Pourquoi les tentatives de connexion des utilisateurs externes de Microsoft Entra ID SSO échouent-elles après la mise à jour vers QTS 5.2.8 (version spéciale, 27 octobre) ou ultérieure ?
Produits applicables
- QTS 5.2.8 (Special Build, Oct. 27, 2025) and later
- QuTS hero h5.2.8 (Special Build, Oct. 27, 2025) and later
Cause principale
À partir de QTS et QuTS hero 5.2.8, les appareils NAS nécessitent que les jetons d'authentification délivrés par Microsoft Entra ID incluent la revendication User Principal Name (UPN) lors de la connexion.
Si la revendication UPN n'est pas activée pour un compte utilisateur externe, l'appareil NAS ne peut pas identifier l'utilisateur, et la tentative de connexion est rejetée.
Solution
Pour permettre aux utilisateurs externes de se connecter, activez la revendication UPN dans le portail Microsoft Entra ID (Azure AD).
- Connectez-vous à Microsoft Azure.
- Cliquez sur Tous les services.
- Accédez à Hybrid + multicloud.
- Cliquez sur Microsoft Entra ID.
- Dans le menu latéral, allez à Gérer > Enregistrements d'applications > Toutes les applications.
- Cliquez sur votre application enregistrée.
- Dans le menu latéral, allez à Gérer > Configuration du jeton.
- Cliquez sur + Ajouter une revendication facultative
La fenêtre Ajouter une revendication facultative apparaît. - Sélectionnez le type de jeton comme ID.
Le paramètre Revendication apparaît. - Localisez et sélectionnez upn.
- Cliquez sur Ajouter.RemarqueMicrosoft Entra ID peut afficher une notification indiquant que certaines revendications (telles que family_name, given_name et upn) nécessitent des scopes OpenID Connect ou des permissions Microsoft Graph pour être incluses dans le jeton d'authentification.
Cette notification apparaît car Microsoft Entra ID doit accorder à l'application la permission d'accéder aux informations de profil utilisateur avant que ces revendications puissent être émises dans les jetons. Lorsque cette notification apparaît, activez Sélectionner Activer la permission de profil Microsoft Graph, et cliquez sur Ajouter.
- Sur la page Revendications facultatives, localisez la revendication upn.
- Cliquez sur
puis cliquez sur Modifier.
La fenêtre Modifier UPN (jeton ID) apparaît.
- Sous Authentifié à l'extérieur, activez le commutateur sur Oui.
- Cliquez sur Enregistrer.

Laissez jusqu'à une minute pour que la synchronisation soit terminée. Une fois le processus de synchronisation terminé, les utilisateurs de Microsoft Entra ID devraient pouvoir s'authentifier avec succès au NAS en utilisant SSO.
Lectures complémentaires
Pour obtenir de l'aide supplémentaire, posez votre question aux autres utilisateurs et aux experts QNAP dans la communauté. Accéder à la communauté QNAP