Configurer la SSO initiée par l’IdP pour Microsoft Azure AD (ID Entra)

Azure Active Directory est désormais l’ID Microsoft Entra

Microsoft a renommé Azure Active Directory en Microsoft Entra ID. Les directives de cette documentation ne sont pas affectées par le changement de nom.

 Note

Si votre organisation utilise les produits Gestion financière du portefeuille et Planification des immobilisations dans Procore, vous devez contacter votre Point de contact Procore ou l’équipe de support technique pour configurer votre authentification unique Azure AD.

Vous devrez fournir les informations suivantes lors de la demande de configuration : URL émettrice de l’authentification unique, URL cible de l’authentification unique (facultatif pour l’authentification unique initiée par l’IdP) et certificat x509 d’authentification unique.

Arrière-plan

Si votre entreprise gère vos utilisateurs avec Azure AD, vous pouvez tirer parti de ses fonctionnalités d’authentification unique. Cela donne à vos utilisateurs finaux la possibilité d’authentifier leur identité pour l’application Procore à l’aide de leur compte Azure AD. Grâce à cette intégration SSO, vous pouvez :

  • Tirez parti d’Azure, AD pour l’accès SSO à Procore.

  • Simplifiez l’ensemble du processus de gestion des mots de passe de votre organisation.

  • Évitez la gestion problématique des mots de passe des utilisateurs.

Éléments à prendre en compte

  • Protocole d’authentification:

    • Vous pouvez intégrer l’application Procore à Azure AD à l’aide du Security Assertion Markup Language (SAML 2.0).

  • Exigences:

    • Azure AD

  • Autorisations requises:

    • Droits d’administrateur général sur Azure AD.

    • Autorisations de niveau « Admin » dans l’outil Admin au niveau entreprise de Procore.

Escalier

Important!

Pour une authentification SSO réussie, assurez-vous que l’adresse e-mail principale de l’utilisateur dans Microsoft Azure/Entra correspond exactement à son e-mail de connexion Procore.

Si vous devez mettre à jour l’e-mail principal d’un utilisateur ou modifier son alias pour qu’il corresponde à Procore, reportez-vous à la documentation de Microsoft :

  • Étape 1 : Ajouter Procore en tant que nouvelle Enterprise Application dans Azure Active Annuaire

  • Étape 2 : configurer les paramètres d’authentification unique de l’Enterprise Application Procore

  • Étape 3 : assigner des utilisateurs et des groupes à l’Enterprise Application Procore

  • Étape 4 : Ajouter les paramètres Azure AD à Procore

Étape 1 : Ajouter Procore en tant que nouvelle Enterprise Application dans Azure Active Annuaire

  1. Connectez-vous au portail Azure AD en tant qu’administrateur général : http://portal.azure.com
    Demo Azure Add Procore

  2. Sous Favoris, cliquez sur Azure Active Directory.

  3. Sous Gérer, cliquez sur Applications d’entreprise.

  4. Cliquez sur +Nouvelle application.

  5. Sous Ajouter depuis la galerie, tapez ce qui suit dans la zone Entrer un nom : Procore

  6. Cliquez sur l’application correspondante nommée Procore.
    Un nouveau volet s’affiche.

  7. Dans la zone Nom , saisissez un nom pour votre application.
    Remarque: dans l’exemple ci-dessus, nous avons nommé notre application : Procore (Demo)

  8. Cliquez sur Ajouter.
    Un message s’affiche pour confirmer que l’application a été ajoutée. Vous devriez maintenant afficher la page de présentation de votre nouvelle application d’entreprise Procore.

Étape 2 : configurer les paramètres d’authentification unique de l’Enterprise Application Procore

  1. Dans la page de vue d’ensemble de votre nouvelle application d’entreprise, sous Gérer, cliquez sur Single Sign-On.
    Demo Basic Saml Config

  2. Dans la page Mode d’authentification unique , cliquez sur SAML.
    Ceci ouvre la page Configurer l’authentification unique avec SAML - Preview.

  3. Sous Configuration SAML de base, cliquez sur Modifier.
    Ceci ouvre la fenêtre Configuration SAML de base.

  4. Sur la page Configuration SAML de base, procédez comme suit :

    • Identifiant (ID de l’entité)
      remplacez la valeur par : <https://app.procore.com> à : <https://login.procore.com>
      Remarque : Si vous utilisez Gestion financière du portefeuille et Planification des immobilisations, saisissez plutôt la valeur suivante :[https://www.honestbuildings.com/pfcp/app/#!/login](https://login.procore.com « https://login.procore.com »)

      Réutilisation de contenu SSO

       Optional - Unique Entity ID

      When configuring SSO for a single Procore instance, you should NOT check this box.

      If your company licenses more than one Procore instance, and you want to configure unique Procore enterprise applications within your IdP tenant for each instance, you can by enabling Unique Entity ID. If enabled, you are still limited to one (1) enterprise application per Procore company instance.

      Important: SSO for Procore targets users by email domain. An email domain can only be targeted once in all of Procore, so if you're considering setting up SSO with Unique Entity IDs across multiple Procore instances, remember that you can only target an email domain once, in a single instance.

      To generate a Unique Entity ID for an enterprise application, check the Enable Unique Entity ID box in the Procore Admin tool's SSO configuration page for the Procore instance you want to specify on an enterprise application. Checking this box will generate a unique Entity ID URL in the field below, which you will then copy and paste into the appropriate Entity ID field in your IdP's configuration page.

      Notes: You must save your configuration with the box checked to generate the Unique Entity ID. Enabling this feature does not impact user membership or access to a given instance. Access to a company in Procore is determined by a user's presence in the Directory tool, and their configured permissions within Procore. Auto-provisioning with SSO is not supported at this time.

      Sso Unique Entity Id

    • URL de connexion
      laissez ce champ vide. Vous n’avez PAS besoin d’entrer une valeur dans ce champ.

    • URL de réponse (URL du service consommateur d’assertion)
      saisissez les informations suivantes : <https://login.procore.com/saml/consume>

  5. Cliquez sur Enregistrer.
    Un message s’affiche pour confirmer que vos paramètres ont été enregistrés.

  6. Cliquez sur le « x » pour fermer la page de configuration SAML de base.

  7. Sous SAML Signing Certificate (Certificat de signature SAML), cliquez sur le lien Télécharger du fichier Certificate (Base64).
    Remarques:

    • Ceci télécharge un fichier nommé PublicCertificate.cer dans la zone de téléchargement spécifiée par votre navigateur.

    • Ouvrez le fichier dans un éditeur de texte et laissez-le ouvert sur votre ordinateur. Par la suite, vous copierez le code qui apparaît entre les balises ---BEGIN CERTIFICATE--- et ---END CERTIFICATE-- dans Procore.

      Certificate Base64

Étape 3 : assigner des utilisateurs et des groupes à l’Enterprise Application Procore

Remarque: cette étape n’est requise que si le paramètre « Affectation Utilisateur requise » est activé dans l’Enterprise Application Procore sous Gérer les propriétés >. Ce paramètre est désactivé par défaut dans l’application Procore.

  1. Dans la page Vue d'ensemble de votre nouveau Enterprise application, sous Gérer, cliquez sur Utilisateurs et groupes.

  2. Cliquez sur Ajouter un utilisateur.

  3. Sélectionnez les utilisateurs auxquels vous accorderez l’accès à Procore.
    Les noms des utilisateurs apparaissent dans la liste des membres sélectionnés.

  4. Cliquez sur Sélectionner en bas à droite de la page.
    Remarque: si vous souhaitez tester l’intégration d’authentification unique Azure Active Annuaire avant de l’envoyer à vos utilisateurs finaux, ajoutez uniquement votre compte d’utilisateur. Ensuite, après avoir terminé les étapes de configuration et testé l’intégration, revenez et assignez le reste des utilisateurs de votre entreprise à Procore.
    Le système affiche un message confirmant que vous souhaitez accorder l’accès à ces utilisateurs.

  5. Cliquez sur Oui pour confirmer que vous souhaitez accorder l’accès aux utilisateurs sélectionnés.
    Un Oui apparaîtra pour chaque utilisateur dans la colonne « Accès ».

Étape 4 : Ajouter les paramètres Azure AD à Procore

  1. Connectez-vous à l’application Procore.
    Important: Vous devez vous connecter à Procore avec un compte disposant d’autorisations de niveau 'Admin' pour l’outil Admin au niveau entreprise.

  2. Accédez à l’outil Admin de l’entreprise.

  3. Sous Paramètres de l’entreprise, cliquez sur Configuration de l’authentification unique.

  4. Saisissez les informations suivantes :

    • Autoriser la connexion par mot de passe
      choisissez cette option pour activer l’authentification unique initiée par l’IdP.

    • Émetteur de l’authentification unique URL (obligatoire)
      Collez dans ce chantier le « Identifiant Azure AD » que vous avez obtenu auprès d’Azure Active Annuaire.

    • URL cible d’authentification unique (facultatif pour l’authentification unique initiée par l’IdP)
      collez le URL « Service d’authentification unique Security Assertion Markup Language » dans ce chantier.
      Remarque: bien qu’il s’agisse d’un champ facultatif pour l’authentification unique initiée par l’IdP, Procore recommande de terminer la saisie de données dans ce champ maintenant afin de faciliter toute transition future de l’authentification unique initiée par l’IdP à l’intention des fournisseurs de services.

    • Certificat x509 d’authentification unique (obligatoire)
      collez les informations du certificat que vous avez téléchargé à partir d’Azure Active Annuaire.
      C’est important ! Lorsque vous copiez les informations de certificat à partir de , ne copiez PAS les marqueurs « ------------ DÉBUT ------------ CERTIFICAT » et ------------ FIN ------------ CERTIFICAT ». Vous ne souhaitez copier que le texte qui se trouve entre ces marqueurs. Sso Azure Idp Settings


  5. Faites défiler la page jusqu’en bas, puis cliquez sur Enregistrer les modifications.

  6. Ensuite, contactez le point de contact Procore de votre entreprise ou le support technique pour leur demander de saisir le(s) domaine(s) que vous souhaitez cibler pour l’authentification via authentification unique. Procore doit saisir ces domaines en votre nom.

  7. Une fois le(s) domaine(s) saisi(s) par Procore, suivez les dernières étapes pour activer l’authentification unique pour votre entreprise :

    1. Cochez la case Activer l’authentification unique dans les paramètres de configuration SSO de Procore.

    2. Sélectionnez Autoriser la connexion par mot de passe pour activer un flux initié par l’IdP.

    3. Cliquez sur Enregistrer.

L’authentification via la méthode d'authentification unique configurée devient active immédiatement après l’enregistrement de la configuration finale terminée.

Voir aussi

Chargement des articles connexes...