À quoi sert ce connecteur
Une fois le SSO activé, vos collaborateurs accèdent à votre instance Luxapps avec leur compte Microsoft 365 / Entra ID — sans mot de passe Luxapps séparé. Les politiques de votre annuaire (MFA, accès conditionnel, révocation, audit) s'appliquent automatiquement, et un départ traité dans Entra ID coupe l'accès à Luxapps dans la foulée.
Le protocole utilisé est SAML 2.0 (Service-Provider-initiated). Luxapps joue le rôle de Service Provider, votre tenant Entra ID celui d'Identity Provider.
Ce que nous attendons de vous
Deux éléments à nous transmettre à la fin de la procédure, par e-mail à votre interlocuteur Luxapps :
-
①
Tenant ID
Identifiant unique de votre tenant Entra ID (format GUID).
-
②
Application ID
Identifiant de l'Enterprise Application que vous aurez créée pour Luxapps.
Étape 1 — Récupérer le Tenant ID
- Connectez-vous au portail Azure : https://portal.azure.com.
- Dans la barre de recherche du portail, tapez
Tenant propertieset ouvrez l'entrée correspondante. - Copiez la valeur du champ Tenant ID. C'est votre premier livrable.
Étape 2 — Créer l'Enterprise Application
- Dans la barre de recherche, tapez
Enterprise applications. - Cliquez sur New application, puis sur Create your own application.
- Donnez un nom à l'application (par exemple Luxapps SSO). Sélectionnez l'option « Integrate any other application you don't find in the gallery (Non-gallery) », puis validez.
- Une fois l'application créée, ouvrez son écran Overview. Copiez la valeur du champ Application ID. C'est votre deuxième livrable.
Étape 3 — Désactiver l'assignation obligatoire
Par défaut, seules les personnes explicitement assignées peuvent se connecter. Nous recommandons de désactiver cette restriction pour laisser le contrôle d'accès à un groupe dédié (voir « Cycle de vie »).
- Dans le menu de gauche, ouvrez Properties.
- Basculez le champ Assignment required? sur No.
- Cliquez sur Save.
Étape 4 — Configurer le Single Sign-On (SAML)
- Dans le menu de gauche, ouvrez Single sign-on.
- Choisissez la méthode SAML.
- Cliquez sur Edit dans le bloc Basic SAML Configuration, puis renseignez les cinq URLs ci-dessous.
Remplacez {VotreDomaine} par votre URL Luxapps (par exemple
https://votre-domaine.lu) et {ApplicationID} par la valeur
copiée à l'étape 2.
| Champ | Valeur à saisir |
|---|---|
| Identifier (Entity ID) | {VotreDomaine} |
| Reply URL | {VotreDomaine}/saml/acs/{ApplicationID} |
| Sign-on URL | {VotreDomaine}/saml/login |
| Relay State | {VotreDomaine}/saml/acs/{ApplicationID} |
| Logout URL | {VotreDomaine}/saml/logout |
Exemple concret : pour un domaine https://fiduciaire-x.lu
et une Application ID 518b88aa-d461-4c31-94ac-bfc6d3bfc3ba, la Reply URL est
https://fiduciaire-x.lu/saml/acs/518b88aa-d461-4c31-94ac-bfc6d3bfc3ba.
Envoyez les deux éléments à votre interlocuteur Luxapps : Tenant ID et Application ID. Nous configurons votre instance et vous notifions dès que le SSO est actif (typiquement sous 1 jour ouvré).
Cycle de vie & bonnes pratiques
- Contrôle d'accès. Créez un groupe de sécurité Entra ID (par exemple Luxapps Users) et assignez-le à l'application : seuls ses membres pourront se connecter.
- Multi-tenant. Si vos collaborateurs sont répartis sur plusieurs tenants, contactez-nous : nous gérons le multi-IdP au cas par cas.
- Audit. Côté Luxapps, chaque connexion SSO est journalisée et exportable ; côté Entra ID, les Sign-in logs vous donnent la traçabilité complète.
En cas de difficulté
Si une étape ne se déroule pas comme décrit (libellés Azure différents, droits manquants côté tenant, erreur SAML au premier login), contactez votre interlocuteur Luxapps avec une capture d'écran de l'erreur. Nous prenons le relais en visio si nécessaire.