Configurer l'authentification unique avec SAML 2.0
Onglets
PlatoForms fonctionne avec tout fournisseur d’identité prenant en charge SAML 2.0, par exemple OneLogin, JumpCloud, Ping Identity, Keycloak ou ADFS. Utilisez ce guide lorsque votre fournisseur n’a pas de guide propre.
Pour un aperçu de la page d’authentification unique, voir Authentification unique (SSO). Il existe des guides séparés pour Okta, Microsoft Entra ID et Google Workspace.
Avant de commencer
- Vous pouvez créer une application SAML chez votre fournisseur d’identité.
- Dans PlatoForms, vous êtes le propriétaire de l’équipe ou un membre avec l’accès Gérer les membres.
- Dans PlatoForms, ouvrez le menu de votre équipe et sélectionnez Authentification unique. Dans l’onglet Connexion, choisissez Autre (SAML).
Valeurs pour votre fournisseur d’identité
Créez une application SAML 2.0 chez votre fournisseur et entrez les valeurs de 2. Valeurs pour votre fournisseur d’identité :
- URL ACS : où votre fournisseur publie la réponse SAML. Autres noms : URL d’authentification unique, URL de réponse, URL du service consommateur d’assertions. Le binding est HTTP-POST.
- ID d’entité : l’audience de la réponse. Autres noms : URI d’audience, identifiant, ID d’entité SP. La même adresse sert les métadonnées de PlatoForms, que de nombreux fournisseurs peuvent importer au lieu de saisir les valeurs.
- URL de démarrage : optionnel. Utilisez-la comme URL de connexion de la vignette de l’application.
Définissez l’ID de nom sur l’adresse e-mail de l’utilisateur, au format adresse e-mail.
Ajoutez trois attributs à la réponse :
| Attribut | Valeur |
|---|---|
email |
L’adresse e-mail de l’utilisateur |
firstName |
Le prénom de l’utilisateur |
lastName |
Le nom de famille de l’utilisateur |
Si votre fournisseur utilise d’autres noms d’attributs, conservez-les et entrez ces noms sous Avancé : noms d’attributs dans PlatoForms. Lorsqu’aucun attribut d’e-mail n’est envoyé, PlatoForms utilise l’ID de nom.
Valeurs de votre fournisseur d’identité
Sous 3. Valeurs de votre fournisseur d’identité, chargez les valeurs ou collez-les :
- Chargez-les : collez l’URL des métadonnées de votre fournisseur et cliquez sur Charger depuis les métadonnées.
- Collez-les : entrez l’ID d’entité du fournisseur d’identité (émetteur), l’URL de connexion (HTTP-Redirect) et le certificat de signature (PEM ou base64).
Cliquez sur Enregistrer la connexion.
Vérifiez votre domaine, testez et activez
-
Dans l’onglet Domaines de messagerie, ajoutez le domaine de votre entreprise, créez l’enregistrement TXT que PlatoForms affiche chez votre fournisseur DNS, et cliquez sur Vérifier.
-
Dans la carte de statut, cliquez sur Tester la connexion. Une fenêtre vous connecte via votre fournisseur et affiche l’e-mail, le nom et les noms d’attributs reçus par PlatoForms. Utilisez ces noms pour corriger le mappage si le nom ou l’e-mail est manquant.
-
Cliquez sur Activer l’authentification unique.
Voir Règles de connexion pour exiger l’authentification unique ou pour permettre aux nouveaux membres de rejoindre automatiquement.
Détails techniques
- La connexion peut commencer sur PlatoForms (initiée par le SP) ou chez votre fournisseur (initiée par l’IdP).
- PlatoForms envoie des requêtes d’authentification non signées via HTTP-Redirect. L’assertion dans la réponse doit être signée.
- Les réponses sont vérifiées pour la signature, l’audience, la destination, la période de validité et la relecture.
- Deux certificats de signature peuvent être enregistrés en même temps, vous pouvez donc faire tourner un certificat sans interruption.
- L’URL de connexion et l’URL des métadonnées doivent être des adresses publiques
https. - La déconnexion unique n’est pas prise en charge. Se déconnecter de PlatoForms ne déconnecte pas l’utilisateur de votre fournisseur.
Dépannage
| Message | Que vérifier |
|---|---|
| “La réponse du fournisseur d’identité a été rejetée : Audience invalide” | L’ID d’entité chez votre fournisseur diffère de celui sur la page PlatoForms. |
| “La réponse du fournisseur d’identité a été rejetée : Échec de la validation de la signature” | Le certificat de signature a changé. Rechargez les métadonnées ou collez le nouveau certificat sous l’ancien. |
| “Le fournisseur d’identité n’a pas envoyé d’adresse e-mail.” | Envoyez l’e-mail comme ID de nom ou comme attribut, et vérifiez le nom de l’attribut sous Avancé : noms d’attributs. |
| “Le fournisseur d’identité a envoyé un e-mail à @example.com, qui n’est pas l’un de vos domaines vérifiés.” | L’e-mail du compte est sur un domaine que vous n’avez pas vérifié. |