Guide de configuration de l'authentification unique (SSO)
Ce guide vous accompagne pas à pas dans la configuration de l'authentification unique (SSO) dans Hyperfox à l'aide de Microsoft Entra ID (anciennement Azure AD). Lorsque le SSO est activé, les utilisateurs s'authentifient via le fournisseur d'identité de votre organisation au lieu d'utiliser un mot de passe.
Hyperfox implémente le SSO à l'aide du protocole OpenID Connect (OIDC). L'authentification basée sur SAML n'est pas prise en charge. Pour le provisionnement automatique des utilisateurs, Hyperfox prend en charge la norme SCIM 2.0.
Table des matières
- Prérequis
- Aperçu
- Étape 1 : Ajouter un fournisseur SSO dans Hyperfox
- Étape 2 : Configurer l'URL de rappel dans Azure
- Étape 3 : Activer le fournisseur SSO
- Étape 4 : Exiger la connexion SSO (facultatif)
- Provisionnement des utilisateurs via SCIM 2.0
- Créer une application Azure
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
- Un accès administrateur au panneau d'administration Hyperfox.
- Une application Azure avec un secret client configuré. Si vous n'en avez pas encore, consultez Créer une application Azure à la fin de ce guide.
- Les valeurs suivantes issues de votre application Azure :
- ID de locataire (Tenant ID)
- ID client (Application ID)
- Secret client (Client Secret)
Astuce : Si vous prévoyez d'utiliser le provisionnement SCIM pour la synchronisation automatique des utilisateurs, veillez à créer une application d'entreprise dans Azure plutôt qu'une simple inscription d'application. La fonctionnalité de provisionnement requise pour SCIM n'est disponible que sur les applications d'entreprise. En procédant correctement dès le départ, vous vous épargnez la recréation ultérieure de l'application.
Note : Hyperfox prend également en charge Google Workspace comme fournisseur SSO. Ce guide traite uniquement de la configuration avec Microsoft Entra ID. Si vous souhaitez utiliser Google Workspace, les étapes de configuration dans Hyperfox sont similaires, mais vous devrez créer séparément les identifiants correspondants dans la Google Cloud Console.
Aperçu
La configuration du SSO dans Hyperfox s'effectue depuis l'onglet Sécurité du panneau d'administration. Le processus comporte trois étapes principales :
- Ajouter un fournisseur SSO dans Hyperfox avec vos identifiants Azure.
- Copier l'URL de rappel générée et la configurer dans votre inscription d'application Azure.
- Activer le fournisseur SSO.
Étape 1 : Ajouter un fournisseur SSO dans Hyperfox
- Dans le panneau d'administration Hyperfox, accédez à Paramètres > Sécurité.
- Cliquez sur le bouton « + Ajouter un fournisseur ».
- Un panneau latéral s'ouvre. Renseignez les champs suivants :
- Type de fournisseur — Sélectionnez Microsoft Entra ID.
- ID de locataire (Tenant ID) — L'ID de votre locataire Azure.
- ID client (Client ID) — L'ID d'application (client) de votre inscription d'application Azure.
- Secret client (Client Secret) — La valeur du secret client que vous avez créée dans Azure.
- Cliquez sur « Ajouter un fournisseur SSO » pour enregistrer.
Après l'enregistrement, une nouvelle carte de fournisseur apparaît sur la page Sécurité. Le fournisseur est à l'état Désactivé — c'est normal. Vous devez d'abord configurer l'URL de rappel dans Azure avant de l'activer.
Étape 2 : Configurer l'URL de rappel dans Azure
Une fois le fournisseur créé, une URL de rappel s'affiche sur la carte du fournisseur.
- Copiez l'URL de rappel depuis la carte du fournisseur dans Hyperfox.
- Rendez-vous sur le portail Azure et accédez à votre inscription d'application.
- Allez dans Authentification dans le menu de gauche.
- Sous URI de redirection, cliquez sur « Ajouter une plateforme » ou « Ajouter un URI de redirection » et choisissez URI Web.
- Collez l'URL de rappel que vous avez copiée depuis Hyperfox.
- Cliquez sur Enregistrer.
Important : L'URL de rappel doit correspondre exactement. Vérifiez qu'il n'y a ni espace superflu ni caractère manquant lors du collage.
Étape 3 : Activer le fournisseur SSO
Une fois l'URL de rappel configurée dans Azure, vous pouvez activer le fournisseur dans Hyperfox.
- Sur la page Sécurité, repérez la carte de votre fournisseur SSO.
- Cliquez sur « Gérer les paramètres SSO » pour ouvrir le panneau d'édition.
- Basculez le commutateur Activer pour activer le fournisseur.
- Cliquez sur « Modifier le fournisseur SSO » pour enregistrer.
La carte du fournisseur affiche désormais un badge vert Activé. Les utilisateurs peuvent maintenant se connecter avec leurs identifiants Microsoft Entra ID.
Étape 4 : Exiger la connexion SSO (facultatif)
Une fois le fournisseur SSO activé, vous pouvez éventuellement imposer le SSO à tous les utilisateurs.
- Sur la page Sécurité, repérez le paramètre « Exiger la connexion SSO ».
- Activez cette option.
Lorsque cette option est activée, tous les utilisateurs doivent s'authentifier via le fournisseur SSO configuré. La connexion par mot de passe est désactivée.
Avertissement : Avant d'activer ce paramètre, assurez-vous que le fournisseur SSO est entièrement configuré et testé. Si le SSO est mal configuré, les utilisateurs (y compris les administrateurs) risquent de ne plus pouvoir accéder à l'application.
Provisionnement des utilisateurs via SCIM 2.0
Hyperfox prend en charge SCIM 2.0 (System for Cross-domain Identity Management) pour le provisionnement automatique des utilisateurs. Avec SCIM, les comptes utilisateurs dans Hyperfox sont automatiquement créés, mis à jour et désactivés en fonction des modifications effectuées dans votre fournisseur d'identité — ce qui supprime la nécessité de gérer les utilisateurs manuellement.
Générer un jeton SCIM
Une fois votre fournisseur SSO créé, vous pouvez configurer SCIM depuis la carte du fournisseur sur la page Sécurité.
- Sur la carte du fournisseur, cliquez sur « Générer un jeton SCIM ».
- Une boîte de dialogue de confirmation s'affiche pour vous avertir que la génération d'un nouveau jeton remplacera tout jeton existant et que les intégrations SCIM existantes cesseront de fonctionner. Cliquez sur « Générer » pour continuer.
- Le jeton généré s'affiche. Copiez-le immédiatement — il ne sera plus affiché par la suite.
- Cliquez sur « Terminé » pour fermer la boîte de dialogue.
Important : Conservez le jeton SCIM en lieu sûr. Si vous le perdez, vous devrez en générer un nouveau à l'aide du lien « Réinitialiser le jeton SCIM » sur la carte du fournisseur. Cela invalidera le jeton précédent et interrompra les intégrations SCIM existantes jusqu'à ce que vous les mettiez à jour avec le nouveau jeton.
Configurer SCIM dans Azure
Après la génération du jeton, la carte du fournisseur affiche une URL SCIM. Vous avez besoin à la fois de l'URL SCIM et du jeton pour configurer le provisionnement dans Azure.
Important : Le provisionnement SCIM nécessite une application d'entreprise dans Azure. La fonctionnalité Provisionnement n'est pas disponible sur les inscriptions d'applications créées depuis la page « Inscriptions d'applications ». Si vous avez initialement créé une inscription d'application, vous devez créer une nouvelle application d'entreprise pour pouvoir utiliser SCIM. L'application d'entreprise peut s'appuyer sur la même inscription d'application sous-jacente pour le SSO, mais le provisionnement ne peut être configuré que depuis l'application d'entreprise.
- Dans le portail Azure, accédez à Microsoft Entra ID > Applications d'entreprise.
- Sélectionnez votre application Hyperfox (ou créez une nouvelle application d'entreprise si vous ne disposez que d'une inscription d'application).
- Allez dans Provisionnement dans le menu de gauche.
- Définissez le Mode de provisionnement sur Automatique.
- Sous Informations d'identification de l'administrateur, renseignez :
- URL du locataire (Tenant URL) — Collez l'URL SCIM affichée sur la carte du fournisseur Hyperfox.
- Jeton secret (Secret Token) — Collez le jeton SCIM que vous avez copié précédemment.
- Cliquez sur « Tester la connexion » pour vérifier qu'Azure parvient à se connecter au point de terminaison SCIM de Hyperfox.
- Cliquez sur « Enregistrer ».
Important : L'URL du locataire n'est pas identique à l'URL que vous utilisez pour accéder à Hyperfox. L'URL SCIM se présente sous le format suivant :
https://<your-company>.api.hyperfox.cloud/scim/v2Deux erreurs courantes font échouer l'étape Tester la connexion :
- Le domaine doit contenir
.api.(par exempleyour-company.api.hyperfox.cloud, et nonyour-company.hyperfox.cloud).- L'URL doit se terminer par
/scim/v2.Pour éviter les fautes de frappe, copiez toujours l'URL SCIM directement depuis la carte du fournisseur dans Hyperfox.
Configurer les mappages d'attributs
Avant d'activer le provisionnement, vérifiez les mappages d'attributs de l'application d'entreprise. Deux réglages sont requis pour Hyperfox :
1. Désactivez le provisionnement des groupes. Hyperfox ne prend pas en charge le provisionnement des groupes — seuls les utilisateurs sont synchronisés. Si le provisionnement des groupes reste activé, Entra ID tentera d'envoyer les groupes vers le point de terminaison SCIM de Hyperfox, ce qui provoque des erreurs de provisionnement.
- Sur la page Provisionnement, développez Mappages.
- Cliquez sur « Provisionner les groupes Microsoft Entra ID ».
- Définissez Activé sur Non et cliquez sur Enregistrer.
2. Mappez userName sur l'adresse e-mail. Hyperfox identifie les utilisateurs par leur adresse e-mail. Dans les mappages d'utilisateurs, l'attribut SCIM userName doit être mappé sur l'attribut Entra ID mail — et non sur userPrincipalName.
- Sur la page Provisionnement, développez Mappages.
- Cliquez sur « Provisionner les utilisateurs Microsoft Entra ID ».
- Repérez le mappage correspondant à l'attribut cible
userName. - Assurez-vous que l'attribut source est défini sur
mail, puis enregistrez le mappage.
Avertissement : Si
userNameest mappé suruserPrincipalName, le provisionnement cessera de fonctionner dès que l'UPN d'un utilisateur différera de son adresse e-mail. Les utilisateurs qui s'étaient déjà connectés via le SSO ne seront pas associés à leur compte Hyperfox existant, et des comptes en double risquent d'être créés.
Activer le provisionnement
Une fois les identifiants et les mappages configurés :
- Sur la page Provisionnement, sous Paramètres, définissez l'État du provisionnement sur Activé.
Azure synchronise désormais automatiquement les comptes utilisateurs vers Hyperfox. Vous pouvez suivre l'état du provisionnement et consulter les journaux depuis la page Provisionnement dans Azure.
Résolution des problèmes
- Le « Test de connexion » échoue — Vérifiez l'URL du locataire : le domaine doit contenir
.api.et l'URL doit se terminer par/scim/v2(voir le format ci-dessus). Vérifiez également que le jeton SCIM a été collé dans son intégralité. - Erreurs de provisionnement mentionnant des groupes — Le provisionnement des groupes est encore activé. Désactivez le mappage « Provisionner les groupes Microsoft Entra ID » comme décrit ci-dessus.
- Les utilisateurs se retrouvent avec des comptes en double / les utilisateurs existants ne sont pas associés — L'attribut
userNameest mappé suruserPrincipalNameau lieu demail. Corrigez le mappage et redémarrez le provisionnement.
Créer une application Azure
Si vous ne disposez pas encore d'une application Azure configurée, suivez ces étapes pour en créer une. Nous recommandons de créer une application d'entreprise, car elle est indispensable si vous souhaitez utiliser le provisionnement SCIM.
Étape 1 : Créer une application d'entreprise
- Connectez-vous au portail Azure.
- Accédez à Microsoft Entra ID > Applications d'entreprise.
- Cliquez sur « Nouvelle application ».
- Cliquez sur « Créer votre propre application ».
- Saisissez un nom pour l'application (par exemple « Hyperfox SSO »).
- Sélectionnez « Intégrer une autre application que vous ne trouvez pas dans la galerie (hors galerie) ».
- Cliquez sur « Créer ».
Cette opération crée à la fois une application d'entreprise et une inscription d'application sous-jacente. Vous aurez besoin de l'inscription d'application pour récupérer vos ID et créer un secret client.
Étape 2 : Noter vos ID
- Accédez à Microsoft Entra ID > Inscriptions d'applications.
- Cliquez sur l'onglet « Toutes les applications » et sélectionnez l'application que vous venez de créer.
- Sur la page de vue d'ensemble de l'application, copiez et conservez les valeurs suivantes — vous en aurez besoin lors de la configuration de Hyperfox :
- ID d'application (client)
- ID d'annuaire (locataire)
Étape 3 : Créer un secret client
- Dans le menu de gauche de votre inscription d'application, cliquez sur « Certificats et secrets ».
- Sous Secrets client, cliquez sur « Nouveau secret client ».
- Saisissez une description (par exemple « Hyperfox SSO ») et sélectionnez une période d'expiration.
- Cliquez sur « Ajouter ».
- Copiez immédiatement la valeur du secret — elle ne sera affichée qu'une seule fois.
Important : Conservez le secret client en lieu sûr. Si vous le perdez, vous devrez en créer un nouveau.
Vous disposez maintenant de toutes les valeurs nécessaires pour configurer le SSO dans Hyperfox. Revenez à l'Étape 1 pour poursuivre la configuration.
Ce guide a été mis à jour pour la dernière fois en juillet 2026. Pour toute question, contactez votre administrateur Hyperfox.