Configurer OIDC avec Microsoft Entra ID¶
Cette page explique comment intégrer Microsoft Entra ID (anciennement Azure AD) comme fournisseur d’identité OpenID Connect (OIDC) pour authentifier vos utilisateurs sur Reemo.
Note
Configurer SSO dans Reemo¶
Accéder à Connecteurs SSO dans la Zone d’administration de l’instance.¶
Configurer SSO dans Organisation > Connecteurs SSO.¶
Créer le connecteur OIDC côté Reemo¶
Depuis verified_user Zone d’administration > domain Organisations, sélectionnez votre organisation, puis accédez à dashboard Général > passkey Connecteurs SSO et cliquez sur Nouveau connecteur > Nouveau connecteur OIDC.
Renseignez le Nom convivial (ex. Microsoft Entra ID), puis cliquez sur Créer pour générer l’URL de callback du connecteur. Vous en aurez besoin dans Entra ID.
Copier l’URL de callback générée par le connecteur OIDC.¶
Enregistrer l’application dans Microsoft Entra ID¶
Dans le portail Azure > Microsoft Entra ID > App registrations > New registration.
Renseignez un nom, sélectionnez les types de comptes pris en charge, puis dans Redirect URI choisissez la plateforme Web et collez l’URL de callback du connecteur Reemo.
Une fois l’application créée, notez l’Application (client) ID et le Directory (tenant) ID.
Dans Certificates & secrets > New client secret, créez un secret et copiez immédiatement sa valeur (elle ne sera plus affichée ensuite).
L’Issuer suit le format :
https://login.microsoftonline.com/[tenant_id]/v2.0
Compléter le connecteur OIDC dans Reemo¶
Complétez le connecteur avec les informations Entra ID :
Issuer URL :
https://login.microsoftonline.com/[tenant_id]/v2.0. Reemo découvre automatiquement les endpoints via<issuer>/.well-known/openid-configuration.Client ID : l’Application (client) ID.
Client Secret : la valeur du secret créé.
Scopes : laissez vide pour utiliser
openid profile emailpar défaut.
Renseigner Issuer URL, Client ID et Client Secret, puis activer le connecteur.¶
Activez le connecteur (case Enabled) puis cliquez sur Update (ou Create) pour enregistrer.
Déclarer les utilisateurs¶
Deux approches sont possibles pour donner l’accès SSO aux utilisateurs.
Choisir Provisionner un utilisateur SAML depuis le menu Nouvel utilisateur.¶
Le même bouton provisionne les utilisateurs SAML et OIDC.
Activer Just In Time Provisioning pour créer les comptes à la première connexion.¶
Gérer les droits dynamiquement depuis l’annuaire¶
Dans Entra ID
Dans votre application, allez dans Token configuration > Add groups claim pour inclure l’appartenance aux groupes dans le jeton d’identité.
Warning
Par défaut, Entra ID émet les identifiants d’objet (GUID) des groupes, pas leurs noms. Renseignez alors ces GUID (et non les noms) dans le champ SSO Mapping Identifier des collections Reemo.
Dans Reemo
Ouvrez la fiche du connecteur OIDC (Zone d’administration > Général > Connecteurs SSO), section Mappage supplémentaire.
Dans le champ Collections, saisissez
groups, puis cliquez sur Mettre à jour.
Saisir le nom du claim de groupe dans le champ Collection du Mappage supplémentaire.¶
Dans Inventaire > Collections, éditez une collection et renseignez le champ SSO Mapping Identifier avec l’identifiant du groupe correspondant.
Se connecter via OIDC¶
Une fois le connecteur actif et les utilisateurs déclarés (ou JIT activé), vos utilisateurs choisissent l’onglet OIDC sur l’écran de connexion, sélectionnent le connecteur et sont redirigés vers Microsoft Entra ID.
Sélectionner l’onglet OIDC puis le connecteur pour être redirigé vers Entra ID.¶