Aller au contenu principal

SSO (authentification unique)

CoeFont Interpreter Enterprise prend en charge l'authentification unique (SSO) via SAML 2.0, permettant à votre organisation d'authentifier les membres via votre fournisseur d'identité (IdP). Une fois le SSO configuré, les membres peuvent se connecter à CoeFont Interpreter avec leurs identifiants IdP habituels.

Permission Admin requise

Les opérations de configuration sur cette page ne peuvent être effectuées que par les utilisateurs disposant des permissions Admin.

Ce que vous pouvez faire avec les paramètres SSO

FonctionnalitéDescription
Intégration SAML SSOIntégration avec des IdP compatibles SAML 2.0 tels qu'Okta, Microsoft Entra ID (anciennement Azure AD) et Google Workspace
Politique de connexionChoisissez comment les membres de l'organisation peuvent se connecter : « Mot de passe uniquement », « SSO ou mot de passe » ou « SSO requis »
Contrôle de l'authentification pour les nouvelles invitationsLa méthode d'authentification des nouveaux membres invités est automatiquement déterminée selon la politique configurée

Politique de connexion (modes)

La politique de connexion détermine quelles méthodes d'authentification les membres de l'organisation peuvent utiliser pour se connecter. Changez de mode via le menu déroulant Politique de connexion dans l'écran des paramètres SSO.

La politique attribue une méthode d'authentification à chaque membre

La politique de connexion n'est pas un paramètre qui permet à chaque membre de choisir entre SSO et mot de passe au moment de la connexion. Elle détermine plutôt quelle méthode d'authentification est attribuée à chaque membre par l'organisation. Par exemple, en mode SSO ou mot de passe, les membres déjà enregistrés dans l'IdP se voient attribuer l'authentification SSO, tandis que les membres non enregistrés dans l'IdP se voient attribuer l'authentification par mot de passe. Voir « 5. Comportement lors de l'invitation des membres » pour plus de détails.

PolitiqueMéthodes d'authentification disponiblesUsage typique
Mot de passe uniquementAdresse e-mail + mot de passePar défaut pour les organisations n'utilisant pas le SSO
SSO ou mot de passeChaque membre se voit attribuer soit le SSO, soit le mot de passePendant la migration vers le SSO, ou lorsque les deux méthodes sont nécessaires
SSO requisSSO en principe (les administrateurs peuvent conserver l'authentification par mot de passe)Lorsque l'authentification doit être consolidée vers le SSO
Valeur par défaut pour les organisations Enterprise

Lorsqu'une nouvelle organisation Enterprise est créée, la politique de connexion est initialement définie sur SSO ou mot de passe. Étant donné que le SSO ne peut pas être utilisé avant la fin de la configuration SAML, seule l'authentification par mot de passe est disponible jusqu'à ce que les paramètres SAML soient enregistrés.

Traitement des administrateurs en mode SSO requis

Même en mode SSO requis, les membres Admin peuvent conserver l'authentification par mot de passe. Il s'agit d'une mesure de protection pour éviter les situations où personne ne peut se connecter en raison d'une panne de l'IdP ou d'une mauvaise configuration. Les membres non-admin (Éditeurs) ne peuvent se connecter que via SSO.

Flux de configuration du SSO

Le processus standard de configuration du SSO est le suivant :

  1. Créez une application SAML pour CoeFont Interpreter dans votre IdP
  2. Enregistrez la configuration SAML dans l'écran des paramètres SSO de CoeFont Interpreter (enregistrez les métadonnées obtenues depuis votre IdP)
  3. Modifiez la politique de connexion si nécessaire (par exemple, si vous souhaitez imposer le SSO)
  4. Attribuez des utilisateurs à l'application CoeFont Interpreter dans votre IdP
  5. Informez les membres de la procédure de connexion SSO

Chaque étape est expliquée dans les sections ci-dessous.

1. Créer une application SAML dans votre IdP

CoeFont Interpreter agit comme un fournisseur de services SAML 2.0. Lors de la configuration de l'application côté IdP, enregistrez les informations du fournisseur de services (Audience (Entity ID) / ACS URL (Assertion Consumer Service URL), etc.) affichées dans l'écran des paramètres SSO de CoeFont Interpreter.

Ces valeurs peuvent différer selon les organisations. Vous pouvez les trouver en accédant au menu de compte en haut à droite de la console web → Paramètres SSO.

Les procédures pour les principaux IdP sont présentées ci-dessous. Les captures d'écran datent du moment de la rédaction et l'interface des IdP peut évoluer.

1-1. Créer une application dans Okta

Dans la console d'administration Okta, allez dans Applications → Applications et cliquez sur Créer une intégration d'application.

Okta créer une intégration d'application

1-2. Sélectionner SAML 2.0

Dans la boîte de dialogue Créer une nouvelle intégration d'application, sélectionnez SAML 2.0 et cliquez sur Suivant.

Okta sélectionner SAML 2.0

1-3. Paramètres généraux

Sur l'écran Paramètres généraux, saisissez dans Nom de l'application un nom permettant d'identifier clairement l'application CoeFont Interpreter, par exemple « CoeFont ».

Le Logo de l'application est facultatif.

Okta Paramètres généraux

1-4. Configurer SAML

Sur l'écran Configurer SAML, définissez les valeurs suivantes.

ChampValeur
URL d'authentification uniquehttps://coefont.cloud/__/auth/handler
Audience URI (SP Entity ID)https://coefont.cloud
Format du Name IDEmailAddress
Nom d'utilisateur de l'applicationNom d'utilisateur Okta
Mettre à jour le nom d'utilisateur de l'application lors deCréation et mise à jour

Okta Configurer SAML

1-5. Commentaires

Aucun champ n'est requis sur l'écran Commentaires. Cliquez simplement sur Terminer pour achever la création de l'application.

Okta Commentaires

La création de l'application est maintenant terminée.

2. Enregistrer la configuration SAML

Après avoir créé l'application dans votre IdP, vous recevrez un fichier XML de métadonnées ou les valeurs suivantes. Enregistrez-les dans l'écran des paramètres SSO de CoeFont Interpreter.

ChampDescription
Entity IDL'identifiant émetteur de l'IdP (IdP Entity ID)
URL SSOL'URL du point de terminaison SSO de l'IdP
CertificatLe certificat de l'IdP pour la vérification de signature

Téléverser le XML des métadonnées

Dans l'écran des paramètres SSO, vous pouvez téléverser le fichier XML des métadonnées SAML émis par votre IdP par glisser-déposer. Une fois le XML chargé, les trois champs ci-dessus sont automatiquement remplis.

2-1. Obtenir l'URL des métadonnées

Ouvrez l'onglet Sign On et copiez l'URL des métadonnées affichée sous SAML 2.0 → Détails des métadonnées.

URL des métadonnées Okta

(Optionnel) Lorsque le nom d'utilisateur Okta diffère de l'adresse e-mail

Si le nom d'utilisateur Okta diffère de l'adresse e-mail utilisée dans CoeFont Interpreter, vous devez modifier le format du nom d'utilisateur de l'application de Nom d'utilisateur Okta à E-mail. Cliquez sur Modifier dans l'onglet Sign On de l'application.

Modification de la connexion Okta

Faites défiler vers le bas, changez le format du nom d'utilisateur de l'application en E-mail, puis cliquez sur Enregistrer.

Format du nom d'utilisateur Okta défini sur E-mail

2-2. Ouvrir dans le navigateur et enregistrer le fichier

Ouvrez l'URL des métadonnées copiée dans un navigateur, et utilisez la fonction d'enregistrement du navigateur (⌘+S sur macOS, Ctrl+S sur Windows) pour l'enregistrer localement en tant que fichier .xml.

Enregistrer le XML des métadonnées Okta en tant que fichier

2-3. Téléverser le fichier vers CoeFont Interpreter

Ouvrez l'écran des paramètres SSO de CoeFont Interpreter, et glissez-déposez le fichier de métadonnées enregistré sur SAML Metadata File pour le téléverser. Cliquez ensuite sur Enregistrer les paramètres.

Écran des paramètres SAML de CoeFont Interpreter

Comportement lors de l'enregistrement

Lorsque vous enregistrez la configuration SAML, si la politique de connexion était toujours définie sur Mot de passe uniquement, elle bascule automatiquement vers SSO ou mot de passe. Cela permet d'utiliser la connexion SSO immédiatement après l'enregistrement. Si elle était déjà définie sur SSO ou mot de passe ou SSO requis, aucun changement n'est effectué.

Si les métadonnées sont invalides

Si vous téléversez des métadonnées SAML invalides, un message d'erreur « Métadonnées SAML invalides » s'affiche. Veuillez utiliser les métadonnées exportées directement depuis votre IdP.

3. Modifier la politique de connexion

Utilisez le menu déroulant Politique de connexion dans l'écran des paramètres SSO pour changer de mode. Si les paramètres SAML n'ont pas été enregistrés, le menu déroulant sera désactivé et le message « Pour modifier la politique de connexion, veuillez d'abord enregistrer les paramètres SAML. » s'affichera.

Validation lors du changement de politique

Lors du changement, le système valide que la modification est cohérente avec la configuration actuelle des membres. Si les conditions ne sont pas remplies, le changement sera rejeté et une erreur s'affichera.

Politique cibleCondition requiseMessage d'erreur
SSO ou mot de passeAucune restriction(Toujours modifiable, indépendamment du statut SSO actuel activé/désactivé)
SSO requisAucun membre non-admin avec authentification par mot de passe ne reste« Impossible de passer en SSO requis car des membres avec authentification par mot de passe existent encore. »
Mot de passe uniquementAucun membre avec authentification SAML ne reste« Impossible de passer en mot de passe uniquement car des membres avec authentification SSO existent encore. »
Le passage à Mot de passe uniquement efface les paramètres SAML

Lorsque vous changez la politique en Mot de passe uniquement, une boîte de dialogue de confirmation apparaît : « Le passage de la politique de connexion à 'Mot de passe uniquement' effacera les paramètres SAML. Voulez-vous continuer ? » Si vous sélectionnez Modifier, les paramètres SAML (Entity ID / URL SSO / Certificat) seront supprimés. Pour réactiver le SSO, vous devrez refaire la configuration SAML.

Préparation avant de passer en « SSO requis »

Avant de passer en SSO requis, traitez tous les membres non-admin ayant une authentification par mot de passe en effectuant l'une des actions suivantes :

  • Les supprimer de l'organisation
  • Les supprimer et les réinviter en tant que membres avec authentification SSO (voir ci-dessous pour le comportement d'invitation)

Les membres Admin peuvent rester avec une authentification par mot de passe.

4. Attribuer des utilisateurs à l'application CoeFont Interpreter dans votre IdP

Attribuez les membres qui utiliseront le SSO à l'application CoeFont Interpreter dans votre IdP.

CoeFont Interpreter propose également une fonctionnalité de provisionnement qui ajoute, met à jour et supprime automatiquement les membres côté CoeFont Interpreter lorsque des utilisateurs sont attribués dans votre IdP. Si vous souhaitez la configurer, consultez Provisionnement.

Une fois le provisionnement configuré, vous pouvez également synchroniser l'attribut department de l'IdP avec les Départements de CoeFont Interpreter. Pour plus de détails, consultez Synchronisation des départements avec l'IdP.

attention

Les utilisateurs non attribués ne peuvent pas se connecter via SSO.

4-1. Attribuer des utilisateurs ou des groupes

Dans l'onglet Affectations de l'application créée, attribuez les utilisateurs ou groupes qui utiliseront CoeFont Interpreter.

Okta cliquer sur Attribuer

Attribution des utilisateurs Okta

4-2. Vérifier l'attribution

Si l'attribution a réussi, vous pouvez la vérifier sur l'écran des affectations.

Liste des affectations Okta

5. Comportement lors de l'invitation des membres

Vous pouvez ajouter des membres depuis Gestion des membres → Ajouter un membre, soit en saisissant directement les adresses e-mail, soit en téléversant un modèle CSV.

Boîte de dialogue d'ajout de membre

Lorsqu'un membre est invité, sa méthode d'authentification est automatiquement déterminée par la politique de connexion en vigueur à ce moment-là.

PolitiqueAdmin invitéÉditeur invité
Mot de passe uniquementAuthentification par mot de passeAuthentification par mot de passe
SSO ou mot de passeAuthentification SAML (si enregistré dans l'IdP) / Authentification par mot de passe (si non enregistré dans l'IdP)Authentification SAML (si enregistré dans l'IdP) / Authentification par mot de passe (si non enregistré dans l'IdP)
SSO requisAuthentification SAML (si enregistré dans l'IdP) / Authentification par mot de passe (peut être invité même s'il n'est pas enregistré dans l'IdP)Authentification SAML requise (l'invitation est rejetée s'il n'est pas enregistré dans l'IdP)
Enregistrez les Éditeurs dans l'IdP avant de les inviter en mode SSO requis

En mode SSO requis, l'invitation d'un Éditeur non enregistré dans l'IdP sera rejetée. Veuillez créer l'utilisateur dans l'IdP au préalable, puis l'inviter. Les Admins ne sont pas soumis à cette restriction (en raison de la mesure de protection).

Renvoi des e-mails d'invitation

Dans les organisations dont la politique est SSO ou mot de passe ou SSO requis, le renvoi des e-mails d'invitation aux membres non-admin avec authentification par mot de passe est rejeté. Cela empêche le renvoi des invitations par mot de passe héritées après l'introduction du SSO. Si une nouvelle invitation est nécessaire, supprimez le membre et invitez-le à nouveau.

Acceptation des liens d'invitation

Lorsqu'un membre tente de se connecter pour la première fois via le lien de l'e-mail d'invitation, la politique en vigueur à ce moment-là est également revérifiée. Si une invitation par mot de passe pour un Éditeur a été créée alors que la politique était Mot de passe uniquement, mais que la politique a ensuite été changée en SSO ou mot de passe, l'acceptation de cette invitation sera rejetée.

6. Informer les membres de la procédure de connexion SSO

Une fois le SSO activé, informez les membres de votre organisation des éléments suivants :

  1. Accédez à la page de connexion CoeFont Interpreter et cliquez sur Se connecter avec SSO
  2. Saisissez l'adresse e-mail et cliquez sur Se connecter avec SAML SSO
  3. Connectez-vous sur l'écran d'authentification de l'IdP

Bouton SSO sur la page de connexion

Lorsqu'un membre clique sur Se connecter avec SSO, il est dirigé vers l'écran de saisie de l'adresse e-mail. Lorsqu'il saisit son adresse e-mail professionnelle, il est redirigé vers l'IdP de l'organisation.

Écran de saisie de l'adresse e-mail

L'organisation est identifiée par le domaine de l'e-mail

CoeFont Interpreter identifie automatiquement vers quelle organisation rediriger en se basant sur le domaine de l'e-mail saisi par le membre. Il n'est pas nécessaire de communiquer un ID d'organisation.

Foire aux questions

Les membres existants seront-ils affectés lorsque j'activerai le SSO ?

Si la politique reste SSO ou mot de passe, les membres existants authentifiés par mot de passe peuvent continuer à se connecter avec leur mot de passe. Pour passer en SSO requis, vous devez d'abord traiter les membres non-admin avec authentification par mot de passe.

Puis-je toujours me connecter en cas de panne de l'IdP après avoir activé SSO requis ?

Les membres Admin peuvent conserver l'authentification par mot de passe, donc les Admins peuvent toujours se connecter même pendant les pannes de l'IdP. Nous recommandons de conserver au moins un Admin avec authentification par mot de passe disponible dans l'organisation.

Puis-je utiliser le SSO sur les plans Free / Standard / Plus ?

Le SSO est une fonctionnalité réservée au plan Enterprise. L'écran des paramètres SSO et la politique de connexion ne sont pas affichés sur les plans autres qu'Enterprise.

Je suis revenu à Mot de passe uniquement, et maintenant je veux réactiver le SSO

Lorsque la politique de connexion est basculée vers Mot de passe uniquement, la configuration SAML est effacée. Pour utiliser à nouveau le SSO, refaites et enregistrez la configuration SAML depuis le début. Lors de l'enregistrement, la politique bascule automatiquement vers SSO ou mot de passe.

Informations connexes