Aller au contenu principal

Authentification unique (SSO)

L'authentification unique permet à vos membres d'ouvrir Boldo avec le fournisseur d'identité qu'ils utilisent déjà au travail. Boldo prend en charge deux protocoles :

  • SAML 2.0, par exemple avec Okta ou Microsoft Entra ID
  • OpenID Connect (OIDC), par exemple avec Okta

Le SSO se met en place avec l'équipe Boldo : vous créez l'application Boldo dans votre fournisseur d'identité, vous nous transmettez quelques valeurs, et nous activons le SSO pour votre organisation. Ce n'est pas un réglage en libre-service.

Cette page s'adresse à l'administrateur de votre fournisseur d'identité. Pour vous connecter une fois le SSO activé, voir Se connecter à Boldo.

Déroulement de la mise en place

  1. Dans votre fournisseur d'identité, créez une application pour Boldo avec les valeurs indiquées ci-dessous
  2. Affectez les membres qui doivent avoir accès, vous compris
  3. Transmettez-nous les informations listées pour votre protocole, ainsi que vos domaines email (par exemple entreprise.com)
  4. Attendez notre confirmation : nous enregistrons votre fournisseur d'identité et le rattachons à votre organisation
  5. Ouvrez https://app.boldo.io/sso, saisissez le domaine de votre organisation et connectez-vous

Vos domaines email indiquent à Boldo quel fournisseur d'identité utiliser lorsqu'une personne se connecte depuis la page SSO de Boldo. Les sous-domaines sont couverts automatiquement. Aucune vérification DNS n'est nécessaire.

Affectez les membres avant la première connexion

Un membre qui n'est pas affecté à l'application Boldo dans votre fournisseur d'identité ne peut pas se connecter, même une fois le SSO activé par Boldo.

SAML

Valeurs à configurer dans votre fournisseur d'identité

ParamètreValeur
URL d'authentification unique, URL de réponse, Assertion Consumer Service URLhttps://auth.boldo.io/sso/saml/acs
URI d'audience, ID d'entité, Identificateurhttps://auth.boldo.io/sso/saml/metadata
Format d'ID de nomEmailAddress
Nom d'utilisateur de l'applicationl'adresse email du membre
SignatureRéponse et assertion signées, RSA-SHA256, assertion non chiffrée (valeurs par défaut habituelles)

L'ID de nom doit contenir l'adresse email du membre : c'est ce qui identifie le membre dans Boldo.

Attributs (aussi appelés revendications ou instructions d'attribut) :

NomValeur
emaill'adresse email du membre
givenNameprénom
surnamenom
displayNamenom d'affichage

Avec Okta, ajoutez ces quatre attributs dans les Instructions d'attribut de l'application. Avec Microsoft Entra ID, conservez les revendications par défaut : Boldo les lit telles quelles.

Informations à transmettre à Boldo

  • l'URL des métadonnées de fédération de l'application (Okta : onglet Authentification, URL des métadonnées ; Microsoft Entra ID : URL des métadonnées de fédération d'application dans la section des certificats SAML)
  • vos domaines email

Guides pas à pas

  • Okta : Applications > Créer une intégration d'application > SAML 2.0. Nommez l'application Boldo, saisissez les valeurs ci-dessus, terminez l'assistant, puis ajoutez les quatre attributs depuis l'onglet Authentification et copiez l'URL des métadonnées depuis le même onglet. Affectez les membres depuis l'onglet Affectations.
  • Microsoft Entra ID : Applications d'entreprise > Nouvelle application > Créer votre propre application (hors galerie). Ouvrez Authentification unique > SAML, saisissez l'Identificateur et l'URL de réponse ci-dessus, copiez l'URL des métadonnées de fédération d'application, puis affectez les membres depuis Utilisateurs et groupes.

Des guides détaillés avec captures d'écran sont disponibles auprès de l'équipe Boldo.

OpenID Connect

Valeurs à configurer dans votre fournisseur d'identité

ParamètreValeur
Type d'applicationApplication Web (client confidentiel)
Type d'autorisationCode d'autorisation
URI de redirection de connexionhttps://auth.boldo.io/api/auth/sso/callback
URI de redirection de déconnexionnon utilisée, laissez vide ou conservez la valeur proposée
Portéesopenid, profile, email
Revendicationssub, email, name (revendications standard, rien à mapper)

L'URI de redirection doit correspondre exactement : votre fournisseur d'identité refuse la connexion si un seul caractère diffère. Boldo utilise PKCE et s'authentifie auprès du point de terminaison de jeton avec la clé secrète client.

Informations à transmettre à Boldo

  • votre URL d'émetteur, par exemple https://votre-org.okta.com. Boldo lit <émetteur>/.well-known/openid-configuration pour découvrir les points de terminaison et les clés de signature : rien d'autre n'est à copier
  • l'ID de client de l'application
  • la clé secrète client de l'application, par le canal sécurisé que nous vous indiquons. Ne l'envoyez jamais par email
  • vos domaines email

Si vous utilisez un serveur d'autorisation personnalisé, l'émetteur ressemble à https://votre-org.okta.com/oauth2/<id> : transmettez cette valeur à la place.

Guide pas à pas

  • Okta : Applications > Créer une intégration d'application > OIDC - OpenID Connect > Application Web. Nommez l'application Boldo, conservez Code d'autorisation, saisissez l'URI de redirection de connexion ci-dessus, enregistrez, puis copiez l'ID de client et la clé secrète client depuis l'onglet Général. Affectez les membres depuis l'onglet Affectations.

Après la mise en place

  • Le premier membre de votre organisation à se connecter via le SSO devient Administrateur. Les suivants arrivent comme Lecteur ; ajustez leur type depuis Utilisateurs.
  • Les membres apparaissent dans Boldo après leur première connexion, pas avant.
  • Pour retirer un membre, retirez-le de l'application Boldo dans votre fournisseur d'identité afin de bloquer ses prochaines connexions, puis retirez-le de votre organisation dans Boldo.
  • Se déconnecter de Boldo ne vous déconnecte pas de votre fournisseur d'identité, et inversement.
  • En SAML, les membres peuvent aussi ouvrir Boldo depuis la tuile Boldo du portail de leur fournisseur d'identité.
  • Si vous renouvelez le certificat de signature SAML ou la clé secrète client OIDC, prévenez-nous avant que le changement prenne effet : Boldo doit être mis à jour de son côté, sinon les connexions échouent.
  • Pour cesser d'utiliser le SSO, contactez l'équipe Boldo. Supprimer l'application dans votre fournisseur d'identité ne suffit pas.

Pour comprendre comment le SSO modifie le contrôle d'accès dans une organisation, voir Sécurité et Utilisateurs.