Aller au contenu principal
5 min de lecture

Configuration SSO SAML 2.0

Ce guide explique comment configurer l'authentification unique SAML 2.0 avec Zenovay en utilisant n'importe quel fournisseur d'identité compatible SAML. Pour des instructions spécifiques au fournisseur, consultez les guides pour Okta, Microsoft Entra ID, Google Workspace, ou Auth0.

L'authentification unique requiert un plan Scale ou Enterprise et des permissions Propriétaire ou Administrateur.

Valeurs de configuration du SP Zenovay

Copiez ces valeurs dans la configuration de l'application SAML de votre fournisseur d'identité :

ParamètreValeur
SP Entity ID / Audience URI / Audience Restrictionhttps://auth.zenovay.com
ACS URL (Assertion Consumer Service URL)https://auth.zenovay.com/api/sso/saml/callback
Format NameIDurn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress
LiaisonHTTP-POST

L'Entity ID du SP doit être exactement https://auth.zenovay.com — n'ajoutez pas de barre oblique finale ou de chemin. L'URL ACS doit inclure le chemin complet /api/sso/saml/callback.

Étape 1 : Créer une application SAML dans votre IdP

Dans la console d'administration de votre fournisseur d'identité :

  1. Créez une nouvelle application SAML 2.0 (parfois appelée « SAML App » ou « Application d'entreprise »)
  2. Entrez les valeurs du SP Zenovay du tableau ci-dessus
  3. Définissez NameID pour envoyer l'adresse e-mail de l'utilisateur
  4. Attribuez les utilisateurs ou groupes qui devraient avoir accès à Zenovay

Étape 2 : Collecter les valeurs IdP

Après avoir créé l'application, votre fournisseur d'identité vous fournira les valeurs suivantes. Vous aurez besoin de celles-ci pour Zenovay :

ValeurDescriptionOù trouver
IdP Entity ID (Émetteur)Identifiant unique de votre fournisseur d'identitéParamètres SAML de l'IdP ou métadonnées
URL SSO (URL de connexion)L'URL où Zenovay envoie les demandes d'authentification SAMLParamètres SAML de l'IdP ou métadonnées
Certificat X.509Certificat public utilisé pour vérifier les réponses SAMLParamètres SAML de l'IdP (télécharger ou copier)

Certains fournisseurs d'identité proposent une URL de métadonnées ou un fichier XML de métadonnées contenant les trois valeurs. Consultez la documentation de votre IdP pour cette option.

Étape 3 : Ajouter un fournisseur dans Zenovay

  1. Connectez-vous à Zenovay en tant que Propriétaire ou Administrateur
  2. Accédez à Settings → Security → SSO
  3. Cliquez sur Add SSO Provider
  4. Sélectionnez SAML 2.0 comme protocole
  5. Entrez un nom pour le fournisseur (par exemple, « Corporate Okta » ou « Company SSO »)
  6. Remplissez les trois valeurs IdP :
    • Entity ID : Collez l'Entity ID / Émetteur de l'IdP
    • SSO URL : Collez l'URL de connexion
    • Certificate : Collez le certificat X.509 (incluant les lignes -----BEGIN CERTIFICATE----- et -----END CERTIFICATE-----)
  7. Cliquez sur Save
Page Paramètres → Sécurité → SSO montrant la configuration du fournisseur et les détails du fournisseur de services
La page SSO affiche les valeurs du fournisseur de services en haut et liste les fournisseurs configurés ci-dessous.

Étape 4 : Vérifier votre domaine

Après avoir ajouté le fournisseur, vérifiez le domaine de courrier électronique qui doit utiliser cette connexion SSO :

  1. Dans les paramètres du fournisseur SSO, cliquez sur Add Domain
  2. Entrez votre domaine de courrier électronique (par exemple, company.com)
  3. Suivez les étapes de vérification du domaine (généralement en ajoutant un enregistrement TXT DNS)
  4. Une fois vérifiée, tous les utilisateurs avec des e-mails @company.com seront dirigés vers ce fournisseur SSO

Étape 5 : Tester la connexion

Avant de forcer l'authentification unique pour tous les utilisateurs :

  1. Ouvrez une fenêtre de navigateur privée/incognito
  2. Allez à auth.zenovay.com
  3. Entrez une adresse e-mail de votre domaine vérifié
  4. Vous devriez être redirigé vers la page de connexion de votre fournisseur d'identité
  5. Connectez-vous avec vos identifiants IdP
  6. Vous devriez être redirigé vers le tableau de bord Zenovay

Si le test échoue, consultez le Guide de dépannage pour connaître les erreurs SAML courantes et les solutions.

Étape 6 : Appliquer l'authentification unique (Optionnel)

Une fois le test réussi, vous pouvez appliquer l'authentification unique pour votre organisation :

  1. Accédez à Settings → Security → SSO
  2. Activez Enforce SSO
  3. Tous les membres de l'équipe ayant votre domaine vérifié devront se connecter via SSO

Mappage des attributs

Zenovay lit les attributs suivants de la réponse SAML :

Attribut SAMLChamp ZenovayObligatoire
NameID (format e-mail)E-mail utilisateurOui
firstName ou first_name ou http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givennamePrénomNon
lastName ou last_name ou http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surnameNomNon

Le NameID doit contenir l'adresse e-mail de l'utilisateur. Zenovay l'utilise pour faire correspondre ou créer des comptes utilisateurs.

Rotation de certificat

Lorsque le certificat de signature de votre fournisseur d'identité expire, vous devez le mettre à jour dans Zenovay :

  1. Téléchargez le nouveau certificat à partir de votre IdP
  2. Accédez à Settings → Security → SSO
  3. Cliquez sur l'icône d'édition de votre fournisseur SAML
  4. Remplacez le certificat par le nouveau
  5. Cliquez sur Save
  6. Testez la connexion pour vérifier que le nouveau certificat fonctionne

Mettez à jour le certificat dans Zenovay avant qu'il n'expire dans votre IdP, sinon l'authentification SAML échouera pour tous les utilisateurs SSO.

Besoin d'aide ?

Cette page vous a-t-elle été utile ?