Comment configurer les rôles d'application Microsoft Entra ID (Azure AD) et les revendications SAML pour EloView SSO
Public cible : Public / Clients Elo, Architectes d'identité cloud & Administrateurs IT
Type d'article : Guide de configuration SSO (Single Sign-On) & Identité cloud
Ce guide complet décrit comment créer des rôles d'application personnalisés dans Microsoft Entra ID (anciennement Azure Active Directory), les mapper aux utilisateurs et groupes du répertoire, et les transmettre en tant que revendications de jeton SAML dans EloView® pour le contrôle d'accès basé sur les rôles (RBAC).
Architecture : Rôles d'application vs. Groupes de sécurité
Comprendre comment Entra ID gère les droits à l'échelle de l'application par rapport aux groupes de sécurité à l'échelle du répertoire :
| Rôles d'application (recommandé) | Groupes de sécurité |
|---|---|
| Spécifique à l'application et déclaré directement dans le manifeste de l'enregistrement de l'application. | Objets de répertoire larges à l'échelle du locataire, non spécifiques à une application individuelle. |
| Le cycle de vie est lié à l'enregistrement de l'application ; automatiquement supprimé si l'application est retirée. | Reste intact dans le répertoire même si l'application entreprise est supprimée. |
Émis proprement dans le jeton SAML sous la revendication user.assignedroles. |
Émis sous la revendication groups (qui peut dépasser les limites de taille de jeton). |
Exemples de mappages de rôles EloView
Créez des rôles de sécurité personnalisés dans EloView qui correspondent à vos équipes organisationnelles :
| Valeur du rôle d'application (Azure AD / EloView) | Équipe organisationnelle cible |
|---|---|
| EloView_Admins | Administrateurs systèmes complets |
| EloView_Support | Support technique & Opérations sur le terrain |
| EloView_Viewers | Visualisateurs en lecture seule & Associés de magasin |
Étape 1 : Déclarer les rôles d'application dans les enregistrements d'application Azure
- Connectez-vous au Portail Azure (ou centre d'administration Microsoft Entra).
- Accédez à Azure Active Directory (Microsoft Entra ID) > Inscriptions d'application.
-
Sélectionnez votre Application EloView enregistrée.
-
Dans le menu de navigation de gauche sous Gérer, cliquez sur Rôles d'application, puis sélectionnez Créer un rôle d'application.
-
Dans le panneau Créer un rôle d'application, configurez les paramètres du rôle :
-
Nom d'affichage : Peut contenir des espaces (par ex.,
EloView Admins). - Types de membres autorisés : Sélectionnez Utilisateurs/Groupes.
-
Valeur : Chaîne de jeton de rôle exacte — ne peut pas contenir d'espaces (par ex.,
EloView_Admins). - Description : Description administrative interne.
-
Nom d'affichage : Peut contenir des espaces (par ex.,
-
Cliquez sur Appliquer pour enregistrer le rôle, et répétez pour tous les rôles EloView requis.
Étape 2 : Attribuer des utilisateurs et des groupes aux rôles d'application
-
Dans le Portail Azure, accédez à Applications d'entreprise > Toutes les applications et sélectionnez votre Application d'entreprise EloView.
-
Sous Gérer, cliquez sur Utilisateurs et groupes, puis sélectionnez Ajouter un utilisateur/groupe.
-
Sélectionnez l'Utilisateur ou le Groupe cible, puis cliquez sur Sélectionner un rôle pour attribuer le rôle d'application correspondant (par ex.,
EloView_Admins). - Cliquez sur Sélectionner, puis cliquez sur Attribuer. Répétez pour tous les utilisateurs et groupes de sécurité restants.
Étape 3 : Mapper la revendication de rôle SAML dans le Single Sign-On
- Sous votre application d'entreprise, accédez à Gérer > Single sign-on (SAML).
-
Dans la section Attributs & Revendications, cliquez sur Modifier.
-
Cliquez sur Ajouter une nouvelle revendication et configurez les paramètres suivants :
-
Nom :
roles(Respect de la casse : Doit être strictement en minuscules sans espace de noms) - Source : Attribut
-
Attribut source :
user.assignedroles
-
Nom :
- Cliquez sur Enregistrer.
Étape 4 : Tester SSO & Vérifier l'émission du jeton
-
Tester le jeton SAML dans Azure : Utilisez l'outil Tester le Single Sign-On dans Azure pour inspecter l'assertion SAML émise. Confirmez que l'attribut apparaît avec votre rôle configuré :
roles = EloView_Admins
-
Vérifier l'attribution de rôle dans le portail : Connectez-vous au Portail EloView via SSO et vérifiez que la session active de l'utilisateur reflète le rôle mappé (par ex., (SAMLUser)EloView_Admins).
roles est manquante, mal orthographiée ou mal configurée, EloView attribue à l'utilisateur le rôle par défaut restreint (SAMLUser)Viewer.Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article