> ## Documentation Index
> Fetch the complete documentation index at: https://support.legora.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Présentation de l'intégration - Authentification unique Entra ID

> Configurez l’authentification unique entre Legora et Entra ID.

<Callout icon="language">
  Cet article a été traduit automatiquement.
</Callout>

Le lien du ticket SSO et ce manuel vous guideront tout au long du processus de configuration pour créer une connexion SSO à Legora avec Entra ID (anciennement connu sous le nom d'Azure Active Directory/AD).

<h2 id="step-1-create-the-azure-app-registration">
  **Étape 1 : Créer l'enregistrement de l'application Azure**
</h2>

Le lien du ticket SSO que vous avez reçu vous guidera tout au long du processus de configuration pour créer une connexion SSO à Legora avec Entra ID.

1. Ouvrez le lien SSO que vous avez reçu de Legora
2. Sélectionnez Entra comme fournisseur d'identité
3. Dans un nouvel onglet, connectez-vous à **Microsoft Azure** et accédez à votre **application Entra**.
4. Accédez à l'onglet **Inscription de l'application** et sélectionnez « **+ Nouvelle inscription** ».
5. Remplissez le formulaire et inscrivez-vous :
   * **Nom -** Donnez-lui un nom dont vous vous souviendrez et qui reflète l'utilité de l'application, comme « Configuration Legora SSO »
   * **Types de comptes pris en charge -** Laissez la présélection (Legora uniquement - Locataire unique)
   * **URI de redirection -** Laissez vide à cette étape.
6. Copiez et enregistrez votre identifiant d'application (client) pour une étape ultérieure

<h3 id="step-2-setup-your-platform-configuration">
  **Étape 2 : Configurez la configuration de votre plateforme**
</h3>

* Accédez aux **« URI de redirection »** à partir de l'enregistrement de votre application.
* Sélectionnez « **Ajouter une plateforme** » et choisissez l'option **Web**
* Collez l'url de redirection trouvée dans le guide SSO dans l'URI de redirection
* Cochez "**Jetons d'accès**" (Access tokens) et "**Jetons d'ID**" (ID tokens), puis **Configurer**

Utilisez l'URI de redirection indiqué dans votre ticket SSO. Il s'agit du rappel pour la région dans laquelle votre organisation fonctionne :

| Région | URI de redirection |
| - | - |
| EU | `https://auth.eu.legora.com/login/callback` |
| US | `https://auth.us.legora.com/login/callback` |
| AP | `https://auth.ap.legora.com/login/callback` |
| AU | `https://auth.au.legora.com/login/callback` |

<Note>
  Vous migrez vers le nouveau protocole d'authentification de Legora ? Ajoutez `https://sso.legora.com/api/oauth/oidc` comme deuxième URI de redirection, à côté de celui régional ci-dessus. Conservez l’URI régional en place. Les connexions Entra ID utilisent OIDC, pas SAML. Pour la liste complète des tâches, consultez le [Guide de l'administrateur informatique : le nouveau protocole d'authentification de Legora](/fr/it-admin-guide-legora-s-new-authentication-protocol).
</Note>

<h3 id="step-3-generate-your-client-secret">
  **Étape 3 : Générez votre secret client**
</h3>

1. Dans Certificats et secrets, créez un nouveau secret client en utilisant **+ Nouveau secret client**.
2. Remplissez les détails :
   * Description : ajoutez un nom qui décrit clairement à quoi sert le secret, par exemple "Secret Legora SSO".
   * Expire — sélectionnez la durée pendant laquelle le secret doit rester valide.
     * Remarque : définissez un rappel quelques jours avant l'expiration afin d'avoir le temps d'en créer un nouveau.
   * Ajoutez le secret, puis copiez et enregistrez la valeur du secret dans un endroit sécurisé.
     * Important : Enregistrez la valeur Secret, pas l'ID. Si vous ignorez cette étape, vous ne pourrez pas le récupérer plus tard : vous devrez plutôt créer un nouveau secret.
   * Revenez au ticket SSO et cliquez sur **Continuer**.

**Lorsque votre secret client expire**

Générez un nouveau secret client en suivant les étapes ci-dessus, puis envoyez la nouvelle valeur au support Legora. Vous n'avez pas besoin d'ouvrir un nouveau ticket SSO : le support peut mettre à jour votre connexion existante avec le nouveau secret.

<h3 id="step-4-add-the-connection-details">
  **Étape 4 : Ajoutez les détails de connexion**
</h3>

1. Ajoutez les détails de la connexion de configuration :
   * Domaine Microsoft Entra ID — devrait être votre domaine principal. Recherchez-le dans Azure sous Noms de domaine. Enregistrez-le correctement ; vous ne pouvez pas le modifier après avoir cliqué sur Créer une connexion.
     * Remarque : utilisez votre domaine principal, pas celui fourni par Microsoft – par exemple, legora.com, et non legora.onmicrosoft.com.
   * ID client : l'ID que vous avez enregistré à l'étape 1.
   * Client Secret : la valeur secrète enregistrée à l'étape 3.
   * URL de rappel — ajoutée à l'étape 2.
2. Sélectionnez **Créer une connexion**.

<h3 id="step-5-assign-the-users-and-groups">
  **Étape 5 : Attribuez les utilisateurs et les groupes**
</h3>

1. À partir de l'enregistrement de l'application, accédez à votre nouvelle « **Application gérée** »
2. Dans l'onglet **propriétés**, vous pouvez choisir si vous souhaitez que tous les utilisateurs aient accès à l'application ou si elle doit être gérée manuellement. Ce paramètre est désactivé par défaut et se trouve sous « Affectation requise »
3. Si vous décidez qu'une attribution est requise, accédez à l'onglet **Utilisateurs et groupes**, sélectionnez **Ajouter un utilisateur/groupe**, puis l'onglet **Utilisateurs et groupes**.
4. Recherchez et ajoutez tous les utilisateurs ou groupes qui devraient avoir accès à Legora et sélectionnez **Attribuer**.

<h3 id="step-6-test-the-connection">
  **Étape 6 : Testez la connexion**
</h3>

1. Revenez à votre ticket SSO et **testez la connexion**.
2. Dans la nouvelle fenêtre, il vous sera demandé d'approuver certaines autorisations (dans certains cas, cela doit être approuvé par un administrateur qui devra approuver avant que vous puissiez continuer). Cliquez sur **Accepter.**
   1. **Remarque :** Si vous recevez un message d'erreur, lisez-le attentivement car il indiquera exactement ce qui ne va pas. Revenez en arrière et mettez à jour les informations incorrectes si nécessaire. Si vous le pouvez, contactez [support@legora.com](mailto:support@legora.com) pour obtenir de l'aide.
3. Dans le ticket SSO principal, vous verrez le **test réussi** comme confirmation que tout a fonctionné.

<h3 id="step-7-enable-the-connection">
  **Étape 7 : Activer la connexion**
</h3>

1. Dans le coin inférieur droit, sélectionnez « **Activer la connexion** » pour terminer la configuration de SSO pour votre organisation.

***

<h2 id="access-control-models-with-sso">
  Modèles de contrôle d'accès avec SSO
</h2>

Par défaut, Legora utilise l'adhésion automatique ON, où l'accès des utilisateurs est entièrement géré via Microsoft Entra ID. Cette configuration est recommandée pour la plupart des organisations car elle offre l’expérience la plus simple et centralise le contrôle. Toute personne affectée à l'application d'entreprise Legora dans Entra peut se connecter via SSO et rejoindra automatiquement l'organisation.

Si vous préférez un contrôle plus strict ou souhaitez gérer l'adhésion directement dans Legora, vous pouvez désactiver l'adhésion automatique en contactant notre support. Dans ce cas, les utilisateurs doivent toujours être autorisés à s’authentifier dans Entra, mais ils n’y auront accès qu’une fois qu’ils auront été explicitement invités dans l’organisation.

<h3 id="1-auto-membership-on-fully-controlled-in-entra">
  **1) Adhésion automatique activée (entièrement contrôlée dans Entra)**
</h3>

**Ce que cela signifie**

Tout utilisateur ayant accès à l'application d'entreprise Legora dans **Microsoft Entra ID** peut se connecter via SSO et sera :

1. **Provisionné JIT** — leur compte utilisateur Legora est automatiquement créé lors de la première connexion.
2. **Ajouté automatiquement** à l'organisation Legora.

**Comment ça marche**

* **Entra** contrôle *qui peut s'authentifier* via l'attribution d'applications, l'accès conditionnel et le MFA.
* **Auth0** gère l'authentification et le **provisionnement JIT**.
* **Legora** automatiquement :
  * Crée l'utilisateur (s'il n'est pas déjà existant).
  * Les ajoute à l'organisation.

**Cycle de vie**

* **Accorder l'accès :** Ajoutez l'utilisateur ou son groupe à l'application d'entreprise Legora dans Entra → l'utilisateur peut se connecter et rejoindra automatiquement l'organisation.
* **Révoquer l'accès :** Supprimez l'utilisateur ou le groupe de l'application dans Entra → l'utilisateur ne peut plus se connecter.\
  *(Le compte utilisateur Legora reste mais n'est accessible que s'il est réattribué dans Entra.)*

<h3 id="2-auto-membership-off-dual-control-entra-legora">
  **2) Adhésion automatique OFF (double contrôle : Entra + Legora)**
</h3>

**Ce que cela signifie**

Les utilisateurs peuvent toujours se connecter et sont **provisionnés JIT** (leur compte est créé automatiquement), mais ils ne sont **pas automatiquement ajoutés** à l'organisation Legora.

S’ils n’ont pas été invités et n’ont pas accepté l’invitation, ils verront un message :

"Vous n'êtes pas membre de cette organisation."

**Comment ça marche**

* **Entra** détermine qui peut *s'authentifier*.
* **Auth0** effectue toujours le **provisionnement JIT** (l'enregistrement utilisateur est créé).
  - **Legora** applique l'adhésion au niveau de l'organisation :
  * Si l'utilisateur n'est pas membre, l'accès s'arrête après la connexion.
  * Une fois invité et invitation acceptée, la prochaine connexion SSO accorde automatiquement un accès complet.

**Cycle de vie**

* **Accorder l'accès :** le service informatique autorise l'utilisateur dans Entra **et** un administrateur Legora l'invite.
* **Révoquer l'accès :** Supprimer d'Entra pour bloquer la connexion, ou supprimer de Legora pour révoquer l'adhésion.

***

<h2 id="frequently-asked-questions">
  Questions fréquemment posées
</h2>

<h3 id="q-what-happens-when-a-user-is-removed-from-the-enterprise-app-in-entra">
  **Q : Que se passe-t-il lorsqu'un utilisateur est supprimé de l'application d'entreprise dans Entra ?**
</h3>

Ils perdent la possibilité de se connecter à Legora. Leur enregistrement d'utilisateur Legora reste dans le système et peut être consulté à nouveau si l'accès leur est réaccordé dans Entra.

Si votre organisation utilise également **Synchronisation des répertoires**, la désactivation ou la suppression de l'utilisateur dans Entra révoque son accès à l'organisation Legora. Cela ne supprime pas leur profil utilisateur Legora.

<h4 id="q-why-does-a-user-see-youre-not-a-member-of-this-organization-after-signing-in">
  **Q : Pourquoi un utilisateur voit-il « Vous n'êtes pas membre de cette organisation » après s'être connecté ?**
</h4>

Cela se produit lorsque **l'abonnement automatique est désactivé**.

L'utilisateur s'est authentifié avec succès via Entra (et a été provisionné par JIT), mais il n'est pas encore membre de l'organisation Legora.

Un administrateur doit **les inviter dans Legora**, une fois que l'utilisateur a accepté l'invitation, sa prochaine connexion SSO réussira.

<h4 id="q-we-have-multiple-domains-but-sso-is-not-triggered-for-all">
  **Q : Nous avons plusieurs domaines mais SSO n'est pas déclenché pour tous**
</h4>

Le lien libre-service ne prend actuellement pas en charge l'ajout de plusieurs domaines, mais cela peut être activé depuis le backend. Veuillez contacter le support Legora pour résoudre ce problème.

***

<h2 id="additional-resources">
  Ressources supplémentaires
</h2>

Pour des informations plus détaillées et un dépannage, reportez-vous aux ressources suivantes :

* [Démarrage rapide de la plate-forme d'identité Microsoft](https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app?tabs=certificate) vers le support Legora pour résoudre ce problème.
