Google comme fournisseur d'identités ACS

Mise à jour : 19 juin 2015

S’applique à : Azure

Important

Les espaces de noms ACS peuvent migrer leurs configurations de fournisseur d'identité Google d'OpenID 2.0 vers OpenID Connect. La migration doit être terminée avant le 1er juin 2015. Pour obtenir des instructions détaillées, consultez Migration d’espaces de noms ACS vers Google OpenID Connecter.

Microsoft Azure Active Directory Access Control (également appelé service Access Control ou ACS) prend en charge la fédération avec Google en tant que fournisseur d’identité à l’aide du protocole d’authentification OpenID 2.0. Google est un fournisseur d’identité préconfiguré dans ACS. Il n’existe donc aucun prérequis pour l’ajout de Google en tant que fournisseur d’identité dans un espace de noms Access Control.

Configuration avec le portail de gestion ACS

Vous devez configurer les paramètres suivants lorsque vous ajoutez Google en tant que fournisseur d’identité à l’aide du portail de gestion ACS :

  • Texte de lien de connexion : indique le texte affiché pour le fournisseur d'identité Google dans la page de connexion de votre application web. Pour plus d’informations, consultez Pages de connexion et Découverte du domaine d’accueil.

  • URL de l'image (facultative) : associe une URL à un fichier image (par exemple un logo de votre choix) que vous pouvez afficher comme lien de connexion pour ce fournisseur d'identité. Ce logo apparaît automatiquement sur la page de connexion par défaut de votre application web prenant en charge ACS, ainsi que dans le flux JSON de votre application web que vous pouvez utiliser pour afficher une page de connexion personnalisée. Si vous ne spécifiez pas d'URL d'images, un texte de lien de connexion pour ce fournisseur d'identité est affiché dans la page de connexion de votre application web. Si vous spécifiez une URL d'image, nous vous recommandons vivement de la faire pointer vers une source approuvée, par exemple votre propre application ou site web, et d'utiliser le protocole HTTPS pour empêcher l'affichage d'avertissements de sécurité dans le navigateur. De plus, toute image supérieure à 240 pixels de large et 40 pixels de haut est redimensionnée automatiquement dans la page de découverte d'accueil de domaine ACS par défaut.

  • Application de partie de confiance : spécifie toutes les applications de partie de confiance existantes que vous souhaitez associer au fournisseur d'identité Google. Pour plus d’informations, consultez Applications de partie de confiance.

Une fois qu'un fournisseur d'identité a été associé à une application de partie de confiance, vous devez générer ou ajouter manuellement des règles pour ce fournisseur d'identité dans le groupe de règles de l'application de partie de confiance pour achever la configuration. Pour plus d’informations sur la création de règles, consultez Groupes de règles et Règles.

Types de revendications pris en charge

Une fois qu'un utilisateur s'est authentifié auprès d'un fournisseur d'identité, il reçoit un jeton contenant des revendications d'identité. Les revendications sont des informations relatives à l'utilisateur, telles qu'une adresse de messagerie ou un ID unique. ACS peut transmettre ces revendications directement à l’application de partie de confiance ou prendre des décisions d’autorisation en fonction des valeurs qu’ils contiennent.

Par défaut, les types de revendications dans ACS sont identifiés de manière unique à l’aide d’un URI pour la conformité avec la spécification de jeton SAML. Ces URI servent également à identifier les revendications dans d'autres formats de jetons.

Le tableau suivant montre les types de revendications disponibles pour ACS à partir de Google.

Type de revendication URI Description

Identificateur de nom

https://schemas.xmlsoap.org/ws/2005/05/identity/claims/nameidentifier

Identificateur unique pour le compte d'utilisateur, fourni par Google.

Nom

https://schemas.xmlsoap.org/ws/2005/05/identity/claims/name

Nom complet du compte d'utilisateur, fourni par Google.

Adresse de messagerie

https://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress

Adresse de messagerie du compte d'utilisateur, fournie par Google.

Fournisseur d’identité

https://schemas.microsoft.com/accesscontrolservice/2010/07/claims/IdentityProvider

Revendication fournie par le Service de contrôle d'accès qui indique à l'application par partie de confiance que l'utilisateur s'est authentifié à l'aide du fournisseur d'identité Google par défaut. La valeur de cette revendication est visible dans le portail de gestion ACS via le champ Domaine dans la page Modifier le fournisseur d’identité .

Voir aussi

Concepts

Fournisseurs d’identité