L’authentification Microsoft Teams dans OpenClaw
Secrets client contre authentification fédérée, authentification par certificat PEM enregistré dans Entra ID, identité managée Azure par IMDS, la configuration d’identité de charge de travail AKS, le tableau comparatif, et la valeur par défaut quand le type d’authentification n’est pas défini
Un bot Teams s’authentifie auprès de Microsoft comme une application Entra ID, et l’identifiant le plus simple, un secret client, est aussi celui qu’il faut faire tourner et qui voyage sur le réseau. OpenClaw prend en charge l’authentification fédérée comme alternative de production, avec un certificat ou une identité managée Azure. Voici les deux méthodes, la configuration AKS, la comparaison, et la valeur par défaut qui garde les anciennes configurations fonctionnelles.
Authentification par certificat
- L’authentification fédérée se sélectionne en réglant la clé de type d’authentification sur fédéré, et la méthode par certificat utilise un certificat PEM avec sa clé privée enregistré dans votre inscription d’application Entra ID : générez ou obtenez le certificat, puis téléversez la partie publique sous Certificats et secrets dans l’inscription d’application.
- La configuration garde l’identifiant d’application et l’identifiant de locataire, règle le type d’authentification sur fédéré et fait pointer le chemin du certificat vers le fichier PEM, avec le port et le chemin de webhook habituels ; les variables d’environnement équivalentes règlent le type d’authentification et le chemin du certificat.
- Une clé d’empreinte de certificat peut être réglée à côté du chemin mais n’est pas lue par le chemin d’authentification ; elle n’est acceptée que par compatibilité future.
- La comparaison dressée par la documentation est simple : un secret client est la configuration la plus simple mais exige une rotation et est moins sûr, un certificat n’envoie aucun secret partagé sur le réseau au prix d’une gestion des certificats, et une identité managée est sans mot de passe et sans secret à gérer mais exige une infrastructure Azure.
Par défaut : quand authType n’est pas défini, OpenClaw utilise l’authentification par secret client (appPassword).
Identité managée Azure
L’identité managée offre une authentification sans mot de passe sur une infrastructure Azure comme AKS, App Service et les machines virtuelles Azure. Le pod ou la machine du bot possède une identité managée affectée par le système ou par l’utilisateur, un identifiant fédéré lie cette identité à l’inscription d’application Entra ID, et à l’exécution OpenClaw utilise la bibliothèque d’identité Azure pour obtenir des jetons du point de terminaison IMDS et les passe au SDK Teams pour l’authentification du bot. Les prérequis sont une infrastructure Azure avec identité managée activée, l’identifiant fédéré sur l’inscription d’application, et un accès réseau à l’adresse IMDS sur le port 80 depuis le pod ou la machine. La configuration règle le type d’authentification sur fédéré et l’indicateur d’identité managée sur vrai, ajoute l’identifiant client de l’identité managée pour une identité affectée par l’utilisateur, et dispose de variables d’environnement correspondantes pour le type d’authentification, l’indicateur et l’identifiant client.
Identité de charge de travail AKS
- Activez l’identité de charge de travail sur le cluster AKS, puis créez un identifiant fédéré sur l’inscription d’application Entra ID avec la ligne de commande Azure, en nommant l’URL de l’émetteur OIDC du cluster comme émetteur, le compte de service comme sujet sous la forme système de compte de service avec son espace de noms et son nom, et l’audience d’échange de jetons Azure AD.
- Annotez le compte de service Kubernetes avec l’identifiant client de l’application sous l’annotation d’identifiant client de l’identité de charge de travail, et étiquetez le pod avec l’étiquette d’utilisation de l’identité de charge de travail pour que l’identité soit injectée.
- Autorisez l’accès réseau à l’adresse IMDS : avec une NetworkPolicy en place, ajoutez une règle de sortie pour la plage d’une seule adresse sur le port 80, sinon l’obtention du jeton échoue en silence.
OpenClaw sur Microsoft Teams est le billet du canal auquel cette authentification appartient, et La configuration Microsoft Teams d’OpenClaw liste les clés et les variables d’environnement qu’elle utilise.
Pourquoi le sans mot de passe gagne sur Azure
Une identité managée n’a jamais de secret à faire fuiter ou à faire tourner, et c’est pourquoi la documentation y oriente les déploiements de production, l’identifiant fédéré étant la seule pièce de configuration qui fait confiance à Entra ID envers l’identité propre du cluster. Configurer Slack dans OpenClaw montre le modèle de jetons très différent de Slack, et L’accès à distance d’OpenClaw comment une passerelle devient joignable quand elle doit tourner là où Teams peut l’appeler.
Sur Diali
Microsoft Teams ne fait pas partie des canaux que Diali connecte aujourd’hui : WhatsApp, Telegram, Discord, Slack, Mattermost, Matrix, SMS et voix. OpenClaw hébergé sur Diali est l’assistant et La sécurité chez Diali décrit la frontière qui s’applique à chaque canal connecté.
- Type non défini signifie secret client ; fédéré signifie certificat ou identité.
- La clé d’empreinte est acceptée mais jamais lue.
- AKS exige l’identifiant fédéré, l’annotation, l’étiquette et la sortie IMDS.
Arrêtez de lire, construisez le vôtre
Configurez un agent, choisissez un canal, et faites-le travailler dans l’application que vous gardez déjà ouverte.
