Authentification SSO et SCIM¶
Ce chapitre couvre l'onglet SSO de la page Préférences — la configuration qui permet à votre organisation de brancher Spectorly sur votre annuaire d'entreprise (Azure AD, Okta, Google Workspace, etc.) pour deux usages :
- SSO — vos utilisateurs se connectent avec leurs identifiants d'entreprise (pas de mot de passe à retenir pour Spectorly)
- SCIM 2.0 — la création, la mise à jour et la désactivation des comptes utilisateurs se font automatiquement depuis votre annuaire (plus besoin de gérer manuellement les entrées/sorties)
Manager configure, utilisateurs bénéficient
Ce chapitre décrit les actions du Manager pour configurer SSO et SCIM. Une fois la configuration en place, vos utilisateurs (learners) en bénéficient automatiquement — ils n'ont rien à faire d'autre que de se connecter avec leurs identifiants d'entreprise habituels.
Fonctionnalité réservée au plan Corporate
L'Accès SSO (et par extension SCIM) est aujourd'hui réservé à la formule Corporate (voir Chapitre 15 — Facturation).
Si vous êtes sur Starter / Essentiel / Pro / Entreprise et souhaitez activer le SSO, vous devez passer en Corporate — contactez le support Spectorly pour un devis. Le reste de ce chapitre reste utile en amont : il vous permet de préparer votre dossier technique et d'anticiper les prérequis annuaire (Azure AD, Okta, Google Workspace) avant la bascule.
4.1 Comprendre SSO et SCIM¶
Le SSO (Single Sign-On)¶
Le SSO permet à vos utilisateurs de se connecter à Spectorly avec les identifiants qu'ils utilisent déjà pour vos autres outils internes (messagerie, ERP, etc.). Résultat pour eux :
- Aucun nouveau mot de passe à créer et retenir
- Un seul clic pour se connecter s'ils sont déjà authentifiés sur leur annuaire
- Sécurité renforcée via les politiques de leur annuaire (MFA imposé, expiration de session, IP allowlist, etc.)
Spectorly supporte les 2 standards du marché :
- SAML 2.0 — protocole historique, utilisé par la plupart des annuaires enterprise
- OpenID Connect (OIDC) — protocole moderne basé sur OAuth 2.0, plus léger, préféré par les nouveaux IdP
Le SCIM 2.0 (System for Cross-domain Identity Management)¶
Le SCIM automatise la gestion du cycle de vie des utilisateurs entre votre annuaire et Spectorly :
- Quand votre RH crée un compte dans votre annuaire → l'utilisateur est automatiquement créé dans Spectorly
- Quand vos infos utilisateur changent → synchronisation automatique dans Spectorly
- Quand quelqu'un quitte l'entreprise → désactivation automatique de son compte Spectorly
Différence clé : SSO gère la connexion, SCIM gère le cycle de vie. Deux configurations sont actuellement supportées sur Spectorly :
Cas d'usage typiques¶
| Vous avez besoin de… | Solution recommandée |
|---|---|
| Connecter vos utilisateurs sans nouveau mot de passe (création manuelle) | SSO seul |
| Connexion SSO et provisionnement automatique (le plus courant en enterprise) | SSO + SCIM combinés |
SCIM seul (sans SSO) — non couvert dans cette version
L'utilisation de SCIM sans activer le login SSO est un cas de figure moins courant. Il n'est pas détaillé dans cette version de la documentation — contactez notre équipe support si vous avez besoin de ce mode spécifique.
4.2 Prérequis avant de configurer¶
Avant de commencer, assurez-vous d'avoir :
-
Un abonnement Spectorly compatible — les fonctionnalités SSO et SCIM sont associées à certaines formules (voir Chapitre 15 — Facturation)
-
Un accès administrateur à votre annuaire d'entreprise (Azure AD, Okta, Google Workspace, Keycloak, JumpCloud, OneLogin, Ping Identity, ou tout autre IdP conforme aux standards SAML 2.0 / OpenID Connect / SCIM 2.0)
-
Les informations de configuration de votre IdP :
- Pour OIDC : l'URL de discovery de votre IdP (généralement
https://votre-idp.com/.well-known/openid-configuration) et un client ID -
Pour SAML : les métadonnées XML de votre IdP (fichier ou URL)
-
Un compte utilisateur de test sur votre IdP pour valider la configuration avant de l'activer pour tout le monde
Coordination avec votre équipe IT
La configuration SSO/SCIM implique généralement votre équipe IT ou votre administrateur d'annuaire. Prévoyez cet accompagnement — vous aurez besoin d'eux pour créer l'application côté IdP et récupérer les identifiants nécessaires.
4.3 Accéder à l'onglet SSO dans les Préférences¶
Depuis n'importe quelle page de Spectorly :
- Cliquez sur l'item Préférences dans la sidebar
- Sélectionnez l'onglet SSO

L'onglet SSO est organisé en trois zones :
- Toggle global "Désactiver / Activer le SSO" (en haut à droite) — active ou coupe le SSO pour toute votre organisation, une fois la configuration en place
- Section "Configuration SSO" — un bouton qui ouvre une fenêtre modale pour configurer votre fournisseur d'identité. Ce bouton se nomme :
- Configurer le tenant — tant qu'aucun tenant n'est encore créé
- Modifier le tenant — dès qu'un tenant a été enregistré (vous pouvez y revenir à tout moment pour éditer)
- Section "Domaines d'email autorisés" — la liste des noms de domaine des adresses email qui peuvent utiliser le SSO pour se connecter
Ordre de configuration recommandé
L'ordre logique est le suivant :
- Ajouter au moins un domaine d'email autorisé (Section 4.4)
- Configurer le tenant IdP avec les clés OIDC ou SAML (Section 4.5)
- Activer SCIM si vous souhaitez le provisionnement automatique (Section 4.6)
- Activer le toggle SSO global pour rendre la connexion SSO disponible à vos utilisateurs
4.4 Ajouter les domaines d'email autorisés¶
Avant de configurer votre IdP, vous devez déclarer les noms de domaine des adresses email de vos utilisateurs autorisés à se connecter via SSO.
Exemple : si vos collaborateurs ont des emails du type prenom.nom@votre-entreprise.com, ajoutez votre-entreprise.com comme domaine autorisé.
4.4.1 Ajouter un domaine¶
Dans la section Domaines d'email autorisés :
- Saisissez le nom de domaine dans le champ (ex :
company.com) - Cliquez sur Ajouter
Le domaine apparaît dans la liste en dessous. Vous pouvez en ajouter autant que nécessaire (utile si votre organisation utilise plusieurs domaines email).
4.4.2 Modifier ou supprimer un domaine¶
Pour chaque domaine listé, deux actions disponibles :
- Icône crayon — modifier le nom du domaine
- Icône corbeille — supprimer le domaine
Comportement en cas de suppression
Si vous supprimez un domaine, les utilisateurs dont l'email appartient à ce domaine ne pourront plus se connecter via SSO. Assurez-vous qu'ils ont un moyen alternatif de se connecter (mot de passe classique) avant toute suppression.
4.5 Configurer le tenant IdP¶
Le tenant IdP est la configuration de votre fournisseur d'identité côté Spectorly. Il regroupe les clés techniques nécessaires à la communication entre les deux plateformes.
Cliquez sur Configurer le tenant (ou Modifier le tenant si un tenant existe déjà) dans la section Configuration SSO — une fenêtre modale s'ouvre.
Vous devez choisir un seul protocole (OIDC ou SAML), selon ce que supporte votre IdP. La plupart des IdP modernes supportent les deux — préférez alors OIDC (plus léger, moins de risque d'erreurs).
4.5.1 Configurer OpenID Connect (OIDC)¶
Étape 1 — Créer l'application OIDC côté IdP
Dans l'interface administrateur de votre annuaire (Azure AD, Okta, Google Workspace, etc.), créez une nouvelle application OIDC pour Spectorly.
Vous devrez fournir à votre IdP la Redirect URI (Callback URL) :
https://api.spectorly.com/api/sso/oidc/callback/
Type d'application : Web / Server-side.
Si vous utilisez un domaine personnalisé
Si votre organisation dispose d'un domaine personnalisé (voir Section 3.3.5), remplacez api.spectorly.com par votre domaine dédié dans les URLs de ce chapitre.
Une fois l'application créée, votre IdP vous fournit :
- Une URL de découverte OIDC (généralement
https://<votre-idp>/.well-known/openid-configuration) - Un Client ID
- Un Client Secret
Étape 2 — Renseigner les infos dans Spectorly
Dans la fenêtre Modification du tenant IdP :

| Champ | Obligatoire | Ce que vous saisissez |
|---|---|---|
| Type d'IdP | ✅ | Sélectionnez OIDC dans le menu déroulant |
| URL de découverte OIDC | ✅ | L'URL de discovery fournie par votre IdP |
| Client ID | ✅ | L'identifiant client fourni par votre IdP |
| Client Secret | ✅ | Le secret client fourni par votre IdP |
| Activer le SCIM | — | À cocher si vous souhaitez également le provisionnement automatique (voir Section 4.6) |
Cliquez sur Enregistrer pour valider.
Modification du Client Secret
Lors d'une modification ultérieure du tenant, si vous laissez le champ Client Secret vide, Spectorly conserve le secret précédemment enregistré. Ne re-saisissez le Client Secret que si vous voulez le remplacer par un nouveau.
4.5.2 Configurer SAML 2.0¶
Étape 1 — Créer l'application SAML côté IdP
Dans votre annuaire, créez une application SAML 2.0 pour Spectorly avec les paramètres suivants :
-
Assertion Consumer Service (ACS) URL :
https://api.spectorly.com/api/sso/saml/acs/ -
Entity ID / Audience : la valeur exacte à saisir dépend de la convention SAML de votre IdP. La plupart des IdP acceptent l'URL ACS ci-dessus, ou détectent l'Entity ID automatiquement lors du premier échange de métadonnées. En cas de doute, contactez notre équipe support.
Une fois l'application créée dans votre annuaire, récupérez :
- Les métadonnées XML de votre IdP (contenu du fichier
.xml) - L'Entity ID de votre IdP (fourni par l'IdP lui-même — par exemple Okta l'affiche dans les paramètres de l'application SAML)
Étape 2 — Renseigner les infos dans Spectorly
Dans la fenêtre Modification du tenant IdP :

| Champ | Obligatoire | Ce que vous saisissez |
|---|---|---|
| Type d'IdP | ✅ | Sélectionnez SAML dans le menu déroulant |
| Metadata XML du fournisseur d'identité | ✅ | Collez le contenu XML des métadonnées de votre IdP dans la zone de texte |
| Entity ID du fournisseur d'identité | ✅ | L'Entity ID de votre IdP |
| Activer le SCIM | — | À cocher si vous souhaitez également le provisionnement automatique (voir Section 4.6) |
Cliquez sur Enregistrer pour valider.
4.5.3 Attribute mapping — configuration automatique¶
Spectorly applique des valeurs de mapping par défaut entre les attributs envoyés par votre IdP et les champs utilisateur Spectorly. Vous n'avez pas à configurer ce mapping manuellement dans l'interface.
Le mapping par défaut appliqué :
| Champ Spectorly | Claim OIDC | Attribut SAML |
|---|---|---|
email |
email |
|
| firstname (prénom) | given_name |
given_name |
| lastname (nom) | family_name |
family_name |
Si votre IdP utilise des noms d'attributs différents
La plupart des IdP modernes envoient les claims standards email, given_name et family_name. Si le vôtre utilise des noms différents et que vos utilisateurs sont mal identifiés après login SSO, contactez notre équipe support — nous pouvons ajuster le mapping de votre tenant.
4.5.4 Tester la configuration¶
Spectorly ne propose pas de bouton "Tester la connexion" dans l'interface. Le test se fait en conditions réelles :
- Assurez-vous que le toggle SSO global est activé (voir Section 4.7)
- Ouvrez la page de login Spectorly dans un navigateur privé (pour éviter les sessions existantes)
- Cliquez sur le lien "Connectez-vous via SSO"
- Vous êtes redirigé vers votre IdP
- Après authentification, vous devez être ramené sur Spectorly, connecté
Si le retour échoue, consultez la Section 4.10 (Troubleshooting).
4.6 Configurer SCIM 2.0 pour le provisionnement automatique¶
Le SCIM permet à votre annuaire de créer, mettre à jour et désactiver automatiquement les comptes utilisateurs Spectorly, sans intervention manuelle de votre part.
4.6.1 Activer SCIM lors de la configuration du tenant¶
L'activation de SCIM se fait au sein de la même fenêtre que la configuration du tenant IdP (Section 4.5) :
- Ouvrez la fenêtre Modifier le tenant
- Cochez la case Activer le SCIM
- Cliquez sur Enregistrer
Immédiatement après l'enregistrement, une nouvelle fenêtre s'affiche pour vous fournir le token Bearer SCIM.
4.6.2 Récupérer le token Bearer SCIM¶

La fenêtre Token SCIM généré affiche votre token de provisionnement.
- Cliquez sur l'icône de copie à côté du token pour le copier dans votre presse-papier
- Conservez-le immédiatement dans un endroit sûr (gestionnaire de mots de passe, coffre-fort de secrets, etc.)
- Cliquez sur J'ai copié mon token pour fermer la fenêtre
Ce token ne sera affiché qu'une seule fois
Pour votre sécurité, Spectorly ne stocke jamais ce token en clair — uniquement son empreinte hashée (SHA-256). Une fois la fenêtre fermée, il est impossible de récupérer ce token. Si vous le perdez, vous devrez en régénérer un nouveau (ce qui invalide l'ancien).
Traitez ce token comme un mot de passe très sensible :
- Ne le partagez qu'avec les personnes strictement nécessaires (typiquement votre admin IdP)
- Ne le stockez pas en clair dans un email ou un fichier partagé
- Régénérez-le immédiatement si vous suspectez qu'il a fuité
- Régénérez-le également régulièrement (tous les 6-12 mois par bonne hygiène)
4.6.3 Configurer l'endpoint SCIM côté votre IdP¶
Votre IdP a besoin de 2 informations pour se connecter au SCIM Spectorly :
-
SCIM Endpoint (Users) :
https://api.spectorly.com/api/scim/v2/Users/ -
Bearer Token : celui que vous venez de copier
Format d'URL selon votre IdP
Certains IdP (comme Okta) demandent l'URL complète de l'endpoint /Users/ comme ci-dessus. D'autres attendent uniquement la base URL (https://api.spectorly.com/api/scim/v2/) et ajoutent automatiquement /Users en interne. Consultez la doc de votre IdP pour connaître le format attendu, ou testez les deux formats.
Dans l'interface d'administration SCIM de votre annuaire (Azure AD → Enterprise Applications → Provisioning, Okta → Applications → Provisioning, etc.), renseignez ces 2 informations et lancez un test de connexion côté IdP.
4.6.4 Attributs SCIM synchronisés¶
Spectorly récupère 3 attributs standards depuis votre annuaire via SCIM :
| Attribut SCIM | Champ Spectorly |
|---|---|
userName ou emails[0].value |
Email (identifiant unique) |
name.givenName |
Prénom |
name.familyName |
Nom |
Attributs non synchronisés
Spectorly ne synchronise pas les rôles, groupes ou services depuis votre annuaire. Tous les utilisateurs provisionnés via SCIM sont automatiquement placés dans le rôle "user" par défaut.
Si vous souhaitez segmenter vos utilisateurs en groupes ou services (ex : pour des campagnes ciblées), la gestion se fait directement dans Spectorly — voir Chapitre 5 — Utilisateurs, groupes et services.
Les mots de passe ne sont pas synchronisés
Pour des raisons de sécurité (norme IAM), SCIM ne transmet jamais les mots de passe depuis votre annuaire. Ce n'est pas un problème dans le setup SSO + SCIM combinés — vos utilisateurs n'ont jamais besoin de mot de passe Spectorly, ils se connectent uniquement via votre IdP.
4.6.5 Lancer la synchronisation initiale¶
Une fois la configuration validée côté IdP, lancez le provisionnement initial depuis votre annuaire. Tous les utilisateurs assignés à l'application Spectorly seront créés automatiquement.
Comptez :
- Quelques secondes pour les organisations de moins de 100 utilisateurs
- Quelques minutes pour les grosses organisations (> 1000 utilisateurs)
Vous pouvez suivre l'avancement dans la Gestion des utilisateurs — les nouveaux utilisateurs apparaissent au fur et à mesure.
4.7 Activer le SSO global pour vos utilisateurs¶
Une fois votre tenant IdP configuré, il faut activer le toggle SSO global en haut de l'onglet SSO. Sans cette activation, le SSO reste configuré mais non disponible pour vos utilisateurs.
- Retournez sur l'onglet SSO dans les Préférences
- Basculez le toggle Activer le SSO en haut à droite
À partir de ce moment, le lien "Connectez-vous via SSO" est disponible sur la page de login pour tous les utilisateurs dont l'email appartient à un des domaines autorisés (voir Section 4.4).
Si vous souhaitez suspendre temporairement le SSO (maintenance, incident IdP), basculez le même toggle sur Désactiver — la configuration est conservée, mais les utilisateurs reviennent au login classique.
4.8 Ce que vos utilisateurs vont vivre¶
Une fois SSO et/ou SCIM activés, voici ce que voit un utilisateur :
Avec SSO seul :
- Il se rend sur la page de login Spectorly
- Il clique sur "Connectez-vous via SSO" (au lieu de saisir email + mot de passe)
- Il est redirigé sur la page de connexion de votre annuaire
- Après authentification côté annuaire, il est automatiquement connecté à Spectorly
- Premier login uniquement : son compte est créé automatiquement via JIT (just-in-time provisioning)
Avec SSO + SCIM combinés (recommandé — le plus fluide pour vos utilisateurs) :
- SCIM crée son compte dès qu'il est ajouté dans votre annuaire
- SSO lui permet de se connecter sans jamais avoir eu à créer de mot de passe Spectorly
Communiquer le changement à vos utilisateurs
Avant d'activer SSO en production, prévenez vos utilisateurs :
- Envoyez un email interne expliquant le nouveau flow
- Précisez qu'ils utiliseront désormais leurs identifiants d'entreprise (ceux de leur annuaire)
- Indiquez le lien direct vers la page de login Spectorly
- Prévoyez un canal support (Slack, email) pour les premiers jours en cas de souci
4.9 Désactiver ou révoquer un accès utilisateur¶
Le SSO + SCIM offre un avantage majeur en matière de gouvernance : la révocation d'accès se fait directement depuis votre annuaire d'entreprise, sans avoir à toucher Spectorly.
Le flow standard :
- Le Manager (ou l'admin IdP) désactive l'utilisateur dans l'annuaire (ou le retire de l'application Spectorly assignée)
- SCIM détecte le changement et met à jour le statut de l'utilisateur côté Spectorly (
active: false) - L'utilisateur perd immédiatement l'accès à Spectorly — toute tentative de login est refusée
- Pour lui rendre l'accès, le Manager réactive l'utilisateur dans l'annuaire → SCIM le réactive côté Spectorly
Avantage : un collaborateur qui quitte l'entreprise est automatiquement révoqué sur toutes vos applications SCIM (dont Spectorly), sans intervention manuelle par application. C'est le cœur du modèle IAM (Identity and Access Management) moderne.
Impact d'une désactivation en production
Désactiver le toggle SSO global ou révoquer un token SCIM en pleine activité peut couper l'accès à vos utilisateurs. Communiquez à l'avance toute modification structurelle et prévoyez un fallback (login classique disponible pour les administrateurs) en cas d'incident IdP.
4.10 Troubleshooting courant¶
| Symptôme | Cause probable | Fix |
|---|---|---|
| Utilisateur bloqué après login SSO — "domaine non autorisé" | L'email utilisateur n'appartient à aucun domaine listé dans la Section 4.4 | Ajouter le domaine dans les Domaines d'email autorisés |
| Utilisateur non retrouvé après login SSO | Mapping des attributs différent chez votre IdP | Contacter le support pour ajustement du mapping |
| Erreur SAML "signature invalid" | Certificat IdP renouvelé sans mise à jour côté Spectorly | Ré-coller le nouveau XML métadonnées via Modifier le tenant |
| SCIM : "Bearer token invalid" côté IdP | Token régénéré ou révoqué | Générer un nouveau token dans Spectorly et le re-configurer côté IdP |
| Nouvel utilisateur pas créé automatiquement | Utilisateur non assigné à l'application Spectorly côté IdP | Vérifier l'assignation dans votre annuaire |
| Le toggle SSO ne s'active pas | Configuration du tenant incomplète | Vérifier que tous les champs obligatoires du formulaire IdP sont remplis |
Pour tout problème persistant, contactez notre équipe support avec :
- Le type d'IdP utilisé (Azure AD, Okta, etc.)
- Le protocole (SAML ou OIDC)
- L'email de l'utilisateur affecté (si spécifique)
- Un screenshot du message d'erreur
Et maintenant ?¶
Votre organisation est branchée sur votre annuaire d'entreprise via SSO et/ou SCIM. Prochaine étape : gérer vos utilisateurs, groupes et services au sein de Spectorly.
→ Chapitre suivant : Utilisateurs, groupes et services
Une question sur ce chapitre ?
Consultez la FAQ Manager ou contactez notre équipe support depuis votre tableau de bord.