer que vous souhaitez mettre à jour l’application avec les derniers paramètres.
Renouveler la clé secrète
Vous devez renouveler la clé secrète de l’application Microsoft Entra avant la fin de sa période de validité. Si vous laissez la clé expirer, Configuration Manager ne peut pas s’authentifier avec Microsoft Entra ID, ce qui entraîne l’arrêt de vos services Azure connectés.
À compter de la version 2006, la console Configuration Manager affiche des notifications pour les circonstances suivantes :
- Une ou plusieurs clés secrètes d’application Microsoft Entra vont bientôt expirer
- Une ou plusieurs clés secrètes d’application Microsoft Entra ont expiré
Pour atténuer les deux cas, renouvelez la clé secrète.
Pour plus d’informations sur la façon d’interagir avec ces notifications, voir Notifications de la console du Configuration Manager.
Remarque
À partir de Configuration Manager 2409, les services Azure utilisent Microsoft Graph. La connexion pour renouveler la clé secrète nécessite un consentement pour l’autorisation Microsoft Graph Directory.Read.All , que le rôle d’administrateur d’application cloud ne peut pas accorder. Vous devez vous connecter avec un compte qui a le rôle d’administrateur général (ou un rôle qui peut accorder un consentement d’administrateur pour Microsoft Graph, tel qu’administrateur de rôle privilégié). Pour plus d’informations, consultez Différences d’autorisations entre Azure AD Graph et Microsoft Graph.
Renouveler la clé pour l’application créée
Dans la console Configuration Manager, accédez à l’espace de travail Administration, développez Services cloud, puis sélectionnez le nœud Locataires de Microsoft Entra.
Dans le volet d’informations, sélectionnez le locataire Microsoft Entra de l’application.
Dans le ruban, sélectionnez Renouveler la clé secrète. Entrez les informations d’identification du propriétaire de l’application ou d’un administrateur Microsoft Entra.
Renouveler la clé de l’application importée
Si vous avez importé l’application Azure dans le Configuration Manager, utilisez le Portail Azure pour la renouveler. Notez la nouvelle clé secrète et la date d’expiration. Ajoutez ces informations dans l’Assistant Renouveler la clé secrète .
Remarque
Enregistrez la clé secrète avant de fermer la page Clé des propriétés de l’application Azure. Ces informations sont supprimées lorsque vous fermez la page.
Désactiver l’authentification
À partir de la version 2010, vous pouvez désactiver l’authentification Microsoft Entra pour les clients non associés à des utilisateurs et des appareils. Lorsque vous intégrez Configuration Manager à Microsoft Entra ID, il permet au site et aux clients d’utiliser l’authentification moderne. Actuellement, l’authentification des appareils de Microsoft Entra est activée pour tous les clients intégrés, qu’ils disposent ou non d’appareils. Par exemple, vous avez un client distinct avec un abonnement que vous utilisez pour les ressources de calcul afin de prendre en charge une passerelle de gestion cloud. Si aucun utilisateur ou appareil n’est associé au client, désactivez l’authentification Microsoft Entra.
Dans la console Configuration Manager, accédez à l’espace de travail Administration.
Développez Services cloud et sélectionnez le nœud Azure Services.
Sélectionnez la connexion cible de type Gestion de cloud. Dans le ruban, sélectionnez Propriétés.
Basculez vers l’onglet Applications .
Sélectionnez l’option permettant de désactiver l’authentification Microsoft Entra pour ce client.
Cliquez sur OK pour enregistrer et fermer les propriétés de connexion.
Conseil
L’application de cette modification sur les clients peut prendre jusqu’à 25 heures. Pour effectuer des tests visant à accélérer cette modification de comportement, procédez comme suit :
- Redémarrez le service sms_executive sur le serveur du site.
- Redémarrez le service ccmexec sur le client.
- Déclenchez la planification du client pour actualiser le point de gestion par défaut. Par exemple, utilisez l’outil de planification d’envoi :
SendSchedule {00000000-0000-0000-0000-000000000023}
Afficher la configuration d’un service Azure
Affichez les propriétés d’un service Azure que vous avez configuré pour l’utilisation. Dans la console Configuration Manager, accédez à l’espace de travail Administration, développez Services cloud, puis sélectionnez Services Azure. Sélectionnez le service à afficher ou à modifier, puis sélectionnez Propriétés.
Si vous sélectionnez un service, puis choisissez Supprimer dans le ruban, cette action supprime la connexion dans le Configuration Manager. Il ne supprime pas l’application dans Microsoft Entra ID. Demandez à votre administrateur Azure de supprimer manuellement l’application si elle n’est plus nécessaire. Ou exécutez l’Assistant Service Azure pour importer l’application.
Flux de données de gestion cloud
Le diagramme suivant est un flux de données conceptuel pour l’interaction entre Configuration Manager, Microsoft Entra ID et les services cloud connectés. Cet exemple spécifique utilise le service Gestion cloud, qui inclut un client Windows 10 et des applications serveur et client. Les flux pour les autres services sont similaires.
L’administrateur de Configuration Manager importe ou crée les applications client et serveur dans Microsoft Entra ID.
Configuration Manager Microsoft Entra méthode de découverte d’utilisateur s’exécute. Le site utilise le jeton d’application serveur Microsoft Entra pour interroger Microsoft Graph à la recherche d’objets utilisateur.
Le site stocke des données sur les objets utilisateur. Pour plus d’informations, consultez Découverte d’utilisateurs dans Microsoft Entra.
Le client Configuration Manager demande le jeton utilisateur de Microsoft Entra. Le client fait la revendication en utilisant l’ID d’application de l’application cliente de Microsoft Entra et l’application serveur en tant qu’audience. Pour plus d’informations, consultez Revendications dans les jetons de sécurité Microsoft Entra.
Le client s’authentifie auprès du site en présentant le jeton Microsoft Entra à la passerelle de gestion cloud et au point de gestion local.
Pour plus d’informations, consultez Workflow d’authentification Microsoft Entra.