Configurer l'authentification SSO SAML pour votre groupe
Nouveauté : vous pouvez désormais configurer votre SSO SAML en totale autonomie, sans dépendre de notre équipe technique. Auparavant, la mise en place nécessitait une coordination entre votre équipe et la nôtre, avec un délai de prévenance d'environ un mois. Aujourd'hui, dès lors que vous avez souscrit au connecteur SSO, vous pouvez l'activer et le configurer vous-même, quand vous le souhaitez.
Au programme de cet article
À qui s'adresse cette fonctionnalité
Aux administrateurs disposant d'un accès à l'App Exchange "SAML SSO", sur le périmètre groupe (privilège ADMIN ou l'un des privilèges ADMIN_ACHAT, ADMIN_CONSULT, ADMIN_TEMPS, ADMIN_SRM, APPEXCHANGE), qui souhaitent permettre à leurs utilisateurs de se connecter à iSYBUY/iBAT avec les identifiants de leur fournisseur d'identité d'entreprise (Azure AD, ADFS, Okta, etc.), sans mot de passe distinct.
Prérequis
Avoir souscrit au connecteur SSO SAML : si ce n'est pas encore le cas, rapprochez-vous de votre contact iSYBUY pour en discuter.
Disposer du privilège ADMIN ou d'un des privilèges métier associés (ADMIN_ACHAT, ADMIN_CONSULT, ADMIN_TEMPS, ADMIN_SRM, APPEXCHANGE), sur le périmètre groupe, pour accéder à l'App Exchange "SAML SSO", classée dans la catégorie "Authentification".
Disposer des informations de configuration de votre fournisseur d'identité (IdP) : Entity ID, URL SSO, certificat X509, et éventuellement une URL de Single Logout.
Avoir accès à la configuration de votre IdP (Azure AD, ADFS, Okta...) pour y renseigner les informations générées par iSYBUY/iBAT.
Les champs à renseigner
Informations générées par iSYBUY/iBAT (à copier dans votre IdP)
Ces trois champs sont préremplis et non modifiables : copiez-les dans la configuration de votre fournisseur d'identité avant de renseigner les informations de votre IdP côté iSYBUY/iBAT.
| Champ | Rôle |
|---|---|
| SP Entity ID (Identifier) | Identifiant du fournisseur de service, à renseigner côté IdP |
| URL ACS (Reply URL) | URL de retour après authentification, à renseigner côté IdP |
| URL Logout (Logout URL) | URL de déconnexion, à renseigner côté IdP |
Informations de votre IdP (à renseigner)
| Champ | Rôle | Obligatoire |
|---|---|---|
| IdP Entity ID | Identifiant de votre fournisseur d'identité | Oui |
| IdP SSO URL | URL vers laquelle rediriger vos utilisateurs pour l'authentification | Oui |
| IdP Certificat X509 | Certificat permettant de vérifier la signature des réponses envoyées par votre IdP | Oui |
| IdP Single Logout URL | URL de déconnexion unique côté IdP | Non |
Configuration des domaines et options avancées
| Champ | Rôle | Obligatoire |
|---|---|---|
| Domaines e-mail | Domaine(s) e-mail des utilisateurs à rediriger vers le SSO | Oui |
| Claims e-mail | Nom du "claim" SAML dans lequel votre IdP transmet l'adresse e-mail de l'utilisateur | Oui (valeur par défaut suggérée, modifiable) |
| Chiffrement des assertions | Active le chiffrement des assertions SAML échangées avec votre IdP | Non |
Le bouton Save reste inactif tant que les cinq champs obligatoires (IdP Entity ID, IdP SSO URL, IdP Certificat X509, Domaines e-mail, Claims e-mail) ne sont pas renseignés.
Le parcours de connexion de vos utilisateurs
Groupe sans SSO : vos utilisateurs se connectent à nos applications avec identifiant et mot de passe dédiés iSYBUY, sur web comme sur mobile.
SSO SAML désactivé : vos utilisateurs sont redirigés vers la connexion SSO existante dès la saisie de leur e-mail, sur web comme sur mobile.
SSO SAML activé : vos utilisateurs sont redirigés vers la nouvelle connexion SSO dès la saisie de leur e-mail, sur web comme sur mobile.
Si un problème survient après l'activation du SSO SAML, l'ancien comportement de connexion reste disponible en parallèle, garantissant la continuité de connexion pour vos utilisateurs.
Bonnes pratiques
Copiez toujours les trois champs préremplis (SP Entity ID, URL ACS, URL Logout) dans la configuration de votre IdP avant de saisir les informations de votre IdP côté iSYBUY/iBAT, pour éviter une configuration incomplète.
Vérifiez avec attention l'exactitude du certificat X509 et de l'IdP SSO URL : une erreur de saisie sur ces champs bloque la connexion SSO de l'ensemble des utilisateurs du domaine concerné.
Renseignez soigneusement vos domaines e-mail : seuls les utilisateurs dont l'adresse e-mail correspond à un domaine configuré seront redirigés vers le SSO.
Limites
Seuls les utilisateurs dont l'adresse e-mail correspond à un domaine configuré dans "Domaines e-mail" sont redirigés vers le SSO : les autres utilisateurs du groupe continuent de se connecter normalement.
Le champ IdP Single Logout URL est optionnel : son absence n'empêche pas l'enregistrement de la configuration.
FAQ
Le bouton "Save" reste grisé, pourquoi ?
Vérifiez que les cinq champs obligatoires sont bien remplis : IdP Entity ID, IdP SSO URL, IdP Certificat X509, Domaines e-mail et Claims e-mail.
Un utilisateur n'est pas redirigé vers le SSO alors que la configuration semble correcte, que vérifier ?
Vérifiez que le toggle "Status" est bien activé, et que le domaine e-mail de l'utilisateur figure bien dans la liste des "Domaines e-mail" configurés.
Que se passe-t-il si la configuration SAML pose problème après activation ?
L'ancien comportement de connexion reste disponible en parallèle : vos utilisateurs peuvent continuer à se connecter normalement le temps de résoudre le problème de configuration.