SSO Enterprise
Le SSO enterprise permet aux organisations d’utiliser leur propre fournisseur d’identité d’entreprise — Okta, Azure AD, Google Workspace, OneLogin et autres — pour authentifier les utilisateurs dans Auris. Au lieu de gérer des identifiants Auris séparés, les utilisateurs se connectent via la page de connexion existante de leur employeur et obtiennent automatiquement l’accès à ton application.
Les connexions SSO sont configurées par organisation. Chaque organisation peut avoir une ou plusieurs connexions SSO (par exemple, SAML pour la main-d’œuvre principale et OIDC pour une filiale utilisant un IdP différent).
Accède depuis Console → Organisations → sélectionne une organisation → onglet SSO Enterprise.
Créer une Connexion SSO
Ouvre la page de détail de l’organisation
Va dans Console → Organisations et clique sur l’organisation pour laquelle tu souhaites configurer le SSO.
Va dans l’onglet SSO Enterprise
Clique sur l’onglet SSO Enterprise (le quatrième onglet sur la page de détail de l’organisation).
Clique sur Ajouter une Connexion SSO
Clique sur le bouton Ajouter une Connexion SSO.
Sélectionne le type de connexion
Choisis SAML 2.0 ou OIDC selon ce que supporte le fournisseur d’identité du client. La plupart des IdP enterprise supportent les deux, mais SAML est plus courant dans les grandes organisations.
Saisis un nom pour la connexion
Donne à la connexion un nom descriptif (ex. “Acme Corp Okta SAML”, “Contoso Azure AD OIDC”). Ce nom est uniquement pour référence administrative et n’est pas affiché aux utilisateurs finaux.
Configure les paramètres spécifiques au fournisseur
Remplis les paramètres pour le protocole choisi. Consulte les tableaux de configuration ci-dessous.
Sauvegarde
Clique sur Sauvegarder. La connexion est créée avec le statut Inactive. Tu dois l’activer après les tests.
Configuration SAML 2.0
Lors de la création ou de la modification d’une connexion SAML 2.0, les champs suivants sont disponibles :
| Champ | Requis | Description |
|---|---|---|
| URL SSO | Oui | L’URL Single Sign-On de l’IdP (aussi appelée “URL de connexion” ou “URL du service SSO”). C’est là qu’Auris redirige l’utilisateur pour l’authentification. |
| Entity ID | Oui | L’Entity ID de l’IdP, aussi appelé “Issuer”. Un identifiant unique pour le fournisseur d’identité, typiquement une URL. |
| Certificat | Oui | Le certificat de signature X.509 de l’IdP au format PEM. Auris l’utilise pour vérifier que les assertions SAML proviennent bien de l’IdP. |
| Format Name ID | Non | Le format de l’identifiant utilisateur dans l’assertion SAML. Par défaut : emailAddress. |
| Signer AuthnRequest | Non | Si Auris doit signer sa propre requête d’authentification SAML. Certains IdP exigent des requêtes signées. Par défaut : désactivé. |
Où trouver ces valeurs dans ton IdP :
- Okta : Va dans Applications → ton app SAML → onglet Connexion → Voir les instructions de configuration SAML
- Azure AD : Va dans Applications Enterprise → ton app → Single sign-on → Configuration SAML
- Google Workspace : Va dans Admin Console → Apps → Apps web et mobiles → ton app SAML → Détails du service provider
Après la sauvegarde, Auris fournit les valeurs suivantes que tu dois saisir dans l’IdP :
| Valeur Auris | Où la Saisir dans l’IdP |
|---|---|
| ACS URL (Assertion Consumer Service) | Champ Reply URL / ACS URL |
| Entity ID / Audience | Champ SP Entity ID / Audience Restriction |
| URL Metadata | SP Metadata URL (si l’IdP supporte la configuration automatique) |
Configuration OIDC
Lors de la création ou de la modification d’une connexion OIDC, les champs suivants sont disponibles :
| Champ | Requis | Description |
|---|---|---|
| URL Discovery | Oui | L’URL OIDC Discovery de l’IdP (.well-known/openid-configuration). Auris récupère automatiquement les endpoints d’autorisation, token, userinfo et JWKS depuis cette URL. |
| Client ID | Oui | L’ID client assigné à Auris par l’IdP lors de l’enregistrement comme application. |
| Client Secret | Oui | Le secret client assigné à Auris. Stocké chiffré dans la base de données Auris. |
| Scope | Non | Les scopes OpenID à demander lors de l’authentification. Par défaut : openid email profile. |
Après la sauvegarde, Auris fournit un URI de Redirection que tu dois ajouter à la liste des URI de redirection autorisés de l’IdP.
Statut de la Connexion
Chaque connexion SSO dispose d’un badge de statut :
| Statut | Couleur du Badge | Signification |
|---|---|---|
| Inactive | Gris | La connexion est sauvegardée mais pas active. Les utilisateurs ne peuvent pas se connecter via cette connexion. |
| En test | Jaune | La connexion est configurée et disponible pour les tests de connexion mais n’est pas celle par défaut pour les domaines de l’organisation. |
| Active | Vert | La connexion est en production. Les utilisateurs avec des domaines vérifiés sont automatiquement redirigés vers cet IdP. |
| Erreur | Rouge | La connexion a rencontré une erreur de configuration (ex. certificat expiré, URL discovery non joignable). |
Tester une Connexion SSO
Avant d’activer une connexion pour tous les utilisateurs, teste-la pour vérifier que la configuration est correcte.
Clique sur Tester la Connexion
Sur la page de détail de la connexion SSO, clique sur le bouton Tester la Connexion.
Authentifie-toi avec l’IdP
Une nouvelle fenêtre de navigateur s’ouvre avec la page de connexion du fournisseur d’identité. Connecte-toi avec un compte de test.
Examine les résultats du test
Après une authentification réussie, la fenêtre de test affiche les attributs reçus de l’IdP :
| Attribut | Description |
|---|---|
| Subject / Name ID | L’identifiant utilisateur retourné par l’IdP |
| L’adresse e-mail de l’utilisateur | |
| Prénom | Prénom (si fourni) |
| Nom | Nom (si fourni) |
| Groupes / Rôles | Toute claim de groupe ou de rôle (si configurée dans l’IdP) |
| Assertion Brute | L’assertion SAML complète ou le token OIDC ID (extensible, pour le débogage) |
Vérifie les attributs
Confirme que l’e-mail, le prénom et les autres attributs sont corrects. Si des attributs manquent, vérifie le mappage des attributs ou la configuration des claims dans l’IdP.
Vérification du Domaine
La vérification du domaine lie les domaines e-mail aux connexions SSO. Quand un utilisateur saisit son e-mail sur la page de connexion hébergée, Auris vérifie si le domaine e-mail est vérifié pour une connexion SSO. Si c’est le cas, l’utilisateur est automatiquement redirigé vers l’IdP d’entreprise.
Ajouter un Domaine
Clique sur Ajouter un Domaine
Dans l’onglet SSO Enterprise, clique sur Ajouter un Domaine dans la section Domaines Vérifiés.
Saisis le domaine
Saisis le domaine e-mail (ex. acme.com, contoso.io). N’inclus pas le symbole @.
Copie l’enregistrement DNS TXT
Auris génère un enregistrement de vérification que tu (ou l’équipe IT du client) dois ajouter au DNS du domaine :
_auris-verification.acme.com TXT "auris-verify=abc123def456ghi789"Copie la valeur complète de l’enregistrement.
Ajoute l’enregistrement TXT au DNS
Dans le panneau de gestion DNS du domaine (Cloudflare, Route 53, GoDaddy, etc.), crée un nouvel enregistrement TXT avec :
- Hôte / Nom :
_auris-verification - Valeur :
auris-verify=abc123def456ghi789(la valeur de l’étape précédente) - TTL : 3600 (ou par défaut)
Clique sur Vérifier
Après la propagation de l’enregistrement DNS (typiquement 1 à 15 minutes), clique sur le bouton Vérifier à côté du domaine.
Statut du Domaine
| Statut | Couleur du Badge | Signification |
|---|---|---|
| En attente | Jaune | Le domaine a été ajouté mais pas encore vérifié. |
| Vérifié | Vert | La vérification DNS a réussi. Les utilisateurs avec ce domaine e-mail sont redirigés vers la connexion SSO. |
| Échoué | Rouge | La vérification DNS a échoué. L’enregistrement TXT n’a pas été trouvé. |
Détection SSO
Quand un utilisateur saisit son e-mail sur la page de connexion hébergée d’Auris :
- L’utilisateur saisit son adresse e-mail et clique sur Continuer
- Auris appelle l’endpoint de détection SSO avec le domaine e-mail
- Si le domaine est vérifié et lié à une connexion SSO active, l’utilisateur est automatiquement redirigé vers l’IdP d’entreprise
- Après l’authentification avec l’IdP, l’utilisateur est redirigé vers Auris
- Auris traite l’assertion SAML ou le callback OIDC et émet une session Auris
/api/auth/sso/detectProvisionnement Just-In-Time (JIT)
Quand un utilisateur se connecte via SSO pour la première fois et n’a pas de compte Auris existant, Auris en crée automatiquement un. C’est ce qu’on appelle le provisionnement Just-In-Time.
Le compte utilisateur créé est rempli avec :
- E-mail : Depuis le SAML Name ID ou la claim e-mail OIDC
- Prénom / Nom : Depuis les attributs SAML ou les claims profile OIDC
- Appartenance à l’organisation : Ajouté automatiquement à l’organisation propriétaire de la connexion SSO
- Rôles : Rôles par défaut pour l’organisation (configurables dans les paramètres de l’organisation)
Les utilisateurs SSO n’ont pas de mot de passe Auris. Ils s’authentifient exclusivement via leur IdP d’entreprise. Cela signifie que les utilisateurs SSO ne peuvent pas utiliser le flux “Mot de passe oublié” — il n’y a pas de mot de passe à réinitialiser. Si un utilisateur SSO a besoin d’accéder sans son IdP (par exemple lors d’une panne de l’IdP), un administrateur doit définir manuellement un mot de passe pour lui dans Console → Utilisateurs.
Guide de Configuration Rapide par IdP
Okta (SAML)
- Dans Okta Admin, va dans Applications → Créer une Intégration d’App → SAML 2.0
- Définis l’URL Single sign-on sur l’ACS URL depuis la Console Auris
- Définis l’Audience URI (SP Entity ID) sur l’Entity ID depuis la Console Auris
- Dans Attribute Statements, mappe
email,firstName,lastName - Copie l’URL SSO du fournisseur d’identité, l’Entity ID et télécharge le Certificat
- Colle-les dans le formulaire de connexion SAML de la Console Auris
Azure AD (SAML)
- Dans le portail Azure, va dans Applications Enterprise → Nouvelle Application → Créez la vôtre
- Sélectionne Intégrer toute autre application et donne-lui un nom
- Va dans Single sign-on → SAML
- Définis Reply URL (ACS) sur l’ACS URL d’Auris
- Définis Identifier (Entity ID) sur l’Entity ID d’Auris
- Télécharge le Certificat (Base64) et copie l’URL de connexion et l’Azure AD Identifier
- Colle-les dans le formulaire de connexion SAML de la Console Auris
Google Workspace (SAML)
- Dans Google Admin Console, va dans Apps → Apps web et mobiles → Ajouter une app → Ajouter une app SAML personnalisée
- Copie l’URL SSO et télécharge le Certificat
- Définis l’ACS URL et l’Entity ID depuis la Console Auris
- Mappe les attributs
email,firstName,lastName - Colle l’URL SSO et le Certificat dans la Console Auris
Résolution des Problèmes
| Problème | Cause | Résolution |
|---|---|---|
| ”Réponse SAML invalide” | Incompatibilité de certificat — le certificat de signature de l’IdP a été renouvelé | Télécharge le nouveau certificat depuis l’IdP et mets-le à jour dans la Console Auris |
| ”URL Discovery non joignable” | L’endpoint discovery OIDC n’est pas accessible depuis le serveur Auris | Vérifie que l’URL est correcte et que le serveur Auris peut l’atteindre |
| Utilisateur créé mais sans nom | L’IdP n’envoie pas les attributs de nom | Configure les attribute statements / claims dans l’IdP pour inclure firstName et lastName |
| ”URI de redirection non correspondant” (OIDC) | L’URI de redirection dans l’IdP ne correspond pas à celui fourni par Auris | Copie l’URI de Redirection exact depuis la Console Auris et ajoute-le aux URI de redirection autorisés de l’IdP |
| La vérification du domaine échoue | Enregistrement DNS TXT non trouvé | Vérifie que l’enregistrement existe avec dig ou nslookup. Vérifie la propagation DNS. |
| Les utilisateurs ne sont pas redirigés automatiquement | Le domaine n’est pas vérifié, ou la connexion SSO n’est pas Active | Vérifie que le statut du domaine est Vérifié (vert) et le statut de la connexion est Actif (vert) |
Permissions
| Permission | Description |
|---|---|
manage:sso_connections | Crée, modifie, supprime, active et désactive les connexions SSO. Gère la vérification des domaines. |
view:sso_connections | Consulte les connexions SSO, les domaines et les statistiques. Ne peut pas modifier les configurations. |
Guides Associés
- Configuration SSO Enterprise — Guide étape par étape pour la configuration SSO avec les principaux IdP
- Concepts SSO — Comment fonctionne le SSO au niveau conceptuel
- Organisations — Gestion des organisations dans la Console
- Provisionnement SCIM — Provisionnement automatisé des utilisateurs en complément du SSO