Comment configurer l'application de Profile dans l'instance Microsoft Entra ID
4 min
présentation de l'article l'article suivant est destiné aux administrateurs de système ou aux utilisateurs techniques de profile il couvre le processus de configuration de l'instance microsoft entra id de votre organisation afin de préparer la mise en place de l'authentification unique (sso) avec profile au fur et à mesure que vous accomplirez ces étapes, vous rassemblerez certains paramètres qui seront nécessaires pour configurer profile clause de non responsabilité les instructions fournies pour la configuration de microsoft entra id sont basées sur nos constatations et les meilleures pratiques de l'industrie elles sont destinées à servir de guide général et peuvent ne pas couvrir toutes les configurations uniques ou les exigences spécifiques de votre organisation avant de mettre en œuvre ces configurations, nous recommandons fortement de consulter les équipes de sécurité, de conformité et de ti de votre organisation pour s'assurer que les privilèges et les paramètres attribués sont conformes à vos politiques de sécurité internes et à vos exigences de conformité intrahealth n'assume aucune responsabilité en cas de mauvaise configuration, de vulnérabilité de la sécurité ou de problèmes de conformité pouvant résulter de l'application de ces configurations un examen approfondi et l'approbation de vos équipes internes sont essentiels pour garantir que l'intégration entre profile et microsoft entra id s'aligne sur les normes opérationnelles, de sécurité et de conformité de votre organisation configurer l'application profile dans microsoft entra id connectez vous à https //entra microsoft com https //entra microsoft com allez à applications / inscriptions d'applications cliquez sur l'onglet nouvelle inscription configuration de l'application entrez le nom de l'application (exemple profile emr application) sélectionnez l'option " single tenant" sélectionnez l'option web dans le menu déroulant de la section redirect url ajouter l'url https // chemin du serveur /idp/signin oidc remarque l'url ci dessus est un exemple veuillez remplacer « chemin du serveur » par votre propre serveur qui se trouve sur l'écran de connexion du serveur de profile cliquer sur le bouton s'inscrire après avoir cliqué sur s'inscrire , l'écran doit ressembler à ceci collecter les valeurs \[application (client) id] \& ; \[authority url] vous copierez l ' id de l'application (client) et l'url de l'autorité à partir de votre configuration microsoft entra id ces identifiants sont cruciaux pour établir une connexion sécurisée entre profile et microsoft entra id, permettant à profile de s'authentifier et d'interagir correctement avec entra id, assurez vous de stocker ces détails en toute sécurité, car ils seront nécessaires pendant le processus de configuration dans profile cliquez sur le nom de l'application qui a été créée dans l'écran suivant, vous verrez la page d'aperçu de l'application sélectionnée et l'id de l'application (client) est visible copiez et enregistrez la valeur de l'id de l'application (client) car elle sera nécessaire ultérieurement pour configurer profile cliquez sur l'onglet points de terminaison copiez et enregistrez la valeur du champ url de l'autorité (comptes dans cet annuaire organisationnel uniquement) car elle sera nécessaire ultérieurement pour configurer profile configuration du secret client le secret client agit comme un mot de passe qui permet à profile d'authentifier la sécurité avec microsoft entra id une fois généré, ce secret doit être copié et stocké en toute sécurité, car il sera utilisé dans le processus de configuration pour assurer une connexion sécurisée entre les deux systèmes allez à certificats & secrets et cliquez sur +nouveau secret client lors de la création d'un secret d'application, vous serez invité à choisir une période d'expiration veillez à ce que la durée d'expiration choisie soit conforme aux politiques de sécurité et de rotation des informations d'identification de votre organisation les durées courantes sont de 6 mois, 12 mois ou 24 mois, en fonction des exigences de conformité internes note une fois le secret expiré, l'authentification à profile avec microsoft entra id échouera à moins qu'un nouveau secret ne soit généré assurez vous de créer un nouveau secret avant que le secret actuel n'expire, et mettez à jour les paramètres du secret correspondant dans profile afin d'éviter toute interruption de service copiez et sauvegardez la valeur du secret client, car elle n'est visible qu' une seule fois lorsque le secret est ajouté veillez à copier cette valeur à ce stade , car elle sera nécessaire ultérieurement pour configurer profile une fois que vous aurez copié cette valeur, elle deviendra le secret du client de l'application configuration de la plate forme nous devons configurer la plate forme pour la nouvelle application afin d'assurer une intégration correcte avec microsoft entra id ces configurations définissent comment l'application communique avec le fournisseur d'identité, y compris les protocoles d'authentification pris en charge, les uri de redirection et d'autres paramètres essentiels allez sur authentification cliquez sur +ajouter une plateforme sélectionnez web vérifier que l'url est https // chemin du serveur /idp/signin oidc celle à laquelle le serveur de profile se connectera il s'agit de la même url qu'à l'étape 4 configuration des jetons pour l'authentification des utilisateurs pour permettre au système profile d'identifier et d'authentifier en toute sécurité les utilisateurs qui se connectent via microsoft entra id, nous devons configurer la génération des jetons et inclure les « revendications » nécessaires ces revendications, telles que les attributs de l'utilisateur, fournissent des informations critiques que le système profile utilise à des fins d'authentification et d'autorisation accédez à la page de configuration du jeton cliquez sur + ajouter une revendication facultative sélectionnez id pour type de jeton et vérifiez les éléments suivants email fwd preferred username cliquez sur ajouter cela garantit que tous les jetons générés par microsoft entra id incluront l'adresse électronique microsoft entra id de l'utilisateur, fwd (adresse ip) et son nom d'utilisateur préféré une fenêtre contextuelle s'affiche pour l'ajout d'une réclamation facultative cochez la case pour activer l'autorisation de courrier électronique microsoft graph (nécessaire pour que les réclamations apparaissent dans le jeton) et cliquez sur ajouter politiques d'accès conditionnel nous recommandons d'envisager la mise en œuvre de politiques d'accès conditionnel adaptées aux besoins de votre organisation l'accès conditionnel permet de contrôler comment et quand les utilisateurs accèdent à l'application profil, en ajoutant des couches de protection basées sur des facteurs tels que le risque de l'utilisateur, la conformité de l'appareil et l'emplacement pour obtenir des conseils sur la mise en place de politiques d'accès conditionnel, reportez vous à la documentation de microsoft https //learn microsoft com/en us/entra/identity/conditional access/overview https //learn microsoft com/en us/entra/identity/conditional access/overview affectation d'utilisateurs et de groupes dans microsoft entra id pour l'accès de profile après avoir créé l'application profile dans microsoft entra id, vous pouvez affecter un accès dans la section " utilisateurs et groupes " cette étape permet de contrôler quels utilisateurs ou groupes au sein de votre organisation peuvent accéder à profile pour s'assurer que l'application profile nouvellement ajoutée est régie par ces politiques d'utilisateurs et de groupes, allez à applications / applications d'entreprise accédez à votre application de profile cliquez sur propriétés pour affectation requise? si vous déployez l'application profile et que vous souhaitez que seuls certains cliniciens ou membres du personnel y accèdent initialement, définissez affectation requise ? sur oui et affectez ces utilisateurs/groupes si l'application est destinée à être largement accessible à tous les utilisateurs de votre organisation, laissez le paramètre sur non enfin, l'attribution d'un accès dans entra id ne permet pas à elle seule à un utilisateur d'accéder à profile pour permettre l'accès, un compte d'utilisateur correspondant doit exister et être lié dans profile pour établir un lien un à un avec l'utilisateur entra id 11\ conclusion avec toutes les étapes complétées ci dessus, vous devriez avoir enregistré l'url de l'autorité (utilisé pour le ms entra id org site (root) ?dans les paramètres de profile) voir étape 5b l'id de l'application (client) (utilisé pour client id dans les paramètres de profile) voir étape 5a secret du client de l'application (utilisé pour le secret client dans les paramètres de profile) voir étape 6 les trois valeurs seront utilisées dans la configuration des paramètres de microsoft entra id dans profile en savoir plus pour plus d'informations sur ms entra id dans profile, veuillez cliquer sur les liens des articles ci dessous microsoft entra id dans profile docid\ qclu uo fqeqibpm0vmjhfaqs microsoft entra id dans profile docid\ m2jaqci hwikypw4jsz ncomment ajouter l'authentification unique à la licence ms entra id dans profile docid\ xzysrrlfehjgqe15s4rmkcomment configurer le single sign on (sso) pour microsoft entra id dans profile docid\ cqbaracysmdyxrl0ux dfcomment configurer les utilisateurs existants pour l'authentification unique (sso) avec microsoft entra id dans profile docid\ j eb5jznycd22ygelxkotcomment ajouter de nouveaux utilisateurs à profile pour l'authentification unique (sso) avec microsoft entra id dans profile docid\ j5di jj9oftj0cus13bs2comment empêcher les utilisateurs d'utiliser microsoft entra id single sign on (sso) comme méthode de connexion docid\ qw y fsxa zyy3fcgielmcomment obliger les utilisateurs à n'utiliser que l'identification unique (sso) microsoft entra id comme méthode de connexion docid\ d9ttljhkyxy h5orrta9rcomment configurer le raccourci de l'application d'un utilisateur de profile pour utiliser la méthode de connexion sso (microsoft entra id) docid\ lwlya ahxietyasfp3pmy