Authentification unique (SSO)
L'authentification unique permet à vos membres d'ouvrir Boldo avec le fournisseur d'identité qu'ils utilisent déjà au travail. Boldo prend en charge deux protocoles :
- SAML 2.0, par exemple avec Okta ou Microsoft Entra ID
- OpenID Connect (OIDC), par exemple avec Okta
Le SSO se met en place avec l'équipe Boldo : vous créez l'application Boldo dans votre fournisseur d'identité, vous nous transmettez quelques valeurs, et nous activons le SSO pour votre organisation. Ce n'est pas un réglage en libre-service.
Cette page s'adresse à l'administrateur de votre fournisseur d'identité. Pour vous connecter une fois le SSO activé, voir Se connecter à Boldo.
Déroulement de la mise en place
- Dans votre fournisseur d'identité, créez une application pour Boldo avec les valeurs indiquées ci-dessous
- Affectez les membres qui doivent avoir accès, vous compris
- Transmettez-nous les informations listées pour votre protocole, ainsi que vos domaines email (par exemple
entreprise.com) - Attendez notre confirmation : nous enregistrons votre fournisseur d'identité et le rattachons à votre organisation
- Ouvrez https://app.boldo.io/sso, saisissez le domaine de votre organisation et connectez-vous
Vos domaines email indiquent à Boldo quel fournisseur d'identité utiliser lorsqu'une personne se connecte depuis la page SSO de Boldo. Les sous-domaines sont couverts automatiquement. Aucune vérification DNS n'est nécessaire.
Un membre qui n'est pas affecté à l'application Boldo dans votre fournisseur d'identité ne peut pas se connecter, même une fois le SSO activé par Boldo.
SAML
Valeurs à configurer dans votre fournisseur d'identité
| Paramètre | Valeur |
|---|---|
| URL d'authentification unique, URL de réponse, Assertion Consumer Service URL | https://auth.boldo.io/sso/saml/acs |
| URI d'audience, ID d'entité, Identificateur | https://auth.boldo.io/sso/saml/metadata |
| Format d'ID de nom | EmailAddress |
| Nom d'utilisateur de l'application | l'adresse email du membre |
| Signature | Réponse et assertion signées, RSA-SHA256, assertion non chiffrée (valeurs par défaut habituelles) |
L'ID de nom doit contenir l'adresse email du membre : c'est ce qui identifie le membre dans Boldo.
Attributs (aussi appelés revendications ou instructions d'attribut) :
| Nom | Valeur |
|---|---|
email | l'adresse email du membre |
givenName | prénom |
surname | nom |
displayName | nom d'affichage |
Avec Okta, ajoutez ces quatre attributs dans les Instructions d'attribut de l'application. Avec Microsoft Entra ID, conservez les revendications par défaut : Boldo les lit telles quelles.
Informations à transmettre à Boldo
- l'URL des métadonnées de fédération de l'application (Okta : onglet Authentification, URL des métadonnées ; Microsoft Entra ID : URL des métadonnées de fédération d'application dans la section des certificats SAML)
- vos domaines email
Guides pas à pas
- Okta : Applications > Créer une intégration d'application > SAML 2.0. Nommez l'application
Boldo, saisissez les valeurs ci-dessus, terminez l'assistant, puis ajoutez les quatre attributs depuis l'onglet Authentification et copiez l'URL des métadonnées depuis le même onglet. Affectez les membres depuis l'onglet Affectations. - Microsoft Entra ID : Applications d'entreprise > Nouvelle application > Créer votre propre application (hors galerie). Ouvrez Authentification unique > SAML, saisissez l'Identificateur et l'URL de réponse ci-dessus, copiez l'URL des métadonnées de fédération d'application, puis affectez les membres depuis Utilisateurs et groupes.
Des guides détaillés avec captures d'écran sont disponibles auprès de l'équipe Boldo.
OpenID Connect
Valeurs à configurer dans votre fournisseur d'identité
| Paramètre | Valeur |
|---|---|
| Type d'application | Application Web (client confidentiel) |
| Type d'autorisation | Code d'autorisation |
| URI de redirection de connexion | https://auth.boldo.io/api/auth/sso/callback |
| URI de redirection de déconnexion | non utilisée, laissez vide ou conservez la valeur proposée |
| Portées | openid, profile, email |
| Revendications | sub, email, name (revendications standard, rien à mapper) |
L'URI de redirection doit correspondre exactement : votre fournisseur d'identité refuse la connexion si un seul caractère diffère. Boldo utilise PKCE et s'authentifie auprès du point de terminaison de jeton avec la clé secrète client.
Informations à transmettre à Boldo
- votre URL d'émetteur, par exemple
https://votre-org.okta.com. Boldo lit<émetteur>/.well-known/openid-configurationpour découvrir les points de terminaison et les clés de signature : rien d'autre n'est à copier - l'ID de client de l'application
- la clé secrète client de l'application, par le canal sécurisé que nous vous indiquons. Ne l'envoyez jamais par email
- vos domaines email
Si vous utilisez un serveur d'autorisation personnalisé, l'émetteur ressemble à https://votre-org.okta.com/oauth2/<id> : transmettez cette valeur à la place.
Guide pas à pas
- Okta : Applications > Créer une intégration d'application > OIDC - OpenID Connect > Application Web. Nommez l'application
Boldo, conservez Code d'autorisation, saisissez l'URI de redirection de connexion ci-dessus, enregistrez, puis copiez l'ID de client et la clé secrète client depuis l'onglet Général. Affectez les membres depuis l'onglet Affectations.
Après la mise en place
- Le premier membre de votre organisation à se connecter via le SSO devient Administrateur. Les suivants arrivent comme Lecteur ; ajustez leur type depuis Utilisateurs.
- Les membres apparaissent dans Boldo après leur première connexion, pas avant.
- Pour retirer un membre, retirez-le de l'application Boldo dans votre fournisseur d'identité afin de bloquer ses prochaines connexions, puis retirez-le de votre organisation dans Boldo.
- Se déconnecter de Boldo ne vous déconnecte pas de votre fournisseur d'identité, et inversement.
- En SAML, les membres peuvent aussi ouvrir Boldo depuis la tuile Boldo du portail de leur fournisseur d'identité.
- Si vous renouvelez le certificat de signature SAML ou la clé secrète client OIDC, prévenez-nous avant que le changement prenne effet : Boldo doit être mis à jour de son côté, sinon les connexions échouent.
- Pour cesser d'utiliser le SSO, contactez l'équipe Boldo. Supprimer l'application dans votre fournisseur d'identité ne suffit pas.
Pour comprendre comment le SSO modifie le contrôle d'accès dans une organisation, voir Sécurité et Utilisateurs.