Table of Contents
Comprendre la Fédération d'identité : pourquoi Azure AD B2B et B2C Matière
Les organisations modernes opèrent dans un écosystème hybride où les employés, les partenaires et les clients ont tous besoin d'un accès sécurisé aux applications et aux données.La fédération d'identité est le modèle architectural qui permet aux utilisateurs de différents domaines d'identité d'authentifier en utilisant leurs références existantes, en éliminant le besoin de duplicata des comptes et en réduisant la fatigue de mot de passe. Microsoft Azure Active Directory offre deux services conçus à dessein pour la fédération : Azure AD B2B[ pour la collaboration entre entreprises et Azure AD B2C pour la gestion de l'identité orientée vers le client.
Qu'est-ce que Azure AD B2B et B2C?
Azure AD B2B (Entreprises à entreprise)
Azure AD B2B permet aux organisations d'inviter des utilisateurs externes – comme des fournisseurs, des partenaires ou des entrepreneurs – à leur locataire Azure AD. Ces utilisateurs invités s'authentifient avec leur propre fournisseur d'identité (par exemple, leur entreprise Azure AD, Google ou la SAML/WS-Fed fédération) et ont accès à des applications partagées, des canaux d'équipes, des sites SharePoint, etc. Les principales caractéristiques sont les suivantes :
- Utilisation de l'identité[: Les clients utilisent leurs propres identifiants d'entreprise, réduisant les frais de gestion des mots de passe.
- Intégration directe[: Pas besoin de fournir des comptes séparés; les invitations créent des objets d'utilisateur invités B2B.
- Fédération One-Click: supporte la synchronisation des locataires inter-locataires avec les locataires AD partenaires Azure.
- Compliance Ready: Les administrateurs conservent le contrôle des autorisations des invités, de l'accès conditionnel et des politiques d'expiration.
Azure AD B2C (Entreprise à consommateur)
Azure AD B2C est un service de gestion de l'identité et de l'accès des clients (CIAM) pour les applications destinées aux consommateurs. Il prend en charge la fédération avec les fournisseurs d'identité sociale (p. ex. Facebook, Google, compte Microsoft, Apple, GitHub) et les fournisseurs d'identité d'entreprise (p. ex. SAML ou OIDC répertoires d'entreprise).
- Signalisation sociale[: Les utilisateurs peuvent se connecter avec les comptes sociaux existants, améliorant les taux de conversion.
- Marquage personnalisé[: Contrôle complet des écrans d'inscription et d'inscription, y compris la personnalisation HTML/CSS/JavaScript.
- Flows d'utilisateur et politiques personnalisées: Enregistrement en plusieurs étapes, réinitialisation du mot de passe, édition de profil et collecte d'attributs.
- Isolation des locataires: Chaque application cliente obtient son propre locataire B2C, assurant une séparation logique.
Quand utiliser B2B vs B2C
La décision dépend du type d'utilisateur : B2B pour les identités commerciales externes (partenaires, employés d'autres entreprises) et B2C pour les consommateurs finaux (clients de détail, utilisateurs de l'application). Il existe également des scénarios hybrides – par exemple, une application servant à la fois les partenaires et les consommateurs pourrait nécessiter une combinaison de services avec une passerelle pour l'authentification de l'itinéraire de manière appropriée.
Avantages de l'utilisation d'Azure AD pour la Fédération de l'identité
Une seule enseigne à travers les écosystèmes
La Fédération avec Azure AD permet une connexion unique (SSO) dans toutes les applications intégrées, qu'il s'agisse d'outils SaaS (Salesforce, ServiceNow, Office 365) ou d'applications personnalisées en ligne d'affaires. Les utilisateurs authentifient une fois et accèdent à plusieurs ressources sans ré-entrer les identifiants.
Renforcement de la sécurité grâce à l'authentification multi-facteurs
Azure AD prend en charge les politiques d'accès conditionnelle[ qui peuvent imposer l'authentification multifacteurs (AMF) pour les utilisateurs fédérés en fonction des signaux de risque, de l'emplacement, de l'état de l'appareil ou de la sensibilité de l'application. Pour les clients B2B, MFA peut être exigé au niveau des locataires des ressources, tandis que pour les clients B2C, MFA peut être adapté en fonction de la valeur transactionnelle (p. ex., réinitialisation du mot de passe vs. achat à valeur élevée).
Gestion réduite des mots de passe
En fédérant les identités, les organisations déchargent la gestion des titres de compétence aux fournisseurs d'identité externes. Les clients de B2B gèrent leurs propres politiques de mot de passe, réduisant ainsi le fardeau administratif sur les TI.
Flexibilité et interopérabilité
Azure AD soutient les protocoles de fédération standard de l'industrie[, y compris SAML 2.0, WS-Federation, OpenID Connect et OAuth 2.0. Cela permet l'intégration avec pratiquement n'importe quel fournisseur d'identité, des anciens Services de la Fédération Active Directory (AD FS) aux plateformes d'identité sociale modernes.
Expériences utilisateur personnalisables
Les invitations B2B peuvent comprendre des modèles de courriels de marque et des URLs de rachat personnalisées. Les flux d'utilisateurs B2C permettent un contrôle parfait des pixels sur chaque écran d'authentification, y compris le logo, les images de fond et les interactions avec JavaScript.
Fédération de mise en œuvre avec Azure AD B2B
Étape 1: Configurer les paramètres de collaboration externe
Commencez par naviguer vers le portail > Azure Active Directory > Identities externes[ > Paramètres de collaboration externe.
- Définir le niveau d'accès des utilisateurs invités (p. ex. accès invité ou restreint).
- Activer ou désactiver la possibilité pour les administrateurs et les utilisateurs d'inviter des invités.
- Configurer les restrictions de collaboration[ pour permettre ou bloquer des domaines spécifiques.
- En option, activez la synchronisation entre les locataires pour fournir automatiquement des utilisateurs B2B des locataires partenaires.
Pour les environnements de haute sécurité, limiter les invitations des clients à des domaines spécifiques gérés par Microsoft et exiger des flux de travail d'approbation en utilisant Privileged Identity Management (PIM)[ pour l'accès des invités dans le temps.
Étape 2: Inviter les utilisateurs externes
Les invitations peuvent être envoyées par courriel, par lien direct ou par l'intermédiaire d'appels automatisés d'API par Microsoft Graph[.L'utilisateur invité reçoit un courriel avec un lien pour accepter l'invitation.Aux réception, Azure AD crée un objet utilisateur invité dans le locataire des ressources.Pour une fédération transparente avec un partenaire , Azure AD, assurez-vous que le locataire a la confiance de fédération appropriée configurée (par exemple, Azure AD B2B fédération directe avec des fournisseurs d'identité SAML/WS-Fed).
Pour les invitations en vrac programmatiques, utilisez l'API Invitation Manager pour automatiser l'embarquement à grande échelle :
- Demande POST à .
- Inclure le courriel d'invité, l'URL de redirection de l'invitation et le optionnel (Invité ou Membre).
- Surveiller l'état de l'invitation par et .
Étape 3 : Attribuer les rôles et les autorisations
Azure AD a des rôles intégrés comme Invitateur d'invité[ et [Relecteurs de répertoire[], ou crée des rôles personnalisés avec des autorisations spécifiques à une application. Pour l'accès aux ressources, octroiez des permissions par l'entremise d'une adhésion de groupe (p. ex., ajouter l'invité à un groupe de sécurité qui a accès à une bibliothèque de documents SharePoint spécifique).
Étape 4 : Intégrer les fournisseurs d'identité existants (Fédération directe)
Si vos partenaires utilisent des fournisseurs d'identité AD non Azure (par exemple Okta, Ping ou ADFS), vous pouvez configurer fédération directe dans Azure AD. Dans le partenaire, configurer Azure AD comme partie de confiance (SAML ou WS-Fed).Dans Azure AD, allez à Identités extérieures > Federation[ > Ajouter une nouvelle fédération. Fournir au fournisseur une URL de métadonnées et spécifier le domaine. Cette approche contourne le rachat d'e-mails pour les utilisateurs de ce domaine – ils se connectent directement à leur propre fournisseur.
Étape 5 : Surveiller et vérifier l'activité des invités
Utiliser pour créer des tableaux de bord personnalisés pour l'activité des invités. Pour la conformité, configurer Entra ID Governance[ pour automatiser les avis d'accès des invités sur une base récurrente (par exemple, trimestrielle) et supprimer automatiquement les comptes stales.
Fédération de mise en œuvre avec Azure AD B2C
Étape 1: Créer un locataire Azure AD B2C
Dans le portail Azure, créez un nouveau locataire B2C sous Créer une ressource > Azure Active Directory B2C. Choisissez un nom de locataire et un domaine initial (par exemple . Notez l'ID du locataire – ceci est nécessaire pour toutes les configurations ultérieures. Les locataires B2C sont séparés de votre locataire principal Azure AD et sont isolés pour la gestion de l'identité du client.
Étape 2: Configurer les fournisseurs d'identité
B2C prend en charge à la fois les fournisseurs d'identité sociale et [ les fournisseurs d'entreprise. Pour ajouter un fournisseur social comme Google:
- Aller à Provideurs d'identité[ > Ajouter > Google.
- Obtenez un identifiant client et un secret client de la console Google Cloud.
- Saisissez les paramètres et les champs OAuth 2.0 (p. ex. profil, courriel).
- Les revendications de carte (p. ex., Google , à Azure AD , ).
Pour les fournisseurs d'identité d'entreprise, utilisez SAML 2.0 ou OpenID Connect. Sous ] > [Add[ > [SAML[, fournissez l'URL des métadonnées, le certificat et les cartes d'attributs. B2C gérera l'échange de jetons et la création de profil pour les premières connexion.
Étape 3: Concevoir les flux utilisateurs et les politiques personnalisées
Pour les exigences avancées – comme la collecte de plusieurs pages d'attributs, l'utilisation d'API REST personnalisée pendant l'inscription ou l'intégration avec un fournisseur d'identité d'entreprise – utilisez des politiques personnalisées basées sur le Cadre d'expérience d'identité (FEI). Les politiques personnalisées sont des fichiers XML qui définissent les politiques de cadre de confiance (commençant par une base TrustFrameworkPolicy.xml). Elles permettent :
- Collection d'attributs personnalisée via des profils techniques auto-affirmés.
- Transformation des revendications avec des expressions similaires à JavaScript.
- Intégration aux paramètres de l'API REST pour la validation, l'enrichissement ou la détection de fraude.
- Orchestration en plusieurs étapes (p. ex., d'abord, vous connecter avec un compte social puis vous connecter au compte local).
Télécharger les politiques personnalisées dans le portail Azure sous Identity Experience Framework. Commencez toujours par les modèles de pack de démarrage fournis par Microsoft pour éviter les erreurs de syntaxe XML.
Étape 4: Intégrer le locataire B2C à vos applications
Enregistrez chaque application publique (application web, application à une page, application mobile, API) dans le locataire de B2C sous Enregistrements d'application. Notez l'ID Enregistrement d'applications [ et configurez les URI rédirectes (p. ex. ]. Pour les applications à une page, utilisez la bibliothèque MSAL.js avec le flux PKCE. Pour les applications côté serveur, utilisez le middleware OIDC (p. ex. ] pour ASP.NET Core) et définissez l'autorité B2C à .
Chaque application doit spécifier quel flux utilisateur (ou politique personnalisée) utiliser via le paramètre de requête . Par exemple, le flux de connexion utiliserait . Tester l'intégration en exécutant l'application localement et en vérifiant que l'utilisateur peut authentifier via le fournisseur d'identité choisi.
Scénarios de la Fédération avancée
Synchronisation des Tenants Inter-B2B
Pour la collaboration entre partenaires d'entreprise, Azure AD offre désormais synchronisation transmanente (aperçu public au moment de l'écriture). Cette fonctionnalité permet de fournir automatiquement des utilisateurs B2B entre locataires Azure AD de confiance en utilisant le système de gestion de l'identité transmanifère (SCIM). La configuration se fait dans le locataire source (le locataire partenaire) où une application appelée synchronisation par transmanifestation est enregistrée. Le locataire source , l'administrateur sélectionne ensuite les utilisateurs ou les groupes à synchroniser, et ces utilisateurs apparaissent comme des utilisateurs invités dans le locataire cible sans invitation manuelle.
Fédération B2C avec fournisseurs d'identité d'entreprise
De nombreuses organisations exigent que leurs consommateurs authentifient leurs données d'identification en utilisant des identifiants d'entreprise (p. ex., les employés accédant à un portail de revendeurs).Dans B2C, cela est réalisé en ajoutant un fournisseur d'identité d'entreprise[ (SAML/OIDC) et en configurant la cartographie des revendications pour s'assurer que l'attribut d'organisation est capturé.
Combiner B2B et B2C pour les scénarios hybrides
Certaines applications doivent soutenir l'identité des partenaires et des consommateurs. Une architecture viable est d'utiliser Azure AD B2C comme passerelle d'identité pour tous les utilisateurs externes, puis d'utiliser la fédération B2B dans le moteur. B2C peut être configuré pour fédérer avec un partenaire Azure AD via OIDC, le traiter comme un autre fournisseur d'identité. Vous pouvez aussi maintenir des locataires B2C séparés pour les consommateurs et un locataire Azure AD dédié avec B2B pour les partenaires, et utiliser une couche de gestion API pour acheminer l'authentification vers le magasin d'identité approprié. Le choix dépend de la nécessité pour les partenaires d'accéder aux mêmes ressources que les consommateurs et de vos exigences en matière de gouvernance.
Meilleures pratiques de sécurité pour la Fédération de l'identité
Faire appliquer l'authentification multi-facteurs pour tous les utilisateurs fédérés
Même si les utilisateurs fédérés authentifient leurs propres fournisseurs d'identité, votre locataire devrait toujours faire respecter l'accès aux clients et aux consommateurs pour les données sensibles. Utilisez les politiques d'accès conditionnel ciblant les utilisateurs externes (B2B) ou tous les utilisateurs[ (B2C). Dans B2C, activez l'accès aux MFA dans le flux d'utilisateur ou la politique personnalisée, en offrant des SMS, des voix ou une application d'authentification.
Mettre en oeuvre des examens d'accès et d'accès juste à temps
Pour B2B, utilisez Gestion de l'identité privilégiée (GIP)[ pour activer les rôles d'administrateur invité sur une base limitée dans le temps.
Politiques personnalisées sécurisées et flux d'utilisateurs
Les politiques personnalisées en B2C devraient être traitées comme un code : les stocker dans un dépôt sécurisé, effectuer des examens par les pairs et utiliser un pipeline CI/CD pour le déploiement. Jamais les secrets de code dur (clés API, secrets clients) dans la politique XML; plutôt, les référez-vous comme clés de politique stockées dans le locataire B2C sous Identity Experience Framework > clés de politique. Utilisez le chiffrement et les empreintes de pouce de certificat pour les clés de valeur élevée.
Surveiller les menaces et y répondre
Intégrez [pour détecter les signes d'identification risqués pour les utilisateurs B2B. Pour B2C, utilisez [Custom Conditional Access Policys][]]]]]][F][F][F][
Pièges courants et comment les éviter
- Configuration incorrecte de domaine dans Fédération Directe:[ Assurez-vous que le domaine de partners est correctement vérifié dans Azure AD et dans le partenaire , IdP. Les noms de domaine mal adaptés causent des défaillances d'authentification silencieuses.
- Accès invité excessivement permis:[ Par défaut, les utilisateurs invités ont des permissions limitées de lecture de répertoire, mais il est facile d'attribuer accidentellement des rôles de rédacteur de répertoire. Suivez le principe du moins de privilèges et utilisez des groupes pour le contrôle d'accès.
- Claims Mapping Errors in B2C: Les fournisseurs sociaux retournent des noms de revendications différents. Toujours map claims explicitement dans la configuration du fournisseur d'identité, en particulier (sujet) et .
- Débogueur de la politique personnalisée Difficulté : Les politiques personnalisées sont notoirement difficiles à déboguer. Utilisez Logs de l'utilisateur dans le locataire de B2C ou Application Insights[ pour la télémétrie. Ajoutez un paramètre de chaîne de requête personnalisé () à l'URL d'autorisation pour obtenir des journaux détaillés dans les outils de développeur du navigateur.
- Ignorer les considérations de vie et de session de jeton: Les durées de vie par défaut des jetons peuvent être trop longues pour les scénarios de haute sécurité. Configurer les politiques de vie des jetons en Azure AD (pour B2B) ou en B2C=S profil technique d'émission pour définir l'expiration appropriée, rafraîchir la fenêtre coulissante de jeton et le délai de session.
Références externes pour la lecture supplémentaire
Pour approfondir votre compréhension de la fédération d'identité Azure AD, consultez les ressources officielles suivantes :
- Microsoft Docs: Azure AD Documents sur les identités externes – Guide complet de la collaboration B2B, B2C et des locataires croisés.
- Microsoft Docs: Azure AD B2C Documentation – Référence complète pour la configuration des locataires B2C, les politiques personnalisées et les exemples d'applications.
- Microsoft Docs: Documentation d'accès conditionnelle – Apprenez comment faire respecter les contrôles de sécurité pour les utilisateurs fédérés.
- Microsoft Security Blog: Sécurisez votre fédération d'identité avec Azure AD – Guide pratique sur les configurations de fédération durcissante.
Conclusion
En comprenant les rôles distincts de chaque service, en suivant une approche de configuration structurée et en respectant les meilleures pratiques en matière de sécurité, les organisations peuvent construire une architecture de fédération qui s'étend d'une poignée de partenaires à des millions de consommateurs. Que vous invitiez un fournisseur à un canal Teams ou que vous disposiez d'une connexion sociale pour une application mobile, les outils et les modèles décrits ici fournissent une base prête à la production. N'oubliez pas de revoir et de tester régulièrement les flux de votre fédération, car les paysages d'identité évoluent continuellement. Avec une planification minutieuse et les conseils contenus dans cet article, vous pouvez déployer avec confiance la fédération d'identité Azure AD qui répond aux exigences à la fois commerciales et sécuritaires.