Configurer WS-Federation pour Office 365

Deux méthodes d'authentification à Microsoft Office 365 sont disponibles dans Okta : Secure Web Authentication (SWA) et WS-Federation (WS-Fed), qui est la méthode la plus sécurisée et celle à privilégier.

  • SWA est basé sur un nom d'utilisateur et un mot de passe pour les identifiants de sécurité qui peuvent être choisis par l'utilisateur final ou affectés par l'administrateur.
  • WS-Federation est une spécification qui définit des mécanismes pour transférer des informations d'identité à l'aide de messages SOAP chiffrés. Cela permet d'ajouter un niveau de sécurité supplémentaire. WS-Federation ne nécessite pas de mot de passe distinct pour Office 365. Par conséquent, Okta n'a pas besoin de synchroniser les mots de passe de l'utilisateur lorsque WS-Federation est utilisée.

Okta retirera la fédération de domaine dans les cas suivants :

  • Si vous passez de WS-Federation à SWA
  • Si vous supprimez l'instance d'app

Okta ne recommande pas la suppression de l'app. Pour la fédération manuelle, lorsque l'app est supprimée, le domaine ne sera pas automatiquement fédéré. La désactivation manuelle à l'aide de PowerShell est requise. Cependant, avec la fédération automatique, si l'app est supprimée, le domaine est automatiquement défédéré.

Configuration automatique de WS-Federation

Première configuration

Si vous configurez WS-Federation pour la première fois, suivez ces étapes pour authentifier et sélectionner des domaines.

  1. Dans Admin Console, accédez à ApplicationsApplications.

  2. Localisez et sélectionnez l'app Microsoft Office 365.

  3. Dans l'onglet Paramètres généraux, renseignez les champs obligatoires et cliquez sur suivant pour accéder à l'onglet Options de connexion.

  4. Dans la section Méthodes d'authentification, sélectionnez WS-Federation - automatique.

  5. Facultatif. Cliquez sur Voir les instructions de configuration. La procédure permettant de configurer WS-Federation pour Office 365 s'ouvre dans une nouvelle fenêtre.
  6. Facultatif. Reportez-vous à la section Préparer votre domaine pour l'authentification fédérée de la procédure pour vous assurer que vous avez correctement préparé vos domaines pour la fédération.
  7. De retour dans l'onglet Options d'authentification, cliquez sur Démarrer la configuration de la fédération. Le système vous redirige vers la page de connexion à un compte Microsoft.
    1. Connectez-vous à Microsoft en tant qu'administrateur général pour votre tenant Microsoft.
    2. Lisez et acceptez les permissions demandées.
  8. Cliquez sur Fédérer les domaines.
  9. Dans la boîte de dialogue qui s'ouvre, sélectionnez les domaines que vous souhaitez fédérer dans la liste déroulante.
  10. Cliquez sur SuivantEnregistrer.
  11. Cliquez sur Terminé.

Modifier une configuration existante

Si vous aviez configuré WS-Federation par le passé, suivez ces étapes pour effectuer des modifications.

  1. Accédez à AuthentificationOffice 365Modifier. Assurez-vous que WS-Federation - automatique est sélectionné dans les Méthodes d'authentification.

  2. Pour afficher les domaines parent et enfant fédérés en mode lecture seule, cliquez sur Afficher les domaines sélectionnés.
  3. Pour ajouter ou supprimer des domaines, cliquez sur Gérer les domaines vérifiés.
  4. Pour vous réauthentifier avec un autre compte Microsoft Office 365, cliquez sur Se réauthentifier avec un compte Microsoft.
  5. Cliquez sur Enregistrer.

Configuration manuelle de WS-Federation

  1. Accédez à AuthentificationOffice 365Modifier.
  2. Dans Méthodes d'authentification, sélectionnez WS-Federation-manuelle à l'IAde de PowerShell. Cliquez Continuer avec la fédération manuelle pour confirmer votre sélection.

    Si vous passez de la configuration automatique à la configuration manuelle, Okta supprime tous les domaines actuellement fédérés pour cette instance Office 365. Vous devez utiliser PowerShell pour fédérer manuellement vos domaines afin de restaurer l'accès à la SSO. La configuration manuelle prend en charge un seul domaine fédéré par instance Office 365.

  3. Cliquez sur Voir les instructions de configuration pour accéder à la commande PowerShell qui est personnalisée pour votre domaine.
  4. Copiez cette commande à l'utiliser dans PowerShell.