Connectez Microsoft Azure Active Directory (Azure AD) à Spendesk via l'authentification unique SAML (SSO) afin que vos employés puissent se connecter avec leurs identifiants d'entreprise existants. Ce guide vous accompagne dans la création et la configuration de l'application Spendesk dans Azure AD.
Pour : les Account Owners et les administrateurs Azure sur les plans avec le SSO SAML activé.
Sommaire
Avant de commencer
Instructions étape par étape
Résultat attendu
Dépannage
Articles connexes
Avant de commencer
Vous devez disposer d'un accès Owner à l'application d'entreprise (Enterprise Application) dans Azure AD pour effectuer la configuration. Azure attribue automatiquement ce rôle à la personne qui crée l'application.
Spendesk n'est pas répertorié comme application de la galerie dans Azure AD. Vous devez l'ajouter en tant qu'application personnalisée (non-gallery).
Chaque employé doit disposer d'une adresse e-mail, d'un prénom et d'un nom configurés dans Azure AD pour pouvoir se connecter.
Spendesk ne prend pas en charge l'approvisionnement automatique ni la désactivation automatique (SCIM). Invitez chaque utilisateur sur Spendesk séparément, en plus de l'ajouter à l'application Azure.
Instructions étape par étape
Ouvrez le portail Azure et connectez-vous en tant qu'administrateur Azure ou co-administrateur.
Accédez à Azure Active Directory > Enterprise Applications.
Cliquez sur New application pour commencer la création d'une nouvelle application.
Cliquez sur Create your own application (également indiqué comme « adding a non-gallery application »).
Saisissez « Spendesk » comme nom de l'application.
Cliquez sur Create.
Accédez à Single sign-on dans le menu de gauche.
Sélectionnez SAML comme méthode d'authentification unique.
Cliquez sur Edit dans la section « Basic SAML Configuration ».
Saisissez l'URL fournie par Spendesk dans le champ Identifier (Entity ID).
Saisissez la même URL fournie par Spendesk dans le champ Reply URL (Assertion Consumer Service URL).
Accédez à la section User Attributes & Claims.
Définissez le Unique User Identifier (Name ID) sur user.mail.
Vérifiez que les revendications (claims) suivantes sont configurées : user.mail, user.givenname et user.surname.
Accédez à Users and groups et ajoutez chaque employé ayant besoin d'un accès au SSO SAML.
Retournez à la page Single sign-on et repérez la section SAML Signing Certificate.
Téléchargez le fichier Federation Metadata XML.
Envoyez le fichier Federation Metadata XML à votre CSM Spendesk ou à votre chargé de compte pour finaliser la configuration.
Résultat attendu
Une fois que votre CSM Spendesk confirme que la configuration est terminée, vos employés peuvent se connecter via l'option SSO SAML sur la page de connexion Spendesk, ou directement depuis le tableau de bord de leur application Azure AD.
Dépannage
Symptôme : les nouveaux employés ne peuvent pas créer de compte Spendesk, ou SAML envoie le mauvais identifiant (par exemple, userPrincipalName au lieu d'une adresse e-mail).
Cause : le Unique User Identifier dans User Attributes & Claims n'est pas défini sur user.mail.
Résolution : dans Azure AD, accédez à Single sign-on > User Attributes & Claims et définissez le Unique User Identifier sur user.mail. Vérifiez que les revendications user.givenname et user.surname sont également présentes.
Symptôme : un utilisateur clique sur son lien d'invitation Spendesk et arrive sur une page d'erreur, ou la connexion via le SSO SAML échoue pour cet utilisateur.
Cause : l'utilisateur n'a pas été ajouté à l'application Spendesk dans Azure AD.
Résolution : accédez à Enterprise Applications > Spendesk > Users and groups et attribuez l'utilisateur concerné ou son groupe à l'application.
Symptôme : un utilisateur ne parvient pas du tout à se connecter via le SSO SAML.
Cause : le profil Azure AD de l'utilisateur ne comporte pas d'adresse e-mail, de prénom ou de nom.
Résolution : demandez à votre administrateur Azure de compléter ces champs sur le profil Azure AD de l'utilisateur, puis demandez à celui-ci de réessayer de se connecter.
💡 Astuce : générez un lien d'inscription Spendesk pour les nouveaux employés afin qu'ils puissent s'enregistrer sans attendre une invitation individuelle. Cela fonctionne en complément de votre configuration SSO SAML.
🔒 Accès : le SSO SAML n'est pas activé par défaut. Contactez votre Customer Success Manager pour l'activer sur votre compte avant de configurer Azure AD.
⚠️ Avertissement : Spendesk ne prend pas en charge l'approvisionnement automatique ni la désactivation automatique (SCIM). Invitez chaque employé directement sur Spendesk, en plus de l'ajouter à l'application Azure.
