Authentification unique (SSO)
Vos collaborateurs se connectent via le fournisseur d'identité que vous exploitez déjà — Okta, Microsoft Entra, Google Workspace ou tout ce qui parle OpenID Connect ou SAML 2.0.
#Ce qu'il fait
Avec l'authentification unique activée, un membre va sur la page de connexion, choisit Utiliser l'authentification unique, et est envoyé vers votre fournisseur. Quand le fournisseur dit qui il est, Auddomate le connecte. Les nouvelles personnes peuvent être créées à leur première connexion, rejoindre l'organisation revient donc à figurer dans votre annuaire. Les propriétaires peuvent l'exiger de tout le monde, et gardent leur propre mot de passe en secours pour que personne ne soit jamais enfermé dehors.
#OpenID Connect ou SAML ?
Les deux font le même travail : votre fournisseur se porte garant de l'identité de quelqu'un, et Auddomate lui fait confiance. OpenID Connect est le protocole plus récent et plus simple — trois valeurs à copier, et le fournisseur explique le reste à Auddomate lui-même. SAML 2.0 est l'ancien standard d'entreprise, bâti sur des documents XML signés ; c'est ce que demandera une équipe identité avec une fédération ancienne, ou une liste d'achats écrite il y a dix ans. Choisissez celui que votre fournisseur rend le plus simple. Le reste de cette page s'applique aux deux sauf mention contraire.
#Configurer OpenID Connect
- Chez votre fournisseur, créez une application web utilisant OpenID Connect avec le flux par code d'autorisation. Donnez-lui l'URI de redirection affichée dans Auddomate sous Réglages → Authentification unique.
- Copiez l'URL d'émetteur, l'ID client et le secret client du fournisseur dans la même section. Auddomate lit la configuration OpenID du fournisseur depuis l'émetteur, il n'y a donc rien d'autre à saisir.
- Saisissez votre domaine d'e-mail. Les personnes de ce domaine sont dirigées vers votre fournisseur depuis la page d'authentification unique, et elles seules peuvent rejoindre automatiquement.
- Enregistrez, puis appuyez sur Tester la connexion. Vous êtes envoyé chez votre fournisseur et ramené ; la page confirme l'aller-retour.
- Une fois que cela fonctionne, activez Exiger l'authentification unique pour les membres si vous voulez retirer les mots de passe à tout le monde sauf aux propriétaires.
#Configurer SAML 2.0
- Sous Réglages → Authentification unique, choisissez SAML 2.0. Auddomate affiche son ID d'entité et son URL de service consommateur d'assertions, et propose un fichier de métadonnées à l'adresse indiquée — la plupart des fournisseurs acceptent le fichier et remplissent tout à partir de lui.
- Chez votre fournisseur, créez une application SAML avec ces deux valeurs. Demandez-lui d'envoyer l'e-mail de la personne en NameID (format adresse e-mail) ou en attribut nommé
email; un attribut de nom d'affichage est utilisé s'il est présent. - Copiez l'URL de connexion du fournisseur et son certificat de signature dans Auddomate. L'ID d'entité du fournisseur est facultatif ; si vous le donnez, chaque assertion doit le nommer.
- Enregistrez, puis appuyez sur Tester la connexion. Vous êtes envoyé chez votre fournisseur et ramené ; la page confirme l'aller-retour.
Le chiffrement des assertions doit être désactivé — Auddomate vérifie les signatures, il ne déchiffre pas. Signez l'assertion, la réponse, ou les deux ; tout ce qui n'est pas signé est refusé.
#Ce qui est vérifié
Pour SAML, chaque réponse est analysée en XML brut avec les entités externes désactivées, la signature de l'assertion ou de la réponse est vérifiée contre le certificat enregistré, le condensé de la partie signée est recalculé, et l'émetteur, l'audience, le destinataire, la fenêtre de validité et l'in-reply-to de l'assertion sont vérifiés contre la requête envoyée par Auddomate. Chaque assertion est acceptée une fois.
Pour OpenID Connect, Auddomate utilise le flux par code d'autorisation avec PKCE, vérifie la signature du fournisseur sur le jeton d'identité contre ses clés publiées, et contrôle l'émetteur, l'audience, l'expiration et le nonce à usage unique de chaque connexion. Le secret client est stocké chiffré. Seuls les algorithmes de signature RSA sont acceptés.
#Qui entre
- Une personne déjà dans votre organisation avec le même e-mail est reconnue et liée à sa première authentification unique.
- Quelqu'un de nouveau est créé en membre si l'adhésion automatique est activée et que son e-mail est dans votre domaine. Sinon, il est invité à demander une invitation à un propriétaire.
- Les propriétaires gardent toujours la connexion par mot de passe, de sorte qu'une panne du fournisseur ne peut pas enfermer l'organisation dehors.
L'authentification unique fait partie d'Enterprise. Sur une installation auto-hébergée, la page de connexion va directement chez votre fournisseur ; sur le cloud, la page d'authentification unique retrouve votre organisation à partir du domaine d'e-mail.