L'authentification unique permet à vos administrateurs de se connecter à Access Gate avec leur fournisseur d'identité existant plutôt qu'avec un mot de passe local. Vous associez chaque utilisateur Access Gate à son identité IdP, enregistrez Access Gate comme application dans votre IdP, puis le configurez en conséquence. Ce guide couvre Google Workspace et Microsoft Entra ID (anciennement Azure AD).
Avant de commencer
- Accès administrateur à Access Gate.
- Accès WAN à Access Gate, vous pouvez utiliser le port overlay ici.
- Accès administrateur à votre fournisseur d'identité : la Google Cloud Console ou le centre d'administration Microsoft Entra.
- Le nom DNS que vos opérateurs utilisent pour accéder à l'interface d'administration d'Access Gate, vous en aurez besoin pour l'URI de redirection / l'origine autorisée.
Étape 1, Définir un ID externe sur l'utilisateur
Dans Access Gate, l'ID externe est ce qui relie un utilisateur local à son identité IdP. Définissez-le pour l'utilisateur qui se connectera via SSO.
- Accédez à Access Gate admin → Settings → Accounts.
- Saisissez un ID externe pour votre premier utilisateur et enregistrez. Il s'agit de l'identité que votre IdP lui attribuera (son adresse e-mail Google Workspace ou Entra).

Une fois un ID externe défini, l'option de définir un mot de passe local disparaît, cet utilisateur s'authentifie désormais via SSO plutôt qu'avec un mot de passe.

Étape 2, Enregistrer Access Gate auprès de votre fournisseur d'identité
Enregistrez Access Gate comme application afin que votre IdP émette des connexions pour lui. Suivez la section correspondant à votre fournisseur.
Étape 2, Google Workspace
- Ouvrez la Google Cloud Console (
console.cloud.google.com) → APIs & Services → Credentials → Create Credentials → OAuth client ID. - Renseignez les informations de votre application.
- Définissez l'Authorized JavaScript origin sur l'adresse que les opérateurs utilisent pour accéder à Access Gate, celle que vous avez configurée dans votre DNS hôte ou local.

Enregistrez le client. Google vous fournit un client ID et un client secret, conservez-les pour l'étape suivante.
Étape 2, Microsoft Entra ID (anciennement Azure AD)
- Enregistrez l'application. Dans le centre d'administration Entra (
entra.microsoft.com) → App registrations → New registration. Définissez un Name et l'Redirect URI (l'URL Access Gate que vos opérateurs utilisent).

-
Créez le secret client. Dans l'application → Certificates & secrets → New client secret. Définissez une expiration (24 mois maximum) et copiez la Value immédiatement, elle n'est affichée qu'une seule fois. Utilisez la Value, pas le Secret ID.
-
Vérifiez les permissions API. Cette étape est généralement configurée automatiquement. Dans l'application → API permissions, confirmez que User.Read est accordé, et accordez le consentement administrateur si votre tenant l'exige.
-
Copiez les identifiants. Depuis la vue d'ensemble de l'application, copiez l'Application (client) ID et le Directory (tenant) ID.

- Assignez les utilisateurs et groupes autorisés à se connecter à Access Gate.

Étape 3, Saisir la configuration SSO dans Access Gate
Revenez dans Access Gate et saisissez les informations de l'application que vous venez d'enregistrer, le client ID et le secret pour Google, ou l'Application (client) ID, le Directory (tenant) ID et la Value du secret pour Entra ID.

Enregistrez la configuration.
Étape 4, Vérifier
Accédez à votre URL Access Gate. Vous devriez être redirigé vers le flux SSO de votre fournisseur d'identité et, après authentification, revenir dans Access Gate connecté en tant qu'utilisateur associé.
Si vous n'êtes pas redirigé, ou si l'IdP rejette la connexion, vérifiez l'URI de redirection / l'origine autorisée et confirmez que l'ID externe de l'utilisateur correspond exactement à son adresse e-mail IdP.
Récapitulatif
Nous avons défini l'ID externe de chaque utilisateur, enregistré Access Gate comme application dans Google Workspace ou Microsoft Entra ID, puis saisi les identifiants client dans Access Gate. À utiliser pour permettre aux administrateurs de se connecter avec leur identité IdP existante plutôt qu'avec un mot de passe local Access Gate.