Enterprise SSO
Auris supporte le SSO (Single Sign-On) enterprise via SAML 2.0 et OpenID Connect (OIDC), permettant aux utilisateurs des entreprises clientes de s’authentifier avec leur propre fournisseur d’identité d’entreprise (IdP) — comme Okta, Azure AD, Google Workspace, Ping Identity ou tout IdP compatible SAML/OIDC.
Comment ça Fonctionne
- Un utilisateur accède à ton app avec une adresse e-mail professionnelle (ex.
[email protected]) - Auris détecte le domaine de l’e-mail et le compare aux connexions SSO configurées pour ce tenant
- L’utilisateur est redirigé vers l’IdP de son entreprise
- L’IdP authentifie l’utilisateur et redirige vers Auris avec une assertion SAML ou un token OIDC
- Auris vérifie l’assertion, provisionne l’utilisateur si nécessaire et émet les tokens de session
Configuration SAML 2.0
Crée une Connexion SSO
Va dans Console → Organisations et sélectionne l’organisation. Dans l’onglet Connexions SSO, clique sur Ajouter une Connexion et sélectionne SAML 2.0.
Configure le Fournisseur d’Identité
Fournis les informations de l’IdP de l’entreprise :
| Champ | Description |
|---|---|
| Metadata URL | URL vers le document XML de métadonnées de l’IdP (recommandé) |
| SSO URL | URL de l’endpoint d’authentification SAML de l’IdP |
| Certificat IdP | Certificat X.509 de l’IdP pour la vérification de signature |
Tu peux aussi télécharger directement le fichier XML de métadonnées.
Partage les Métadonnées du Service Provider
Partage les informations d’Auris comme Service Provider avec l’IdP du client :
| Champ | Valeur |
|---|---|
| Entity ID / Audience | https://auth.votredomaine.com/saml/{connection-id} |
| ACS URL | https://auth.votredomaine.com/api/auth/saml/{connection-id}/callback |
| Format NameID | urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress |
Configure les Mappages d’Attributs
Mappe les attributs SAML aux champs utilisateur d’Auris :
| Attribut SAML | Champ Auris |
|---|---|
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress | email |
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname | given_name |
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname | family_name |
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/groups | groups |
Ajoute les Domaines E-mail
Dans la section Domaines, ajoute le(s) domaine(s) e-mail de l’organisation (ex. entreprise.com). Auris redirigera automatiquement les utilisateurs avec ces e-mails vers cette connexion SSO.
Vérifie et Active
Utilise le bouton Tester la Connexion pour vérifier l’intégration avant de l’activer. Une fois confirmée, active la connexion.
Configuration OIDC Provider
Crée une Connexion OIDC
Va dans Console → Organisations → Connexions SSO et sélectionne OpenID Connect.
Configure le Provider OIDC
| Champ | Description |
|---|---|
| Discovery URL | URL du document de découverte OIDC (/.well-known/openid-configuration) |
| Client ID | Client ID fourni par l’IdP |
| Client Secret | Client Secret fourni par l’IdP |
Configure l’URI de Redirection
Enregistre cet URI de redirection dans l’IdP du client :
https://auth.votredomaine.com/api/auth/oidc/{connection-id}/callbackConfigure les Scopes
Les scopes standard sont openid profile email. Ajoute-en d’autres si nécessaire pour obtenir des claims supplémentaires (ex. groups, roles).
Vérifie et Active
Utilise Tester la Connexion pour vérifier le flux. Active la connexion quand elle fonctionne correctement.
Vérification du Domaine
Pour associer un domaine e-mail à une connexion SSO, tu dois prouver que tu es propriétaire du domaine :
Ajoute le Domaine
Dans la section Domaines de la connexion SSO, saisis le domaine (ex. entreprise.com).
Ajoute l’Enregistrement DNS
Auris génère un enregistrement TXT à ajouter à la configuration DNS du domaine :
Name: _auris-verification.entreprise.com
Type: TXT
Value: auris-verify=abc123def456...Vérifie l’Enregistrement
Clique sur Vérifier le Domaine. La vérification peut prendre jusqu’à 48 heures pour la propagation DNS, mais se complète généralement en quelques minutes.
La vérification du domaine empêche les tenants non autorisés de s’approprier les flux SSO pour tes domaines e-mail d’entreprise.
Provisionnement Just-in-Time
Avec le provisionnement JIT activé, Auris crée automatiquement un compte utilisateur au premier login SSO réussi, sans nécessiter une invitation préalable.
Va dans Paramètres de Connexion → Provisionnement JIT et active-le. Tu peux choisir :
- Créer et mettre à jour l’utilisateur : Crée l’utilisateur au premier login et met à jour le profil à chaque login suivant avec les données de l’IdP
- Créer uniquement : Crée l’utilisateur au premier login, mais ne met pas à jour le profil lors des sessions suivantes
Mappage des Rôles
Mappe automatiquement les groupes ou rôles de l’IdP aux rôles du tenant dans Auris :
{
"role_mappings": [
{ "idp_value": "Administrators", "auris_role": "admin" },
{ "idp_value": "ReadOnly", "auris_role": "viewer" }
]
}Les mappages sont appliqués à l’attribut configuré dans le champ Attribut Groupes (par défaut : groups).
Détection SSO
Auris peut détecter automatiquement si un utilisateur doit être redirigé vers un provider SSO en fonction du domaine e-mail :
const { provider, connection_id } = await fetch('/api/auth/sso/detect', {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({ email: '[email protected]' }),
}).then(r => r.json())
if (provider) {
auris.loginWithRedirect({ connection: connection_id })
}Considérations de Sécurité
Désactiver une connexion SSO bloque immédiatement tous les utilisateurs qui se connectent exclusivement via cette connexion. Assure-toi que ces utilisateurs disposent d’une méthode de connexion alternative (e-mail/mot de passe) avant de la désactiver, ou communique le changement à l’avance.
- Vérifie les signatures SAML : Auris vérifie toujours les signatures des assertions SAML en utilisant le certificat X.509 de l’IdP
- Valide l’audience SAML : L’assertion doit contenir l’Entity ID d’Auris dans le champ
<Audience> - Courte durée des tokens OIDC : Les assertions IdP ont une courte durée de vie ; Auris les valide par rapport à l’horloge système
Guides Associés
- Login Hébergé (PKCE) — Flux standard basé sur navigateur
- Social Login — Google, GitHub et autres fournisseurs grand public
- Multi-Tenant — Architecture multi-tenant
- Modèle FGA — Autorisation granulaire pour tenants enterprise