Connecter Microsoft 365
Accordez le consentement du locataire Microsoft 365 et importez votre organisation dans Elba.
La connexion de Microsoft 365 permet à Elba d’importer les utilisateurs et d’utiliser les fonctionnalités Microsoft disponibles dans votre espace.
Administrateur requis
Faites appel à un administrateur général Microsoft pour l’ensemble de la configuration. Elba reconnaît les administrateurs d’application pendant certaines étapes de connexion, mais certaines autorisations à l’échelle du locataire peuvent nécessiter le rôle le plus élevé.
Choisir le périmètre d'import de l'annuaire
Avant d'accorder le consentement Microsoft, choisissez les données d'annuaire qu'Elba importera :
- Annuaire complet est le choix par défaut. Elba importe les utilisateurs et les groupes éligibles disponibles dans le tenant.
- Groupe de sécurité Entra spécifique importe un groupe avec la sécurité activée et ses membres directs éligibles. Collez l'Object ID immuable affiché dans la vue d'ensemble du groupe Microsoft Entra.
Pour un import limité à un groupe, le propriétaire de l'organisation Elba doit être un membre direct éligible du groupe sélectionné. Un utilisateur éligible est un compte Entra actif dont le userType est Member et qui dispose d'une adresse e-mail ou d'un nom d'utilisateur principal. Les invités, les comptes désactivés, les utilisateurs dépourvus de ces deux valeurs et les membres provenant de groupes imbriqués sont exclus.
Enregistrez le périmètre souhaité avant de poursuivre. Il ne peut plus être modifié une fois le consentement administrateur accordé.
Les autorisations Microsoft restent valables pour tout le tenant
Le périmètre de groupe limite les données d'annuaire qu'Elba interroge et stocke. Il ne limite pas les autorisations de l'application Microsoft accordées pendant le consentement du tenant, qui restent valables pour l'ensemble du tenant.
Consultez les périmètres Microsoft 365 et leur objectif pour obtenir une explication détaillée de chaque autorisation.
Autoriser Elba
- Connectez-vous avec un compte professionnel ou scolaire du locataire Microsoft que vous souhaitez connecter.
- Lancez la connexion à Microsoft 365 depuis l’onboarding Elba ou Paramètres → Intégrations.
- Renseignez les informations de l’espace demandées par Elba.
- Choisissez Annuaire complet ou Groupe de sécurité Entra spécifique. Pour le périmètre de groupe, collez l'Object ID du groupe.
- Sélectionnez Autoriser pour enregistrer le périmètre et ouvrir le processus de consentement du tenant Microsoft.
- Vérifiez les autorisations demandées et accordez votre consentement pour l’organisation.
- Revenez dans Elba et attendez la fin des vérifications de l'autorisation et du périmètre.
- Attendez la fin de l’import initial des utilisateurs. La propagation du consentement peut prendre jusqu’à une minute, et l’import quelques minutes.
Fonctionnement de la synchronisation limitée à un groupe
- Elba importe uniquement les métadonnées du groupe sélectionné et ses utilisateurs directs éligibles. Elba ne parcourt pas les collections complètes d'utilisateurs et de groupes du tenant.
- L'appartenance au groupe est réconciliée de manière planifiée. Les modifications de l'annuaire apparaissent dans un délai de 24 heures, sous réserve que la synchronisation aboutisse.
- Le choix d'un groupe comme périmètre d'import ne l'inscrit pas automatiquement dans Elba. Effectuez séparément l'étape d'inscription habituelle.
- Après une synchronisation complète, les utilisateurs qui ne sont plus des membres directs éligibles sont retirés du périmètre Elba actif et désinscrits.
- Si le groupe sélectionné est inaccessible, supprimé ou ne contient plus le propriétaire de l'organisation en tant que membre direct éligible, Elba interrompt le nettoyage des utilisateurs obsolètes. Les utilisateurs déjà synchronisés ne sont pas supprimés et Elba ne revient jamais à un import de l'annuaire complet.
Vérifier la connexion
- Elba termine l’étape d’autorisation et passe à l’étape d’intégration suivante.
- Les utilisateurs du locataire ou du groupe sélectionné commencent à apparaître dans Elba.
- Microsoft 365 est indiqué comme connecté dans Paramètres → Intégrations.
Connecter un client GDAP en tant que MSP
Dans un espace MSP Microsoft existant, utilisez l'onglet GDAP du tableau de bord MSP pour ajouter un client. Il s'agit du parcours de connexion d'un client ; le périmètre d'import de l'annuaire décrit plus haut concerne la connexion Microsoft propre à l'organisation.
La liste est celle de votre MSP. Se connecter à un client existant, y compris dans un autre onglet, ne change ni les clients du partenaire affichés ni ceux indiqués comme Connecté. Le tableau présente 25 clients par page. Utilisez la page suivante pour consulter les autres clients, ou recherchez une partie du nom du client. La recherche ignore les majuscules et traite la ponctuation comme du texte ordinaire.
Si la connexion GDAP elle-même propose Connecter, effectuez l'autorisation Microsoft pour votre MSP. Lorsque Microsoft n'a pas encore fourni les autorisations requises, Elba attend pendant au plus cinq minutes. Si Connecter réapparaît, recommencez l'autorisation GDAP. Cette attente concerne l'accès à la liste ; la connexion du client ci-dessous possède sa propre étape de confirmation.
- Ouvrez le tableau de bord MSP et choisissez GDAP.
- Sélectionnez Connecter sur la ligne du client souhaité.
- Effectuez le consentement administrateur Microsoft pour ce client, puis revenez dans Elba avec le même navigateur.
- Elba vérifie le consentement et la relation du client avec votre MSP avant de l'ajouter. Une connexion confirmée vous ramène au tableau de bord MSP. Se connecter à un autre client existant dans un autre onglet ne change pas le MSP auquel le client sélectionné est rattaché.
Si Microsoft n'a pas encore confirmé le consentement, Elba vérifie à nouveau toutes les cinq secondes, pendant au plus cinq minutes après le début de la connexion. Vous pouvez ensuite choisir Vérifier à nouveau ou Retour aux clients GDAP. La tentative expire après trente minutes ; sélectionnez à nouveau Connecter sur la ligne du client pour en commencer une nouvelle.
Si la connexion est refusée, la liste GDAP explique la raison :
- Consentement annulé : aucun client n'a été ajouté. Sélectionnez Connecter pour recommencer.
- Tentative non reconnue ou expirée : revenez sur la ligne du client souhaité et sélectionnez Connecter dans ce navigateur.
- Relation avec le client non confirmée : vérifiez la connexion GDAP avant de recommencer. Ce message ne prouve pas que le client est absent de votre MSP.
- Organisation Elba déjà existante pour ce tenant Microsoft : utilisez le lien vers le support affiché dans Elba au lieu de réessayer indéfiniment.
Reprendre une liste de clients indisponible
Si Elba ne peut pas lire la liste GDAP complète, le message elba n'a pas pu charger vos clients GDAP s'affiche avec Réessayer. Aucune ligne de client n'est affichée dans cet état ; cela ne signifie ni que vous n'avez aucun client ni qu'un client existant est déconnecté. Sélectionnez Réessayer pour recharger la liste. La page attend cette action au lieu de relancer continuellement la liste en échec.
Un onglet du tableau de bord laissé ouvert avant cette mise à jour peut continuer à afficher un chargement lorsque la liste est indisponible. Rechargez cette page pour utiliser le message et les commandes actuels. Si le problème persiste, ou si le client souhaité reste absent après vérification de la recherche et des pages suivantes, contactez le support Elba. Ne sélectionnez pas un autre client pour contourner le problème.
Répéter le même retour de consentement client confirmé n'ajoute pas un deuxième client et n'envoie pas un nouvel e-mail de bienvenue. Une page de consentement ouverte avant la mise à jour de la connexion client peut revenir au tableau de bord sans explication ; sélectionnez à nouveau Connecter sur la ligne du client souhaité s'il n'a pas été ajouté.
Dépannage
- Vérifiez que le compte connecté appartient au locataire prévu et dispose du rôle d’administrateur général.
- Si votre locataire bloque le consentement des utilisateurs, demandez à l’administrateur Microsoft 365 d’effectuer la procédure.
- Si Elba ne trouve pas le groupe sélectionné, copiez son Object ID — et non son nom — depuis Microsoft Entra et vérifiez qu'il appartient au tenant connecté.
- Si Elba refuse le groupe, vérifiez que sa sécurité est activée et que le propriétaire de l'organisation est un membre direct éligible, et non le membre d'un groupe imbriqué.
- Si le consentement a été accordé mais qu’Elba est toujours en attente, laissez-lui un court délai de propagation avant de réessayer.
- Si Elba indique qu’une autorisation a été lancée pour une autre organisation, vos paramètres existants sont inchangés. Revenez dans l’organisation Elba où vous avez commencé l’autorisation, puis relancez-la depuis sa configuration habituelle. N’accordez pas l’accès depuis l’autre organisation affichée dans votre session actuelle.
- Si vous avez annulé une autorisation ou si la page de consentement Microsoft a expiré sans changer d’organisation, relancez-la depuis la configuration habituelle de cette même organisation.