Skip to main content

Authentification unique (SSO)

Paramètres → Organisation → Sécurité → Authentification unique. Visible par les administrateurs autorisés à gérer la sécurité.
WonkaChat prend en charge OpenID Connect (OIDC) avec Microsoft, Google ou un fournisseur personnalisé, ainsi que SAML. Un seul protocole est utilisé pour la connexion à la fois. Avant de commencer, demandez à votre fournisseur d’identité (votre service IT) :
  • OIDC : l’ID de locataire (Microsoft) ou l’ID client, ainsi qu’un secret client, et — pour un fournisseur personnalisé — l’URL de l’émetteur.
  • SAML : les métadonnées de l’IdP (une URL ou un fichier XML), ou manuellement l’URL SSO de l’IdP, l’ID d’entité de l’IdP et le certificat de l’IdP.

Configurer OIDC

1

Choisir un fournisseur

Sous Authentification, choisissez Microsoft, Google ou Personnalisé.
2

Renseigner les informations du fournisseur

  • Microsoft : ID de locataire, ID client.
  • Google : ID client.
  • Personnalisé : URL de l’émetteur, ID client.
Renseignez le secret client principal (et éventuellement un secret client secondaire avec sa propre expiration, pour la rotation).
3

Enregistrer l'URI de redirection

Copiez l’URI de redirection affichée et ajoutez-la dans l’enregistrement de l’application chez votre fournisseur d’identité.
4

Tester, puis activer

Utilisez Tester pour confirmer que le secret est accepté, puis activez le fournisseur. Utilisez Utiliser [fournisseur] pour la connexion pour en faire le protocole actif.

Configurer SAML

1

Importer les métadonnées

Collez une URL des métadonnées ou téléversez un fichier de métadonnées, puis Analyser les métadonnées pour remplir les champs automatiquement — ou renseignez-les manuellement : URL SSO de l’IdP, ID d’entité de l’IdP, et le certificat de l’IdP.
2

Enregistrer l'URL ACS

Copiez l’URL ACS (Assertion Consumer Service) et enregistrez-la comme URL de réponse chez votre fournisseur d’identité. L’ID d’entité SP reprend par défaut l’URL ACS — ne le modifiez que si votre IdP exige un identifiant différent.
3

Attributs optionnels et signature

Renseignez l’attribut e-mail et l’attribut nom si votre IdP utilise des noms d’attributs non standard, choisissez le format NameID (Adresse e-mail, Persistant, Transitoire ou Non spécifié), et exigez des assertions signées et/ou une réponse d’authentification signée si votre IdP le prend en charge.
4

Tester, puis activer

Testez la configuration, puis activez SAML et définissez-le comme méthode de connexion.

Exiger le SSO pour les utilisateurs non administrateurs

Une fois un protocole actif, activez Exiger SSO pour les utilisateurs non administrateurs sous Politique de connexion. Seuls les administrateurs de l’organisation peuvent encore se connecter avec e-mail et mot de passe ; tous les autres utilisateurs doivent utiliser le SSO.
Effacer la configuration d’un fournisseur supprime ses secrets et certificats enregistrés. Désactiver un protocole ne fait que suspendre la connexion — les secrets sont conservés. Effectuez la rotation des secrets en ajoutant un nouveau secret secondaire avant de retirer le principal, pour éviter toute interruption de connexion.

Authentification à deux facteurs (2FA)

Chaque utilisateur peut activer la 2FA pour son propre compte depuis Paramètres → Compte → Authentification à deux facteurs (2FA).
1

Démarrer la configuration

Cliquez sur Configuration de l’authentification à deux facteurs (2FA).
2

Scanner le QR code

Scannez-le avec votre application d’authentification (toute application TOTP), ou saisissez le secret manuellement.
3

Vérifier

Saisissez le code affiché par votre application pour confirmer la configuration.
4

Conserver vos codes de secours

Téléchargez les codes de secours affichés — ils ne sont montrés qu’une seule fois. Conservez-les en lieu sûr ; vous en aurez besoin en cas de perte d’accès à votre application d’authentification.
Vous pouvez désactiver la 2FA à tout moment depuis la même page, ou utiliser Utiliser un code 2FA à la place lors de la connexion si un code de secours vous est demandé.