Aller au contenu principal

SSO / SAML

L'authentification unique (SSO, Single Sign-On) permet aux personnes de votre organisation de se connecter aux produits Unico en utilisant les mêmes identifiants professionnels qu'elles utilisent déjà en interne, au lieu d'un nom d'utilisateur et d'un mot de passe Unico distincts.

Ceci n'est pas le flux serveur à serveur

Cette page couvre la connexion humaine via le fournisseur d'identité de votre entreprise. Si vous recherchez l'authentification back-end, machine à machine pour les appels API, consultez Authentification.

La gestion de l'authentification reste sous le contrôle de votre entreprise, directement dans votre propre système de gestion des identités et des accès — il n'est pas nécessaire d'ouvrir une demande de support auprès d'Unico pour créer ou désactiver les connexions d'utilisateurs individuels.

Le SSO est implémenté via SAML (Security Assertion Markup Language), un protocole standard permettant d'échanger de manière sécurisée les données d'authentification et d'autorisation entre un fournisseur d'identité et un fournisseur de service.

Composants SAML

ComposantRôle
Fournisseur d'identité (IdP)Le service qui authentifie l'utilisateur — votre annuaire d'entreprise (ex. Active Directory) ou un service d'identité externe (ex. Okta, Microsoft Entra ID).
Fournisseur de service (SP)L'application que l'utilisateur essaie d'atteindre. Dans ce cas, la plateforme d'authentification d'Unico, qui authentifie et autorise les utilisateurs sur les portails produits d'Unico.
AssertionsLes messages XML qui transportent les données d'authentification et d'autorisation entre l'IdP et le SP.
Métadonnées SAMLUn document XML décrivant comment l'IdP et le SP doivent communiquer de manière sécurisée (points de terminaison, certificats).
info

SAML gère uniquement l'authentification — confirmer qui est l'utilisateur. Il ne contrôle pas ce à quoi l'utilisateur est autorisé à accéder dans les produits Unico ; l'accès doit toujours être accordé par votre équipe de projet Unico.

Étapes d'intégration

1. Enregistrer le fournisseur de service (SP) dans votre IdP

Votre IdP a besoin de deux valeurs pour enregistrer Unico comme fournisseur de service : l'Entity ID (un identifiant unique pour le SP) et l'URL ACS (Assertion Consumer Service URL) — le point de terminaison qui reçoit les assertions SAML.

EnvironnementEntity IDURL ACS
Productionhttps://identity.acesso.iohttps://identity.acesso.io/auth/saml/callback
UAThttps://identityhomolog.acesso.iohttps://identityhomolog.acesso.io/auth/saml/callback

2. Mapper les attributs utilisateur

Configurez votre IdP pour envoyer les claims suivants dans l'assertion SAML. Ceux-ci font correspondre les attributs de vos utilisateurs (nom, e-mail, nom d'utilisateur) entre votre IdP et Unico.

AttributValeurRequis
emailAdresse e-mail de l'utilisateurOui
user_nameNom d'utilisateurOui
given_namePrénomOui
family_nameNom de familleOui
phone_numberNuméro de téléphoneNon

3. Obtenir les métadonnées de votre IdP

Votre IdP fournit généralement un fichier XML avec sa propre configuration — son certificat public, les URL de point de terminaison d'authentification et les paramètres associés. Envoyez ce fichier à votre interlocuteur support Unico pour terminer l'intégration côté Unico.

Exemple de métadonnées SAML pour un SP
<EntityDescriptor entityID="https://your-sp.example.com/"
xmlns="urn:oasis:names:tc:SAML:2.0:metadata">
<SPSSODescriptor
AuthnRequestsSigned="true"
protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol">
<KeyDescriptor use="signing">
<KeyInfo xmlns="http://www.w3.org/2000/09/xmldsig#">
<X509Data>
<X509Certificate>YourSigningCertificate</X509Certificate>
</X509Data>
</KeyInfo>
</KeyDescriptor>
<AssertionConsumerService
Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST"
Location="https://your-sp.example.com/acs"
index="1"/>
</SPSSODescriptor>
</EntityDescriptor>

Premier accès

Une fois le SP enregistré et configuré dans votre IdP, les utilisateurs peuvent s'authentifier directement à l'adresse suivante :

EnvironnementURL de connexion
Productionhttps://identity.acesso.io
UAThttps://identityhomolog.acesso.io

Après avoir saisi les informations de son entreprise et d'utilisateur sur l'écran de connexion, l'utilisateur est redirigé vers votre IdP pour l'authentification. En cas de succès, il est redirigé vers l'URL de rappel configurée et son compte est créé dans la plateforme d'authentification d'Unico.

Configuration par fournisseur d'identité

Créer une application d'entreprise
  1. Dans Microsoft Entra ID, allez dans Enterprise Applications et sélectionnez New application.
  2. Choisissez Create your own application, puis Integrate any other application you don't find in the gallery (Non-gallery).
  3. Nommez l'application d'après le produit Unico configuré (ex. « Unico IDCloud ») et cliquez sur Create.
Configurer l'authentification unique
  1. Dans le menu Manage de l'application, ouvrez Single sign-on et sélectionnez SAML.
  2. Modifiez Basic SAML Configuration et renseignez l'Identifier (Entity ID) et la Reply URL (Assertion Consumer Service URL) avec les valeurs de l'étape 1 ci-dessus, pour l'environnement que vous configurez.
  3. Modifiez la section Attributes & Claims pour correspondre au tableau d'attributs de l'étape 2. Pour chaque claim modifié, videz le champ Namespace — il doit être vide.

Les claims finaux devraient ressembler à ceci :

Nom du claimTypeValeur
Unique User Identifier (Name ID)SAMLuser.userprincipalname (nameid-format:emailAddress)
emailSAMLuser.mail
family_nameSAMLuser.surname
given_nameSAMLuser.givenname
user_nameSAMLuser.mail

Étapes suivantes