Authentification unique (SAML)
Les formules payantes peuvent connecter leur propre fournisseur d'identité (Microsoft Entra ID, Okta, ou tout IdP SAML 2.0), afin que votre équipe se connecte à Aether365 via le SSO de votre organisation - avec vos propres politiques de MFA et d'accès appliquées.
Fonctionnement
- Vous enregistrez Aether365 comme application SAML dans votre fournisseur d'identité.
- Vous collez l'URL des métadonnées de votre IdP et votre domaine e-mail dans Aether365, puis vous vérifiez le domaine à l'aide d'un enregistrement DNS TXT.
- À partir de là, toute personne saisissant une adresse e-mail de ce domaine sur la page de connexion est redirigée vers votre fournisseur d'identité. Lors de sa première connexion, elle rejoint automatiquement votre compte en tant que Membre (accès en lecture seule - voir Gérer les membres de l'équipe).
Configurer le SSO
Ouvrez Paramètres et sélectionnez l'onglet SSO (formules payantes uniquement).
1. Créer l'application SAML dans votre IdP
Utilisez les informations du fournisseur de service affichées sur la page SSO :
| Champ | Valeur |
|---|---|
| URL ACS | Affichée sur la page (.../saml2/idpresponse) |
| SP Entity ID | Affiché sur la page (urn:amazon:cognito:sp:...) |
| Format du NameID | Persistent |
Votre IdP doit envoyer l'adresse e-mail de l'utilisateur en tant que revendication emailaddress (http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress). Microsoft Entra ID et Okta le font par défaut dans leurs modèles SAML standard.
2. Enregistrer les métadonnées et le domaine
- URL des métadonnées : le document de métadonnées de fédération de votre IdP (pour Entra ID :
https://login.microsoftonline.com/<tenant>/federationmetadata/2007-06/federationmetadata.xml?appid=<app-id>). - Domaine : le domaine e-mail utilisé par votre équipe pour se connecter (par exemple
acme.com). Les fournisseurs de messagerie publics ne peuvent pas être utilisés.
Cliquez sur Enregistrer. La configuration reste En attente tant que le domaine n'est pas vérifié.
3. Vérifier le domaine
Ajoutez l'enregistrement TXT affiché sur la page au DNS de votre domaine :
| Type d'enregistrement | Nom | Valeur |
|---|---|---|
| TXT | acme.com | aether365-site-verification=<token> |
Les modifications DNS peuvent prendre quelques minutes à se propager. Cliquez ensuite sur Vérifier et activer. En cas de succès, le statut passe à Actif et le SSO est opérationnel.
Se connecter avec le SSO
Les membres de l'équipe se rendent sur la page de connexion habituelle et saisissent leur adresse e-mail professionnelle. Lorsque le domaine e-mail a le SSO actif, ils voient Continuer avec le SSO et sont redirigés vers votre fournisseur d'identité. Une fois authentifiés, ils reviennent sur Aether365.
Les nouveaux utilisateurs sont créés automatiquement en tant que Membres de votre compte (la limite de membres de votre abonnement s'applique). Le Propriétaire peut ensuite augmenter le rôle d'un membre depuis la page Équipe.
Modifier ou supprimer le SSO
- Modifier l'URL des métadonnées d'une configuration active met à jour le fournisseur d'identité en place.
- Changer de domaine nécessite de vérifier à nouveau le nouveau domaine.
- Supprimer efface la configuration SSO ; les membres de l'équipe conservent leurs comptes mais se reconnectent avec leur méthode précédente.
Conservez un moyen de connexion pour le Propriétaire
Le Propriétaire du compte doit conserver une méthode de connexion sans SSO (compte Microsoft ou mot de passe). En cas de panne de votre IdP ou de mauvaise configuration de l'application SAML, le Propriétaire peut ainsi toujours se connecter et corriger la configuration.
Dépannage
| Problème | Solution |
|---|---|
| « Nous n'avons pas encore trouvé cet enregistrement TXT » | Attendez la propagation DNS (jusqu'à 15 minutes) et vérifiez le nom de l'enregistrement ainsi que sa valeur exacte. |
| « Nous n'avons pas pu activer votre fournisseur d'identité » | L'URL des métadonnées doit être accessible et contenir un descripteur IdP SAML 2.0 valide. |
| Boucle de connexion ou page d'erreur de l'IdP | Vérifiez que l'URL ACS et le SP Entity ID de votre IdP correspondent exactement aux valeurs affichées sur la page SSO. |
| Utilisateur connecté mais sans données | Il a rejoint votre compte en tant que nouveau Membre - vérifiez la page Équipe ; la limite de membres a peut-être été atteinte. |
Voir aussi
- Gérer les membres de l'équipe - rôles et accès des Membres
- Modèle de sécurité