Active Directory reste l’annuaire d’utilisateurs faisant autorité dans de nombreuses organisations. Les utilisateurs, les mots de passe et les appartenances à des groupes y vivent souvent déjà, et dans de nombreux cas, depuis des années.

Mais les applications modernes s’attendent souvent à des protocoles de fédération modernes et à des options d’authentification plus solides.

Les nouvelles applications Web, les plates-formes SaaS et les portails destinés aux clients prennent souvent en charge OpenID Connect ou SAML 2.0. Ils attendent des jetons modernes, des claims, des métadonnées de fédération, des flux d'authentification unique et parfois une authentification renforcée avec MFA.

Cela crée un défi commun : comment moderniser l'authentification sans remplacer le Active Directory dès le premier jour ?

C'est là que le FoxIDs Directory Connector for Active Directory devient utile. Il permet aux organisations de conserver Active Directory comme source d'utilisateurs, de mots de passe et d'appartenances à des groupes, tandis que FoxIDs ajoute la couche d'identité moderne.

Les utilisateurs peuvent toujours se connecter avec leurs informations d'identification Active Directory existantes. Les applications peuvent s'intégrer à FoxIDs à l'aide de OpenID Connect ou SAML 2.0. Et FoxIDs peut ajouter des claims, des rôles, une authentification multifacteur et une expérience de connexion de marque autour de l'annuaire existant.

FoxIDs ajoute une couche d'identité moderne au-dessus de Active Directory.
FoxIDs ajoute une couche d’identité moderne au-dessus d’Active Directory.

Active Directory peut rester là où il est

De nombreuses organisations ne recherchent pas une migration radicale loin de Active Directory. Ils doivent simplement faire fonctionner leur répertoire existant avec des applications modernes.

Avec le Directory Connector for Active Directory, FoxIDs se connecte à un composant installé dans l'environnement Windows du client, à proximité des contrôleurs de domaine. FoxIDs appelle le connecteur via HTTPS, et le connecteur valide les utilisateurs, gère les opérations de mot de passe et renvoie les propriétés et claims utilisateur sélectionnées à partir de Active Directory.

L’important est que Active Directory reste faisant autorité.

Cela signifie que les mots de passe peuvent toujours être validés par AD. Les politiques de mot de passe existantes peuvent toujours s'appliquer. Les utilisateurs peuvent toujours être gérés dans le répertoire familier. Et l’appartenance à un groupe peut toujours être contrôlée par les processus informatiques existants.

FoxIDs devient alors la couche d’identité moderne face à AD.

Au lieu de connecter chaque application directement à Active Directory ou LDAP, les applications se connectent à FoxIDs. FoxIDs gère le protocole de fédération, l'émission de jetons, les claims et le flux d'authentification, tandis qu'AD reste le répertoire sous-jacent.

Cela donne aux organisations une voie de migration pratique. Ils peuvent commencer par conserver les utilisateurs dans Active Directory, puis les déplacer vers FoxIDs lorsque cela est logique. La transition ne doit pas nécessairement se produire d’un seul coup.

OIDC et SAML 2.0 pour les utilisateurs AD existants

La valeur principale est simple : les utilisateurs existants de Active Directory peuvent se connecter aux applications modernes OpenID Connect et SAML 2.0 via FoxIDs".

Pour les applications OpenID Connect, FoxIDs agit en tant que fournisseur OpenID. Les applications peuvent utiliser la découverte, l'authentification, la déconnexion et le point de terminaison UserInfo. FoxIDs prend également en charge PKCE et différentes options d'authentification client.

Pour les applications SAML 2.0, FoxIDs peut émettre des assertions SAML et agir en tant que fournisseur d'identité pour les applications qui s'appuient sur l'authentification unique d'entreprise basée sur SAML.

Ceci est utile lorsqu’une organisation dispose d’un mélange de types d’applications. Une application peut utiliser OpenID Connect. Un autre peut encore nécessiter SAML 2.0. Un troisième peut avoir besoin ultérieurement de jetons d'accès OAuth 2.0 pour les API.

Les utilisateurs peuvent toujours être les mêmes utilisateurs AD.

Cela évite une situation dans laquelle l'organisation doit dupliquer les utilisateurs, créer des intégrations LDAP personnalisées ou migrer des identités avant que la première application moderne puisse être mise en ligne.

Au lieu de cela, FoxIDs peut combler le fossé entre le répertoire existant et les protocoles attendus par les applications modernes.

Utiliser les groupes AD comme claims d'applications modernes

L'authentification n'est qu'une partie de l'histoire. Les applications doivent également savoir qui est l’utilisateur et à quoi il est autorisé à accéder.

Active Directory contient souvent déjà ces informations via les adhésions à des groupes. Un utilisateur peut être membre d'un groupe Employés, d'un groupe Administrateurs, d'un groupe Finance ou d'un groupe Support Client.

Le Directory Connector peut renvoyer les attributs AD configurés en tant que claims et les appartenances aux groupes AD configurées en tant que claims. Les claims de groupe sont généralement renvoyées sous forme de claims de rôle et des groupes imbriqués peuvent être inclus.

Cela permet d'utiliser les structures de groupe AD existantes dans les applications modernes.

Par exemple, un groupe AD tel que Employees peut être renvoyé en tant que claim de rôle avec la valeur Employees. L'application n'a pas besoin de comprendre LDAP ou d'interroger directement Active Directory. Il lui suffit de lire les claims émises par FoxIDs.

La capture d'écran ci-dessous montre un utilisateur Active Directory membre du groupe Employés. Il s'agit de l'appartenance au groupe existant déjà gérée dans Active Directory.

Appartenance à un groupe d’utilisateurs AD.
Appartenance de l’utilisateur AD aux groupes.

Lorsque l'utilisateur se connecte via FoxIDs, l'appartenance au groupe AD peut être incluse en tant que claim de rôle dans le jeton d'application émis. Dans cet exemple, le groupe Employés est renvoyé sous forme de claim de rôle.

claim de rôle correspondante dans le jeton d'application FoxIDs.
Le claim de rôle correspondant dans le jeton d’application FoxIDs.

L'application n'a pas besoin d'interroger directement Active Directory. Il lui suffit de lire les claims émises par FoxIDs.

Il s’agit d’une séparation nette des responsabilités.

Active Directory reste le lieu de gestion des adhésions. FoxIDs transforme ces informations d'annuaire en claims d'identité modernes. L'application reçoit le résultat dans le protocole qu'elle prend déjà en charge.

Ajoutez MFA en plus de la connexion Active Directory

L'un des principaux avantages de l'utilisation de FoxIDs devant Active Directory est que la connexion peut être renforcée sans remplacer le répertoire.

FoxIDs prend en charge à la fois l'authentification simple à deux facteurs et l'authentification multifacteur avancée dans la méthode d'authentification de connexion. Les facteurs intégrés pris en charge incluent le code SMS, le code de courrier électronique, le code de l'application d'authentification et le code de récupération. FoxIDs peut également utiliser d'autres méthodes d'authentification, telles que OIDC ou SAML 2.0, en tant qu'étapes MFA.

MFA peut être requis de plusieurs manières.

Il peut être activé pour les utilisateurs sélectionnés. Il peut être requis sur la méthode d'authentification de connexion. Ou bien, une application peut demander MFA en cas de besoin. Pour OpenID Connect, l'application peut demander MFA avec acr_values=urn:foxids:mfa. Pour SAML 2.0, MFA peut être demandé via le contexte d'authentification.

Ceci est précieux car toutes les applications n’ont pas toujours besoin du même niveau d’assurance.

Une application interne normale peut n'avoir besoin que d'un nom d'utilisateur et d'un mot de passe. Un portail d'administration sensible peut nécessiter MFA à chaque fois. Une autre application peut uniquement demander MFA pour des actions spécifiques ou des sessions à plus haut risque.

FoxIDs peut prendre en charge ce type de modèle intensif alors que le premier facteur est toujours validé par rapport à Active Directory.

En pratique, cela signifie que les organisations peuvent conserver AD comme source d’utilisateur et de mot de passe tout en ajoutant des contrôles de sécurité modernes autour de l’expérience de connexion.

Un meilleur chemin de migration

Remplacer un répertoire d'identités est rarement une simple décision technique. Cela affecte les utilisateurs, les applications, les opérations informatiques, les politiques de sécurité et les processus de support.

C’est pourquoi une voie progressive est importante.

Avec FoxIDs, une organisation peut commencer par connecter Active Directory et permettre aux utilisateurs de se connecter avec leurs informations d'identification existantes. FoxIDs peut conserver un enregistrement d'utilisateur interne avec les identifiants, les propriétés, les claims, les paramètres MFA et les attributions d'accès, tandis que le répertoire externe fait autorité pour la validation et la modification des mots de passe.

Plus tard, si l’organisation souhaite migrer entièrement les utilisateurs vers FoxIDs, elle dispose d’un moyen pour le faire.

Ceci est particulièrement utile pour les organisations qui souhaitent d’abord moderniser l’authentification et décider ultérieurement de la migration des utilisateurs. Cela est également utile lorsque différents groupes d’utilisateurs évoluent à des vitesses différentes. Les salariés peuvent rester en AD. Les utilisateurs externes vivent peut-être déjà dans FoxIDs. De nouvelles applications peuvent utiliser OIDC. Les applications d'entreprise héritées peuvent utiliser SAML 2.0.

FoxIDs peut se situer au milieu et faire fonctionner ces mondes ensemble.

Une expérience de connexion de marque

L'authentification moderne ne concerne pas seulement les protocoles et la sécurité. L’expérience utilisateur compte également.

Lorsque les utilisateurs sont redirigés vers la connexion, la page de connexion doit paraître familière et digne de confiance. FoxIDs prend en charge la personnalisation de l'expérience de connexion , y compris le titre du navigateur, l'icône du navigateur et CSS. Le même flux de connexion peut également guider les utilisateurs via une authentification multifacteur lorsqu’une sécurité renforcée est requise.

Ceci est utile pour les scénarios internes et orientés client.

La connexion d'un employé peut utiliser le nom et le style de l'organisation tout en ajoutant MFA au-dessus du nom d'utilisateur et du mot de passe Active Directory existants. Un portail client peut utiliser la marque du client. Une application destinée aux partenaires peut bénéficier d’une expérience de connexion personnalisée sans modifier l’intégration AD sous-jacente.

L'exemple ci-dessous montre un écran de connexion de marque MFA pour une société fictive, Northbridge Systems. L'utilisateur se connecte avec un compte existant et est ensuite invité à effectuer une authentification à deux facteurs SMS dans FoxIDs.

Le CSS complet utilisé pour cet exemple est inclus à la fin de l'article.

Le résultat est une couche d'identité plus complète : des protocoles modernes, des utilisateurs soutenus par AD, des claims, MFA et un flux de connexion de marque.

Écran de connexion de marque FoxIDs avec authentification à deux facteurs SMS.
Écran de connexion FoxIDs personnalisé avec authentification à deux facteurs par SMS.

Commencer

La mise en route ne nécessite pas la migration de chaque application ou utilisateur.

Une première étape typique consiste à installer le Directory Connector for Active Directory dans l'environnement Windows où il peut atteindre les contrôleurs de domaine. À partir de là, FoxIDs peut valider les utilisateurs via le connecteur et émettre des réponses modernes OpenID Connect ou SAML 2.0 aux applications.

La configuration devient alors un processus incrémentiel. Commencez avec une application, mappez les attributs AD et les appartenances aux groupes dont l'application a besoin, décidez si MFA doit être requis et, éventuellement, customise l'expérience de connexion.

Une fois la première application fonctionnelle, le même modèle peut être réutilisé pour des applications supplémentaires. Certains peuvent utiliser OpenID Connect, d'autres peuvent utiliser SAML 2.0, et les applications sensibles peuvent nécessiter MFA en cas de besoin.

Pour les étapes de configuration détaillées, consultez la documentation FoxIDs Directory Connector for Active Directory.

Conclusion

Active Directory est toujours au cœur de nombreuses organisations, mais les applications modernes nécessitent une authentification moderne.

Le FoxIDs Directory Connector for Active Directory permet de conserver les utilisateurs, mots de passe et groupes AD existants tout en activant OpenID Connect, SAML 2.0, les claims et MFA via FoxIDs.

Il offre aux organisations un moyen pratique de moderniser l'authentification, d'améliorer la sécurité et de prendre en charge de nouvelles applications sans tout remplacer d'un coup.

Pour de nombreuses organisations, il s’agit de la voie à suivre la plus réaliste : conserver ce qui fonctionne déjà, ajouter la couche d’identité moderne par-dessus et migrer lorsque l’entreprise est prête.

Exemple CSS pour l'écran de connexion de marque

La capture d'écran ci-dessus utilise le CSS ci-dessous pour styliser la page de connexion FoxIDs de la société fictive Northbridge Systems. Il modifie le nom de l'entreprise, la palette de couleurs, l'arrière-plan de la page, la carte de connexion, la couleur du focus de saisie, les boutons, les liens et le message d'information.

Dans FoxIDs, ce CSS peut être ajouté dans l'onglet Interface utilisateur de connexion de la méthode d'authentification de connexion avec le titre et l'icône du navigateur.

:root {
    --brand-primary: #16324f;
    --brand-primary-dark: #0f2439;
    --brand-accent: #1f8a8a;
    --brand-accent-dark: #176d6d;
    --brand-accent-soft: #e9f6f6;
    --brand-bg: #f4f8fb;
    --brand-surface: rgba(255, 255, 255, 0.97);
    --brand-border: #dbe5ec;
    --brand-text: #14202b;
    --brand-muted: #5f6f7f;
}

/* Page background */
body {
    background:
        radial-gradient(circle at top right, rgba(31, 138, 138, 0.12), transparent 28rem),
        radial-gradient(circle at bottom left, rgba(22, 50, 79, 0.10), transparent 26rem),
        linear-gradient(135deg, #ffffff 0%, var(--brand-bg) 100%);
    color: var(--brand-text);
}

/* Page spacing */
.container.body-content {
    padding-top: 3.5rem;
    padding-bottom: 3.5rem;
}

/* Main content card */
.page-content {
    background: var(--brand-surface);
    border: 1px solid var(--brand-border);
    border-radius: 1.25rem;
    box-shadow: 0 1.25rem 3rem rgba(15, 36, 57, 0.10);
    padding: 2.25rem 2.5rem;
}

/* Brand block */
.brand-content {
    margin-bottom: 2rem;
}

/* Hide default text and replace with fictive company name */
.brand-content-text {
    visibility: hidden;
    height: auto;
}

.brand-content-text::before {
    content: "Northbridge Systems";
    visibility: visible;
    display: block;
    color: var(--brand-primary);
    font-size: 2.9rem;
    font-weight: 600;
    line-height: 1.05;
    letter-spacing: -0.03em;
}

.brand-content-text::after {
    content: "Secure Login";
    visibility: visible;
    display: block;
    color: var(--brand-accent);
    font-size: 1.15rem;
    font-weight: 500;
    margin-top: 0.35rem;
    letter-spacing: 0.01em;
}

/* Hide the default icon if you want a clean text-led brand */
.brand-content-icon {
    display: none;
}

/* Main headings, e.g. SMS two-factor */
h1, .h1 {
    color: var(--brand-primary);
    font-weight: 300;
    letter-spacing: -0.03em;
    margin-bottom: 1.5rem;
}

/* General supporting text */
.info-message,
.info-message-filter,
.help-block,
.text-muted,
small {
    color: var(--brand-muted) !important;
}

/* Labels */
label,
.label-control {
    color: var(--brand-primary) !important;
    font-weight: 500;
}

/* Inputs */
.form-control,
.input-control {
    border: 1px solid #cfd9e2;
    border-radius: 0.5rem;
    color: var(--brand-text);
    min-height: 2.8rem;
    background-color: #ffffff;
}

.form-control:focus,
.input-control:focus,
.input:focus {
    border-color: var(--brand-accent);
    box-shadow: 0 0 0 0.2rem rgba(31, 138, 138, 0.18);
    outline: none !important;
}

/* Primary button */
.btn-primary,
.btn-primary:hover,
.btn-primary:focus,
.btn-primary:active,
.btn-primary:not(:disabled):not(.disabled).active,
.btn-primary:not(:disabled):not(.disabled):active,
.show > .btn-primary.dropdown-toggle {
    color: #ffffff;
    background-color: var(--brand-primary);
    border-color: var(--brand-primary);
    border-radius: 0.5rem;
    font-weight: 500;
    padding-left: 1.15rem;
    padding-right: 1.15rem;
}

.btn-primary:hover,
.btn-primary:active,
.btn-primary:not(:disabled):not(.disabled):active {
    background-color: var(--brand-primary-dark);
    border-color: var(--brand-primary-dark);
}

.btn-primary:focus,
.btn-primary:not(:disabled):not(.disabled).active:focus,
.btn-primary:not(:disabled):not(.disabled):active:focus,
.show > .btn-primary.dropdown-toggle:focus {
    box-shadow: 0 0 0 0.2rem rgba(22, 50, 79, 0.22);
}

/* Disabled button */
.btn-primary.disabled,
.btn-primary:disabled {
    color: #ffffff;
    background-color: #8ea3b7;
    border-color: #8ea3b7;
}

/* Links */
a,
a:hover,
.btn-link,
.btn-link:hover,
.btn-link:focus,
.btn-link:not(:disabled):not(.disabled):active,
.btn-link:not(:disabled):not(.disabled).active,
.show > .btn-link.dropdown-toggle {
    color: var(--brand-accent-dark);
    text-decoration: none;
}

a:hover,
.btn-link:hover {
    text-decoration: underline;
}

/* Checkbox */
.form-check-label {
    color: var(--brand-text) !important;
    font-weight: 400;
}

/* Optional info panel before or inside login box */
div.page-content::before {
    content: "Sign in with your company account. Multi-factor authentication may be required for added security.";
    display: block;
    background: var(--brand-accent-soft);
    color: var(--brand-primary);
    border: 1px solid #cfe7e7;
    border-radius: 0.75rem;
    padding: 0.9rem 1rem;
    margin-bottom: 1.5rem;
    font-size: 0.96rem;
    line-height: 1.45;
}

/* Footer */
.footer,
footer {
    color: var(--brand-muted);
    font-size: 0.85rem;
}

/* Mobile */
@media (max-width: 767.98px) {
    .container.body-content {
        padding-top: 1.5rem;
        padding-bottom: 1.5rem;
    }

    .page-content {
        border-radius: 0.9rem;
        padding: 1.5rem;
        box-shadow: 0 0.75rem 2rem rgba(15, 36, 57, 0.08);
    }

    .brand-content-text::before {
        font-size: 2.2rem;
    }

    .brand-content-text::after {
        font-size: 1rem;
    }
}