Microsoft Entra ID
Configurez l’authentification unique (SSO) et le provisionnement des utilisateurs avec Microsoft Entra ID (Azure AD)
Selon votre cas d’utilisation, Verkada Command a la capacité de s’intégrer à Microsoft Entra ID, parmi d’autres fournisseurs d’identité [IdPs], dans les capacités suivantes :
OpenID Connect (OIDC)
Security Assertion Markup Language (SAML)
Système de gestion des identités inter-domaines (SCIM)
OIDC et SAML gèrent tous deux l’authentification, ce qui permet à Microsoft Entra ID de gérer l’accès à Command de la même manière qu’il gère l’accès aux autres applications SaaS de votre environnement. Les deux protocoles vous permettent d’intégrer Command à votre cadre d’identité existant et d’autoriser les utilisateurs conformément à vos politiques actuelles.
SCIM vous permet d’exploiter vos utilisateurs et groupes existants dans Microsoft Entra ID et de les synchroniser avec Command. Cela vous permet de conserver le fournisseur d’identité central actuel et de configurer les autorisations dans Command à l’aide de vos utilisateurs et groupes existants.
Verkada recommande OIDC plutôt que SAML pour une sécurité renforcée et une configuration plus simple. OIDC permet également Chiffrement contrôlé par l’entreprise.
SSO OIDC
Oui
SSO SAML
Oui
Provisionnement des utilisateurs SCIM
Oui
Prise en charge ECE
Oui
SSO basé sur OIDC pour Microsoft Entra ID
Verkada Command prend en charge l’authentification unique (SSO) via OpenID Connect (OIDC) avec Microsoft Entra ID. Cette intégration permet à nos utilisateurs de s’authentifier de manière fluide et sécurisée à l’aide de leurs identifiants Microsoft Entra ID existants, ce qui simplifie l’accès à Command et renforce la sécurité globale.
Activer Chiffrement contrôlé par l’entreprise (ECE) pour une sécurité renforcée.
Configuration de Microsoft Entra ID
Connectez-vous à votre portail Microsoft Entra ID.
Recherchez puis sélectionnez App registrations.
Cliquez sur New Registration.
a. Nommez l’application Verkada SSO OIDC. b. Sous Types de comptes pris en charge, sélectionnez Comptes dans cet annuaire d’organisation uniquement (uniquement - locataire unique). c. Sous Redirect URI, sélectionnez Application monopage (SPA) comme plateforme et ajoutez les URL de rappel suivantes :
https://org-short-name.command.verkada.com/oidc/aad/callback (remplacez org-short-name dans l’URI par le nom abrégé de votre organisation Command.)
Vérifiez qu’il n’y a pas de barre oblique finale dans l’URI de rappel.
Cliquez sur Register.
Copiez et conservez votre ID d’application (client) et votre ID de répertoire (locataire) dans un endroit Safe. Vous en aurez besoin pour terminer la configuration dans Verkada Command.
À gauche, cliquez sur Gérer > Exposer une API.
a. Cliquez sur Ajoutez une étendue. b. Cliquez sur Enregistrer et continuer. c. Saisissez verkada_ece pour les champs suivants :
Nom de l’étendue
Nom d’affichage du consentement administrateur
Description du consentement administrateur
Nom d’affichage du consentement utilisateur
Description du consentement utilisateur
d. Définissez Qui peut consentir ? sur les administrateurs et les utilisateurs. e. Cliquez sur Ajoutez une étendue.

Configuration de Verkada Command
Dans Verkada Command, accédez à Tous les produits > Admin.
Dans la navigation de gauche, sélectionnez Connexion et accès.
Sélectionnez Configuration de l’authentification unique.
Sous la configuration OIDC, cliquez sur Ajouter nouveau.
a. Activez Activer. b. (Facultatif) Activez Exiger le SSO OIDC. c. Sous Sélectionnez Fournisseur, sélectionnez Microsoft Entra ID. d. Sous Ajouter un client et un locataire, cliquez sur :plus:.
Dans le ID client champ, collez l’ID client que vous avez copié depuis Microsoft Entra ID.
Dans le ID de locataire champ, collez l’ID de locataire que vous avez copié depuis Microsoft Entra ID.
Cliquez sur Terminé.
e. Sous Domaines de messagerie, cliquez sur :plus:.
Saisissez le nom de domaine présent (par exemple, @verkada.com).
Cliquez sur Terminé.

Cliquez sur Exécuter le test de connexion.
Un test de connexion réussi doit rediriger vers la page de configuration OIDC. Une fois connecté, ajoutez le domaine que vous devez placer sur liste blanche.
Une fois votre domaine ajouté, relancez le test de connexion. Le SSO ne sera pas activé tant que ce deuxième test de connexion ne sera pas terminé avec succès.
Une fois votre domaine vérifié, vous devriez le voir validé avec succès.
Se connecter via l’application mobile
Les applications Command pour Android et iOS prennent en charge la connexion basée sur OIDC.
Ouvrez votre application Command.
Dans le champ de l’adresse e-mail, saisissez votre e-mail puis cliquez sur Suivant.
Vous devriez être redirigé vers votre fournisseur d’identité (Microsoft Entra ID) pour terminer le processus de connexion.
Intégration SAML de Microsoft Entra ID
Configurer SAML dans Microsoft Entra ID
Verkada Command est enregistré comme application de galerie et se trouve dans la place de marché Microsoft Entra ID ; autrement dit, vous pouvez l’utiliser avec les licences Microsoft Entra ID Free, Microsoft Entra ID P1 et Microsoft Entra ID P2.
Pour commencer, vous avez besoin de votre ID client. Découvrez comment le générer et configurer vos domaines de messagerie, puis revenez à cet article pour terminer le reste de ce processus.
Ajoutez Verkada Command en tant qu’application d’entreprise dans votre annuaire Microsoft Entra ID : accédez à la page d’aperçu de Microsoft Entra ID et sélectionnez Applications d’entreprise.

En haut de la page, sélectionnez Nouvelle application et recherchez Verkada Command.
Sélectionnez Verkada Command puis cliquez sur Créer. Soyez patient, car l’ajout de l’application à votre Microsoft Entra ID locataire.

Une fois la page actualisée, vous devriez voir un menu similaire (comme illustré ci-dessous).
Dans Configurer l’authentification unique, cliquez sur Démarrer.

Choisissez SAML comme méthode d’authentification unique.

Si nécessaire, cliquez sur Modifier pour configurer davantage votre connexion SAML.
Configurez les champs suivants. Vous devez ajouter votre ID client à la fin de chaque URL avant de les ajouter à Microsoft Entra ID. Voir l’exemple sous la note.
a. Pour Identifiant: Pour les organisations US : https://vauth.command.verkada.com/saml/sso Pour les organisations UE : https://saml.prod2.verkada.com/saml/ssoPour les organisations AUS : https://saml.prod-ap-syd.verkada.com/saml/sso
b. Pour URL de réponse: Pour les organisations US : https://vauth.command.verkada.com/saml/sso Pour les organisations UE : https://saml.prod2.verkada.com/saml/sso Pour les organisations AUS : https://saml.prod-ap-syd.verkada.com/saml/sso
c. Pour URL de connexion: Pour les organisations US : https://vauth.command.verkada.com/saml/login Pour les organisations UE : https://saml.prod2.verkada.com/saml/login Pour les organisations AUS : https://saml.prod-ap-syd.verkada.com/saml/sso
Pour confirmer dans quelle région vous vous trouvez, veuillez vous référer à l’endroit où votre organisation a été créée pour Verkada.

Cliquez sur Enregistrer.
Dans Attributs et revendications, cliquez sur Modifier pour correspondre à ces attributs :

Si vous utilisez un attribut source différent pour l’e-mail, configurez les attributs en fonction de l’attribut source que vous souhaitez utiliser.
Sous Certificat de signature SAML, importez ce XML de métadonnées de fédération dans Command.
Cliquez sur Télécharger pour l’enregistrer pour plus tard.

Les boîtes de dialogue suivantes qui apparaissent contiendront les outils que vous pourrez utiliser une fois l’intégration finalisée.
Continuez vers Verkada Command pour terminer la configuration.
Tester la connexion SAML dans Microsoft Entra ID
Une fois le fichier téléchargé, dans votre Microsoft Entra ID, cliquez sur Tester pour vérifier l’intégration. Une notification sera envoyée à tous les utilisateurs disposant d’un compte Command (invitation à l’organisation).

Connectez-vous avec Se connecter en tant qu’utilisateur actuel. Si tout est correctement configuré, vous devriez être redirigé vers la plateforme Command.
Connectez-vous avec l’authentification unique pour vérifier l’accès à Command.
Microsoft Entra ID ne prend pas actuellement en charge les groupes imbriqués pour l’accès aux applications. Tous les utilisateurs doivent être des membres directs des groupes pour être attribués.
Se connecter via l’application mobile
Les applications Command pour Android et iOS prennent en charge la connexion basée sur SAML.
Ouvrez votre application Command.
Dans le champ de l’adresse e-mail, saisissez votre e-mail puis cliquez sur Suivant.
Vous devriez être redirigé vers votre fournisseur d’identité (Microsoft Entra ID) pour terminer le processus de connexion.
Intégration SCIM de Microsoft Entra ID
Verkada Command s’intègre à Microsoft Entra ID à l’aide de Système de gestion des identités inter-domaines (SCIM) pour le provisionnement automatisé des utilisateurs et des groupes.
SCIM synchronise les utilisateurs et les groupes depuis Microsoft Entra ID directement vers Command. Cela vous permet de :
Conserver Microsoft Entra ID comme fournisseur d’identité central.
Mettre automatiquement à jour les utilisateurs et les groupes dans Command à mesure que des modifications se produisent dans Entra ID.
Attribuer et gérer les autorisations dans Command à l’aide de votre structure d’identité existante.
Si votre organisation utilise SCIM, les numéros de téléphone ne peuvent être provisionnés que via SCIM. Vous ne pourrez pas modifier directement votre numéro de téléphone dans Command.
Configuration de SCIM dans Microsoft Entra ID
Avant de configurer SCIM dans Microsoft Entra ID, vous devez générer votre jeton secret dans Command.
Dans Verkada Command, accédez à Tous les produits > Admin.
Sous Paramètres de l’organisation, sélectionnez Connexion et accès et journaux > Provisionnement des utilisateurs SCIM.
Cliquez sur Ajouter un domaine et saisissez tous les domaines de messagerie pertinents que vous prévoyez d’utiliser avec SCIM.
Cela génère un jeton SCIM, visible une seule fois.
a. Cliquez sur Copiez et stockez le jeton dans un endroit sécurisé pour l’utiliser plus tard dans la configuration. b. Cliquez sur Actualiser pour générer un nouveau jeton si vous n’avez pas copié votre jeton ou s’il n’est pas visible.
Depuis la page d’accueil de Microsoft Entra ID, sélectionnez Applications d’entreprise > Nouvelle application > Créer votre propre application.
Dans le panneau latéral Créer votre propre application, saisissez le nom de l’application, sélectionnez « Intégrer toute autre application que vous ne trouvez pas dans la galerie (hors galerie) », puis cliquez sur Créer.
Ne sélectionnez pas l’application Verkada Command. Il s’agit d’une application SAML uniquement préconfigurée.

Sous Provision User Accounts, cliquez sur Démarrer.

Sélectionnez Gérer > Provisionnement.
Sur la page de provisionnement :
a. Définissez le mode de provisionnement sur Automatique. b. Définissez l’URL du locataire comme suit :
Pour les organisations US : https://api.command.verkada.com/scim
Pour les organisations UE : https://scim.prod2.verkada.com/scim
Pour les organisations AUS : https://scim.prod-ap-syd.verkada.com/scim
Pour confirmer dans quelle région vous vous trouvez, reportez-vous à l’endroit où votre organisation a été créée pour Verkada.
f. Renseignez le jeton SCIM généré dans Verkada Command (étape 2) comme jeton secret.

Cliquez sur Tester la connexion. Vous devriez voir une confirmation indiquant que la connexion SCIM a réussi.

Cliquez sur Enregistrer.
Configurer les attributs pour les groupes Microsoft Entra ID
Dans le portail Entra ID, cliquez pour développer le menu déroulant Mappings, puis sélectionnez Provision Microsoft Entra ID Groups.

Configurez vos mappages pour correspondre à cette capture d’écran du tableau de données :

Le externalId L’attribut est ajouté par défaut. Supprimez cet attribut pour éviter des problèmes de configuration.
(Facultatif) Si vous devez ajouter un mappage :
a. Cliquez sur Ajouter un nouveau mappage > sélectionnez l’ attribut source pour correspondre à l’attribut Microsoft Entra ID ci-dessus. b. Définissez l’ attribut cible pour correspondre à l’ customappsso attribut ci-dessus. c. Cliquez sur OK.
Cliquez sur Enregistrer et confirmez les modifications, si nécessaire.
En haut de la page, sélectionnez Provisioning pour revenir à la page de provisionnement.
Configurer les attributs pour les utilisateurs Microsoft Entra ID
Dans le portail Entra ID, cliquez pour développer le menu déroulant Mappings, puis sélectionnez Provision Microsoft Entra ID Users pour modifier les mappages utilisateur.
Mettez à jour vos mappages pour correspondre au tableau d’attributs ci-dessous.
userName
active
Switch([IsSoftDeleted], , "False", "True", "True", "False")
title
jobTitle
name.givenName
givenName
name.familyName
surname
phoneNumbers[type eq "work"].value
telephoneNumber
urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:employeeNumber
employeeId
urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:organization
companyName
urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department
department
urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:costCenter
costCenter
Le Switch L’attribut sous Microsoft Entra ID Attribute est ajouté comme un Expression type de mappage.
Source Attribute est l’attribut Microsoft Entra ID, et Target Attribute est l’attribut customappsso. Si l’un des customappsso attributs n’est pas disponible comme attribut cible, vous devrez peut-être l’ajouter à votre plateforme Microsoft Entra ID en tant qu’option. Pour ce faire, cochez la case Afficher les options avancées et cliquez sur Modifier la liste d’attributs pour customappsso.
Cliquez sur Enregistrer pour confirmer les modifications.
En haut, sélectionnez Provisioning et activez Provisioning Status.

Selon les exigences, ajustez la portée à l’une des options requises :
Synchroniser tous les utilisateurs et groupes.
Synchroniser uniquement les utilisateurs et groupes attribués.
Assurez-vous que les utilisateurs et groupes sont attribués à l’application d’entreprise sous Users and Groups. Ceux attribués sont ceux qui sont provisionnés et présents dans Command.
Vérifiez que les utilisateurs sont attribués à l’application. Une fois le cycle initial de provisionnement écoulé :
a. Vous devriez voir sous Aperçu. b. Dans Command, vous devriez voir ces utilisateurs et groupes renseignés avec la balise géré par SCIM associée. Ces utilisateurs et groupes synchronisés peuvent désormais être utilisés dans Command et se voir attribuer des autorisations pour contrôler l’accès à la plateforme Command.

Supprimer les utilisateurs gérés par SCIM de Command
Lorsqu’un utilisateur géré par SCIM est désactivé dans votre fournisseur d’identité, vous pouvez supprimer l’utilisateur de Command de deux manières :
Supprimer l’utilisateur – Le compte est déplacé vers la page des utilisateurs supprimés, mais continue d’enregistrer l’historique, les rôles et les autorisations.
Supprimer définitivement l’utilisateur – Tous les rôles, identifiants, journaux d’accès et données associées sont effacés. Si l’utilisateur est provisionné à nouveau via SCIM, Command crée un nouvel enregistrement utilisateur et commence à enregistrer les données associées.
Vous devez désactiver l’utilisateur dans votre fournisseur d’identité (IdP) avant que l’une ou l’autre option de suppression soit disponible dans Command.
(Facultatif) Ajouter des identifiants d’accès aux utilisateurs SCIM
Connectez-vous à votre portail Azure.
Dans la barre de recherche, saisissez Applications d’entreprise puis sélectionnez-la.
Sélectionnez votre application Verkada SCIM.
Dans le panneau de gauche, cliquez sur Gérer > Provisionnement.
Développez le sous-menu Mappings et sélectionnez Provision Microsoft Entra ID Users.
En bas, cliquez sur Afficher les options avancées > Modifier la liste d’attributs pour customappsso.
a. Ajoutez les attributs du tableau ci-dessous. b. Cliquez sur Enregistrer.
Retournez à Provision Microsoft Entra ID Users et sélectionnez Ajouter un nouveau mappage.
a. Utilisez extensionAttributes 1-5 comme attributs source et mappez-les vers les nouveaux attributs créés pour Format de carte, Numéro de carte, Numéro de carte hexadécimal, État de l’identifiant, et Code d’installation comme attributs cibles.
Référence Formats de carte acceptables pour les formats de carte acceptés et leurs longueurs associées de code d’installation, de numéro de carte et/ou de numéro de carte hexadécimal.
État de l’identifiant peut être « actif », « désactivé » ou « supprimé »
Cliquez sur Enregistrer.
b. Pour synchroniser un identifiant de département, ajoutez un nouveau mappage avec l’attribut source souhaité (par ex. department ou un attribut d’extension personnalisé) et définissez l’attribut cible sur costCenter (urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:costCenter). Cela synchronise une valeur d’identifiant de département vers Command.
Tableau des attributs
urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:cardFormat
Chaîne
urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:cardNumber
Chaîne
urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:cardNumberHex
Chaîne
urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:credentialStatus
Chaîne
urn:ietf:params:scim:schemas:extension:verkada:access:2.0:User:facilityCode
Chaîne
urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:costCenter
Chaîne
Modifier l’enregistrement de l’application
Chaque application d’entreprise SCIM activée créée sur Entra AD nécessite généralement son propre enregistrement d’application.
Dans la barre de recherche, saisissez Applications d’entreprise puis sélectionnez-la.
Passez à l’onglet Toutes les applications et recherchez le nom de votre application Verkada SCIM.
Dans l’aperçu, notez l’ID d’application (client) et l’ID de répertoire (locataire) de votre enregistrement d’application. Vous en aurez besoin plus tard pour configurer les identifiants de votre application Command à partir de votre enregistrement d’application.
Dans la navigation de gauche, cliquez sur Gérer.
a. Sous Certificats et secrets :
Cliquez sur Nouveau secret client.
Définissez Description sur «Verkada SCIM Credentials » et définissez la date d’expiration du certificat de votre choix.
Copiez et conservez la valeur affichée dans la Valeur du nouveau secret client créé. Elle ne sera affichée qu’une seule fois.
e. Sous Autorisations API:
Cliquez sur Ajouter des autorisations > Microsoft Graph.
Sélectionnez Autorisations d’application et recherchez «User.ReadWrite.All".
Cochez la case pour attribuer les autorisations.
Cliquez sur Ajouter des autorisations.

Pour éviter d’avoir à examiner et approuver manuellement tous les changements d’étape communiqués entre Microsoft Entra ID et votre application Command, sélectionnez Accorder le consentement administrateur pour Default Directory.

Reportez-vous à cette liste d’identifiants pour les formats de cartes acceptés.
Accédez à vos identifiants et mettez-les à jour
Pour définir les attributs d’extension et les informations d’identifiant d’un utilisateur particulier, utilisez les instructions de l’API Graph à : https://learn.microsoft.com/en-us/graph/extensibility-overview.
Définir le credentialStatus attribut sur active lors de la configuration d’un identifiant pour un utilisateur est nécessaire pour synchroniser correctement les identifiants avec Command. Là où le statut de l’identifiant (credentialStatus) est extensionAttribute4.
Exemple :
Synchroniser l’ID externe avec Verkada
Le externalId Ce champ vous permet d’attribuer à vos utilisateurs un identifiant persistant et unique à l’échelle mondiale via Microsoft Entra, que Verkada peut référencer entre les intégrations. C’est particulièrement utile dans les grands environnements d’entreprise, où il peut être nécessaire de distinguer les utilisateurs entre plusieurs systèmes, ou lorsque la synchronisation des identifiants (par exemple, les cartes d’accès) doit être liée à une clé d’identité unique. Verkada prend en charge la réception et le stockage de cette valeur dans son schéma utilisateur SCIM. Le champ est sensible à la casse et est généralement configuré pour accepter une valeur de type chaîne provenant d’un attribut désigné dans votre instance Microsoft Entra. Cette fonctionnalité prend en charge des workflows avancés tels que la gestion personnalisée des identifiants, l’automatisation du cycle de vie des employés et un mappage cohérent des utilisateurs entre les organisations.
Mapper externalId d’Azure vers Verkada
Pour synchroniser une valeur externalId personnalisée depuis Microsoft Entra ID (Azure) vers Verkada, suivez ces étapes :
Connectez-vous à votre Portail Azure.
Dans la barre de recherche, tapez et sélectionnez Applications d’entreprise.
Sélectionnez votre application SCIM Verkada.
Dans le panneau de gauche, cliquez sur Gérer > Provisionnement.
Développez le Mappages sous-menu et sélectionnez Approvisionner les utilisateurs Microsoft Entra ID.
Faites défiler jusqu’en bas et cliquez sur Afficher les options avancées > Modifier la liste des attributs pour customappsso.
Ajoutez le nouvel attribut suivant :
urn:ietf:params:scim:schemas:extension:verkada:core:2.0:User:externalId
Type : String
Sensible à la casse : Oui
Cliquez sur Enregistrer.
Retournez à Approvisionner les utilisateurs Microsoft Entra ID et cliquez sur Ajouter un nouveau mappage.
Pour Attribut source, sélectionnez le champ d’Azure AD où votre ID externe est stocké (par ex., extensionAttribute1, employeeId, etc.).
Pour Attribut cible, utilisez : urn:ietf:params:scim:schemas:extension:verkada:core:2.0:User:externalId
Cliquez sur OK, puis sur enregistrer.
Une fois provisionnée, la valeur external_id sera stockée dans l’enregistrement SCIM de l’utilisateur au sein de Verkada. Cela offre aux utilisateurs un identifiant flexible, interrogeable via l’API, qui reste unique pour leur organisation et entièrement sous leur contrôle, sans être lié aux identifiants internes de Verkada ni exposé dans l’interface utilisateur.

Mis à jour
Ce contenu vous a-t-il été utile ?

