Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Avec l’authentification unique (SSO) dans Microsoft Teams, les utilisateurs de l’application peuvent se connecter à Teams à l’aide d’un compte Microsoft ou Microsoft 365 et utiliser des applications de bot et d’extension de message sans avoir à se reconnecter. Votre application est disponible pour les utilisateurs de l’application sur n’importe quel appareil avec un accès accordé via Microsoft Entra ID.
Remarque
L’authentification unique pour une application bot dans Teams est prise en charge dans l’étendue des conversations individuelles et de groupe, et non dans l’étendue du canal.
Cette section couvre la configuration SSO requise pour les applications de bot et d’extension de messagerie.
Expérience utilisateur de l’authentification unique dans Teams
Les utilisateurs de l’application se connectent à Teams à l’aide d’un compte Microsoft personnel ou d’un compte Microsoft 365. Vous pouvez en tirer parti et utiliser l’authentification unique pour authentifier et autoriser les utilisateurs de l’application. Microsoft Entra ID permet aux utilisateurs de l’application d’accéder à votre bot ou à votre application d’extension de message, que ce soit dans des étendues personnelles ou de groupe.
- Teams authentifie et stocke l’identité de son utilisateur d’application.
- Votre bot utilise l’identité stockée de l’utilisateur de l’application qui est déjà validé par Teams.
- L’utilisateur de l’application doit donner son consentement à Teams pour utiliser l’identité afin d’accéder à votre bot.
- L’utilisateur de l’application peut accéder à l’application sur le web, le bureau ou le client mobile.
Voyons comment fonctionne l’authentification unique dans différents domaines.
Dans l’étendue personnelle, l’utilisateur de l’application interagit avec le bot ou l’application d’extension de message dans une conversation en tête-à-tête. L’utilisateur n’a besoin de son consentement qu’une seule fois pour utiliser le bot ou l’application d’extension de message.
Les étendues d’autorisation pour accéder aux ressources restent les mêmes dans les étendues personnelles et de groupe. Pour plus d’informations, consultez Ajouter du code pour activer l’authentification unique dans votre application de robot.
Remarque
Les utilisateurs de l’application ne peuvent pas accorder d’autorisation à certaines étendues d’autorisation, telles que Sites.ReadWrite.All, ce qui permet à l’utilisateur de l’application de lire et d’écrire dans toutes les ressources SharePoint et OneDrive du locataire. Pour de telles étendues, seul l’administrateur peut accorder le consentement au nom d’un utilisateur de l’application.
Voyons maintenant ce qui se passe sur le serveur principal pendant l’exécution pour obtenir une expérience d’authentification unique dans Teams.
Authentification unique dans Teams au moment de l’exécution
Réalisez l’authentification unique dans une application d’extension de message ou de bot en obtenant un jeton d’accès pour l’utilisateur de l’application Teams qui est connecté. Ce processus implique le client et le serveur d’application bot, le client Teams, l’infrastructure bot et Microsoft Entra ID. Au cours de cette interaction, l’utilisateur de l’application doit donner son consentement pour obtenir le jeton d’accès dans un environnement multilocataire.
L’image suivante montre le fonctionnement de l’authentification unique lorsqu’un utilisateur de l’application Teams tente d’accéder au bot ou à l’application d’extension de message :
| # | Interaction | Causes |
|---|---|---|
| 1 | Client Teams → service Bot | Le message envoyé par l’utilisateur de l’application est reçu par le client Teams, qui l’envoie au bot. Si l’utilisateur de l’application s’est précédemment connecté, un jeton est enregistré dans le magasin de jetons Bot Framework. Le bot appelle le service de jetons Bot Framework qui recherche un jeton existant pour l’utilisateur de l’application dans le magasin de jetons Bot Framework. • Si le jeton existe, l’utilisateur de l’application y a accès. • Si aucun jeton n’est disponible, le bot déclenche le flux d’authentification. |
| 2 | Service Bot → Service de jeton Bot Framework | Le bot appelle le service de jeton Bot Framework pour obtenir un lien de connexion pour l’utilisateur. |
| 3 | Service de jeton Bot Framework → client Teams | • Pour l’application bot : le service de jeton Bot Framework envoie la demande de lien de connexion au service bot, qui la transfère au client Teams dans une carte OAuth. • Pour l’application d’extension de message : au lieu de la carte OAuth, le service de jetons Bot Framework envoie une demande d’appel. |
| 4 | Client Teams → Service Bot → Service de jeton Bot Framework → Microsoft Entra ID | Une fois que le client Teams a reçu la carte OAuth pour l’utilisateur de l’application, si l’authentification unique est activée, il renvoie une demande d’échange de jetons pour l’utilisateur de l’application au bot. Le bot appelle le service de jeton Bot Framework, en tentant d’échanger le jeton reçu à partir de Microsoft Entra ID. |
| 5 | Microsoft Entra ID → client Teams | Pour l’utilisateur de l’application qui utilise le service bot pour la première fois, l’échange de jetons ne peut avoir lieu qu’une fois que l’utilisateur de l’application a donné son consentement. Le client Teams affiche un message à l’utilisateur de l’application pour donner son consentement. En cas d’échec du consentement : 1. L’authentification revient à l’invite de connexion et l’utilisateur de l’application doit se connecter pour utiliser l’application bot. Le bouton de connexion s’affiche dans le client Teams, et lorsque l’utilisateur de l’application le sélectionne, la page de connexion de Microsoft Entra s’affiche. 2. L’utilisateur de l’application se connecte et accorde l’accès au service bot. |
| 6 | Service Bot → Service de jeton Bot Framework | Le jeton de l’utilisateur de l’application est stocké dans le magasin de jetons Bot Framework. |
Pour un bot ou une application d’extension de message, l’application bot envoie une carte OAuth au client Teams. Cette carte est utilisée pour obtenir le jeton d’accès de Microsoft Entra ID à l’aide tokenExchangeResourcede . Après le consentement de l’utilisateur de l’application, le client Teams envoie le jeton reçu de Microsoft Entra ID à l’application bot en utilisant tokenExchange. L’application bot peut ensuite analyser le jeton pour récupérer les informations de l’utilisateur de l’application, telles que l’adresse e-mail.
Importante
Une application d’extension de bot ou de message peut avoir plusieurs points de terminaison actifs. La première fois que l’utilisateur de l’application recevait une demande de consentement pour tous les points de terminaison actifs.
Activer l’authentification unique pour une application Teams
Les applications de bot et d’extension de message utilisent Bot Framework pour gérer la communication avec les utilisateurs de l’application.
Application bot : Également appelé chatbot ou bot conversationnel, c’est un service qui exécute des tâches simples et répétitives pour les utilisateurs de l’application. Les robots peuvent faire partie d’une application plus grande ou être un service autonome.
Application d’extension de message : il s’agit d’un service web que vous hébergez et qui peut être invoqué à partir du client Teams. Il utilise le schéma de messagerie d’un bot pour assurer une communication sécurisée. Vous devez inscrire votre service web en tant que bot pour activer l’authentification unique pour votre application d’extension de message.
Cette section décrit les tâches impliquées dans l’implémentation de l’authentification unique pour un bot Teams ou une application d’extension de message. Pour activer l’authentification unique pour un bot Teams ou une application d’extension de message :
Configurer l’application avec Microsoft Entra ID : Créez une application Microsoft Entra pour générer un ID d’application et un URI d’ID d’application. Pour générer un jeton d’accès, vous configurez des étendues et autorisez les applications clientes approuvées. La configuration requise dans Microsoft Entra ID pour activer l’authentification unique dans un bot et des applications d’extension de message est la même. Créez une ressource de bot et configurez son secret client, son point de terminaison de messagerie et sa connexion OAuth pour activer l’authentification unique.
Importante
Si votre bot est créé à l’aide de l’identité managée affectée par l’utilisateur, une inscription d’application n’est pas automatiquement créée. Vous devez créer une inscription d’application distincte dans Microsoft Entra ID, attribuer les autorisations requises et utiliser son ID d’application (client) dans la
webApplicationInfosection du manifeste de l’application. Pour plus d’informations, voir la propriété webApplicationInfo.Ajouter du code : ajoutez le code pour gérer le jeton d’accès afin d’envoyer ce jeton au code du serveur de votre application dans l’en-tête Authorization et de valider le jeton d’accès lorsqu’il est reçu. Le code requis pour activer l’authentification unique dans une application bot est différent du code requis pour une application d’extension de message.
Remarque
Cette section vous permet de sélectionner l’application pour laquelle vous souhaitez ajouter du code afin d’activer l’authentification unique.
Mettre à jour le manifeste de l’application (précédemment appelé manifeste d’application Teams) : Mettez à jour le manifeste de votre application avec l’ID d’application et l’URI d’ID d’application générés dans Microsoft Entra ID pour permettre à Teams de demander des jetons d’accès au nom de votre application. La mise à jour requise dans le fichier manifeste de l’application est la même pour les applications de bot et d’extension de message.
Configurer les étendues et les autorisations Graph : vous pouvez ajouter d’autres étendues à votre application en étendant votre application avec des autorisations et des étendues Microsoft Graph.