Aller au contenu

Guide

Configurer l'authentification unique (SSO)

Image de marque et paramètres · 5 min de lecture

L'authentification unique (SSO, single sign-on) permet aux membres de se connecter à votre communauté avec leur compte professionnel, auprès du fournisseur d'identité (IdP) de votre organisation, comme Okta, Microsoft Entra ID (anciennement Azure AD) ou Google. Mateflow prend en charge SAML 2.0 et OIDC (OpenID Connect).

Qui peut le faire : Les propriétaires et les administrateurs. · Où : Sur le web (console d'administration). Les membres utilisent le SSO sur le web et, avec OIDC, aussi dans l'application Mateflow. · Offre : Le SSO dépend de votre offre de la plateforme. Si la vôtre ne l'inclut pas, la page SSO indique quelles offres l'incluent. Si vous passez à une offre sans SSO, le SSO cesse de fonctionner et les membres se connectent avec vos autres méthodes ; vos paramètres sont conservés pour le jour où vous passerez à une offre supérieure.

Connecter votre fournisseur d'identité avec SAML 2.0 ou OIDC

Pour connecter votre fournisseur d'identité, vous devez y disposer d'un accès administrateur.

  1. Accédez à Admin → Paramètres → SSO, choisissez un Protocole SSO dans l'onglet Configuration SSO et créez une application correspondante dans votre IdP.
  2. Pour SAML 2.0, copiez le SP Entity ID et l'URL ACS depuis Informations SP dans l'application de l'IdP, ou fournissez-lui le XML des métadonnées SP. Saisissez l'URL SSO de l'IdP, l'Entity ID de l'IdP et le Certificat de l'IdP. Analyser les métadonnées peut remplir les deux premiers à partir d'une URL des métadonnées ou d'un XML des métadonnées (optionnel).
  3. Pour OIDC, saisissez l'URL de l'émetteur, le Client ID, le Secret client et les Portées (séparées par des virgules), par exemple openid, email, profile.
  4. Cliquez sur Enregistrer la configuration SSO. Pour OIDC, ajoutez à l'application de votre IdP l'URI de redirection (URL de rappel) qui s'affiche maintenant sous Informations SP.
  5. Cliquez sur Tester la connexion, qui vérifie les paramètres enregistrés. S'il affiche Test échoué, corrigez les Erreurs indiquées et enregistrez de nouveau.
  6. Activez l'interrupteur sous Statut SSO et enregistrez.

Choisir une politique de connexion SSO

Votre politique de connexion SSO détermine quelles autres méthodes de connexion restent disponibles. Dans l'onglet Politique de connexion, choisissez un Mode de connexion :

  • SSO + Mot de passe : le SSO ou l'e-mail et le mot de passe. La connexion sociale est masquée.
  • SSO + Social + Mot de passe : toutes les méthodes restent disponibles.
  • SSO uniquement : tout le monde doit utiliser le SSO. Le mot de passe et la connexion sociale sont bloqués.

Avant de choisir SSO uniquement, vérifiez que Tester la connexion réussit et ajoutez un administrateur de récupération ; sinon, une configuration d'IdP défaillante pourrait bloquer l'accès de tout le monde.

Vous pouvez aussi définir le Texte du bouton SSO et les Domaines e-mail autorisés (séparés par des virgules). Lorsque des domaines sont définis, les membres doivent saisir une adresse e-mail professionnelle correspondante pour continuer.

Activer ou désactiver le provisionnement JIT des utilisateurs

Le provisionnement JIT (just-in-time) des utilisateurs détermine ce qui se passe la première fois qu'une personne se connecte avec le SSO. Il s'agit de l'interrupteur Provisionnement JIT des utilisateurs dans l'onglet Synchronisation des utilisateurs, activé par défaut.

  • Activé : une première connexion SSO associe la personne au compte qui a la même adresse e-mail, ou en crée un.
  • Désactivé : seules les personnes qui ont déjà utilisé le SSO peuvent se connecter avec. Les membres existants qui n'ont jamais utilisé le SSO ne le peuvent pas, même si leur adresse e-mail correspond.

Avant de désactiver le JIT, assurez-vous que toutes les personnes qui ont besoin du SSO l'ont utilisé une fois.

Ajouter des administrateurs de récupération pour le SSO

Les administrateurs de récupération peuvent se connecter avec un mot de passe lorsque le SSO ne fonctionne pas, même en mode SSO uniquement. Chacun doit être propriétaire ou administrateur de votre communauté et avoir un mot de passe sur son compte.

  1. Dans l'onglet Synchronisation des utilisateurs, saisissez les ID des utilisateurs dans IDs des administrateurs de récupération (séparés par des virgules). Pour trouver un ID, accédez à Admin → Membres → Tous les membres, cliquez sur la personne et utilisez Copier l’ID à côté de ID du membre.
  2. Cliquez sur Enregistrer la configuration SSO.

En mode SSO uniquement, les administrateurs de récupération cliquent sur Connexion admin de récupération sur la page de connexion et saisissent leur adresse e-mail et leur mot de passe. L'authentification à deux facteurs s'applique toujours.

Consulter les connexions SSO dans le journal d'audit

Le journal d'audit SSO enregistre les connexions SSO, les comptes créés par le provisionnement JIT, les modifications de configuration et les erreurs. L'onglet Audit affiche Total des utilisateurs SSO, Connexions SSO (30 derniers jours) et Dernière connexion SSO. Cliquez sur Ouvrir les journaux d'audit pour la liste complète, filtrable par Action (Connexion SSO, Provisionnement automatique, Modification de configuration ou Erreur), Date de début et Date de fin.

Ce que voient les membres lorsqu'ils se connectent avec le SSO

Les membres commencent sur la page de connexion de votre communauté, cliquent sur votre bouton SSO (Utiliser le SSO d'entreprise par défaut), se connectent auprès de votre IdP et reviennent connectés. L'authentification à deux facteurs s'applique toujours.

La connexion doit commencer sur votre communauté. Cliquer sur la vignette de l'application dans le portail de votre IdP (connexion initiée par l'IdP) n'est pas pris en charge.

Dans l'application Mateflow, les membres peuvent se connecter avec OIDC (le bouton par défaut est Sign in with SSO). L'application ne prend pas en charge SAML : en mode SSO uniquement, elle demande aux membres d'utiliser le web ; sinon, elle n'affiche que les autres méthodes.

Dépannage de la connexion SSO

Symptôme : Les membres obtiennent une erreur lorsqu'ils commencent depuis le portail d'applications de l'IdP. Cause : La connexion initiée par l'IdP n'est pas prise en charge. Solution : Demandez aux membres de commencer sur la page de connexion de votre communauté, ou faites pointer l'URL de connexion de la vignette de l'application vers cette page si votre IdP le permet.

Symptôme : Les membres existants ne peuvent pas utiliser le SSO après que vous avez désactivé le JIT. Cause : Lorsque le JIT est désactivé, seules les personnes qui ont déjà utilisé le SSO peuvent l'utiliser. Solution : Réactivez Provisionnement JIT des utilisateurs jusqu'à ce que chacun se soit connecté une fois.

Symptôme : Personne ne peut se connecter en mode SSO uniquement. Cause : La connexion à l'IdP ne fonctionne plus. Solution : Un administrateur de récupération se connecte avec Connexion admin de récupération et corrige les paramètres.

Articles associés

Ce guide vous a-t-il été utile ?

Retour aux guides

Vous ne trouvez pas ce qu'il vous faut ?

Si vous êtes membre d'une communauté, ses administrateurs sont les mieux placés pour vous aider. Si vous créez ou gérez une communauté sur Mateflow, notre équipe peut vous aider.

Démarrer l'essai gratuit