# Configurer le SSO vous-même, en trois étapes

> SAML et OIDC dès le plan Team, configurés depuis l'application, sans devis, sans appel et sans ticket.
> https://facteur.eu/aide/sso

Le SSO se configure **depuis l'application**, par vous, sans devis, sans appel et sans
ticket. Le SSO SAML est disponible dès le plan **Team**, et SCIM sur **Business**. Si
votre plan ne le permet pas, le formulaire vous le dit et nomme le plan requis.

Tout se passe dans [**Réglages → SSO**](https://app.facteur.eu/settings/sso).

## 1. Nous déclarer dans votre fournisseur d'identité

L'écran affiche quatre valeurs, chacune avec son bouton de copie. Reportez-les dans
votre IdP :

- l'**Entity ID** ;
- l'**URL ACS**, le point de retour de l'assertion ;
- l'**URL de déconnexion** ;
- l'**URL de nos métadonnées SP**, si votre IdP préfère les lire que les saisir.

## 2. Coller vos métadonnées

Collez le XML de métadonnées de votre IdP dans **le champ unique** de l'écran. Le
certificat et les URL en sont extraits : il n'y a aucune saisie champ par champ, qui est
la première source d'erreur.

À la sortie du champ, le document est inspecté **avant tout enregistrement**. L'écran
affiche le fournisseur détecté, le point d'entrée et la validité du certificat, et
garde le bouton d'enregistrement inactif tant qu'une anomalie bloquante subsiste, en
nommant ce qui manque.

> Un **certificat de signature expiré** est le défaut le plus fréquent en production, et
> celui dont l'erreur SAML brute n'explique jamais rien. L'écran l'annonce ici, avec sa
> date.

## 3. Prouver votre domaine

Créez l'enregistrement TXT affiché en clair sur l'écran :

```
_facteur-<providerId>.<votre-domaine>   TXT   _facteur-<providerId>=<jeton>
```

Puis cliquez sur le bouton de vérification, qui déclenche la résolution DNS depuis nos
serveurs.

**Cette étape n'est pas contournable, y compris par nous.** Sans elle, n'importe qui
pourrait déclarer le domaine d'un tiers et capter ses connexions.

## Se connecter, et vérifier que ça marche

Depuis l'[écran de connexion](https://app.facteur.eu/login), la redirection se fait par
domaine d'adresse : une adresse dont le domaine est vérifié et rattaché à un fournisseur
part vers votre IdP.

À ce stade, le SSO **s'ajoute** aux autres façons d'entrer. Vos membres peuvent encore
utiliser leur mot de passe ou Google. Testez d'abord, fermez les autres portes ensuite.

## Rendre le SSO obligatoire

Le bouton **Exiger le SSO**, en bas de
[**Réglages → SSO**](https://app.facteur.eu/settings/sso), fait la bascule. Il reste
inactif tant que vous ne vous êtes pas connecté vous-même au moins une fois par votre
fournisseur d'identité, sinon une configuration incomplète vous fermerait l'écran qui
permet de faire marche arrière.

Une fois activé :

- **vos membres n'entrent plus que par votre IdP**, et les sessions ouvertes autrement
  sont coupées immédiatement ;
- **les propriétaires conservent le mot de passe.** C'est votre sortie de secours le
  jour où votre annuaire devient indisponible. La contrepartie est que vos comptes les
  plus puissants échappent à la règle ;
- **les autres organisations auxquelles vos membres appartiennent ne sont pas
  concernées.**

Le même bouton revient en arrière, sans condition.

## Ce qui change pour vos membres qui travaillent ailleurs

Une session ouverte par votre fournisseur d'identité donne accès à **votre
organisation, et à elle seule**.

Si l'un de vos membres appartient aussi à une autre organisation Facteur, par exemple
un prestataire qui travaille chez l'un de vos clients, cette organisation lui
apparaîtra grisée tant qu'il sera entré par votre IdP. Pour y aller, il se reconnecte
par le moyen que cette organisation-là autorise.

Votre IdP décide qui entre chez vous, donc il ne décide que chez vous. Sans cette
limite, l'administrateur de votre annuaire obtiendrait, en ouvrant une session au nom
d'un de vos salariés, les accès que ce salarié détient chez un tiers.

Deux choses ne changent pas : personne n'est jamais enfermé, quitter une organisation
reste possible depuis n'importe quelle session, et vos membres qui n'appartiennent
qu'à votre organisation ne voient aucune différence. Voir
[Plusieurs organisations](plusieurs-organisations).

## Limites connues

- **Pas encore de test de connexion de bout en bout.** L'inspection du document couvre
  le cas fréquent (fichier incomplet, certificat expiré, mauvais document collé), mais
  elle ne prouve pas qu'un aller-retour réel avec votre IdP aboutit.
- **Le diagnostic d'une assertion rejetée est trop pauvre.** Si une assertion est
  refusée une fois la connexion active, le message reste générique là où il devrait
  nommer la cause : signature, audience, ou horodatage.
