SSO (authentification unique)
CoeFont Interpreter Enterprise prend en charge l'authentification unique (SSO) via SAML 2.0, permettant à votre organisation d'authentifier les membres via votre fournisseur d'identité (IdP). Une fois le SSO configuré, les membres peuvent se connecter à CoeFont Interpreter avec leurs identifiants IdP habituels.
Les opérations de configuration sur cette page ne peuvent être effectuées que par les utilisateurs disposant des permissions Admin.
Ce que vous pouvez faire avec les paramètres SSO
| Fonctionnalité | Description |
|---|---|
| Intégration SAML SSO | Intégration avec des IdP compatibles SAML 2.0 tels qu'Okta, Microsoft Entra ID (anciennement Azure AD) et Google Workspace |
| Politique de connexion | Choisissez comment les membres de l'organisation peuvent se connecter : « Mot de passe uniquement », « SSO ou mot de passe » ou « SSO requis » |
| Contrôle de l'authentification pour les nouvelles invitations | La méthode d'authentification des nouveaux membres invités est automatiquement déterminée selon la politique configurée |
Politique de connexion (modes)
La politique de connexion détermine quelles méthodes d'authentification les membres de l'organisation peuvent utiliser pour se connecter. Changez de mode via le menu déroulant Politique de connexion dans l'écran des paramètres SSO.
La politique de connexion n'est pas un paramètre qui permet à chaque membre de choisir entre SSO et mot de passe au moment de la connexion. Elle détermine plutôt quelle méthode d'authentification est attribuée à chaque membre par l'organisation. Par exemple, en mode SSO ou mot de passe, les membres déjà enregistrés dans l'IdP se voient attribuer l'authentification SSO, tandis que les membres non enregistrés dans l'IdP se voient attribuer l'authentification par mot de passe. Voir « 5. Comportement lors de l'invitation des membres » pour plus de détails.
| Politique | Méthodes d'authentification disponibles | Usage typique |
|---|---|---|
| Mot de passe uniquement | Adresse e-mail + mot de passe | Par défaut pour les organisations n'utilisant pas le SSO |
| SSO ou mot de passe | Chaque membre se voit attribuer soit le SSO, soit le mot de passe | Pendant la migration vers le SSO, ou lorsque les deux méthodes sont nécessaires |
| SSO requis | SSO en principe (les administrateurs peuvent conserver l'authentification par mot de passe) | Lorsque l'authentification doit être consolidée vers le SSO |
Lorsqu'une nouvelle organisation Enterprise est créée, la politique de connexion est initialement définie sur SSO ou mot de passe. Étant donné que le SSO ne peut pas être utilisé avant la fin de la configuration SAML, seule l'authentification par mot de passe est disponible jusqu'à ce que les paramètres SAML soient enregistrés.
Traitement des administrateurs en mode SSO requis
Même en mode SSO requis, les membres Admin peuvent conserver l'authentification par mot de passe. Il s'agit d'une mesure de protection pour éviter les situations où personne ne peut se connecter en raison d'une panne de l'IdP ou d'une mauvaise configuration. Les membres non-admin (Éditeurs) ne peuvent se connecter que via SSO.
Flux de configuration du SSO
Le processus standard de configuration du SSO est le suivant :
- Créez une application SAML pour CoeFont Interpreter dans votre IdP
- Enregistrez la configuration SAML dans l'écran des paramètres SSO de CoeFont Interpreter (enregistrez les métadonnées obtenues depuis votre IdP)
- Modifiez la politique de connexion si nécessaire (par exemple, si vous souhaitez imposer le SSO)
- Attribuez des utilisateurs à l'application CoeFont Interpreter dans votre IdP
- Informez les membres de la procédure de connexion SSO
Chaque étape est expliquée dans les sections ci-dessous.
1. Créer une application SAML dans votre IdP
CoeFont Interpreter agit comme un fournisseur de services SAML 2.0. Lors de la configuration de l'application côté IdP, enregistrez les informations du fournisseur de services (Audience (Entity ID) / ACS URL (Assertion Consumer Service URL), etc.) affichées dans l'écran des paramètres SSO de CoeFont Interpreter.
Ces valeurs peuvent différer selon les organisations. Vous pouvez les trouver en accédant au menu de compte en haut à droite de la console web → Paramètres SSO.
Les procédures pour les principaux IdP sont présentées ci-dessous. Les captures d'écran datent du moment de la rédaction et l'interface des IdP peut évoluer.
- Okta
- Microsoft Entra ID
- Autres IdP
1-1. Créer une application dans Okta
Dans la console d'administration Okta, allez dans Applications → Applications et cliquez sur Créer une intégration d'application.

1-2. Sélectionner SAML 2.0
Dans la boîte de dialogue Créer une nouvelle intégration d'application, sélectionnez SAML 2.0 et cliquez sur Suivant.

1-3. Paramètres généraux
Sur l'écran Paramètres généraux, saisissez dans Nom de l'application un nom permettant d'identifier clairement l'application CoeFont Interpreter, par exemple « CoeFont ».
Le Logo de l'application est facultatif.

1-4. Configurer SAML
Sur l'écran Configurer SAML, définissez les valeurs suivantes.
| Champ | Valeur |
|---|---|
| URL d'authentification unique | https://coefont.cloud/__/auth/handler |
| Audience URI (SP Entity ID) | https://coefont.cloud |
| Format du Name ID | EmailAddress |
| Nom d'utilisateur de l'application | Nom d'utilisateur Okta |
| Mettre à jour le nom d'utilisateur de l'application lors de | Création et mise à jour |

1-5. Commentaires
Aucun champ n'est requis sur l'écran Commentaires. Cliquez simplement sur Terminer pour achever la création de l'application.

La création de l'application est maintenant terminée.
1-1. Créer une application d'entreprise dans Entra
Dans le centre d'administration Microsoft Entra, allez dans Applications d'entreprise → Nouvelle application → Créer votre propre application, et créez l'application pour CoeFont en tant qu'application non-galerie.

1-2. Configurer la configuration SAML de base
Ouvrez Authentification unique → SAML, puis depuis Modifier dans Configuration SAML de base, enregistrez les valeurs suivantes :
| Champ | Valeur |
|---|---|
| Identificateur (Entity ID) | https://coefont.cloud |
| URL de réponse (Assertion Consumer Service URL) | https://coefont.cloud/__/auth/handler |

CoeFont Interpreter peut également s'intégrer avec d'autres IdP compatibles SAML 2.0 tels que Google Workspace, OneLogin et JumpCloud.
Enregistrez l'ACS URL et l'Audience (Entity ID) affichés dans l'écran des paramètres SSO de CoeFont Interpreter dans la configuration de l'application SAML côté IdP. Configurez le Name ID pour qu'il contienne l'adresse e-mail de l'utilisateur.
2. Enregistrer la configuration SAML
Après avoir créé l'application dans votre IdP, vous recevrez un fichier XML de métadonnées ou les valeurs suivantes. Enregistrez-les dans l'écran des paramètres SSO de CoeFont Interpreter.
| Champ | Description |
|---|---|
| Entity ID | L'identifiant émetteur de l'IdP (IdP Entity ID) |
| URL SSO | L'URL du point de terminaison SSO de l'IdP |
| Certificat | Le certificat de l'IdP pour la vérification de signature |
Téléverser le XML des métadonnées
Dans l'écran des paramètres SSO, vous pouvez téléverser le fichier XML des métadonnées SAML émis par votre IdP par glisser-déposer. Une fois le XML chargé, les trois champs ci-dessus sont automatiquement remplis.
- Okta
- Microsoft Entra ID
- Autres IdP
2-1. Obtenir l'URL des métadonnées
Ouvrez l'onglet Sign On et copiez l'URL des métadonnées affichée sous SAML 2.0 → Détails des métadonnées.

Si le nom d'utilisateur Okta diffère de l'adresse e-mail utilisée dans CoeFont Interpreter, vous devez modifier le format du nom d'utilisateur de l'application de Nom d'utilisateur Okta à E-mail. Cliquez sur Modifier dans l'onglet Sign On de l'application.

Faites défiler vers le bas, changez le format du nom d'utilisateur de l'application en E-mail, puis cliquez sur Enregistrer.

2-2. Ouvrir dans le navigateur et enregistrer le fichier
Ouvrez l'URL des métadonnées copiée dans un navigateur, et utilisez la fonction d'enregistrement du navigateur (⌘+S sur macOS, Ctrl+S sur Windows) pour l'enregistrer localement en tant que fichier .xml.

2-3. Téléverser le fichier vers CoeFont Interpreter
Ouvrez l'écran des paramètres SSO de CoeFont Interpreter, et glissez-déposez le fichier de métadonnées enregistré sur SAML Metadata File pour le téléverser. Cliquez ensuite sur Enregistrer les paramètres.

2-1. Télécharger le XML des métadonnées de fédération
Dans le centre d'administration Microsoft Entra, ouvrez Authentification unique → SAML pour l'application concernée, et téléchargez le fichier XML depuis Federation Metadata XML dans la section Certificats SAML.

user.userprincipalname diffère de l'adresse e-mailSi le user.userprincipalname ne correspond pas à l'adresse e-mail de l'utilisateur dans Entra, vous devez changer le Unique User Identifier (Name ID) en user.mail.
Cliquez sur Modifier dans la section Attributs et revendications.

Sélectionnez Unique User Identifier (Name ID) sous Required claim.

Changez Source attribute en user.mail et Enregistrez.

2-2. Téléverser le fichier vers CoeFont Interpreter
Ouvrez l'écran des paramètres SSO de CoeFont Interpreter, et glissez-déposez le fichier de métadonnées téléchargé sur SAML Metadata File pour le téléverser. Cliquez ensuite sur Enregistrer les paramètres.
Pour les IdP compatibles SAML 2.0, exportez le XML des métadonnées SAML émis par votre IdP, glissez-déposez-le sur SAML Metadata File dans l'écran des paramètres SSO de CoeFont Interpreter, et cliquez sur Enregistrer les paramètres. La méthode d'exportation du XML des métadonnées varie selon l'IdP ; consultez donc la documentation de chaque IdP.
Comportement lors de l'enregistrement
Lorsque vous enregistrez la configuration SAML, si la politique de connexion était toujours définie sur Mot de passe uniquement, elle bascule automatiquement vers SSO ou mot de passe. Cela permet d'utiliser la connexion SSO immédiatement après l'enregistrement. Si elle était déjà définie sur SSO ou mot de passe ou SSO requis, aucun changement n'est effectué.
Si vous téléversez des métadonnées SAML invalides, un message d'erreur « Métadonnées SAML invalides » s'affiche. Veuillez utiliser les métadonnées exportées directement depuis votre IdP.
3. Modifier la politique de connexion
Utilisez le menu déroulant Politique de connexion dans l'écran des paramètres SSO pour changer de mode. Si les paramètres SAML n'ont pas été enregistrés, le menu déroulant sera désactivé et le message « Pour modifier la politique de connexion, veuillez d'abord enregistrer les paramètres SAML. » s'affichera.
Validation lors du changement de politique
Lors du changement, le système valide que la modification est cohérente avec la configuration actuelle des membres. Si les conditions ne sont pas remplies, le changement sera rejeté et une erreur s'affichera.
| Politique cible | Condition requise | Message d'erreur |
|---|---|---|
| SSO ou mot de passe | Aucune restriction | (Toujours modifiable, indépendamment du statut SSO actuel activé/désactivé) |
| SSO requis | Aucun membre non-admin avec authentification par mot de passe ne reste | « Impossible de passer en SSO requis car des membres avec authentification par mot de passe existent encore. » |
| Mot de passe uniquement | Aucun membre avec authentification SAML ne reste | « Impossible de passer en mot de passe uniquement car des membres avec authentification SSO existent encore. » |
Lorsque vous changez la politique en Mot de passe uniquement, une boîte de dialogue de confirmation apparaît : « Le passage de la politique de connexion à 'Mot de passe uniquement' effacera les paramètres SAML. Voulez-vous continuer ? » Si vous sélectionnez Modifier, les paramètres SAML (Entity ID / URL SSO / Certificat) seront supprimés. Pour réactiver le SSO, vous devrez refaire la configuration SAML.
Préparation avant de passer en « SSO requis »
Avant de passer en SSO requis, traitez tous les membres non-admin ayant une authentification par mot de passe en effectuant l'une des actions suivantes :
- Les supprimer de l'organisation
- Les supprimer et les réinviter en tant que membres avec authentification SSO (voir ci-dessous pour le comportement d'invitation)
Les membres Admin peuvent rester avec une authentification par mot de passe.
4. Attribuer des utilisateurs à l'application CoeFont Interpreter dans votre IdP
Attribuez les membres qui utiliseront le SSO à l'application CoeFont Interpreter dans votre IdP.
CoeFont Interpreter propose également une fonctionnalité de provisionnement qui ajoute, met à jour et supprime automatiquement les membres côté CoeFont Interpreter lorsque des utilisateurs sont attribués dans votre IdP. Si vous souhaitez la configurer, consultez Provisionnement.
Une fois le provisionnement configuré, vous pouvez également synchroniser l'attribut department de l'IdP avec les Départements de CoeFont Interpreter. Pour plus de détails, consultez Synchronisation des départements avec l'IdP.
Les utilisateurs non attribués ne peuvent pas se connecter via SSO.
- Okta
- Microsoft Entra ID
- Autres IdP
4-1. Attribuer des utilisateurs ou des groupes
Dans l'onglet Affectations de l'application créée, attribuez les utilisateurs ou groupes qui utiliseront CoeFont Interpreter.


4-2. Vérifier l'attribution
Si l'attribution a réussi, vous pouvez la vérifier sur l'écran des affectations.

4-1. Attribuer des utilisateurs ou des groupes
Dans Utilisateurs et groupes de l'application créée, attribuez les utilisateurs ou groupes qui utiliseront CoeFont Interpreter.

Dans votre IdP, attribuez les utilisateurs ou groupes qui utiliseront le SSO à l'application SAML pour CoeFont Interpreter. La méthode d'attribution varie selon l'IdP ; consultez donc la documentation de chaque IdP.
5. Comportement lors de l'invitation des membres
Vous pouvez ajouter des membres depuis Gestion des membres → Ajouter un membre, soit en saisissant directement les adresses e-mail, soit en téléversant un modèle CSV.

Lorsqu'un membre est invité, sa méthode d'authentification est automatiquement déterminée par la politique de connexion en vigueur à ce moment-là.
| Politique | Admin invité | Éditeur invité |
|---|---|---|
| Mot de passe uniquement | Authentification par mot de passe | Authentification par mot de passe |
| SSO ou mot de passe | Authentification SAML (si enregistré dans l'IdP) / Authentification par mot de passe (si non enregistré dans l'IdP) | Authentification SAML (si enregistré dans l'IdP) / Authentification par mot de passe (si non enregistré dans l'IdP) |
| SSO requis | Authentification SAML (si enregistré dans l'IdP) / Authentification par mot de passe (peut être invité même s'il n'est pas enregistré dans l'IdP) | Authentification SAML requise (l'invitation est rejetée s'il n'est pas enregistré dans l'IdP) |
En mode SSO requis, l'invitation d'un Éditeur non enregistré dans l'IdP sera rejetée. Veuillez créer l'utilisateur dans l'IdP au préalable, puis l'inviter. Les Admins ne sont pas soumis à cette restriction (en raison de la mesure de protection).
Renvoi des e-mails d'invitation
Dans les organisations dont la politique est SSO ou mot de passe ou SSO requis, le renvoi des e-mails d'invitation aux membres non-admin avec authentification par mot de passe est rejeté. Cela empêche le renvoi des invitations par mot de passe héritées après l'introduction du SSO. Si une nouvelle invitation est nécessaire, supprimez le membre et invitez-le à nouveau.
Acceptation des liens d'invitation
Lorsqu'un membre tente de se connecter pour la première fois via le lien de l'e-mail d'invitation, la politique en vigueur à ce moment-là est également revérifiée. Si une invitation par mot de passe pour un Éditeur a été créée alors que la politique était Mot de passe uniquement, mais que la politique a ensuite été changée en SSO ou mot de passe, l'acceptation de cette invitation sera rejetée.
6. Informer les membres de la procédure de connexion SSO
Une fois le SSO activé, informez les membres de votre organisation des éléments suivants :
- Accédez à la page de connexion CoeFont Interpreter et cliquez sur Se connecter avec SSO
- Saisissez l'adresse e-mail et cliquez sur Se connecter avec SAML SSO
- Connectez-vous sur l'écran d'authentification de l'IdP

Lorsqu'un membre clique sur Se connecter avec SSO, il est dirigé vers l'écran de saisie de l'adresse e-mail. Lorsqu'il saisit son adresse e-mail professionnelle, il est redirigé vers l'IdP de l'organisation.

CoeFont Interpreter identifie automatiquement vers quelle organisation rediriger en se basant sur le domaine de l'e-mail saisi par le membre. Il n'est pas nécessaire de communiquer un ID d'organisation.
Foire aux questions
Les membres existants seront-ils affectés lorsque j'activerai le SSO ?
Si la politique reste SSO ou mot de passe, les membres existants authentifiés par mot de passe peuvent continuer à se connecter avec leur mot de passe. Pour passer en SSO requis, vous devez d'abord traiter les membres non-admin avec authentification par mot de passe.
Puis-je toujours me connecter en cas de panne de l'IdP après avoir activé SSO requis ?
Les membres Admin peuvent conserver l'authentification par mot de passe, donc les Admins peuvent toujours se connecter même pendant les pannes de l'IdP. Nous recommandons de conserver au moins un Admin avec authentification par mot de passe disponible dans l'organisation.
Puis-je utiliser le SSO sur les plans Free / Standard / Plus ?
Le SSO est une fonctionnalité réservée au plan Enterprise. L'écran des paramètres SSO et la politique de connexion ne sont pas affichés sur les plans autres qu'Enterprise.
Je suis revenu à Mot de passe uniquement, et maintenant je veux réactiver le SSO
Lorsque la politique de connexion est basculée vers Mot de passe uniquement, la configuration SAML est effacée. Pour utiliser à nouveau le SSO, refaites et enregistrez la configuration SAML depuis le début. Lors de l'enregistrement, la politique bascule automatiquement vers SSO ou mot de passe.