Configuration de la SSO

This page is not available in the language you requested. You have been redirected to the English version of the page.
Link to this page copied to clipboard

Prérequis, processus de configuration, paramètres SAML et mise en service

Not for use with personal data

La configuration de la SSO implique un échange de métadonnées SAML entre votre organisation et Deque. Aucune des deux parties n'a besoin d'accéder aux systèmes de l'autre.

Prérequis

Avant de commencer, assurez-vous d'avoir :

  • Accès administrateur à votre fournisseur d'identité
  • La liste des produits Deque concernés
  • Chaque domaine de messagerie avec lequel vos utilisateurs se connectent, y compris les sous-domaines
  • Un utilisateur de test déjà existant dans votre fournisseur d'identité
  • Des contacts techniques capables de configurer SAML et de tester la connexion

Le processus de configuration

La configuration se déroule en trois phases. Pour la connexion initiée par l'IdP, le processus est répété une fois pour chaque produit Deque.

Phase Responsabilité Description
1 Deque Prépare la connexion et vous envoie les valeurs nécessaires
2 Vous Configurez une application SAML 2.0, puis envoyez vos métadonnées à Deque
3 Deque Complète la configuration et confirme que la connexion est prête à être testée

Demande de SSO

Contactez helpdesk@deque.com ou votre représentant Deque avec les informations suivantes :

  • Le nom de votre organisation
  • Chaque domaine de messagerie concerné
  • Les produits Deque concernés
  • Votre fournisseur d'identité
  • Si vous souhaitez une connexion initiée par le SP ou par l'IdP
  • Vos contacts techniques

Deque vous envoie ensuite un Identifiant d'entité du fournisseur de service et un Méta-données SP (XML) pour chaque produit. Pour les configurations initiées par l'IdP, vous recevez un identifiant d'entité pour chaque produit.

Choisir votre flux de connexion

Deque prend en charge deux flux de connexion SSO. Choisissez en fonction des capacités de votre fournisseur d'identité :

Flux Expérience utilisateur Configuration Configuration spécifique au fournisseur
Initiée par le SP L'utilisateur se connecte sur la page de connexion de Deque Plus simple : Deque fournit les métadonnées, vous les importez Aucune configuration spécifique au fournisseur nécessaire
Initiée par l'IdP L'utilisateur lance Deque depuis le portail d'applications de l'IdP Plus impliqué : Vous configurez SAML dans votre IdP Requis pour Okta, Entra ID, PingFederate, etc.

Les deux flux sont sécurisés et conformes à SAML 2.0. Passez à la section correspondant à votre choix ci-dessous.

Configuration du flux initié par le SP

Pour une connexion initiée par le SP, Deque gère la configuration du fournisseur de services. Votre rôle est d'importer les métadonnées de Deque dans votre fournisseur d'identité.

Paramètres SAML pour la connexion initiée par le SP

Un seul paramètre SAML est unique à votre organisation :

Paramètre Valeur
Format du Name ID Adresse e-mail
Valeur du Name ID L'adresse e-mail professionnelle de l'utilisateur
important

Le Name ID doit être l'adresse e-mail professionnelle de l'utilisateur, et elle doit correspondre à l'adresse qu'il a dans Deque. Si votre fournisseur d'identité envoie un nom d'utilisateur, un identifiant employé ou une adresse dans un autre domaine, la connexion échoue ou l'utilisateur est renvoyé à plusieurs reprises à la page de connexion. C'est le problème de configuration le plus courant, alors confirmez la valeur avant de tester.

Importation des métadonnées

Importez les métadonnées du SP (fichier XML ou URL) fournies par Deque :

  • Si votre fournisseur d'identité dispose d'une option "importation de métadonnées" ou "URL de métadonnées", utilisez directement l'URL de métadonnées de Deque.
  • Sinon, téléchargez le fichier XML et téléversez-le dans votre fournisseur d'identité.
  • Votre IdP remplira automatiquement la plupart des paramètres ; aucune configuration SAML supplémentaire n'est requise.

Après avoir importé les métadonnées de Deque, passez à Tests ci-dessous.

Configuration du flux initié par l'IdP

Pour une connexion initiée par l'IdP, vous configurez manuellement une application SAML dans votre fournisseur d'identité en utilisant les métadonnées de Deque.

Sélection de la valeur de l'ID d'entité

L'ID d'entité est l'attribut entityID de l'élément md:EntityDescriptor dans le fichier de métadonnées fourni par Deque. Sa valeur se termine par /clients/<client name>. Par exemple :

https://auth.deque.com/.../axe.<your-domain>/endpoint/clients/axe-login-idp
important

N'utilisez pas la valeur qui se termine à /endpoint sans rien qui la suive. Le fichier de métadonnées contient les deux valeurs, et la plus courte entraînera un échec de connexion.

Utilisez la valeur complète se terminant par /clients/<client name> exactement comme elle apparaît dans le fichier. Ne la raccourcissez ni ne la modifiez.

Cette unique valeur est utilisée à deux endroits : l'ID d'entité et l'URL de réponse (ou URL ACS). Saisissez la même valeur pour les deux champs.

Paramètres SAML pour la connexion initiée par l'IdP

Ces paramètres s'appliquent à chaque fournisseur d'identité pour la connexion initiée par l'IdP :

Paramètre Valeur
ID d'entité / URI d'audience La valeur de l'ID d'entité se terminant par /clients/<client name>
URL de réponse / URL ACS La même valeur de l'ID d'entité
Format du Name ID Adresse e-mail
Valeur du Name ID L'adresse e-mail professionnelle de l'utilisateur
Signature Signer l'assertion SAML
Chiffrement Aucun
important

Le Name ID doit être l'adresse e-mail professionnelle de l'utilisateur, et elle doit correspondre à l'adresse qu'il a dans Deque. Si votre fournisseur d'identité envoie un nom d'utilisateur, un identifiant employé ou une adresse dans un autre domaine, la connexion échoue ou l'utilisateur est renvoyé à plusieurs reprises à la page de connexion. C'est le problème de configuration le plus courant, alors confirmez la valeur avant de tester.

Mappage des attributs

Envoyez les attributs suivants afin que le prénom et le nom soient importés lors de la première connexion :

Nom de l'attribut Valeur
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname Prénom
http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname Nom de famille

Le format du nom d'attribut diffère selon le fournisseur. Okta et Microsoft Entra ID utilisent Unspecified ; PingFederate utilise urn:oasis:names:tc:SAML:2.0:attrname-format:uri. Si le format est incorrectement défini, les noms ne sont pas importés et les utilisateurs doivent les saisir lors de la première connexion.

Attribuer des utilisateurs

Attribuez les utilisateurs et groupes qui devraient avoir accès. La plupart des fournisseurs d'identité bloquent la connexion pour les utilisateurs non attribués. L'attribution contrôle qui peut s'authentifier ; elle n'accorde pas d'accès aux produits Deque.

Configuration spécifique au fournisseur

Suivez le guide pour votre fournisseur d'identité :

Tout autre fournisseur conforme à SAML 2.0 est pris en charge. Utilisez les paramètres SAML ci-dessus et consultez la documentation de votre fournisseur pour l'emplacement de chaque champ.

Envoi de vos métadonnées à Deque

Après avoir configuré votre fournisseur d'identité, envoyez à Deque vos métadonnées. Envoyez soit une URL de métadonnées, soit un fichier XML exporté ; les deux contiennent les valeurs requises par Deque :

Élément Emplacement dans vos métadonnées
URL du service Single Sign-On L'attribut Location de l'élément md:SingleSignOnService
Certificat de signature (X.509) L'élément ds:X509Certificate
ID d'entité / Émetteur L'attribut entityID de md:EntityDescriptor

Pour la connexion initiée par l'IdP uniquement : URL de démarrage initiée par l'IdP

En plus de vos métadonnées, envoyez à Deque votre URL de démarrage initiée par l'IdP. Cette valeur n'est pas incluse dans vos métadonnées et doit être envoyée séparément :

Fournisseur Emplacement
Okta Applications, puis votre application, puis Général, puis Lien d'intégration de l'application
Microsoft Entra ID Applications d'entreprise, puis votre application, puis Propriétés, puis URL d'accès utilisateur
PingFederate Votre URL de base d'exécution suivie de /idp/startSSO.ping, sans paramètres de requête

Deque importe ensuite votre URL SSO et votre certificat, active la validation de signature et confirme quand la connexion est prête à tester. La connexion reste désactivée jusqu'à ce que vous soyez prêt à passer en production, de sorte qu'elle ne gêne pas les connexions existantes de vos utilisateurs.

Tests

tip

Dans la mesure du possible, testez d'abord sur une instance QA ou de pré-production de votre fournisseur d'identité. Si vous passez ensuite en production, envoyez à Deque vos métadonnées de production et la connexion est reconstruite à partir de celles-ci.

Confirmez les éléments suivants :

  1. L'utilisateur atteint votre page de connexion et s'authentifie, y compris l'authentification à plusieurs facteurs.
  2. L'utilisateur retourne à Deque et arrive dans le produit.
  3. Le nom et l'adresse e-mail de l'utilisateur sont corrects sur son profil Deque.
  4. Un utilisateur sans compte Deque existant est créé correctement.
  5. Un utilisateur ayant un compte Deque existant finalise le lien de compte avec succès.

Liaison de comptes

Les utilisateurs possédant déjà une connexion Deque doivent confirmer le lien entre leur compte Deque et votre fournisseur d'identité lors de leur première connexion SSO. Deque envoie un e-mail de confirmation, et l'utilisateur sélectionne le lien pour compléter le processus. Cela se produit une fois pour chaque utilisateur.

important

Préparez vos utilisateurs avant la mise en service. Pendant les tests, capturez les écrans de liaison afin de pouvoir fournir à vos utilisateurs un bref aperçu. Indiquez-leur explicitement :

  • Ne changez pas l'adresse e-mail sur la page de profil affichée après la première connexion SSO.
  • N'utilisez pas les boutons de connexion Google ou GitHub. Entrez votre adresse e-mail professionnelle et continuez.

Mise en production

Une fois les tests réussis et vos utilisateurs informés, indiquez à Deque quand activer la connexion de façon permanente. À partir de là, chaque utilisateur du domaine activé se connecte via votre fournisseur d'identité.

URLs de base

Utilisez l'URL de base pour votre région ou instance dédiée.

Option d'hébergement URL de base
SaaS, région US https://axe.deque.com
SaaS, région UE https://axe-eu.deque.com
SaaS, région Australie https://axe-au.deque.com
SaaS, région Francfort https://axe-frankfurt.deque.com
Cloud privé et sur site URL de votre instance dédiée