Authentification unique (SSO)
Paramètres → Organisation → Sécurité → Authentification unique. Visible par les administrateurs autorisés à gérer la sécurité.
- OIDC : l’ID de locataire (Microsoft) ou l’ID client, ainsi qu’un secret client, et — pour un fournisseur personnalisé — l’URL de l’émetteur.
- SAML : les métadonnées de l’IdP (une URL ou un fichier XML), ou manuellement l’URL SSO de l’IdP, l’ID d’entité de l’IdP et le certificat de l’IdP.
Configurer OIDC
1
Choisir un fournisseur
Sous Authentification, choisissez Microsoft, Google ou Personnalisé.
2
Renseigner les informations du fournisseur
- Microsoft : ID de locataire, ID client.
- Google : ID client.
- Personnalisé : URL de l’émetteur, ID client.
3
Enregistrer l'URI de redirection
Copiez l’URI de redirection affichée et ajoutez-la dans l’enregistrement de l’application chez votre fournisseur d’identité.
4
Tester, puis activer
Utilisez Tester pour confirmer que le secret est accepté, puis activez le fournisseur. Utilisez Utiliser [fournisseur] pour la connexion pour en faire le protocole actif.
Configurer SAML
1
Importer les métadonnées
Collez une URL des métadonnées ou téléversez un fichier de métadonnées, puis Analyser les métadonnées pour remplir les champs automatiquement — ou renseignez-les manuellement : URL SSO de l’IdP, ID d’entité de l’IdP, et le certificat de l’IdP.
2
Enregistrer l'URL ACS
Copiez l’URL ACS (Assertion Consumer Service) et enregistrez-la comme URL de réponse chez votre fournisseur d’identité. L’ID d’entité SP reprend par défaut l’URL ACS — ne le modifiez que si votre IdP exige un identifiant différent.
3
Attributs optionnels et signature
Renseignez l’attribut e-mail et l’attribut nom si votre IdP utilise des noms d’attributs non standard, choisissez le format NameID (Adresse e-mail, Persistant, Transitoire ou Non spécifié), et exigez des assertions signées et/ou une réponse d’authentification signée si votre IdP le prend en charge.
4
Tester, puis activer
Testez la configuration, puis activez SAML et définissez-le comme méthode de connexion.
Exiger le SSO pour les utilisateurs non administrateurs
Une fois un protocole actif, activez Exiger SSO pour les utilisateurs non administrateurs sous Politique de connexion. Seuls les administrateurs de l’organisation peuvent encore se connecter avec e-mail et mot de passe ; tous les autres utilisateurs doivent utiliser le SSO.Authentification à deux facteurs (2FA)
Chaque utilisateur peut activer la 2FA pour son propre compte depuis Paramètres → Compte → Authentification à deux facteurs (2FA).1
Démarrer la configuration
Cliquez sur Configuration de l’authentification à deux facteurs (2FA).
2
Scanner le QR code
Scannez-le avec votre application d’authentification (toute application TOTP), ou saisissez le secret manuellement.
3
Vérifier
Saisissez le code affiché par votre application pour confirmer la configuration.
4
Conserver vos codes de secours
Téléchargez les codes de secours affichés — ils ne sont montrés qu’une seule fois. Conservez-les en lieu sûr ; vous en aurez besoin en cas de perte d’accès à votre application d’authentification.