Cette publication décrit les étapes nécessaires pour tester l’authentification unique (également appelée fédération des identités) à l’aide d’informations d’identification d’entreprise dans une forêt d’utilisateurs en environnement de production via l’utilisation d’une organisation fictive, « contoso.com ». Cette publication part de l’hypothèse que le lecteur est déjà un peu familiarisé avec l’authentification unique (fédération des identités) dans Office 365 et qu’il a déjà lu les articles suivants :
Deux scénarios principaux sont impliqués dans le pilotage et la mise en place du déploiement de l’authentification unique dans une organisation :
Scénario 1 : l’organisation sait dès le début qu’elle souhaite appliquer l’authentification unique (fédération des identités) dans Office 365. Elle établit donc une relation d’approbation entre son environnement Active Directory (via Active Directory Federation Service 2.0) et Office 365.
Scénario 2 : l’organisation a décidé initialement de ne pas utiliser l’authentification unique (fédération des identités). À la place, ses utilisateurs ont recours à des ID de cloud Microsoft Online (c’est-à-dire des ID non fédérés) pour se connecter aux services Office 365. Plus tard, l’organisation décide d’utiliser l’authentification unique en convertissant ses utilisateurs existants des ID de cloud Microsoft Online standard en ID fédérés. Comme il s’agit d’un scénario plus complexe en matière de pilotage et de mise en œuvre du déploiement, il est décrit ci-après beaucoup plus en détail.
Contoso Ltd. est une organisation de la taille d’une entreprise qui compte plus de 2 000 employés dans le monde entier. Elle a déployé Active Directory sur site dans une forêt unique, contoso.com. Contoso est également un client d’Office 365 et possède plus de 2 000 licences de la suite Office 365. Contoso a vérifié la propriété du domaine contoso.com auprès d’Office 365. Elle utilise la synchronisation d’annuaires pour synchroniser sa forêt Active Directory locale contoso.com (utilisateurs, contacts et groupes) avec Office 365. Cette procédure a permis de créer automatiquement des ID Microsoft Online (informations d’identification de cloud) pour chacun des utilisateurs locaux (utilisateurs avec ouverture de session activée) de la forêt contoso.com. Ainsi, tous les employés de Contoso qui utilisent Office 365 possèdent des informations d’identification/un nom d’utilisateur principal (UPN, User Principal Name) de cloud (distincts des informations d’identification fournies par l’entreprise) dans contoso.com. Par ailleurs, contoso.com est le domaine SMTP principal de l’organisation.
L’organisation Contoso est très heureuse de son passage à Office 365. Néanmoins, elle évalue différents points noirs associés à la gestion des comptes locaux et dans le cloud. Cela a conduit Contoso à effectuer des recherches sur l’authentification unique. À ce titre, elle a décidé que l’investissement à effectuer pour déployer l’authentification unique vaut la peine. Néanmoins, avant d’effectuer cet investissement, les administrateurs informatiques de Contoso souhaitent d’abord tester l’authentification unique auprès de véritables utilisateurs de l’environnement de production ainsi que différents scénarios d’authentification fédérée avant de la déployer au reste de leur société.
Contoso Publishing (ou votre organisation) :
Étapes du test
Lorsque l’organisation Contoso est satisfaite de la configuration de l’authentification unique et convaincue qu’elle fonctionne correctement d’après les tests du programme pilote exposés plus haut, elle est prête à la déployer vers ses utilisateurs existants, dans l’environnement de production. Cela implique 2 étapes principales :
-newUserPrincipalName john@contoso.com
[1] L’invitation à entrer les informations d’identification peut ne pas s’afficher immédiatement, car le client met en cache un jeton de service pour l’utilisateur. L’utilisateur sera invité à les entrer à l’expiration de ce jeton de service.