Les agents se connectent ensuite à Taiwa avec leur compte professionnel Microsoft. Il vous faut un compte autorisé à inscrire des applications dans Microsoft Entra ID, par exemple un Administrateur d'application, ainsi que le rôle d'administrateur dans Taiwa.
Avant de commencer
- Demandez à Taiwa de vérifier les domaines de messagerie de votre organisation. Taiwa refuse une connexion depuis un domaine de messagerie non vérifié.
- Chaque agent doit avoir une adresse e-mail dans Entra ID, dans un domaine vérifié dans votre locataire Entra. Taiwa utilise cette adresse e-mail pour trouver ou créer l'utilisateur. Un utilisateur sans adresse e-mail dans Entra ID ne peut pas se connecter.
1. Inscrire Taiwa dans Entra ID
- Connectez-vous au Centre d'administration Microsoft Entra.
- Accédez à Entra ID > Inscriptions d'applications, puis sélectionnez Nouvelle inscription.
- Dans Nom, saisissez
Taiwa. - Dans Types de comptes pris en charge, sélectionnez Comptes dans cet annuaire d'organisation uniquement.
- Sous URI de redirection, sélectionnez la plateforme Web, puis saisissez
https://api.taiwa.cx/v1/auth/sso/callback. - Sélectionnez S'inscrire.
- Sur la page Vue d'ensemble, copiez l'ID d'application (client) et l'ID de l'annuaire (locataire).
2. Créer un secret client
- Accédez à Certificats & secrets > Secrets client, puis sélectionnez Nouveau secret client.
- Saisissez une description et choisissez la date d'expiration du secret. Sélectionnez Ajouter.
- Copiez immédiatement la Valeur du secret. Entra ID ne l'affiche qu'une seule fois. Ne copiez pas l'ID de secret.
Lorsque le secret expire, la connexion ne fonctionne plus. Créez un nouveau secret avant cette date et saisissez-le dans le portail d'administration avec Mettre à jour la connexion.
3. Ajouter les revendications d'e-mail
Taiwa ne connecte un utilisateur que si le fournisseur d'identité indique que l'adresse e-mail est vérifiée. Entra ID l'indique avec la revendication facultative xms_edov, et uniquement si vous l'ajoutez.
- Accédez à Configuration du jeton, puis sélectionnez Ajouter une revendication facultative.
- Dans Type de jeton, sélectionnez ID.
- Sélectionnez email et xms_edov. Sélectionnez Ajouter.
- Si Entra ID propose d'activer l'autorisation e-mail de Microsoft Graph, cochez-la, puis sélectionnez Ajouter.
4. Vérifier les autorisations
- Accédez à Autorisations de l'API.
- Vérifiez que la liste contient les autorisations déléguées Microsoft Graph openid, email et profile. Ajoutez celles qui manquent avec Ajouter une autorisation > Microsoft Graph > Autorisations déléguées.
- Sélectionnez Accorder un consentement d'administrateur pour votre organisation, afin que les agents n'aient pas à donner leur consentement.
Pour n'autoriser que certaines personnes à se connecter, accédez à Entra ID > Applications d'entreprise > Taiwa > Propriétés, définissez Affectation obligatoire sur Oui, puis affectez des utilisateurs ou des groupes sous Utilisateurs et groupes.
5. Connecter Entra ID dans le portail d'administration
- Dans le portail d'administration, ouvrez SSO et provisionnement.
- Dans URL de l'émetteur, saisissez
https://login.microsoftonline.com/suivi de votre ID de l'annuaire (locataire) et de/v2.0. Par exemple :https://login.microsoftonline.com/00001111-aaaa-2222-bbbb-3333cccc4444/v2.0. - Dans Identifiant client, saisissez l'ID d'application (client).
- Dans Secret client, saisissez la Valeur du secret.
- Sélectionnez Enregistrer la connexion.
Utilisez l'ID du locataire, et non un nom de domaine, et conservez /v2.0 à la fin. Un émetteur avec common, organizations ou sans /v2.0 ne fonctionne pas.
6. Tester
Connectez-vous au portail d'administration dans une fenêtre de navigation privée. Sélectionnez Se connecter avec SSO, saisissez votre Identifiant d'organisation, puis connectez-vous avec un compte Microsoft de votre organisation.
Synchronisation d'annuaire avec SCIM (facultatif)
Entra ID utilise une application d'entreprise distincte pour la synchronisation d'annuaire.
- Dans le portail d'administration, sous Synchronisation d'annuaire (SCIM 2.0), copiez l'URL de base SCIM, puis sélectionnez Générer un jeton. Copiez immédiatement le jeton.
- Dans le Centre d'administration Microsoft Entra, accédez à Entra ID > Applications d'entreprise, puis sélectionnez Nouvelle application > Créer votre propre application.
- Saisissez un nom, par exemple
Taiwa provisioning. Sélectionnez Intégrer une autre application que vous ne trouvez pas dans la galerie, puis sélectionnez Ajouter. - Sélectionnez Approvisionnement, puis sélectionnez Nouvelle configuration.
- Dans URL du locataire, saisissez l'URL de base SCIM. Dans Jeton secret, saisissez le jeton.
- Sélectionnez Tester la connexion, puis sélectionnez Créer.
- Sous Utilisateurs et groupes, affectez les personnes qui doivent exister dans Taiwa.
- Sélectionnez Démarrer l'approvisionnement.
En cas d'échec de la connexion
Lorsqu'une connexion échoue après le passage par le fournisseur d'identité, le navigateur affiche une page sur api.taiwa.cx avec le motif. Le motif est en anglais.
| Motif | Points à vérifier |
|---|---|
SSO id_token email is not verified |
La revendication xms_edov est absente du jeton d'ID, ou le domaine de messagerie de l'utilisateur n'est pas vérifié dans votre locataire Entra. |
SSO id_token missing sub/email |
L'utilisateur n'a pas d'adresse e-mail dans Entra ID, ou la revendication email est absente. |
SSO discovery failed ou SSO discovery issuer mismatch
|
L'URL de l'émetteur doit être https://login.microsoftonline.com/<Directory (tenant) ID>/v2.0. |
SSO token exchange failed |
Le secret client est incorrect ou a expiré. |
Email domain is not verified for this tenant |
Demandez à Taiwa de vérifier le domaine de messagerie. |