Authentification unique (SSO)

This page is not available in the language you requested. You have been redirected to the English version of the page.
Link to this page copied to clipboard

Informations sur l'authentification unique SAML 2.0, les flux de connexion et les options d'approvisionnement

Not for use with personal data

L'authentification unique (SSO) permet à vos utilisateurs de se connecter aux produits Deque en utilisant le fournisseur d'identité de votre organisation.

Avantages

  • Gestion centralisée des utilisateurs via votre fournisseur d'identité
  • Élimination de la gestion des mots de passe pour les produits Deque
  • Conformité avec les politiques d'authentification de votre organisation
  • Support de l'authentification multi-facteurs (MFA) via votre fournisseur d'identité
  • Simplification du départ des utilisateurs lorsque des employés quittent votre organisation

Résumé des fonctionnalités

Fonctionnalité Support
Protocole SAML 2.0 uniquement (OpenID Connect et WS-Federation non disponibles)
Flux de connexion À la fois initié par le SP (l'utilisateur commence chez Deque) et initié par l'IdP (l'utilisateur commence sur votre portail d'application)
Fournisseurs d'identité Okta, Microsoft Entra ID, PingFederate et tout fournisseur compatible avec SAML 2.0
Attributs utilisateur Email, prénom, nom
Authentification multi-facteurs Supporté (votre fournisseur d'identité contrôle la politique)
Certificats Auto-signé ou émis par une CA ; les deux sont supportés
Options d'hébergement SaaS (US, UE, Australie, Francfort), cloud privé, sur site
Approvisionnement des utilisateurs Manuel, Just-in-Time (création automatique de nouveaux utilisateurs), ou SCIM 2.0

Flux de connexion

SP-Initiated (initié par le fournisseur de services)

L'utilisateur commence sur la page de connexion d'un produit Deque et sélectionne « Se connecter avec votre organisation ». L'utilisateur est redirigé vers votre fournisseur d'identité pour s'authentifier, puis revient sur Deque.

Avantage : Fonctionne avec tous les fournisseurs d'identité. Aucune configuration spécifique au fournisseur requise au-delà des configurations SAML standards.

IdP-Initiated (initié par le fournisseur d'identité)

L'utilisateur commence sur votre portail d'application, sélectionne un produit Deque, et est immédiatement envoyé vers ce produit après authentification.

Avantage : Expérience utilisateur fluide au sein de l'écosystème d'applications de votre organisation. Exigences : Une connexion séparée pour chaque produit Deque, et configuration spécifique au fournisseur (voir Okta, Microsoft Entra ID, PingFederate).

Domaines email

Les connexions sont associées au domaine email suivant le symbole @. Chaque domaine requiert sa propre connexion, et les sous-domaines sont configurés séparément de leur domaine parent.

Exemple : Une entreprise avec des utilisateurs à @acme.com et @dev.acme.com nécessite deux connexions SSO distinctes.

Toutes les connexions peuvent pointer vers le même fournisseur d'identité.

Approvisionnement des utilisateurs

Approvisionnement manuel

Un administrateur crée des comptes utilisateurs sur Deque avant la première connexion SSO de l'utilisateur. Fonctionne avec tous les types de configuration.

Approvisionnement Just-in-Time (JIT)

La première fois qu'un utilisateur se connecte via SSO, Deque crée automatiquement son compte en utilisant les informations de l'assertion SAML. Le prénom et le nom de l'utilisateur sont importés si votre fournisseur d'identité les envoie.

Provisionnement SCIM 2.0

Votre fournisseur d'identité crée, met à jour et supprime automatiquement les comptes utilisateurs de Deque, et peut attribuer des produits aux utilisateurs en fonction de l'appartenance à des groupes dans l'annuaire. Cela nécessite une étape de configuration distincte. Voir Provisionnement automatique des utilisateurs (SCIM) pour plus de détails.

Limitations et Considérations

Tous les utilisateurs d'un domaine activé doivent utiliser SSO

Une fois que SSO est activé pour un domaine, chaque utilisateur ayant une adresse e-mail à ce domaine se connecte via votre fournisseur d'identité. La connexion par mot de passe n'est plus disponible pour eux.

Les utilisateurs existants complètent un lien de compte unique

Les utilisateurs qui ont déjà un login Deque doivent confirmer le lien entre leur compte Deque et votre fournisseur d'identité lors de leur première connexion SSO. Ils reçoivent un e-mail de confirmation et sélectionnent un lien pour compléter le processus.

Contraintes de protocole et de format

  • SAML 2.0 seulement
  • Format de l'ID de nom : Email, utilisant NameID Sujet
  • L'adresse e-mail est l'identifiant ; elle doit être unique et stable
  • Les revendications d'appartenance à des groupes ne sont pas utilisées pour l'accès aux produits ; utilisez SCIM si le contrôle d'accès basé sur les groupes est requis

Certificats et Confiance

La confiance SSO est établie via un échange direct de métadonnées entre votre organisation et Deque, plutôt que par une chaîne d'autorité de certification publique. Chaque partie fait explicitement confiance au certificat fourni par l'autre.

Points clés

  • Les certificats auto-signés sont pris en charge. Un certificat délivré par une AC n'est pas requis.
  • Les ID d'entité doivent correspondre exactement. Un ID d'entité est un identifiant, pas une URL. Il doit être identique caractère par caractère des deux côtés, y compris les barres obliques finales. Une seule différence entraîne le rejet des assertions.
  • Les certificats expirent périodiquement. Les certificats de signature expirent généralement tous les un à trois ans.
important

Lorsque votre certificat de signature expire ou est renouvelé, SSO cesse de fonctionner pour chaque utilisateur du domaine.

Informez helpdesk@deque.com avant de changer votre certificat et envoyez le nouveau certificat à l'avance. C'est la cause la plus courante d'une panne SSO soudaine et complète, et elle est entièrement évitable. Ajoutez un rappel de renouvellement lorsque vous terminez l'installation.

Prochaines étapes

Pour configurer SSO, voir Configuration de SSO.