Configurer SAML avec Microsoft Entra ID

Cette page explique comment intégrer Microsoft Entra ID (Azure AD) comme fournisseur d’identité SAML pour authentifier vos utilisateurs sur Reemo.

Note

Selon votre mode de déploiement, l’activation SAML peut se faire au niveau de l’instance (Private Cloud / On-Prem) ou au niveau de l’organisation (Public Cloud).
Les captures d’écran et libellés peuvent varier légèrement selon vos versions d’interface.

Configurer SAML dans Reemo

Cas 1 : Activation au niveau de l’instance (Private Cloud / On-Prem)
Depuis verified_user Zone d’administration > dashboard Général > passkey Connecteurs SSO, configurez SAML pour l’instance.
Accéder aux Connecteurs SSO dans la Zone d'administration de l'instance

Accéder à Connecteurs SSO dans la Zone d’administration de l’instance.

Cas 2 : Activation au niveau de l’organisation (Public Cloud)
Depuis domain Organisation > dashboard Général > passkey Connecteurs SSO, configurez SAML pour cette organisation.
Accéder aux Connecteurs SSO au niveau de l'organisation

Configurer SAML dans Organisation > Connecteurs SSO.

Créer le connecteur SAML côté Reemo

  1. Depuis verified_user Zone d’administration > domain Organisations, sélectionnez votre organisation, puis accédez à dashboard Général > passkey Connecteurs SSO et cliquez sur Nouveau connecteur > Nouveau connecteur SAML.

  2. Renseignez les champs de base :

  • Nom convivial : nom affiché à vos utilisateurs (ex. EntraID).

  • Émetteur / ID URI de l’application : reemo.

  • Mappage des attributs : noms d’attributs que Reemo attend dans l’assertion SAML (par défaut email, username, fullname).

  • Les autres champs (Point d’entrée IP, Federation XML) seront complétés après la configuration Entra ID.

Création d’un connecteur SAML dans Reemo

Renseigner les champs de base du connecteur SAML.


../../_static/images/guides/sso/samlentra_mapping.jpg

Configurer les attributs.


Formulaire de création du connecteur SAML

Créer le connecteur.

3) Cliquez sur Créer pour générer l’URL de callback du connecteur. Vous en aurez besoin dans EntraID (Single sign-on URL).

Récupération de l’URL de callback du connecteur

Copier l’URL de callback générée par le connecteur SAML.

Configurer l’application SAML dans Entra ID

  1. Connectez-vous au portail EntraID : https://portal.azure.com

  2. Créez une nouvelle application : Microsoft Entra ID > Manage > Enterprise applications > New application.

  3. Cliquez sur Create your own application.
    • Donnez un nom (ex. Reemo).

    • Choisissez Integrate any other application you don’t find in the gallery (Non-gallery).

    • Cliquez sur Create.

  4. Ouvrez l’application et allez dans Single sign-on > sélectionnez SAML.

Sélectionner SAML comme méthode de Single Sign-On

Choisir SAML comme méthode de Single Sign-On.

  1. Dans la section Set up [nom de l’app] :

  • Copiez Login URL (URL de connexion) et collez-la dans Point d’entrée IP dans Reemo.

URL de connexion Microsoft Entra ID

Copier l’URL de connexion dans le champ Point d’entrée IP.

  1. Dans la section SAML Certificates :

  • Copiez l’URL du fichier federationmetadata.xml via l’ App Federation Metadata URL.

../../_static/images/guides/sso/samlazure_certificate.png

Copier l’URL du fichier federationmetadata.xml.

  1. Collez-le dans le champ Federation XML URL du connecteur Reemo.

../../_static/images/guides/sso/samlentra_xml.jpg

Remplir les champs précédemment laissé vides.

Configurer les attributs (Attribute Statements)

Mappez les attributs pour que Reemo reçoive les bonnes informations d’Entra ID :

  • Usernamename

  • Emailemailaddress

  • Full Namedisplayname

Configurer l’identifier et l’URL de réponse (Reply URL)

Pour finir la configuration Entra ID requière de renseigner l’Identifier et la Reply URL (Assertion Consumer Service URL) :

  1. Dans la section Basic SAML Configuration, cliquez sur Edit.

Modifier la configuration SAML de base

Cliquer sur Edit pour modifier la configuration SAML de base.

  1. Ajoutez un Identifier : utilisez la valeur définie dans Reemo (reemo).

  2. Ajoutez une Reply URL : utilisez l’URL de callback générée par le connecteur dans Reemo.

Ajouter un Identifier et une Reply URL

Ajouter un Identifier et une Reply URL avec les valeurs de Reemo.

  1. Cliquez sur Save, puis utilisez le bouton Test pour vérifier la configuration.

Note

L’URL de callback de votre connecteur est visible dans la liste des connecteurs, colonne Configuration.

Déclarer les utilisateurs

Deux approches sont possibles pour donner l’accès SSO aux utilisateurs.

Approche A : Provisionnement explicite depuis l’organisation
Depuis verified_user Zone d’administration > domain Organisations, sélectionnez votre organisation, puis accédez à inventory_2 Inventaire > person Utilisateurs et cliquez sur Nouvel utilisateur > Provisionner un utilisateur SAML pour ajouter des utilisateurs en renseignant leur e-mail.
Menu Nouvel utilisateur avec l'option Provisionner un utilisateur SAML

Choisir Provisionner un utilisateur SAML depuis le menu Nouvel utilisateur.

Popup d’ajout d’utilisateurs SAML par e-mail

Ajouter des utilisateurs par e-mail via la popup de provisionnement.

Approche B : Provisionnement via SCIM (automatique)
Vous pouvez automatiser la création des comptes utilisateurs avec SCIM :
  1. Dans le portail Entra, ouvrez l’application Reemo.

  2. Allez dans Provisioning > Get Started.

  3. Mettez Provisioning Mode sur Automatic.

  4. Saisissez
    • Tenant URL : valeur SCIM API fournie par Reemo (dans la liste des connecteurs).

    • Secret Token : valeur SCIM Token fournie par Reemo.

  5. Cliquez sur Test Connection, puis Save.

Configuration SCIM dans Entra

Automatiser le provisionnement des utilisateurs avec SCIM.

Vous devriez pouvoir provisionner des utilisateurs depuis Microsoft Entra ID en utilisant l’interface de provisionnement.

Se connecter via SAML

Une fois le connecteur actif et les utilisateurs déclarés (ou JIT activé), vos utilisateurs peuvent se connecter :

  • Accès général à votre portail (Private Cloud / On-Prem) :

    https://[portal_url]/
    
  • Accès direct à l’organisation (Public Cloud) :

    https://[portal_url]/login/[organization_shortname]
    

Sur l’écran de connexion, sélectionnez l’onglet SSO, puis cliquez sur Se connecter pour être redirigé vers le fournisseur d’identité.

Onglet SSO sur l'écran de connexion

Sélectionner l’onglet SSO, puis cliquer sur Se connecter.