Skip to Content

Enterprise SSO

Auris supporte le SSO (Single Sign-On) enterprise via SAML 2.0 et OpenID Connect (OIDC), permettant aux utilisateurs des entreprises clientes de s’authentifier avec leur propre fournisseur d’identité d’entreprise (IdP) — comme Okta, Azure AD, Google Workspace, Ping Identity ou tout IdP compatible SAML/OIDC.


Comment ça Fonctionne

  1. Un utilisateur accède à ton app avec une adresse e-mail professionnelle (ex. [email protected])
  2. Auris détecte le domaine de l’e-mail et le compare aux connexions SSO configurées pour ce tenant
  3. L’utilisateur est redirigé vers l’IdP de son entreprise
  4. L’IdP authentifie l’utilisateur et redirige vers Auris avec une assertion SAML ou un token OIDC
  5. Auris vérifie l’assertion, provisionne l’utilisateur si nécessaire et émet les tokens de session

Configuration SAML 2.0

Crée une Connexion SSO

Va dans Console → Organisations et sélectionne l’organisation. Dans l’onglet Connexions SSO, clique sur Ajouter une Connexion et sélectionne SAML 2.0.

Configure le Fournisseur d’Identité

Fournis les informations de l’IdP de l’entreprise :

ChampDescription
Metadata URLURL vers le document XML de métadonnées de l’IdP (recommandé)
SSO URLURL de l’endpoint d’authentification SAML de l’IdP
Certificat IdPCertificat X.509 de l’IdP pour la vérification de signature

Tu peux aussi télécharger directement le fichier XML de métadonnées.

Partage les Métadonnées du Service Provider

Partage les informations d’Auris comme Service Provider avec l’IdP du client :

ChampValeur
Entity ID / Audiencehttps://auth.votredomaine.com/saml/{connection-id}
ACS URLhttps://auth.votredomaine.com/api/auth/saml/{connection-id}/callback
Format NameIDurn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress

Configure les Mappages d’Attributs

Mappe les attributs SAML aux champs utilisateur d’Auris :

Attribut SAMLChamp Auris
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddressemail
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givennamegiven_name
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surnamefamily_name
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/groupsgroups

Ajoute les Domaines E-mail

Dans la section Domaines, ajoute le(s) domaine(s) e-mail de l’organisation (ex. entreprise.com). Auris redirigera automatiquement les utilisateurs avec ces e-mails vers cette connexion SSO.

Vérifie et Active

Utilise le bouton Tester la Connexion pour vérifier l’intégration avant de l’activer. Une fois confirmée, active la connexion.


Configuration OIDC Provider

Crée une Connexion OIDC

Va dans Console → Organisations → Connexions SSO et sélectionne OpenID Connect.

Configure le Provider OIDC

ChampDescription
Discovery URLURL du document de découverte OIDC (/.well-known/openid-configuration)
Client IDClient ID fourni par l’IdP
Client SecretClient Secret fourni par l’IdP

Configure l’URI de Redirection

Enregistre cet URI de redirection dans l’IdP du client :

https://auth.votredomaine.com/api/auth/oidc/{connection-id}/callback

Configure les Scopes

Les scopes standard sont openid profile email. Ajoute-en d’autres si nécessaire pour obtenir des claims supplémentaires (ex. groups, roles).

Vérifie et Active

Utilise Tester la Connexion pour vérifier le flux. Active la connexion quand elle fonctionne correctement.


Vérification du Domaine

Pour associer un domaine e-mail à une connexion SSO, tu dois prouver que tu es propriétaire du domaine :

Ajoute le Domaine

Dans la section Domaines de la connexion SSO, saisis le domaine (ex. entreprise.com).

Ajoute l’Enregistrement DNS

Auris génère un enregistrement TXT à ajouter à la configuration DNS du domaine :

Name: _auris-verification.entreprise.com Type: TXT Value: auris-verify=abc123def456...

Vérifie l’Enregistrement

Clique sur Vérifier le Domaine. La vérification peut prendre jusqu’à 48 heures pour la propagation DNS, mais se complète généralement en quelques minutes.

La vérification du domaine empêche les tenants non autorisés de s’approprier les flux SSO pour tes domaines e-mail d’entreprise.


Provisionnement Just-in-Time

Avec le provisionnement JIT activé, Auris crée automatiquement un compte utilisateur au premier login SSO réussi, sans nécessiter une invitation préalable.

Va dans Paramètres de Connexion → Provisionnement JIT et active-le. Tu peux choisir :

  • Créer et mettre à jour l’utilisateur : Crée l’utilisateur au premier login et met à jour le profil à chaque login suivant avec les données de l’IdP
  • Créer uniquement : Crée l’utilisateur au premier login, mais ne met pas à jour le profil lors des sessions suivantes

Mappage des Rôles

Mappe automatiquement les groupes ou rôles de l’IdP aux rôles du tenant dans Auris :

{ "role_mappings": [ { "idp_value": "Administrators", "auris_role": "admin" }, { "idp_value": "ReadOnly", "auris_role": "viewer" } ] }

Les mappages sont appliqués à l’attribut configuré dans le champ Attribut Groupes (par défaut : groups).


Détection SSO

Auris peut détecter automatiquement si un utilisateur doit être redirigé vers un provider SSO en fonction du domaine e-mail :

const { provider, connection_id } = await fetch('/api/auth/sso/detect', { method: 'POST', headers: { 'Content-Type': 'application/json' }, body: JSON.stringify({ email: '[email protected]' }), }).then(r => r.json()) if (provider) { auris.loginWithRedirect({ connection: connection_id }) }

Considérations de Sécurité

Désactiver une connexion SSO bloque immédiatement tous les utilisateurs qui se connectent exclusivement via cette connexion. Assure-toi que ces utilisateurs disposent d’une méthode de connexion alternative (e-mail/mot de passe) avant de la désactiver, ou communique le changement à l’avance.

  • Vérifie les signatures SAML : Auris vérifie toujours les signatures des assertions SAML en utilisant le certificat X.509 de l’IdP
  • Valide l’audience SAML : L’assertion doit contenir l’Entity ID d’Auris dans le champ <Audience>
  • Courte durée des tokens OIDC : Les assertions IdP ont une courte durée de vie ; Auris les valide par rapport à l’horloge système

Guides Associés