Avec deskbird, tu peux intégrer le Single Sign-on (SSO) en utilisant Microsoft Entra ID (anciennement Azure AD). Cela garantit une authentification sécurisée et un accès pratique dans toute ton organisation.
- Configurer le SSO avec Entra ID
- Configuration manuelle OIDC (aucune Application d’Entreprise requise)
- Restreindre les autorisations via l’assignation d’application
1. Configurer le SSO avec Entra ID
Pour activer le SSO, un administrateur IT doit installer l’Application d’Entreprise Microsoft Entra ID et accorder les autorisations nécessaires.
👉 Clique ici pour installer et accorder l’accès :
https://login.microsoftonline.com/common/adminConsent?client_id=60e10e49-86e8-4755-ac34-2804c82237c6&redirect_uri=https://www.deskbird.com/single-sign-on-via-azure-ad
⚠️ Remarque sur l’accès conditionnel Microsoft : L’application de la protection de base de l’accès conditionnel de Microsoft (changement Microsoft MC1223829) est en cours de déploiement pour renforcer la sécurité des locataires. Dans le cadre de ce changement, les Applications d’Entreprise partagées et multi-locataires — y compris l’Application d’Entreprise de deskbird — ne peuvent plus être sélectionnées ou exclues dans le périmètre de ta politique d’accès conditionnel. Si ton organisation applique des politiques d’accès conditionnel (par exemple, exiger un appareil conforme ou géré, bloquer l’authentification héritée) et que tu dois exclure ou cibler deskbird spécifiquement, ce n’est plus possible via l’Application d’Entreprise installée ci-dessus.
Si tu es concerné — ou si les utilisateurs ne peuvent soudainement plus se connecter après le déploiement de ce changement Microsoft sur ton locataire alors que deskbird fonctionnait auparavant — passe à la section Configuration manuelle OIDC ci-dessous. Créer ta propre App Registration appartenant au locataire résout ce problème, car les applications appartenant au locataire (contrairement à celle partagée de deskbird) peuvent être sélectionnées et ciblées dans tes politiques d’accès conditionnel.
Les autorisations requises sont :
- User.Read : Permet aux utilisateurs de se connecter à deskbird et à deskbird de lire les profils des utilisateurs connectés. Remarque : deskbird n’a pas accès aux données de profil des utilisateurs qui ne se sont jamais connectés.
- Group.Read.All : Permet à deskbird de lire tous les groupes d’utilisateurs. Ceci est utilisé, par exemple, pour importer des groupes d’utilisateurs dans le Tableau de bord admin ou pour synchroniser les groupes lors de la connexion des utilisateurs.
D’autres autorisations standards sont ajoutées automatiquement et ne nécessitent pas de consentement admin.
- offline_access : Permet à deskbird d’utiliser des tokens de rafraîchissement pour récupérer des données via l’API Microsoft Graph.
- email, openid et profile : Autorisations ajoutées automatiquement qui donnent à deskbird des droits similaires à User.Read mais avec moins d’informations de profil.
Le type d’autorisation est délégué, ce qui signifie que deskbird accède à l’API Graph en tant qu’utilisateur connecté mais avec un accès limité par l’autorisation sélectionnée.
💡 Remarque : Les photos de profil des utilisateurs sont automatiquement synchronisées lors de la première authentification SSO, si elles sont disponibles.
💡 Si le SSO est configuré comme unique méthode de connexion pour ton organisation, cette restriction s’applique uniquement aux utilisateurs internes. Les utilisateurs externes (par exemple, les prestataires) peuvent toujours être ajoutés à deskbird et utiliser l’email et le mot de passe pour se connecter, car ils ne dépendent pas de ton fournisseur d’identité.
2. Configuration manuelle OIDC (aucune Application d’Entreprise requise)
Si ton organisation ne peut pas installer l’Application d’Entreprise deskbird depuis la galerie d’applications Microsoft — ou si l’application de la protection de base de l’accès conditionnel de Microsoft (MC1223829) t’empêche de cibler ou d’exclure l’Application d’Entreprise partagée dans tes politiques d’accès conditionnel — tu peux configurer le SSO en créant ta propre App Registration dans Entra ID et en partageant les identifiants avec deskbird. L’intégration sera ensuite configurée par l’équipe support deskbird.
Étape 1 : Créer l’App Registration
- Va dans Azure Portal > Microsoft Entra ID > App registrations > New registration.
- Entre un nom, par exemple
deskbird SSO. - Sous Types de comptes pris en charge, sélectionne Comptes dans ce répertoire organisationnel uniquement (locataire unique).
- Sous Redirect URI, choisis la plateforme Web et saisis :
https://api.deskbird.app/v2/auth/oAuthRedirectHandler. - Clique sur Register.
⚠️ Remarque : Assure-toi que l’URL de redirection correspond exactement à celle ci-dessus. Une différence (ou une entrée manquante) provoquera une erreur AADSTS50011 lors de la tentative de connexion d’un utilisateur.
Étape 2 : Note les IDs
- Depuis la page Vue d’ensemble de l’application, copie l’ID d’application (client) et l’ID de répertoire (locataire).
Étape 3 : Créer un secret client
- Va dans Certificates & secrets > Client secrets > New client secret.
- Entre une description, par exemple
deskbird production, et choisis une durée d’expiration. - Clique sur Add et copie la Valeur immédiatement — elle ne sera plus affichée par la suite.
Étape 4 : Configurer les autorisations API
- Va dans API permissions > Add a permission > Microsoft Graph > Delegated permissions.
- Ajoute les autorisations suivantes :
openid,profile,email,User.Read. - Clique sur Grant admin consent for [Organisation].
Étape 5 : Partager les identifiants avec deskbird
Contacte le support deskbird et fournis les trois valeurs suivantes :
- ID de répertoire (locataire)
- ID d’application (client)
- Valeur du secret client
Merci de partager les trois valeurs dans un seul message afin que la configuration puisse être finalisée sans échanges supplémentaires : ID de répertoire (locataire), ID d’application (client) et valeur du secret client.
L’équipe support deskbird finalisera la configuration pour toi.
⚠️ Remarque : La valeur du secret client est sensible. Partage-la de manière sécurisée et évite de l’envoyer via des canaux non chiffrés.
3. Restreindre les autorisations via l’assignation d’application
Tu peux restreindre quels utilisateurs ou groupes sont autorisés à accéder à deskbird via le SSO.
- Dans le centre d’administration Entra, ouvre l’Application d’Entreprise deskbird.
- Sous Propriétés, règle Assignation requise sur "Oui".
- Ajoute des utilisateurs ou groupes spécifiques sous Utilisateurs et groupes.
💡 L’assignation d’application n’est pas la même chose que le ciblage d’une politique d’accès conditionnel. L’assignation d’application contrôle qui peut se connecter. L’accès conditionnel contrôle dans quelles conditions ils peuvent se connecter (conformité de l’appareil, localisation, MFA). Si tu dois appliquer des règles d’accès conditionnel spécifiquement à deskbird, consulte la section Configuration manuelle OIDC — cela n’est pas possible via l’Application d’Entreprise partagée à cause de MC1223829.
⚠️ L’assignation d’application restreint l’accès à la connexion, mais ne provisionne pas les utilisateurs. Pour un provisioning automatisé, une configuration SCIM séparée est nécessaire.
⚠️ Erreur AADSTS50105 : Cette erreur survient lorsqu’une personne essaie de se connecter mais n’est pas assignée à un groupe autorisé. Demande à ton équipe IT interne d’ajouter l’utilisateur au bon groupe d’accès (ou de mettre à jour ses autorisations), puis réessaie.