Configurer l'authentification unique pour Office 365

Configurez l'authentification unique (SSO) pour permettre à vos utilisateurs de s'authentifier auprès d'Office 365 en utilisant leurs identifiants Okta.

Vous pouvez autoriser les utilisateurs à se connecter à Office 365 à l'aide d'une des méthodes suivantes :

  • Secure Web Authentication (SWA)
  • WS-Federation : automatique
  • WS-Federation : manuelle à l'aide de PowerShell

SWA est une méthode de SSO développée par Okta. Elle conserve les informations d'identification de l'utilisateur final en utilisant un chiffrement renforcé et une clé privée spécifique au client. Lorsque l'utilisateur final clique sur l'application, Okta le connecte en toute sécurité à l'aide des informations d'identification chiffrées. Consultez la section Intégrations d'applications SWA.

WS-Federation définit des mécanismes pour transférer les informations d'identités à l'aide de messages SOAP chiffrés. Cette spécification ne nécessite pas de mot de passe distinct pour Office 365. Consultez la section Intégrations d'application WS-Fed.

Avant de commencer

Démarrer cette tâche

  1. Vous pouvez utiliser l'une des méthodes suivantes pour configurer la SSO pour Office 365 :

  2. Après avoir configuré la SSO, vous devez tester la configuration de l'authentification unique.

Configurer la SSO à l'aide de Secure Web Authentication

Vous pouvez autoriser les utilisateurs à se connecter à Office 365 à l'aide de SWA ou de WS-Federation. Dans la mesure du possible, Okta recommande d'utiliser WS-Federation, car cette méthode est plus sûre que SWA.

  1. Dans le Admin Console, allez à Applications > Applications.

  2. Recherchez et sélectionnez votre intégration Office 365.
  3. Accédez à l'onglet Authentification.
  4. Cliquez sur Modifier dans la section Paramètres.
  5. Dans Méthodes d'authentification, sélectionnez Secure Web Authentication.
  6. Sélectionnez l'option appropriée pour la configuration du nom d'utilisateur et du mot de passe. Consultez Secure Web Authentication.
  7. Mappez le format du nom d'utilisateur tel qu'expliqué dans Mapper les attributs de profil d'Okta vers Office 365.
  8. Cliquez sur Enregistrer.

Configurer la SSO à l'aide de WS-Federation

Il existe deux paramètres de configuration pour la SSO avec WS-Federation : Automatique et Manuelle à l'aide de PowerShell. Vous pouvez autoriser Okta à configurer automatiquement WS-Federation, ou vous pouvez effectuer la configuration manuellement à l'aide du script PowerShell personnalisé qui est fourni par Okta. Okta recommande d'avoir recours à la configuration automatique de WS-Federation, car Okta gère les procédures en arrière-plan.

Certificats de signature

L'intégration d'application Office 365 utilise un certificat de signature pour la méthode d'authentification WS-Federation (qu'elle soit automatique ou manuelle). Lorsque vous créez une intégration d'application Office 365, Okta génère automatiquement un certificat de signature SHA-256 au niveau de l'application, valable pendant 10 ans. La portée de ce certificat est limitée à cette instance d'application uniquement, ce qui limite tout impact potentiel en cas de compromission du certificat. Pour assurer un accès continu aux applications Office 365, effectuez la tâche Faire pivoter un certificat de signature Office 365 avant l'expiration du certificat de l'intégration.

Configurer la SSO à l'aide de WS-Federation : configuration automatique

Lorsqu'une instance d'application Office 365 utilise WS-Federation en mode automatique, Okta gère les processus de fédération en arrière-plan pendant la configuration initiale et lors de la rotation des certificats.

Première configuration

Si vous configurez WS-Federation pour la première fois, suivez ces étapes pour authentifier et sélectionner des domaines.

  1. Dans le Admin Console, allez à Applications > Applications.

  2. Recherchez et sélectionnez votre intégration d'application Microsoft Office 365.

  3. Accédez à l'onglet Authentification.
  4. Cliquez sur Modifier dans la section Paramètres.
  5. Sélectionnez WS-Federation.
  6. Définissez la Configuration de WS-Federation sur Automatique.
  7. Facultatif. Cliquez sur Voir les instructions de configuration. La procédure permettant de configurer WS-Federation pour Office 365 s'ouvre dans une nouvelle fenêtre.
  8. Facultatif. Reportez-vous à la section Préparer votre domaine pour l'authentification fédérée de la procédure pour vous assurer que vous avez correctement préparé vos domaines pour la fédération.
  9. De retour dans l'onglet Authentification, cliquez sur Démarrer la configuration de la fédération. Le système vous redirige vers la page de connexion à un compte Microsoft.
    1. Connectez-vous à Microsoft en tant qu'administrateur général pour votre tenant Microsoft.
    2. Lisez et acceptez les permissions demandées.
  10. Cliquez sur Fédérer les domaines.
  11. Dans la boîte de dialogue qui s'ouvre, sélectionnez les domaines que vous souhaitez fédérer dans la liste déroulante.
  12. Cliquez sur Enregistrer.

Modifier une configuration existante

Si vous aviez configuré WS-Federation par le passé, suivez ces étapes pour effectuer des modifications.

  1. Dans le Admin Console, allez à Applications > Applications.

  2. Recherchez et sélectionnez votre intégration d'application Microsoft Office 365.

  3. Accédez à l'onglet Authentification.
  4. Assurez-vous que WS-Federation est sélectionné comme méthode d'authentification et que la Configuration de WS-Federation est définie sur Automatique.
  5. Pour afficher les domaines parent et enfant fédérés en mode lecture seule, cliquez sur Afficher les domaines sélectionnés.
  6. Pour ajouter ou supprimer des domaines, cliquez sur Gérer les domaines vérifiés.
  7. Pour vous réauthentifier avec un autre compte Microsoft Office 365, cliquez sur Se réauthentifier avec un compte Microsoft.
  8. Cliquez sur Enregistrer.

Configurer la SSO à l'aide de WS-Federation : configuration manuelle avec PowerShell

Si vous avez activé la fonctionnalité de fédération MS Graph, les commandes PowerShell sont différentes.

  1. Dans l'Admin Console, accédez à Applications > Applications.
  2. Recherchez et sélectionnez l'intégration de l'application Office 365.
  3. Accédez à l'onglet Authentification.
  4. Cliquez sur Modifier dans la section Paramètres.
  5. Sélectionnez WS-Federation.
  6. Définissez la Configuration de WS-Federation sur Manuelle à l'aide de PowerShell.
  7. Cliquez Continuer avec la fédération manuelle pour confirmer votre sélection.
  8. Cliquez sur Voir les instructions de configuration pour accéder à la commande PowerShell qui est personnalisée pour votre domaine.
  9. Copiez cette commande à l'utiliser dans PowerShell.

Dans PowerShell :

  1. Saisissez Connect-MgGraph -Scopes Directory.AccessAsUser.All (pour GCC High, saisissez Connect-MgGraph -Environment USGov -Scopes Directory.AccessAsUser.All).
  2. Saisissez votre nom d'utilisateur et votre mot de passe d'administrateur global Office 365.
  3. Insérez la commande PowerShell personnalisée que vous avez copiée.
  4. Assurez-vous que la fédération est établie en saisissant cette commande :Get-MgDomainFederationConfiguration -DomainId yourdomain.name

Tester la configuration de la SSO

  1. Connectez-vous à Okta en tant qu'utilisateur test.
  2. Ouvrez Office 365 partir du End-User Dashboard.
  3. Assurez-vous que l'utilisateur est bien connecté au compte Office 365.