Planifier les clouds souverains

Les clouds souverains sont conçus pour fonctionner dans des pays ou régions spécifiques afin de se conformer aux réglementations locales en matière de confidentialité des données. Ils utilisent une infrastructure Azure distincte avec différents points de terminaison de service pour l’authentification, les services de jetons et la communication des bots.

Teams prend en charge les environnements de cloud souverain suivants :

  • Gouvernement américain (GCC-High) : Pour les agences gouvernementales américaines et les sous-traitants traitant des informations contrôlées non classifiées.
  • Gouvernement américain (DoD) : Pour le département de la Défense des États-Unis.
  • Chine (21Vianet) : Pour le marché chinois, exploité et géré par 21Vianet, le plus grand fournisseur de services du pays/de la région.

Remarque

Si votre application s’exécute dans le cloud commercial (public) standard, aucune configuration supplémentaire du cloud souverain n’est nécessaire.

Clouds pris en charge

Le tableau suivant répertorie les environnements cloud pris en charge et leurs portails et clients Teams associés :

Cloud Valeur Portail Azure Client Teams
Public (par défaut) Public portal.azure.com teams.microsoft.com
US Gov (GCC-High) USGov portal.azure.us gov.teams.microsoft.us
US Gov (DoD) USGovDoD portal.azure.us dod.teams.microsoft.us
Chine (21Vianet) China portal.azure.cn teams.microsoftonline.cn

Configuration requise

Pour déployer un bot ou un agent dans un cloud souverain, vous avez besoin des éléments suivants :

  • Un locataire Teams dans l’environnement cloud correspondant.
  • Inscription d’une ressource de bot Azure et d’une application créée dans le portail de cloud souverain correspondant.

Configurer votre application pour un cloud souverain

Le SDK Teams gère automatiquement la configuration du cloud souverain lorsque vous spécifiez votre environnement cloud. Ajoutez la variable d’environnement à la CLOUD configuration d’authentification de votre application existante.

Valeurs valides : Public, , USGovDoDUSGov,China

Configuration à l’aide de appsettings.json

{
  "Teams": {
    "ClientId": "your-client-id",
    "ClientSecret": "your-client-secret",
    "TenantId": "your-tenant-id",
    "Cloud": "USGov"
  }
}

Configuration par programmation

var app = new App(new AppOptions
{
    Cloud = CloudEnvironment.USGov,
    Credentials = new ClientCredentials("client-id", "client-secret")
});

Présélections cloud disponibles : CloudEnvironment.Public, CloudEnvironment.USGov, CloudEnvironment.USGovDoD, CloudEnvironment.China

Remplacements par point de terminaison

Pour les scénarios qui nécessitent la personnalisation de points de terminaison individuels, tels que les bots à locataire unique en Chine qui ont besoin d’une URL de connexion spécifique au client, vous pouvez remplacer des propriétés spécifiques.

{
  "Teams": {
    "Cloud": "China",
    "LoginTenant": "your-tenant-id"
  }
}

Propriétés de remplacement disponibles : LoginEndpoint, , BotScopeLoginTenant, TokenServiceUrl, OpenIdMetadataUrlTokenIssuerGraphScope

Ce que le SDK configure automatiquement

Lorsque vous définissez un environnement cloud, le Kit de développement logiciel (SDK) utilise automatiquement les points de terminaison corrects pour :

  • Autorité de connexion : où les jetons sont acquis (par exemple, pour GCC-High login.microsoftonline.us ).
  • Étendue du jeton de bot : étendue OAuth pour la communication bot-à-service.
  • URL du service de jeton : où les jetons OAuth de l’utilisateur sont gérés.
  • Validation JWT : clés et émetteurs de signature utilisés pour vérifier les jetons d’activité entrante.
  • Métadonnées OpenID : point de terminaison de découverte pour la configuration de la validation des jetons.

Vous n’avez pas besoin de configurer ces points de terminaison individuellement.

Équipes exploitées par 21Vianet

Microsoft 365 géré par 21Vianet est conçu spécifiquement pour la Chine et héberge Microsoft Teams géré par 21Vianet. Pour déployer Teams géré par 21Vianet, vous devez acheter un plan adapté. Pour plus d’informations, voir Offre Office 365 gérée par 21Vianet.

Applications, fonctionnalités et expériences

Le tableau suivant détaille les applications et leurs fonctionnalités prises en charge pour les équipes exploitées par 21Vianet :

  Équipes exploitées par 21Vianet
Applications  
Applications créées par Microsoft ✔️
Applications tierces
Applications personnalisées créées pour votre organisation (applications métier) distribuées et utilisées dans une organisation spécifique ✔️
Charger une application personnalisée
Fonctionnalités de l’application  
Onglets ✔️
Bots
Extensions de messages
Actions relatives aux messages
Cartes : Adaptative, Héros, Miniature, Connecteur Microsoft 365, Reçu, Se connecter et Cartes OAuth
Boîtes de dialogue (appelées modules de tâche dans TeamsJS v1.x) ✔️
Déploiement de lien
Extensions de réunion
Connecteurs et webhooks
Flux de travail
Expériences  
Magasin Teams ✔️
Menu volant d’application ou de magasin Teams en contexte ✔️
Gérer les applications dans Teams ✔️
Gérer les applications dans le Centre d’administration Teams ✔️
API Graph ✔️
Documentation pour les développeurs

Service et disponibilité

Les fonctionnalités disponibles dans Teams dépendent du plan Microsoft 365 acheté. Pour plus d’informations, consultez Disponibilité des fonctionnalités dans Teams géré par 21Vianet.

Résoudre les problèmes de cloud souverain

Le bot ne parvient pas à acquérir un jeton au démarrage

Symptôme : Les journaux AADSTS500011 du Kit de développement logiciel (principal de ressource introuvable) ou AADSTS700016 (application introuvable dans le répertoire) au démarrage de l’application.

Cause : L’inscription de l’application du bot se trouve dans le locataire du mauvais cloud. Les clouds souverains ont des instances Microsoft Entra ID distinctes du cloud public, et une application inscrite dans le cloud commercial ne peut pas s’authentifier auprès d’un locataire souverain (et vice versa).

Correctif : Inscrivez le bot dans le portail de cloud souverain qui correspond à votre Cloud paramètre. Pour US Gov/DoD, utilisez portal.azure.us. Pour la Chine, utilisez portal.azure.cn.

Les activités entrantes sont rejetées avec une discordance d’émetteur ou une audience non valide

Symptôme : La validation du jeton échoue sur les demandes entrantes /api/messages . Les journaux show IDX10204 ou IDX10214.

Cause : Le bot est configuré pour le mauvais cloud, de sorte que son validateur JWT attend des jetons signés par un émetteur différent de celui utilisé par votre service de canal de bot souverain.

Correctif : Vérifiez que le paramètre correspond au Cloud cloud dans lequel votre ressource de bot Azure a été créée.

Bots en Chine (21Vianet)

Teams géré par 21Vianet ne prend pas en charge les bots ou les flux OAuth utilisateur. Pour les clients résidant en Chine, générez à l’aide des fonctionnalités prises en charge répertoriées plus loin dans cet article (par exemple, les onglets)

La variable d’environnement CLOUD semble ignorée

Symptôme : Le bot utilise toujours les points de terminaison de cloud public malgré la définition CLOUD=USGov.

Cause : Soit la variable d’environnement n’est pas définie dans le processus en cours d’exécution, soit votre code passe Cloud explicitement, ce qui est prioritaire.

Correctif : Vérifiez que la variable d’environnement est exportée dans l’environnement de processus et vérifiez si votre code passe Cloud explicitement, en case activée. La valeur transmise dans le code l’emporte sur la variable d’environnement.

Étapes suivantes

Après avoir configuré votre environnement cloud, votre bot s’authentifie et communique à l’aide des points de terminaison de cloud souverain appropriés. Aucun autre changement de code n’est nécessaire ; Les flux OAuth et toutes les autres fonctionnalités du Kit de développement logiciel (SDK) fonctionnent de la même manière dans les clouds.

Voir aussi