Configurer le Single Sign-On (SSO) pour votre équipe - (Team web app)
Ce que fait le SSO
Le Single Sign-On permet aux membres de votre équipe de se connecter avec le fournisseur d'identité de votre entreprise, tel que Okta, Microsoft Entra ID (Azure AD), Google Workspace ou Auth0. Vous le configurez sur la page SSO. Seuls les propriétaires et les administrateurs peuvent l'ouvrir. Le titre de la page est Single Sign-On (SSO).
La page comporte trois onglets : Email Domains, OIDC et SAML 2.0. Vous pouvez utiliser soit OIDC, soit SAML 2.0, mais pas les deux à la fois.
Étape 1 : Ajouter et vérifier un domaine de messagerie
Ouvrez l'onglet Email Domains. Le SSO commence par la preuve que vous possédez le domaine de messagerie de votre entreprise. La vérification du domaine est partagée entre SAML et OIDC, vous n'avez donc besoin de la faire qu'une seule fois.
- Sous Add Email Domain, saisissez votre domaine (par exemple,
example.com) et cliquez sur Add Domain. - Le domaine s'affiche comme Pending Verification. Cliquez sur How to Verify pour ouvrir les étapes.
- Choisissez une méthode : - DNS TXT Record : ajoutez un enregistrement TXT au DNS de votre domaine avec la valeur affichée. Les modifications DNS peuvent prendre jusqu'à 48 heures. - File Upload : placez un fichier texte contenant le code de vérification à l'adresse
https://yourdomain/.well-known/scribblemaps-verify.txt. Le fichier doit être accessible via HTTPS. - Cliquez sur Verify Now. Lorsque cela fonctionne, la page affiche « Domain verified successfully! » et le domaine indique Verified.
Si vous ne pouvez pas effectuer la vérification par DNS ou par fichier, envoyez un e-mail à [email protected] et l'équipe pourra vérifier votre domaine manuellement.
Étape 2 (option A) : Configurer OIDC
Ouvrez l'onglet OIDC.
- Copiez le Redirect URI / Callback URL affiché sous Callback URLs. Vous le transmettez à votre fournisseur d'identité lorsque vous créez l'application.
- Dans Quick Setup, vous pouvez coller l'URL de découverte de votre fournisseur (l'URL
.well-known/openid-configuration) et cliquez sur Import pour remplir automatiquement l'Authority et le type de fournisseur. - Remplissez les champs obligatoires sous Provider Settings : - Provider Type - Client ID - Client Secret - Authority / Issuer URL
- Ouvrez User Settings pour activer Just-In-Time (JIT) Provisioning, ce qui crée un compte utilisateur la première fois que quelqu'un se connecte avec OIDC.
- Ouvrez Security Settings pour activer Require Multi-Factor Authentication (MFA) si vous souhaitez confirmer la MFA avant la connexion.
- Cliquez sur Save Settings, puis sur Test Connection. Vous pouvez également utiliser Test SSO Login pour tester la connexion complète dans une nouvelle fenêtre.
- Activez le commutateur OIDC SSO enabled.
Lorsque vous créez l'application dans votre fournisseur d'identité, choisissez Web Application comme type (et non SPA ou Native), car un Client Secret est requis.
Étape 2 (option B) : Configurer SAML 2.0
Ouvrez l'onglet SAML 2.0.
- Copiez les Service Provider (SP) Information à transmettre à votre fournisseur d'identité : l'SP Entity ID / Audience URI, l'Single Sign-On URL / ACS URL et l'SP Metadata URL.
- Dans Quick Setup, choisissez votre fournisseur et importez son URL de métadonnées pour remplir automatiquement les paramètres.
- Remplissez les Identity Provider (IdP) Settings : - IdP Entity ID (Issuer) - IdP Single Sign-On URL - IdP Single Logout URL (facultatif) - IdP X.509 Certificate au format PEM
- Ouvrez Advanced Settings pour définir le Signature Algorithm (SHA-256 est recommandé) et le NameID Format.
- Ouvrez User Settings pour activer Just-In-Time (JIT) Provisioning.
- Cliquez sur Save Settings, puis sur Test Connection. Utilisez Test SSO Login pour tester la connexion complète.
- Activez le commutateur SAML SSO enabled.
Un seul protocole à la fois
Vous ne pouvez activer que l'OIDC ou le SAML, pas les deux. Si vous en activez un alors que l'autre est déjà activé, la page vous demande si vous souhaitez d'abord désactiver l'autre. For exemple, l'activation d'OIDC alors que SAML est actif affiche « SAML is currently enabled. Would you like to disable it? » avec les options Disable SAML et Keep Both.
Voir vos utilisateurs SSO
Plus bas sur la page, la carte SSO Provisioned Users liste les personnes créées via le SSO. Cliquez sur Show pour ouvrir la liste et sur Hide pour la fermer. Le tableau affiche l'Email, le Name, la date de Created et la Last Login de chaque utilisateur. Tant que personne ne s'est connecté de cette manière, il est indiqué « No users have been provisioned via SSO yet. »
Dernière mise à jour