> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/deploiement-scepman/deployment-guides/scenarios/certificate-based-authentication-for-entra-id.md).

# Authentification basée sur des certificats pour Entra ID

L'authentification par certificat offre une alternative de sécurité robuste pour accéder aux ressources Entra ID. Cet article propose un guide pas à pas pour configurer cette méthode, en utilisant SCEPman comme autorité de certification afin de simplifier la gestion des certificats.

## Activer la CRL de SCEPman

{% content-ref url="/pages/080bc4bb78d88d9aa171fca2d52b223ae6741877" %}
[Activation de la CRL](/fr/gestion-des-certificats/manage-certificates/enabling-crl.md)
{% endcontent-ref %}

Entra ID nécessitera une CRL pour valider les certificats. Veillez à définir les variables d'environnement suivantes dans votre service d'application afin que la CRL soit disponible :

[AppConfig:CRL:RequestToken](https://docs.scepman.com/scepman-configuration/application-settings/crl#appconfig-crl-requesttoken)

Définissez cela sur une chaîne personnalisée qui sera utilisée dans l'URL pour permettre le téléchargement de la CRL.

[AppConfig:CRL:Source](https://docs.scepman.com/scepman-configuration/application-settings/crl#appconfig-crl-source)

C'est la source à partir de laquelle SCEPman construit la CRL. Assurez-vous que cela est défini sur `Stockage`

## Configurer Entra ID

{% stepper %}
{% step %}

### Créer une PKI dans le Centre de sécurité Entra

Dans Entra ID, accédez à **Protection** > **Centre de sécurité** > [**Infrastructure à clé publique**](https://entra.microsoft.com/#view/Microsoft_AAD_IAM/SecurityMenuBlade/~/PublicKeyInfrastructure/menuId/SecurityCenter/fromNav/)**,** cliquez sur *Créer une PKI* et sélectionnez un nom d'affichage correspondant.
{% endstep %}

{% step %}

### Ajouter une autorité de certification

Accédez à la PKI nouvellement créée et cliquez sur *Ajouter une autorité de certification* pour téléverser le certificat de l'AC de votre instance SCEPman. Ce certificat peut être obtenu depuis sa page d'accueil dans le menu situé à droite (*Obtenir le certificat de l'AC*).

Pour l'URL de la liste de révocation des certificats, vous pouvez saisir l'URL au format suivant :

```
https://scepman.contoso.com/crl/pem/{YourCrlRequestToken}
```

{% hint style="warning" %}
Veillez à inclure le `/pem/` chemin dans votre URL, car Entra pourrait rencontrer des problèmes de compatibilité lors de l'utilisation du format DER par défaut.
{% endhint %}

Vous devriez maintenant obtenir une autorité de certification similaire à la suivante :

<figure><img src="/files/2c337e5941c49b1f787ad8bbfa87e6deb1609912" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Activer l'authentification par certificat dans les méthodes d'authentification

L'AC étant en place, nous pouvons poursuivre et activer l'authentification par certificat dans **Protection** > **Méthodes d'authentification** > [**Stratégies**](https://entra.microsoft.com/#view/Microsoft_AAD_IAM/AuthenticationMethodsMenuBlade/~/AdminAuthMethods/fromNav/)

Accédez à la *Authentification par certificat* stratégie, activez-la et autorisez soit tous les utilisateurs, soit des groupes spécifiques à utiliser cette méthode :

![](/files/1db7e12949d216382c4c57a700c5a126c1ae7cf6)
{% endstep %}

{% step %}

### Configurer l'authentification par certificat

Passez à l'onglet *Configurer* et parcourez les options :

**Exiger la validation de la CRL**: ✅

C'est un élément essentiel de la sécurité fournie par cette méthode, car la CRL indiquera à Entra ID quels certificats ont été révoqués et ne doivent donc pas être autorisés pour l'authentification.

**Indications de l'émetteur** : ✅

L'activation des indications de l'émetteur n'affichera lors de l'authentification que les certificats émis par l'AC configurée.

Conservez les paramètres par défaut pour la liaison d'authentification et passez à la création d'une règle autorisant l'autorité de certification créée précédemment :

<figure><img src="/files/efe86768f3349adcefbf0cc62c8b5f7dacbf7d69" alt=""><figcaption></figcaption></figure>

**Niveau d'authentification**:

Cela définit le niveau de sécurité de l'authentification utilisant cette AC. Si vous sélectionnez *Authentification à facteur unique*, une autre méthode d'authentification peut être nécessaire selon l'application à laquelle accéder.

**Liaison d'affinité**:

La liaison d'affinité définit les détails requis dans le certificat, qui doivent correspondre aux données associées dans l'objet utilisateur pour que l'authentification soit autorisée. Comme SCEPman ne peut actuellement pas ajouter d'informations de certificat dans l'objet utilisateur, nous recommandons de définir cela sur **Faible** sauf si vous configurez manuellement les informations requises.

{% hint style="warning" %}
Les paramètres de niveau d'authentification et de liaison d'affinité dépendent fortement du cas d'usage spécifique et du type de comptes que vous souhaitez protéger avec cette méthode d'authentification. Si vous souhaitez sécuriser des utilisateurs à privilèges élevés, vous devriez envisager d'ajouter manuellement les informations du certificat dans leurs comptes utilisateur pour une forte affinité.
{% endhint %}
{% endstep %}
{% endstepper %}

## Utilisation

Une fois la configuration en place, un utilisateur peut sélectionner *Utiliser un certificat ou une carte à puce*:

<figure><img src="/files/6bc0c0117d72e24183baa4763c13905514853ae0" alt=""><figcaption></figcaption></figure>

Ce qui demandera à son tour le certificat à utiliser pour l'authentification.

<figure><img src="/files/e1c3992eb7b756b27d28b65b97971ded4e8ae025" alt=""><figcaption></figcaption></figure>

## Ajout manuel du mappage de certificat pour une liaison à forte affinité

Si vous souhaitez activer l'authentification par certificat uniquement à l'aide d'une liaison à forte affinité, vous pouvez saisir manuellement les détails du certificat dans les informations autorisées de l'utilisateur.

Accédez aux propriétés de l'utilisateur dans Entra ID, modifiez-les, puis modifiez maintenant les **ID utilisateur du certificat**:

<figure><img src="/files/b32d28d6865d846d1f339ea725ce847724b08b4b" alt=""><figcaption></figcaption></figure>

Le format requis de ces ID dépend des champs qui ont été configurés dans la liaison utilisateur des méthodes d'authentification. Une liste des formats se trouve dans le document correspondant [documentation Microsoft](https://learn.microsoft.com/en-us/entra/identity/authentication/concept-certificate-based-authentication-certificateuserids#supported-patterns-for-certificate-user-ids).

Exemple pour le *SHA1PublicKey* liaison :

```
X509:<SHA1-PUKEY>9600e49d740011187e5c734bab4a3d5d18d2a87a
```

Cela utilise l'empreinte numérique du certificat pour associer fortement l'identité de l'utilisateur.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/deploiement-scepman/deployment-guides/scenarios/certificate-based-authentication-for-entra-id.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
