En savoir plus
Cet article explique comment configurer l’authentification unique pour Dalux FM. Si vous souhaitez consulter les informations sur l’authentification unique pour Dalux Box, Tender, Field, InfraField ou Handover, veuillez consulter cet article : Authentification unique (SSO) avec Microsoft Entra pour Dalux Build.
Note
Cet article s’adresse aux administrateurs système, en supposant qu’ils possèdent de l’expérience avec Microsoft Entra.
Dalux ne fournit aucune assistance pour configurer Microsoft Entra.
L’authentification unique est uniquement disponible pour les instances disposant d’une licence Pro.
La fonctionnalité « Authentification unique » permet à votre entreprise de bénéficier d’un environnement plus sécurisé en renforçant la sécurité de l’accès à votre instance Dalux. Cette fonctionnalité vous permet de contrôler la manière dont les utilisateurs de votre organisation accèdent aux instances, en leur donnant la possibilité d’utiliser le SSO ou en les y obligeant.
Cet article explique comment configurer le SSO pour votre instance Dalux FM à l’aide de Microsoft Login (Microsoft Entra).
La connexion doit être convenue entre Dalux et l’organisation cliente pour permettre aux utilisateurs de se connecter avec leur identifiant Microsoft.
Configurer Dalux dans Microsoft Entra
Informations à fournir à Dalux
Commencez par contacter le support Dalux pour activer le SSO via ce lien et fournissez les informations suivantes :
- Activation du SSO : Informez Dalux que vous souhaitez activer le SSO pour votre organisation
- Domaines : Listez les domaines pour lesquels vous souhaitez activer le SSO
- Demande d’enregistrement DNS TXT : Le support Dalux vous contactera pour vous fournir des informations supplémentaires concernant l’enregistrement DNS TXT utilisé pour vérifier que vous contrôlez les domaines enregistrés
- Nom de votre instance Dalux
- Politique de connexion : Indiquez si vous souhaitez obliger les utilisateurs à se connecter avec leur identifiant Microsoft ou s’ils doivent également pouvoir se connecter avec leur compte Dalux
Le support Dalux vous informera lorsque le SSO aura été activé.
Activer les demandes d’approbation
Lors de la configuration du SSO, plusieurs options vous permettent de contrôler la manière dont la connexion doit se présenter pour les utilisateurs de votre organisation. Dalux doit être enregistré dans Microsoft Entra avant que vous puissiez fournir à Dalux les informations nécessaires à la configuration.
En savoir plus
Vous trouverez ici un guide sur l’enregistrement des applications : https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app
Si vous souhaitez utiliser les groupes Microsoft Entra pour gérer les autorisations des utilisateurs dans Dalux HelpDesk, Operations & Maintenance ou BIM & Documentation, veillez à enregistrer Dalux en tant qu’application « Multitenant ».
Configurer Dalux en tant qu’application dans Microsoft Entra
Lors de la configuration du SSO, plusieurs options vous permettent de contrôler la manière dont la connexion doit se présenter pour les utilisateurs de votre organisation.
- Dalux active Microsoft Login pour le domaine du client
- Un administrateur système disposant des accès appropriés dans Microsoft Entra saisit son adresse e-mail sur la page de connexion Dalux et clique sur « Microsoft Login ».
- Dans Microsoft Entra, vous recevez une demande (exemple) et Dalux devient disponible en tant qu’application que vous pouvez configurer selon vos besoins.
- Le SSO est activé avec succès pour votre organisation Dalux et les domaines que vous avez spécifiés.
En savoir plus
Vous trouverez ici un guide sur l’enregistrement des applications : https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app
Activer les demandes d’approbation
Vous pouvez décider d’accorder généralement le consentement pour les utilisateurs de votre organisation ou de demander à un réviseur de l’accorder individuellement.
Pour ce faire, activez les demandes de consentement dans Microsoft Entra et ajoutez au moins un type de réviseur. Ainsi, lorsqu’un utilisateur essaie de se connecter avec Microsoft Login, un formulaire de demande d’approbation lui est présenté :
Le réviseur peut ensuite approuver ou refuser la demande pour cet utilisateur dans Microsoft Entra.
Gestion des utilisateurs dans Dalux FM avec Entra
Gestion des autorisations des utilisateurs
Dalux FM vous permet de gérer les rôles des utilisateurs Dalux avec les groupes de Microsoft Entra. Vous pouvez ainsi gérer les autorisations des utilisateurs dans votre AD, qui seront synchronisées avec Dalux.
Note
Assurez-vous que Dalux peut accéder aux informations des « Applications » de Microsoft Entra. Dalux doit disposer des autorisations de lecture pour user.read.all et group.read.all.
Assurez-vous que les rôles des utilisateurs dans Dalux FM sont correctement configurés. Accédez ensuite à :
Réglages
Intégrations
Entra AD
Copiez le Client Id et le Tenant Id depuis Microsoft Entra, puis saisissez le Client Secret dans la fenêtre qui s’affiche et cliquez sur « Save ».
Le service ne tentera de se connecter qu’après l’enregistrement. Si la connexion est établie, les options de mappage des groupes Microsoft, des rôles des utilisateurs Dalux et des régions d’utilisateur s’afficheront.
Mapper les groupes AD aux groupes Dalux
Les utilisateurs peuvent appartenir à plusieurs groupes AD dans Microsoft Entra.
Chaque groupe AD dans Microsoft Entra peut être mappé à un seul rôle des utilisateurs et une seule région Dalux.
Plusieurs groupes AD dans Microsoft Entra peuvent être mappés au même rôle des utilisateurs et à la même région Dalux.
Le mappage de vos groupes AD avec les rôles des utilisateurs et les régions d’utilisateur permet de mapper un groupe AD à un seul rôle des utilisateurs et à une seule région Dalux.
Lorsque vous saisissez le nom du groupe AD, vous pouvez cliquer sur « Validate » pour vérifier que Dalux trouve le bon groupe.
Les nouveaux rôles des utilisateurs Dalux ou groupes AD s’affichent immédiatement et peuvent être mappés. La synchronisation s’effectue chaque nuit (UTC). Les modifications apportées peuvent donc prendre un jour avant d’être appliquées à l’instance Dalux FM.
Mettre à jour les informations des utilisateurs
Lorsqu’un utilisateur s’authentifie via Microsoft Entra, le profil utilisateur local Dalux peut être mis à jour avec les valeurs suivantes de l’API Microsoft Graph (user.read) :
- User.email -> Email
- User.givenName -> Nom
- User.surname -> Nom
- User.companyName -> Entreprise
- User.mobilePhone -> Téléphone
Ces données dans Dalux sont remplacées par les entrées de votre annuaire. Si la valeur dans votre annuaire est vide, les données dans Dalux sont conservées.
Note
La synchronisation des utilisateurs peut prendre jusqu’à un jour ouvré. Les modifications peuvent donc ne pas être visibles immédiatement.
AVERTISSEMENT
Si vous désactivez un utilisateur dans votre AD et que votre domaine est configuré pour prendre en charge à la fois la connexion Microsoft et la connexion Dalux, cet utilisateur peut toujours être en mesure d’accéder à votre instance Dalux. Veillez également à le retirer de tous les rôles des utilisateurs dans Dalux.