Aller au contenu principal

Configurer XFA dans Microsoft Entra ID avec une External Authentication Method (EAM)

Configurez XFA dans Microsoft Entra ID comme External Authentication Method pour ajouter la vérification d'appareil à la connexion. Entra ID authentifie l'utilisateur, XFA compare l'appareil à votre politique, et l'accès se poursuit lorsque la décision sur l'appareil l'autorise. Utilisez cette page pour vérifier les réglages nécessaires et tester le parcours d'authentification avant le déploiement.

Licences nécessaires

Pour utiliser les External Authentication Methods, il vous faut une licence Entra P1 ou P2 pour tous vos utilisateurs (disponible séparément ou incluse à partir de Microsoft 365 Business Premium).

Remarque : ce guide part du principe que votre organisation dispose d'un compte XFA, que vous en êtes administrateur dans XFA, et que vous avez le rôle privileged role administrator dans Entra ID. Si vous n'avez pas encore de compte, vous pouvez en créer un sur https://dashboard.xfa.tech/signup.

Pour vous assurer que chaque appareil de votre organisation est sécurisé, vous pouvez configurer XFA dans Entra ID afin que chaque appareil soit vérifié lors de l'authentification auprès de toutes les applications reliées à Entra ID. Ce guide vous accompagne pas à pas pour configurer XFA comme External Authentication Method (EAM) et en imposer l'utilisation.

Créer une intégration dans le tableau de bord XFA

Connectez-vous au tableau de bord XFA, allez sur la page Enforcement, cliquez sur Nouveau et choisissez Microsoft comme type d'intégration. Vous recevez alors les informations suivantes :

  • Client ID
  • Discovery URL
  • App ID

Gardez ces informations sous la main, vous en aurez besoin à l'étape suivante.

Créer une External Authentication Method dans Entra ID

Dans Entra ID, allez dans Security > Authentication Methods et cliquez sur Add external method (Preview).

Nommez la méthode 'XFA' et renseignez les Client ID, Discovery URL et App ID que vous avez récupérés dans le tableau de bord XFA à l'étape précédente. Cliquez ensuite sur Request permissions pour accorder à XFA les autorisations nécessaires.

Vous pouvez maintenant activer la méthode d'authentification externe pour tous les utilisateurs de votre organisation, afin qu'elle soit disponible comme option MFA, avant d'enregistrer la méthode.

Étapes suivantes

Tous les utilisateurs configurés à l'étape précédente peuvent désormais utiliser XFA pour terminer la MFA lorsqu'ils se connectent à une application reliée à Entra ID. Pour que XFA soit toujours utilisé, vous avez les possibilités suivantes :

Supprimer les autres méthodes d'authentification

Vous pouvez désactiver progressivement les autres méthodes d'authentification (les nouvelles comme les anciennes) pour certains groupes d'utilisateurs, de sorte que XFA devienne la seule méthode disponible et que la vérification d'appareil soit imposée.

Cela se fait dans Entra ID sous Security > Authentication Methods.

remarque

Est-ce que je perds ma vérification d'identité par 2FA ?
Comme XFA remplace complètement les autres méthodes d'authentification, nous proposons le 'silent MFA'. Il vous permet de confirmer votre identité via des appareils connus auxquels vous avez explicitement fait confiance dans XFA. Votre appareil sert ainsi de second facteur. Consultez notre documentation sur le silent MFA pour en savoir plus.

Réglages d'Entra ID qui peuvent gêner votre déploiement de XFA
  1. Méthode de connexion par défaut définie dans Entra ID

Dans Entra ID, chaque utilisateur peut avoir une méthode de connexion par défaut, définie via Users > (utilisateur) > Manage > Authentication Methods. Par défaut, c'est la première méthode que l'utilisateur enregistre. Si vous désactivez une méthode par groupe, vérifiez que la méthode par défaut n'est pas une méthode désactivée pour ce groupe.

  1. System-preferred multifactor authentication

Dans Entra ID, vous définissez cette méthode préférée sous Authentication Methods > Settings. Elle peut écraser la méthode par défaut qui était sur "No default", vous devriez donc désactiver ce réglage. En cas de déploiement progressif, désactivez-le pour les groupes auxquels vous voulez imposer XFA.

  1. Registration Campaign

Dans Entra ID, vous pouvez définir une "Registration campaign" sous Authentication Methods > Registration campaign pour aider les utilisateurs à démarrer avec la MFA. Cela ne fonctionne pas avec les External Authentication Methods. Le mieux est de désactiver cette fonction, ou d'exclure les groupes auxquels vous voulez imposer XFA.

  1. Authentication Strengths

Il est possible de créer une conditional access policy (ou d'utiliser une policy gérée par Microsoft) qui impose des authentication strengths (Authentication Methods > Authentication Strengths). Cela ne fonctionne toutefois pas avec les External Authentication Methods. Le mieux est de désactiver cette fonction, ou d'exclure les groupes auxquels vous voulez imposer XFA.

Utiliser les Conditional Access Policies

Conditional Access permet d'imposer une méthode MFA précise selon certaines conditions. Vous pouvez créer une policy qui limite à XFA les méthodes d'authentification disponibles pour certains groupes d'utilisateurs, applications ou plateformes d'appareils.

Vous trouverez les Conditional Access Policies dans Entra ID sous Security > Conditional Access Policies.

Résoudre les problèmes

Vous rencontrez des difficultés avec votre intégration EAM ? Consultez notre guide rapide de résolution des problèmes EAM pour des solutions aux problèmes courants, dont :

  • les changements d'UPN et les problèmes de connexion
  • plusieurs sessions Microsoft actives
  • une authentification qui échoue sans message d'erreur clair