Configurer la SSO initiée par le fournisseur de services pour Procore dans Azure AD (ID d’entra)Configure SP-Initiated SSO for Procore in Azure AD (Entra ID)

Azure Active Directory est désormais l’ID Microsoft Entra

Microsoft a renommé Azure Active Directory en Microsoft Entra ID. Les directives de cette documentation ne sont pas affectées par le changement de nom.

 Note

Si votre organisation utilise les produits Gestion financière du portefeuille et Planification des immobilisations dans Procore, vous devez contacter votre Point de contact Procore ou l’équipe de support technique pour configurer votre authentification unique Azure AD.

Vous devrez fournir les informations suivantes lors de la demande de configuration : URL émettrice de l’authentification unique, URL cible de l’authentification unique (facultatif pour l’authentification unique initiée par l’IdP) et certificat x509 d’authentification unique.

Arrière-plan

Pour vous aider à comprendre les termes abordés ci-dessous, voici quelques définitions :

  • Fournisseur d’identité (IdP). Il s’agit du service qui vérifie l’identité de vos utilisateurs finaux (par exemple, Okta, OneLogin ou Microsoft Azure AD).

  • URL émettrice (ID de l’entité). Chaîne unique qui identifie le fournisseur émettant une demande SAML.

  • SAML. Abréviation de Security Assertion Markup Language (langage de balisage d’assertion de sécurité).

  • Fournisseur de services (SP). Procore (en anglais seulement)

  • URL cible. L’URL du fournisseur d’identité qui recevra les requêtes SAML de Procore.

  • Certificat X.509. Il s’agit d’un certificat numérique crypté qui contient les valeurs requises qui permettent au service d’authentification unique de vérifier l’identité de vos utilisateurs.

Si votre entreprise souhaite utiliser Azure AD SSO pour gérer les connexions des utilisateurs à Procore, ces configurations sont prises en charge :

  • SSO initiée par le fournisseur de services (initiée par le fournisseur de services). Appelée authentification unique initiée par Procore, cette option permet à vos utilisateurs finaux de se connecter à la page de connexion Procore, puis d’envoyer une demande d’autorisation à l’IdP. Une fois que l’IdP a authentifié l’identité de l’utilisateur, celui-ci est connecté à Procore. Pour configurer cette solution avec Microsoft Azure AD, reportez-vous aux étapes ci-dessous.
    OU

  • SSO initiée par le fournisseur d’identité (initiée par l’IdP). Avec cette option, vos utilisateurs finaux doivent se connecter à la page authentification unique de votre fournisseur d’identité (par exemple, Azure AD), puis cliquer sur une icône pour se connecter et ouvrir l’application web Procore. Pour configurer cette solution, consultez Configurer la SSO initiée par l’IdP pour Microsoft Azure AD.

Éléments à prendre en compte

Escalier

Important!

Pour une authentification SSO réussie, assurez-vous que l’adresse e-mail principale de l’utilisateur dans Microsoft Azure/Entra correspond exactement à son e-mail de connexion Procore.

Si vous devez mettre à jour l’e-mail principal d’un utilisateur ou modifier son alias pour qu’il corresponde à Procore, reportez-vous à la documentation de Microsoft :

  • Étape 1 : Ajouter Procore en tant que nouvelle Enterprise Application dans Azure AD

  • Étape 2 : configurer les paramètres d’authentification unique de l’Enterprise Application Procore

  • Étape 3 : Ajouter les paramètres Azure AD à l’outil Admin au niveau entreprise de Procore

Étape 1 : Ajouter Procore en tant que nouvelle Enterprise Application dans Azure AD

  1. Connectez-vous au portail Azure AD en tant que Administrateur globale : http://portal.azure.com.Demo Azure Add Procore

  2. Sous Favoris, cliquez sur Azure Active Directory.

  3. Sous Gérer, cliquez sur Applications d’entreprise.

  4. Cliquez sur +Nouvelle application.

  5. Sous Ajouter depuis la galerie, tapez ce qui suit dans la zone Entrez un nom : Procore.

  6. Cliquez sur l’application correspondante nommée Procore.
    Un nouveau volet s’affiche.

  7. Dans la zone Nom, saisissez un nom pour votre application.
    Remarque: Dans l’exemple ci-dessus, nous avons nommé notre application : Procore ( Démo )

  8. Cliquez sur Ajouter.
    Un message s’affiche pour confirmer que l’application a été ajoutée. Vous devriez maintenant afficher la page de présentation de votre nouvelle application d’entreprise Procore.

Étape 2 : configurer les paramètres d’authentification unique de l’Enterprise Application Procore

  1. Dans la page Vue d'ensemble de votre nouvelle Enterprise application, sous Gérer, cliquez sur authentification unique.Demo Basic Saml Config

  2. Dans la page Mode d’authentification unique , cliquez sur Security Assertion Markup Language.
    Ceci ouvre la page Configurer l’authentification unique avec SAML - Preview.

  3. Sous Configuration SAML de base, cliquez sur Modifier.
    Ceci ouvre la fenêtre Configuration Security Assertion Markup Language de base.

  4. Sur la page Configuration SAML de base, procédez comme suit :

    • Identifiant (ID de l’entité)
      Remplacez la valeur de : <https://app.procore.com> À : <https://login.procore.com>
      Remarque : Si vous utilisez Gestion financière du portefeuille et Planification des immobilisations, entrez plutôt la valeur suivante :[https://www.honestbuildings.com/pfcp/app/#!/login](https://login.procore.com « https://login.procore.com »)

      Réutilisation de contenu SSO

       Optional - Unique Entity ID

      When configuring SSO for a single Procore instance, you should NOT check this box.

      If your company licenses more than one Procore instance, and you want to configure unique Procore enterprise applications within your IdP tenant for each instance, you can by enabling Unique Entity ID. If enabled, you are still limited to one (1) enterprise application per Procore company instance.

      Important: SSO for Procore targets users by email domain. An email domain can only be targeted once in all of Procore, so if you're considering setting up SSO with Unique Entity IDs across multiple Procore instances, remember that you can only target an email domain once, in a single instance.

      To generate a Unique Entity ID for an enterprise application, check the Enable Unique Entity ID box in the Procore Admin tool's SSO configuration page for the Procore instance you want to specify on an enterprise application. Checking this box will generate a unique Entity ID URL in the field below, which you will then copy and paste into the appropriate Entity ID field in your IdP's configuration page.

      Notes: You must save your configuration with the box checked to generate the Unique Entity ID. Enabling this feature does not impact user membership or access to a given instance. Access to a company in Procore is determined by a user's presence in the Directory tool, and their configured permissions within Procore. Auto-provisioning with SSO is not supported at this time.

      Sso Unique Entity Id

    • URL de connexion
      Laissez ce champ vide. Vous n’avez PAS besoin d’entrer une valeur dans ce champ.

    • URL de réponse (URL du service consommateur d’assertion)
      Saisissez les éléments suivants : <https://login.procore.com/saml/consume>

  5. Cliquez sur Enregistrer.
    Un message s’affiche pour confirmer que vos paramètres ont été enregistrés.

  6. Cliquez sur le « x » pour fermer la page de configuration SAML de base.

  7. Sous SAML Signing Certificate (Certificat de signature SAML), cliquez sur le lien Télécharger du fichier Certificate (Base64).
    Remarques:

    • Ceci télécharge un fichier nommé PublicCertificate.cer dans la zone de téléchargement spécifiée par votre navigateur.

    • Ouvrez le fichier dans un éditeur de texte et laissez-le ouvert sur votre ordinateur. Par la suite, vous copierez le code qui apparaît entre les balises ---BEGIN CERTIFICATE--- et ---END CERTIFICATE-- dans Procore.
      Certificate Base64

Étape 3 : Ajouter les paramètres Azure AD à l’outil Admin au niveau entreprise de Procore

  1. Laissez la page Azure AD ouverte comme décrit à l’étape précédente.

  2. Connectez-vous à Procore à l’aide de votre compte Administrateur Procore.

  3. Accédez à l’outil Admin au niveau entreprise.

  4. Sous Paramètres de l’entreprise, cliquez sur Configuration de l’authentification unique.

  5. Laissez ouverte la page « Configuration de l’authentification unique » de Procore.

  6. Accédez à la page Azure AD que vous avez laissée ouverte.

  7. Sous Configurer [nom de votre application], cliquez sur Afficher les directives étape par étape.
    La page Configurer l’authentification s’ouvre.

    Copiez ces informations à partir d’Azure AD...

    Collez-le dans ce champ dans Procore...

    ID d’entité SAML Copiez l’URL de ce champ à partir d’Azure AD.

    URL de l’émetteur de l’authentification unique Collez l’URL de l’ID d’entité SAML dans le champ URL de l’émetteur de l’authentification unique .

    Saml Entity Id

    Issuer Url

    URL du service d’authentification unique SAML Copiez l’URL de ce champ à partir d’Azure AD.

    URL cible de l’authentification unique Collez l’URL du service d’authentification unique SAML dans le champ URL cible de l’authentification unique .

    Saml Sso Service Url

    Sso Target Url

    Métadonnées XML SAML Téléchargez ce fichier sur votre ordinateur et ouvrez-le dans un éditeur de texte (c’est-à-dire Bloc-notes ou Texte/Modifier). Recherchez les données de certificat qui apparaissent entre les balises HTML de début et de fin du certificat x509. Copiez ensuite les données. Ne copiez PAS les étiquettes. Ceci est illustré dans l’image animée ci-dessus : Balise de début : Balise de fin :

    Certificat x509 d’authentification unique Collez les données de certificat que vous avez copiées dans ce champ.

    Xml Certificate

    Sso X509

  8. Sur la page « Configuration de l’authentification unique » dans Procore, cliquez sur Enregistrer les modifications.

  9. Contactez le support technique Procore ou celle de Point de contact Procore votre entreprise pour leur demander de configurer le(s) domaine(s) d’e-mail que vous souhaitez cibler pour l’authentification unique.

  10. Après avoir reçu la confirmation que la configuration SSO est prête, cochez la case Activer l’authentification unique sur la page « Configuration de l’authentification unique ».

  11. Sélectionnez l’option Transfert du fournisseur de services .

  12. Cliquez sur Enregistrer les modifications.

Voir aussi

Chargement des articles connexes...