Aller au contenu
Facteur
ENCommencer

Tapez au moins deux caractères.

Configurer le SSO vous-même, en trois étapes

SAML et OIDC dès le plan Team, configurés depuis l'application, sans devis, sans appel et sans ticket.

Le SSO se configure depuis l’application, par vous, sans devis, sans appel et sans ticket. Le SSO SAML est disponible dès le plan Team, et SCIM sur Business. Si votre plan ne le permet pas, le formulaire vous le dit et nomme le plan requis.

Tout se passe dans Réglages → SSO.

1. Nous déclarer dans votre fournisseur d’identité

L’écran affiche quatre valeurs, chacune avec son bouton de copie. Reportez-les dans votre IdP :

  • l’Entity ID ;
  • l’URL ACS, le point de retour de l’assertion ;
  • l’URL de déconnexion ;
  • l’URL de nos métadonnées SP, si votre IdP préfère les lire que les saisir.

2. Coller vos métadonnées

Collez le XML de métadonnées de votre IdP dans le champ unique de l’écran. Le certificat et les URL en sont extraits : il n’y a aucune saisie champ par champ, qui est la première source d’erreur.

À la sortie du champ, le document est inspecté avant tout enregistrement. L’écran affiche le fournisseur détecté, le point d’entrée et la validité du certificat, et garde le bouton d’enregistrement inactif tant qu’une anomalie bloquante subsiste, en nommant ce qui manque.

Un certificat de signature expiré est le défaut le plus fréquent en production, et celui dont l’erreur SAML brute n’explique jamais rien. L’écran l’annonce ici, avec sa date.

3. Prouver votre domaine

Créez l’enregistrement TXT affiché en clair sur l’écran :

_facteur-<providerId>.<votre-domaine>   TXT   _facteur-<providerId>=<jeton>

Puis cliquez sur le bouton de vérification, qui déclenche la résolution DNS depuis nos serveurs.

Cette étape n’est pas contournable, y compris par nous. Sans elle, n’importe qui pourrait déclarer le domaine d’un tiers et capter ses connexions.

Se connecter, et vérifier que ça marche

Depuis l’écran de connexion, la redirection se fait par domaine d’adresse : une adresse dont le domaine est vérifié et rattaché à un fournisseur part vers votre IdP.

À ce stade, le SSO s’ajoute aux autres façons d’entrer. Vos membres peuvent encore utiliser leur mot de passe ou Google. Testez d’abord, fermez les autres portes ensuite.

Rendre le SSO obligatoire

Le bouton Exiger le SSO, en bas de Réglages → SSO, fait la bascule. Il reste inactif tant que vous ne vous êtes pas connecté vous-même au moins une fois par votre fournisseur d’identité, sinon une configuration incomplète vous fermerait l’écran qui permet de faire marche arrière.

Une fois activé :

  • vos membres n’entrent plus que par votre IdP, et les sessions ouvertes autrement sont coupées immédiatement ;
  • les propriétaires conservent le mot de passe. C’est votre sortie de secours le jour où votre annuaire devient indisponible. La contrepartie est que vos comptes les plus puissants échappent à la règle ;
  • les autres organisations auxquelles vos membres appartiennent ne sont pas concernées.

Le même bouton revient en arrière, sans condition.

Ce qui change pour vos membres qui travaillent ailleurs

Une session ouverte par votre fournisseur d’identité donne accès à votre organisation, et à elle seule.

Si l’un de vos membres appartient aussi à une autre organisation Facteur, par exemple un prestataire qui travaille chez l’un de vos clients, cette organisation lui apparaîtra grisée tant qu’il sera entré par votre IdP. Pour y aller, il se reconnecte par le moyen que cette organisation-là autorise.

Votre IdP décide qui entre chez vous, donc il ne décide que chez vous. Sans cette limite, l’administrateur de votre annuaire obtiendrait, en ouvrant une session au nom d’un de vos salariés, les accès que ce salarié détient chez un tiers.

Deux choses ne changent pas : personne n’est jamais enfermé, quitter une organisation reste possible depuis n’importe quelle session, et vos membres qui n’appartiennent qu’à votre organisation ne voient aucune différence. Voir Plusieurs organisations.

Limites connues

  • Pas encore de test de connexion de bout en bout. L’inspection du document couvre le cas fréquent (fichier incomplet, certificat expiré, mauvais document collé), mais elle ne prouve pas qu’un aller-retour réel avec votre IdP aboutit.
  • Le diagnostic d’une assertion rejetée est trop pauvre. Si une assertion est refusée une fois la connexion active, le message reste générique là où il devrait nommer la cause : signature, audience, ou horodatage.

Vérifié le Cet article est faux ou incomplet ?