Skip to main content
Cet article a été traduit automatiquement.
Le lien du billet SSO et ce guide vous accompagneront dans le processus de configuration pour créer une connexion SSO à Legora avec Entra ID (anciennement connu sous le nom d’Azure Active Directory / AD).

Étape 1 : Créer l’inscription d’application Azure

Le lien du billet SSO que vous avez reçu vous guidera dans le processus de configuration pour créer une connexion SSO à Legora avec Entra ID.
  1. Ouvrez le lien SSO que vous avez reçu de Legora
  2. Sélectionnez Entra comme fournisseur d’identité
  3. Dans un nouvel onglet, connectez-vous à Microsoft Azure et allez à votre application Entra
  4. Allez à l’onglet App registration et sélectionnez « + New registration »
  5. Remplissez le formulaire et inscrivez :
    • Name — Donnez-lui un nom dont vous vous souviendrez et qui reflète à quoi sert l’application, comme « Legora SSO setup »
    • Supported account types — Laissez la présélection (Legora only - Single tenant)
    • Redirect URI — Laissez vide à cette étape.
  6. Copiez et enregistrez votre Application (client) ID pour une étape ultérieure

Étape 2 : Configurer la configuration de la plateforme

Étape 3 : Générer votre secret client

  1. Dans Certificates & secrets, créez un nouveau secret client à l’aide de + New client secret.
  2. Remplissez les détails :
    • Description — ajoutez un nom qui décrit clairement à quoi sert le secret, par exemple « Legora SSO secret ».
    • Expires — sélectionnez combien de temps le secret doit rester valide.
      • Note : Définissez un rappel quelques jours avant l’expiration pour avoir le temps d’en créer un nouveau.
    • Ajoutez le secret, puis copiez et enregistrez la valeur Secret quelque part de sécuritaire.
      • Important : Enregistrez la valeur Secret, pas l’ID. Si vous sautez cette étape, vous ne pourrez pas la récupérer plus tard — vous devrez créer un nouveau secret à la place.
    • Retournez au billet SSO et cliquez sur Continue.
Lorsque votre secret client expire Générez un nouveau secret client en suivant les étapes ci-dessus, puis envoyez la nouvelle valeur au soutien Legora. Vous n’avez pas besoin d’ouvrir un nouveau billet SSO — le soutien peut mettre à jour votre connexion existante avec le nouveau secret.

Étape 4 : Ajouter les détails de connexion

  1. Ajoutez les détails de Configuration Connection :
    • Microsoft Entra ID domain — devrait être votre domaine principal. Trouvez-le dans Azure sous Domain names. Enregistrez-le correctement; vous ne pouvez pas le modifier après avoir cliqué sur Create Connection.
      • Note : Utilisez votre domaine principal, pas celui fourni par Microsoft — par exemple, legora.com, pas legora.onmicrosoft.com.
    • Client ID — l’ID que vous avez enregistré à l’étape 1.
    • Client Secret — la valeur du secret enregistrée à l’étape 3.
    • Callback URL — ajoutée à l’étape 2.
  2. Sélectionnez Create Connection.

Étape 5 : Assigner les utilisateurs et groupes

  1. Depuis l’inscription d’application, naviguez vers votre « Managed application » nouvellement créée
  2. Dans l’onglet properties, vous pouvez sélectionner si vous voulez que tous les utilisateurs aient accès à l’application ou si cela doit être géré manuellement. Ce paramètre est désactivé par défaut et se trouve sous « Assignment required »
  3. Si vous décidez qu’une assignation est requise, naviguez vers l’onglet Users and Groups, sélectionnez add user/group, puis l’onglet Users and groups.
  4. Cherchez et ajoutez tous les utilisateurs ou groupes qui devraient avoir accès à Legora, puis sélectionnez Assign.

Étape 6 : Tester la connexion

  1. Retournez à votre billet SSO et testez la connexion.
  2. Dans la nouvelle fenêtre, on vous demandera d’approuver certaines permissions (dans certains cas, cela doit être approuvé par un admin qui devra approuver avant que vous puissiez continuer). Cliquez sur Accept.
    1. Note : Si vous obtenez un message d’erreur, lisez-le attentivement car il indiquera exactement ce qui ne va pas. Retournez et mettez à jour les informations incorrectes si nécessaire. Si possible, contactez support@legora.com pour obtenir du soutien.
  3. Dans le billet SSO principal, vous verrez que le test a réussi comme confirmation lorsque tout a fonctionné.

Étape 7 : Activer la connexion

  1. Dans le coin inférieur droit, sélectionnez « Enable Connection » pour terminer la configuration du SSO pour votre organisation.

Modèles de contrôle d’accès avec SSO

Par défaut, Legora utilise l’appartenance automatique ACTIVÉE, où l’accès des utilisateurs est entièrement géré via Microsoft Entra ID. Cette configuration est recommandée pour la plupart des organisations, car elle offre l’expérience la plus simple et centralise le contrôle. Quiconque est assigné à l’application d’entreprise Legora dans Entra peut se connecter via SSO et rejoindra automatiquement l’organisation. Si vous préférez un contrôle plus strict ou voulez gérer l’appartenance directement dans Legora, vous pouvez désactiver l’appartenance automatique en communiquant avec notre soutien. Dans ce cas, les utilisateurs doivent toujours être autorisés dans Entra pour s’authentifier, mais ils n’obtiendront l’accès qu’une fois explicitement invités à l’organisation.

1) Appartenance automatique ACTIVÉE (entièrement contrôlée dans Entra)

Ce que cela signifie Tout utilisateur ayant accès à l’application d’entreprise Legora dans Microsoft Entra ID peut se connecter via SSO et sera :
  1. Provisionné JIT — son compte utilisateur Legora est automatiquement créé à la première connexion.
  2. Automatiquement ajouté à l’organisation Legora.
Comment ça fonctionne
  • Entra contrôle qui peut s’authentifier via l’assignation d’application, Conditional Access et MFA.
  • Auth0 gère l’authentification et le provisionnement JIT.
  • Legora automatiquement :
    • Crée l’utilisateur (s’il n’existe pas déjà).
    • L’ajoute à l’organisation.
Cycle de vie
  • Accorder l’accès : Ajoutez l’utilisateur ou son groupe à l’application d’entreprise Legora dans Entra → l’utilisateur peut se connecter et rejoindra automatiquement l’organisation.
  • Révoquer l’accès : Retirez l’utilisateur ou le groupe de l’application dans Entra → l’utilisateur ne peut plus se connecter.
    (Le compte utilisateur Legora demeure, mais ne peut pas être accédé à moins d’être de nouveau accordé dans Entra.)

2) Appartenance automatique DÉSACTIVÉE (double contrôle : Entra + Legora)

Ce que cela signifie Les utilisateurs peuvent toujours se connecter et sont provisionnés JIT (leur compte est créé automatiquement), mais ils ne sont pas automatiquement ajoutés à l’organisation Legora. S’ils n’ont pas été invités et n’ont pas accepté l’invitation, ils verront un message : « Vous n’êtes pas membre de cette organisation. » Comment ça fonctionne
  • Entra régit qui peut s’authentifier.
  • Auth0 effectue toujours le provisionnement JIT (l’enregistrement utilisateur est créé).
  • Legora applique l’appartenance au niveau de l’organisation :
    • Si l’utilisateur n’est pas membre, l’accès s’arrête après la connexion.
    • Une fois invité et l’invitation acceptée, la prochaine connexion SSO accorde automatiquement l’accès complet.
Cycle de vie
  • Accorder l’accès : TI autorise l’utilisateur dans Entra et un admin Legora l’invite.
  • Révoquer l’accès : Retirez de Entra pour bloquer la connexion, ou retirez de Legora pour révoquer l’appartenance.

Foire aux questions

Q : Que se passe-t-il lorsqu’un utilisateur est retiré de l’application d’entreprise dans Entra?

Il perd immédiatement la capacité de se connecter à Legora. Son enregistrement utilisateur Legora demeure dans le système, mais ne peut pas être accédé à moins que l’accès lui soit de nouveau accordé dans Entra. (Legora ne prend pas actuellement en charge la suppression automatique basée sur SCIM.)

Q : Pourquoi un utilisateur voit-il « Vous n’êtes pas membre de cette organisation » après s’être connecté?

Cela se produit lorsque l’appartenance automatique est DÉSACTIVÉE. L’utilisateur s’est authentifié avec succès via Entra (et a été provisionné JIT), mais il n’est pas encore membre de l’organisation Legora. Un admin doit l’inviter dans Legora; après que l’utilisateur accepte l’invitation, sa prochaine connexion SSO réussira.

Q : Legora prend-il en charge le provisionnement SCIM?

Pas encore. Le provisionnement et le déprovisionnement des utilisateurs se font via :
  • Entra pour l’authentification (qui peut se connecter)
  • Legora pour l’appartenance (qui peut accéder à l’organisation)
Pour l’instant, retirer un utilisateur dans Entra bloque seulement les futures connexions; cela ne supprime pas son profil Legora.

Q : Nous avons plusieurs domaines, mais le SSO n’est pas déclenché pour tous

Le lien en libre-service ne prend pas actuellement en charge l’ajout de plusieurs domaines, mais cela peut être activé depuis le backend. Veuillez communiquer avec le soutien Legora pour résoudre cela.

Ressources supplémentaires

Pour plus d’information détaillée et de dépannage, consultez les ressources suivantes :