Apprenez comment générer, mettre à jour et activer des certificats de signature au niveau des applications pour les intégrations Office 365 avec WS-Federation Manual en utilisant PowerShell comme méthode d'authentification.
Pourquoi et quand exécuter cette tâche
Les assertions SAML envoyées entre Okta et Office 365 sont signées de manière cryptographique à l'aide d'un certificat de signature. Si votre certificat de signature actif expire, Microsoft rejette toutes les assertions SAML, ce qui bloque l'accès des utilisateurs aux applications Office 365. Pour éviter toute interruption de service, assurez-vous de procéder à une rotation de votre certificat de signature avant qu'il n'expire, ce qui implique la génération et l'utilisation d'un nouveau certificat.
Avant de commencer
- Connectez-vous en tant que super administrateur.
- Vérifiez que la méthode d'authentification configurée pour votre instance d'application Office 365 est WS-Federation : manuelle à l'aide de PowerShell. Reportez-vous à Configurer l'authentification unique pour Office 365.
- Assurez-vous d'avoir une autorisation suffisante dans Microsoft Entra ID pour enregistrer un certificat à l'aide des commandes PowerShell.
- Sauvegardez vos paramètres actuels à l'aide de la commande
Get-MgDomainFederationConfiguration. Si nécessaire, vous pouvez utiliser cette sauvegarde pour restaurer vos paramètres.
- Dans le Admin Console, allez à .
- Recherchez et sélectionnez l'intégration d'application Office 365 dont vous souhaitez faire pivoter le certificat.
- Accédez à l'onglet Authentification.
- Cliquez sur Générer un nouveau certificat dans la section Certificats de signature SAML.
Avertissement : Vous devez enregistrer le nouveau certificat auprès de Microsoft avant son activation. Si vous activez le nouveau certificat pour une configuration manuelle de WS-Federation sans l'enregistrer, alors toutes les opérations SSO pour l'intégration échoueront.
Pour enregistrer le nouveau certificat, suivez les étapes suivantes :
- Sélectionnez d'application dans le menu Actions du certificat.
- Copiez la valeur X509Certificate du certificat et conservez-la pour une étape ultérieure. Par exemple, si vos métadonnées contiennent
<ds:X509Certificate>MIID...CF/c</ds:X509Certificate>, copiez MIID...CF/c. - Sélectionnez Afficher les instructions de configuration dans la barre latérale.
- Copiez la commande fournie à partir de la section Mettre à jour le certificat de signature d'un domaine déjà fédéré.
- Dans la commande, remplacez
<NewCertificate> par la valeur X509Certificate que vous avez copiée depuis les métadonnées IdP. La valeur du certificat ne doit contenir aucun espace. - Saisissez et exécutez la commande dans un terminal PowerShell. Si la commande entraîne une erreur, corrigez l'erreur et répétez cet ensemble d'instructions. Si vos tentatives échouent encore, vous pouvez utiliser
Update-MgDomainFederationConfiguration pour restaurer votre configuration en utilisant la sauvegarde que vous avez créée avant de commencer cette tâche.
-
Sélectionnez Activer dans le menu Actions de votre nouveau certificat de signature. Cela change le statut du nouveau certificat en Actif et définit le statut du certificat précédent en Inactif. Les opérations SSO pour l'instance d'application utilisent désormais le nouveau certificat. Si vous le souhaitez, vous pouvez supprimer l'ancien certificat en sélectionnant Supprimer dans son menu Actions.
- Patientez cinq minutes pour que le certificat prenne effet. Vérifiez que la SSO fonctionne correctement en vous connectant à une application Office 365 avec un utilisateur fédéré.