InfraNestInfraNest
Connexion

Connecter votre propre fournisseur d'identité (Okta, Entra ID, Google Workspace)

Si votre entreprise gère déjà des comptes dans Okta, Microsoft Entra ID, Google Workspace ou un autre fournisseur OpenID Connect, votre équipe peut se connecter à InfraNest…

Permettez à votre équipe de se connecter à InfraNest en utilisant les comptes que votre entreprise gère déjà dans Okta, Microsoft Entra ID, Google Workspace ou un autre fournisseur OpenID Connect.

Vue d'ensemble

  • Les personnes se connectent avec les comptes professionnels que votre équipe informatique contrôle déjà.
  • L'accès reste centralisé — une personne supprimée chez votre fournisseur ne peut plus se connecter à InfraNest.
  • Cette fonctionnalité est disponible sur les forfaits Enterprise. Si vous souhaitez simplement que les utilisateurs se connectent avec Google, GitHub ou Microsoft sans votre propre fournisseur, consultez plutôt Single sign-on et connexions de connexion.

Avant de commencer

  1. Dans votre fournisseur d'identité, créez une application pour InfraNest. Okta appelle cela une application Web OIDC ; Entra ID l'appelle une inscription d'application.
  2. Notez l'ID client et le secret client de cette application.
  3. Laissez la page de l'application ouverte — vous y reviendrez une fois pour ajouter une URL de redirection.

Connexion

  1. Allez dans Paramètres → Connexion.
  2. Choisissez Connect your identity provider.
  3. Sélectionnez votre fournisseur et remplissez le seul champ demandé :
    • Okta — votre domaine Okta, par exemple acme.okta.com. Il s'agit de l'adresse que vous utilisez pour vous connecter à Okta ; copiez-la depuis la barre d'adresse de votre navigateur.
    • Microsoft Entra ID — votre ID de locataire (tenant ID), ou tout domaine appartenant à votre tenant. Les deux figurent sur la page de synthèse Entra.
    • Google Workspace — rien à remplir.
    • Un autre fournisseur — l'URL de découverte qu'il publie, se terminant généralement par /.well-known/openid-configuration.
  4. Collez l'ID client et le secret client, puis choisissez Connecter.

InfraNest lit tout le reste — l'adresse de connexion, l'adresse des jetons et les clés de signature de votre fournisseur — directement depuis le fournisseur. Si InfraNest ne peut pas atteindre le fournisseur, la connexion n'est pas enregistrée, et l'erreur explique ce qui a été tenté.

Connecter votre propre fournisseur d'identité (Okta, Entra ID, Google Workspace)

Finaliser chez votre fournisseur

La nouvelle connexion est volontairement Désactivée, car une étape reste à accomplir :

  1. Copiez l'Redirect URL affichée sur la connexion.
  2. Ajoutez-la à l'application créée chez votre fournisseur, en tant qu'URI de redirection de connexion.
  3. Choisissez Vérifier. InfraNest revérifie votre fournisseur et indique le résultat.
  4. Activez la connexion (Activé).

Comment votre équipe se connecte

  1. Rendez-vous sur la page de connexion habituelle et saisissez votre adresse e-mail professionnelle.
  2. Si le domaine a été vérifié, un bouton Continue with … apparaît, nommé d'après votre connexion.
  3. Sélectionnez-le pour être redirigé vers votre fournisseur afin de vous connecter.

NoteVous n'avez pas besoin d'envoyer un lien spécial à quiconque, bien que la connexion en possède un pour ceux qui préfèrent un signet. Vérifiez votre domaine e-mail si vous souhaitez que le bouton Continue with … apparaisse automatiquement — sans domaine vérifié, la connexion fonctionne toujours, elle ne peut simplement pas être trouvée à partir d'une seule adresse e-mail.

Décider qui peut accéder

Deux réglages distincts se trouvent sur la connexion :

  • Allowed email domains — restreint les adresses autorisées à l'utiliser. Les sous-domaines ne sont pas inclus automatiquement : acme.com n'autorise pas automatiquement aussi mail.acme.com.
  • When somebody new signs in — détermine ce qu'accorde une connexion réussie :
    • Do nothing — la personne a toujours besoin d'une invitation. C'est le réglage par défaut, le plus sûr.
    • Ask an admin — sa connexion crée une demande d'adhésion qu'un administrateur doit approuver.
    • Add them straight away — elle obtient immédiatement une place, avec le rôle que vous choisissez.

La troisième option n'existe que pour votre propre fournisseur d'identité, pas pour la connexion via Google ou GitHub — car seul votre fournisseur sait qui est autorisé à utiliser InfraNest. Une personne que votre service informatique n'a pas affectée à l'application dans Okta ou Entra ID ne peut absolument pas dépasser l'écran de connexion. Google, en revanche, authentifiera toute adresse de votre domaine, y compris les prestataires externes, les boîtes mail partagées et les personnes qui ont quitté l'entreprise mais dont le compte existe toujours.

WarningLe rôle attribué aux nouveaux membres ne peut jamais être un rôle de propriétaire, ni un rôle capable de modifier ou de supprimer des éléments. Augmentez ensuite l'accès de chaque personne manuellement, au cas par cas.

L'adhésion est toujours additive — une personne qui possède déjà sa propre organisation InfraNest la conserve, et obtient simplement en plus une adhésion à la vôtre.

Attribuer des rôles à partir de vos propres groupes

Si votre fournisseur distingue déjà qui fait quoi — par exemple un groupe infra-admins et un groupe infra-readonly — InfraNest peut s'appuyer sur cela au lieu que vous définissiez un rôle par personne manuellement.

  1. Sous Credentials and claim names, renseignez Groups claim avec le champ dans lequel votre fournisseur envoie les groupes. Okta envoie généralement groups ; Entra ID envoie roles pour les rôles d'application. Laissez-le vide et les groupes ne sont pas utilisés du tout.
  2. Ajoutez une ligne par groupe : le nom du groupe exactement comme votre fournisseur l'écrit, et le rôle qu'il doit obtenir ici.

Ce à quoi vous attendre par la suite :

  • Les rôles suivent votre fournisseur. Déplacez quelqu'un vers un autre groupe et son rôle ici change lors de sa prochaine connexion.
  • Vos propres modifications persistent. Modifiez manuellement le rôle de quelqu'un ici, et il reste tel que vous l'avez défini — ses groupes ne le déterminent plus à partir de ce moment.
  • Un groupe non associé ne change rien. Une personne dont les groupes ne correspondent à aucune ligne conserve le rôle qu'elle possède déjà, si bien qu'un nom de claim mal saisi ne peut pas rétrograder toute votre équipe.
  • Les rôles capables de modifier ou de supprimer des éléments ne peuvent pas être associés ici, tout comme le rôle par défaut — augmentez l'accès des personnes individuellement vous-même.

Renouveler le secret client

  1. Allez dans Credentials and claim names.
  2. Saisissez le nouveau secret.
  3. Choisissez Replace.

Le secret enregistré n'est plus jamais affiché, donc laisser le champ vide conserve toujours le secret actuel.

Noms des claims

Laissez Claim names vide, sauf si votre fournisseur utilise des noms non standards pour l'e-mail ou le nom d'une personne. Les valeurs par défaut sont correctes pour Okta, Entra ID et Google Workspace.

Dépannage

  • Choisissez d'abord Vérifier — cela identifie le problème dans la plupart des cas, comme un fournisseur inaccessible ou un fournisseur annonçant désormais un émetteur différent de celui avec lequel cette connexion a été configurée.
  • « Your identity provider rejected this connection's credentials » signifie que le secret client a expiré ou a été renouvelé chez votre fournisseur. Remplacez-le comme décrit ci-dessus.
  • « does not use for single sign-on » signifie que la personne appartient à une autre organisation qui exige son propre fournisseur. Se connecter via le bon fournisseur fonctionne.
  • Un fournisseur ayant changé de tenant nécessite une nouvelle connexion — l'émetteur est fixé au moment de la création de la connexion, et chaque connexion est vérifiée par rapport à celui-ci. C'est volontaire : cela empêche qu'un fournisseur soit discrètement remplacé par un autre.
  • Vos administrateurs peuvent consulter chaque tentative échouée, avec la raison, dans Paramètres → Journal d'audit.

Articles similaires

Prêt en quelques secondes

Réunissez toute votre infrastructure dans un tableau de bord moderne.

Offre gratuite · Sans carte bancaire · Configuré en quelques minutes