Aller au contenu

Authentification SSO et SCIM

Ce chapitre couvre l'onglet SSO de la page Préférences — la configuration qui permet à votre organisation de brancher Spectorly sur votre annuaire d'entreprise (Azure AD, Okta, Google Workspace, etc.) pour deux usages :

  • SSO — vos utilisateurs se connectent avec leurs identifiants d'entreprise (pas de mot de passe à retenir pour Spectorly)
  • SCIM 2.0 — la création, la mise à jour et la désactivation des comptes utilisateurs se font automatiquement depuis votre annuaire (plus besoin de gérer manuellement les entrées/sorties)

Manager configure, utilisateurs bénéficient

Ce chapitre décrit les actions du Manager pour configurer SSO et SCIM. Une fois la configuration en place, vos utilisateurs (learners) en bénéficient automatiquement — ils n'ont rien à faire d'autre que de se connecter avec leurs identifiants d'entreprise habituels.

Fonctionnalité réservée au plan Corporate

L'Accès SSO (et par extension SCIM) est aujourd'hui réservé à la formule Corporate (voir Chapitre 15 — Facturation).

Si vous êtes sur Starter / Essentiel / Pro / Entreprise et souhaitez activer le SSO, vous devez passer en Corporate — contactez le support Spectorly pour un devis. Le reste de ce chapitre reste utile en amont : il vous permet de préparer votre dossier technique et d'anticiper les prérequis annuaire (Azure AD, Okta, Google Workspace) avant la bascule.


4.1 Comprendre SSO et SCIM

Le SSO (Single Sign-On)

Le SSO permet à vos utilisateurs de se connecter à Spectorly avec les identifiants qu'ils utilisent déjà pour vos autres outils internes (messagerie, ERP, etc.). Résultat pour eux :

  • Aucun nouveau mot de passe à créer et retenir
  • Un seul clic pour se connecter s'ils sont déjà authentifiés sur leur annuaire
  • Sécurité renforcée via les politiques de leur annuaire (MFA imposé, expiration de session, IP allowlist, etc.)

Spectorly supporte les 2 standards du marché :

  • SAML 2.0 — protocole historique, utilisé par la plupart des annuaires enterprise
  • OpenID Connect (OIDC) — protocole moderne basé sur OAuth 2.0, plus léger, préféré par les nouveaux IdP

Le SCIM 2.0 (System for Cross-domain Identity Management)

Le SCIM automatise la gestion du cycle de vie des utilisateurs entre votre annuaire et Spectorly :

  • Quand votre RH crée un compte dans votre annuaire → l'utilisateur est automatiquement créé dans Spectorly
  • Quand vos infos utilisateur changent → synchronisation automatique dans Spectorly
  • Quand quelqu'un quitte l'entreprise → désactivation automatique de son compte Spectorly

Différence clé : SSO gère la connexion, SCIM gère le cycle de vie. Deux configurations sont actuellement supportées sur Spectorly :

Cas d'usage typiques

Vous avez besoin de… Solution recommandée
Connecter vos utilisateurs sans nouveau mot de passe (création manuelle) SSO seul
Connexion SSO et provisionnement automatique (le plus courant en enterprise) SSO + SCIM combinés

SCIM seul (sans SSO) — non couvert dans cette version

L'utilisation de SCIM sans activer le login SSO est un cas de figure moins courant. Il n'est pas détaillé dans cette version de la documentation — contactez notre équipe support si vous avez besoin de ce mode spécifique.


4.2 Prérequis avant de configurer

Avant de commencer, assurez-vous d'avoir :

  1. Un abonnement Spectorly compatible — les fonctionnalités SSO et SCIM sont associées à certaines formules (voir Chapitre 15 — Facturation)

  2. Un accès administrateur à votre annuaire d'entreprise (Azure AD, Okta, Google Workspace, Keycloak, JumpCloud, OneLogin, Ping Identity, ou tout autre IdP conforme aux standards SAML 2.0 / OpenID Connect / SCIM 2.0)

  3. Les informations de configuration de votre IdP :

  4. Pour OIDC : l'URL de discovery de votre IdP (généralement https://votre-idp.com/.well-known/openid-configuration) et un client ID
  5. Pour SAML : les métadonnées XML de votre IdP (fichier ou URL)

  6. Un compte utilisateur de test sur votre IdP pour valider la configuration avant de l'activer pour tout le monde

Coordination avec votre équipe IT

La configuration SSO/SCIM implique généralement votre équipe IT ou votre administrateur d'annuaire. Prévoyez cet accompagnement — vous aurez besoin d'eux pour créer l'application côté IdP et récupérer les identifiants nécessaires.


4.3 Accéder à l'onglet SSO dans les Préférences

Depuis n'importe quelle page de Spectorly :

  1. Cliquez sur l'item Préférences dans la sidebar
  2. Sélectionnez l'onglet SSO

Onglet SSO dans les Préférences — vue d'ensemble

L'onglet SSO est organisé en trois zones :

  1. Toggle global "Désactiver / Activer le SSO" (en haut à droite) — active ou coupe le SSO pour toute votre organisation, une fois la configuration en place
  2. Section "Configuration SSO" — un bouton qui ouvre une fenêtre modale pour configurer votre fournisseur d'identité. Ce bouton se nomme :
    • Configurer le tenant — tant qu'aucun tenant n'est encore créé
    • Modifier le tenant — dès qu'un tenant a été enregistré (vous pouvez y revenir à tout moment pour éditer)
  3. Section "Domaines d'email autorisés" — la liste des noms de domaine des adresses email qui peuvent utiliser le SSO pour se connecter

Ordre de configuration recommandé

L'ordre logique est le suivant :

  1. Ajouter au moins un domaine d'email autorisé (Section 4.4)
  2. Configurer le tenant IdP avec les clés OIDC ou SAML (Section 4.5)
  3. Activer SCIM si vous souhaitez le provisionnement automatique (Section 4.6)
  4. Activer le toggle SSO global pour rendre la connexion SSO disponible à vos utilisateurs

4.4 Ajouter les domaines d'email autorisés

Avant de configurer votre IdP, vous devez déclarer les noms de domaine des adresses email de vos utilisateurs autorisés à se connecter via SSO.

Exemple : si vos collaborateurs ont des emails du type prenom.nom@votre-entreprise.com, ajoutez votre-entreprise.com comme domaine autorisé.

4.4.1 Ajouter un domaine

Dans la section Domaines d'email autorisés :

  1. Saisissez le nom de domaine dans le champ (ex : company.com)
  2. Cliquez sur Ajouter

Le domaine apparaît dans la liste en dessous. Vous pouvez en ajouter autant que nécessaire (utile si votre organisation utilise plusieurs domaines email).

4.4.2 Modifier ou supprimer un domaine

Pour chaque domaine listé, deux actions disponibles :

  • Icône crayon — modifier le nom du domaine
  • Icône corbeille — supprimer le domaine

Comportement en cas de suppression

Si vous supprimez un domaine, les utilisateurs dont l'email appartient à ce domaine ne pourront plus se connecter via SSO. Assurez-vous qu'ils ont un moyen alternatif de se connecter (mot de passe classique) avant toute suppression.


4.5 Configurer le tenant IdP

Le tenant IdP est la configuration de votre fournisseur d'identité côté Spectorly. Il regroupe les clés techniques nécessaires à la communication entre les deux plateformes.

Cliquez sur Configurer le tenant (ou Modifier le tenant si un tenant existe déjà) dans la section Configuration SSO — une fenêtre modale s'ouvre.

Vous devez choisir un seul protocole (OIDC ou SAML), selon ce que supporte votre IdP. La plupart des IdP modernes supportent les deux — préférez alors OIDC (plus léger, moins de risque d'erreurs).

4.5.1 Configurer OpenID Connect (OIDC)

Étape 1 — Créer l'application OIDC côté IdP

Dans l'interface administrateur de votre annuaire (Azure AD, Okta, Google Workspace, etc.), créez une nouvelle application OIDC pour Spectorly.

Vous devrez fournir à votre IdP la Redirect URI (Callback URL) :

https://api.spectorly.com/api/sso/oidc/callback/

Type d'application : Web / Server-side.

Si vous utilisez un domaine personnalisé

Si votre organisation dispose d'un domaine personnalisé (voir Section 3.3.5), remplacez api.spectorly.com par votre domaine dédié dans les URLs de ce chapitre.

Une fois l'application créée, votre IdP vous fournit :

  • Une URL de découverte OIDC (généralement https://<votre-idp>/.well-known/openid-configuration)
  • Un Client ID
  • Un Client Secret

Étape 2 — Renseigner les infos dans Spectorly

Dans la fenêtre Modification du tenant IdP :

Modification du tenant IdP — configuration OIDC

Champ Obligatoire Ce que vous saisissez
Type d'IdP Sélectionnez OIDC dans le menu déroulant
URL de découverte OIDC L'URL de discovery fournie par votre IdP
Client ID L'identifiant client fourni par votre IdP
Client Secret Le secret client fourni par votre IdP
Activer le SCIM À cocher si vous souhaitez également le provisionnement automatique (voir Section 4.6)

Cliquez sur Enregistrer pour valider.

Modification du Client Secret

Lors d'une modification ultérieure du tenant, si vous laissez le champ Client Secret vide, Spectorly conserve le secret précédemment enregistré. Ne re-saisissez le Client Secret que si vous voulez le remplacer par un nouveau.

4.5.2 Configurer SAML 2.0

Étape 1 — Créer l'application SAML côté IdP

Dans votre annuaire, créez une application SAML 2.0 pour Spectorly avec les paramètres suivants :

  • Assertion Consumer Service (ACS) URL :

    https://api.spectorly.com/api/sso/saml/acs/
    

  • Entity ID / Audience : la valeur exacte à saisir dépend de la convention SAML de votre IdP. La plupart des IdP acceptent l'URL ACS ci-dessus, ou détectent l'Entity ID automatiquement lors du premier échange de métadonnées. En cas de doute, contactez notre équipe support.

Une fois l'application créée dans votre annuaire, récupérez :

  • Les métadonnées XML de votre IdP (contenu du fichier .xml)
  • L'Entity ID de votre IdP (fourni par l'IdP lui-même — par exemple Okta l'affiche dans les paramètres de l'application SAML)

Étape 2 — Renseigner les infos dans Spectorly

Dans la fenêtre Modification du tenant IdP :

Modification du tenant IdP — configuration SAML

Champ Obligatoire Ce que vous saisissez
Type d'IdP Sélectionnez SAML dans le menu déroulant
Metadata XML du fournisseur d'identité Collez le contenu XML des métadonnées de votre IdP dans la zone de texte
Entity ID du fournisseur d'identité L'Entity ID de votre IdP
Activer le SCIM À cocher si vous souhaitez également le provisionnement automatique (voir Section 4.6)

Cliquez sur Enregistrer pour valider.

4.5.3 Attribute mapping — configuration automatique

Spectorly applique des valeurs de mapping par défaut entre les attributs envoyés par votre IdP et les champs utilisateur Spectorly. Vous n'avez pas à configurer ce mapping manuellement dans l'interface.

Le mapping par défaut appliqué :

Champ Spectorly Claim OIDC Attribut SAML
email email email
firstname (prénom) given_name given_name
lastname (nom) family_name family_name

Si votre IdP utilise des noms d'attributs différents

La plupart des IdP modernes envoient les claims standards email, given_name et family_name. Si le vôtre utilise des noms différents et que vos utilisateurs sont mal identifiés après login SSO, contactez notre équipe support — nous pouvons ajuster le mapping de votre tenant.

4.5.4 Tester la configuration

Spectorly ne propose pas de bouton "Tester la connexion" dans l'interface. Le test se fait en conditions réelles :

  1. Assurez-vous que le toggle SSO global est activé (voir Section 4.7)
  2. Ouvrez la page de login Spectorly dans un navigateur privé (pour éviter les sessions existantes)
  3. Cliquez sur le lien "Connectez-vous via SSO"
  4. Vous êtes redirigé vers votre IdP
  5. Après authentification, vous devez être ramené sur Spectorly, connecté

Si le retour échoue, consultez la Section 4.10 (Troubleshooting).


4.6 Configurer SCIM 2.0 pour le provisionnement automatique

Le SCIM permet à votre annuaire de créer, mettre à jour et désactiver automatiquement les comptes utilisateurs Spectorly, sans intervention manuelle de votre part.

4.6.1 Activer SCIM lors de la configuration du tenant

L'activation de SCIM se fait au sein de la même fenêtre que la configuration du tenant IdP (Section 4.5) :

  1. Ouvrez la fenêtre Modifier le tenant
  2. Cochez la case Activer le SCIM
  3. Cliquez sur Enregistrer

Immédiatement après l'enregistrement, une nouvelle fenêtre s'affiche pour vous fournir le token Bearer SCIM.

4.6.2 Récupérer le token Bearer SCIM

Token SCIM généré — fenêtre de récupération

La fenêtre Token SCIM généré affiche votre token de provisionnement.

  1. Cliquez sur l'icône de copie à côté du token pour le copier dans votre presse-papier
  2. Conservez-le immédiatement dans un endroit sûr (gestionnaire de mots de passe, coffre-fort de secrets, etc.)
  3. Cliquez sur J'ai copié mon token pour fermer la fenêtre

Ce token ne sera affiché qu'une seule fois

Pour votre sécurité, Spectorly ne stocke jamais ce token en clair — uniquement son empreinte hashée (SHA-256). Une fois la fenêtre fermée, il est impossible de récupérer ce token. Si vous le perdez, vous devrez en régénérer un nouveau (ce qui invalide l'ancien).

Traitez ce token comme un mot de passe très sensible :

  • Ne le partagez qu'avec les personnes strictement nécessaires (typiquement votre admin IdP)
  • Ne le stockez pas en clair dans un email ou un fichier partagé
  • Régénérez-le immédiatement si vous suspectez qu'il a fuité
  • Régénérez-le également régulièrement (tous les 6-12 mois par bonne hygiène)

4.6.3 Configurer l'endpoint SCIM côté votre IdP

Votre IdP a besoin de 2 informations pour se connecter au SCIM Spectorly :

  • SCIM Endpoint (Users) :

    https://api.spectorly.com/api/scim/v2/Users/
    

  • Bearer Token : celui que vous venez de copier

Format d'URL selon votre IdP

Certains IdP (comme Okta) demandent l'URL complète de l'endpoint /Users/ comme ci-dessus. D'autres attendent uniquement la base URL (https://api.spectorly.com/api/scim/v2/) et ajoutent automatiquement /Users en interne. Consultez la doc de votre IdP pour connaître le format attendu, ou testez les deux formats.

Dans l'interface d'administration SCIM de votre annuaire (Azure AD → Enterprise Applications → Provisioning, Okta → Applications → Provisioning, etc.), renseignez ces 2 informations et lancez un test de connexion côté IdP.

4.6.4 Attributs SCIM synchronisés

Spectorly récupère 3 attributs standards depuis votre annuaire via SCIM :

Attribut SCIM Champ Spectorly
userName ou emails[0].value Email (identifiant unique)
name.givenName Prénom
name.familyName Nom

Attributs non synchronisés

Spectorly ne synchronise pas les rôles, groupes ou services depuis votre annuaire. Tous les utilisateurs provisionnés via SCIM sont automatiquement placés dans le rôle "user" par défaut.

Si vous souhaitez segmenter vos utilisateurs en groupes ou services (ex : pour des campagnes ciblées), la gestion se fait directement dans Spectorly — voir Chapitre 5 — Utilisateurs, groupes et services.

Les mots de passe ne sont pas synchronisés

Pour des raisons de sécurité (norme IAM), SCIM ne transmet jamais les mots de passe depuis votre annuaire. Ce n'est pas un problème dans le setup SSO + SCIM combinés — vos utilisateurs n'ont jamais besoin de mot de passe Spectorly, ils se connectent uniquement via votre IdP.

4.6.5 Lancer la synchronisation initiale

Une fois la configuration validée côté IdP, lancez le provisionnement initial depuis votre annuaire. Tous les utilisateurs assignés à l'application Spectorly seront créés automatiquement.

Comptez :

  • Quelques secondes pour les organisations de moins de 100 utilisateurs
  • Quelques minutes pour les grosses organisations (> 1000 utilisateurs)

Vous pouvez suivre l'avancement dans la Gestion des utilisateurs — les nouveaux utilisateurs apparaissent au fur et à mesure.


4.7 Activer le SSO global pour vos utilisateurs

Une fois votre tenant IdP configuré, il faut activer le toggle SSO global en haut de l'onglet SSO. Sans cette activation, le SSO reste configuré mais non disponible pour vos utilisateurs.

  1. Retournez sur l'onglet SSO dans les Préférences
  2. Basculez le toggle Activer le SSO en haut à droite

À partir de ce moment, le lien "Connectez-vous via SSO" est disponible sur la page de login pour tous les utilisateurs dont l'email appartient à un des domaines autorisés (voir Section 4.4).

Si vous souhaitez suspendre temporairement le SSO (maintenance, incident IdP), basculez le même toggle sur Désactiver — la configuration est conservée, mais les utilisateurs reviennent au login classique.


4.8 Ce que vos utilisateurs vont vivre

Une fois SSO et/ou SCIM activés, voici ce que voit un utilisateur :

Avec SSO seul :

  1. Il se rend sur la page de login Spectorly
  2. Il clique sur "Connectez-vous via SSO" (au lieu de saisir email + mot de passe)
  3. Il est redirigé sur la page de connexion de votre annuaire
  4. Après authentification côté annuaire, il est automatiquement connecté à Spectorly
  5. Premier login uniquement : son compte est créé automatiquement via JIT (just-in-time provisioning)

Avec SSO + SCIM combinés (recommandé — le plus fluide pour vos utilisateurs) :

  • SCIM crée son compte dès qu'il est ajouté dans votre annuaire
  • SSO lui permet de se connecter sans jamais avoir eu à créer de mot de passe Spectorly

Communiquer le changement à vos utilisateurs

Avant d'activer SSO en production, prévenez vos utilisateurs :

  • Envoyez un email interne expliquant le nouveau flow
  • Précisez qu'ils utiliseront désormais leurs identifiants d'entreprise (ceux de leur annuaire)
  • Indiquez le lien direct vers la page de login Spectorly
  • Prévoyez un canal support (Slack, email) pour les premiers jours en cas de souci

4.9 Désactiver ou révoquer un accès utilisateur

Le SSO + SCIM offre un avantage majeur en matière de gouvernance : la révocation d'accès se fait directement depuis votre annuaire d'entreprise, sans avoir à toucher Spectorly.

Le flow standard :

  1. Le Manager (ou l'admin IdP) désactive l'utilisateur dans l'annuaire (ou le retire de l'application Spectorly assignée)
  2. SCIM détecte le changement et met à jour le statut de l'utilisateur côté Spectorly (active: false)
  3. L'utilisateur perd immédiatement l'accès à Spectorly — toute tentative de login est refusée
  4. Pour lui rendre l'accès, le Manager réactive l'utilisateur dans l'annuaire → SCIM le réactive côté Spectorly

Avantage : un collaborateur qui quitte l'entreprise est automatiquement révoqué sur toutes vos applications SCIM (dont Spectorly), sans intervention manuelle par application. C'est le cœur du modèle IAM (Identity and Access Management) moderne.

Impact d'une désactivation en production

Désactiver le toggle SSO global ou révoquer un token SCIM en pleine activité peut couper l'accès à vos utilisateurs. Communiquez à l'avance toute modification structurelle et prévoyez un fallback (login classique disponible pour les administrateurs) en cas d'incident IdP.


4.10 Troubleshooting courant

Symptôme Cause probable Fix
Utilisateur bloqué après login SSO — "domaine non autorisé" L'email utilisateur n'appartient à aucun domaine listé dans la Section 4.4 Ajouter le domaine dans les Domaines d'email autorisés
Utilisateur non retrouvé après login SSO Mapping des attributs différent chez votre IdP Contacter le support pour ajustement du mapping
Erreur SAML "signature invalid" Certificat IdP renouvelé sans mise à jour côté Spectorly Ré-coller le nouveau XML métadonnées via Modifier le tenant
SCIM : "Bearer token invalid" côté IdP Token régénéré ou révoqué Générer un nouveau token dans Spectorly et le re-configurer côté IdP
Nouvel utilisateur pas créé automatiquement Utilisateur non assigné à l'application Spectorly côté IdP Vérifier l'assignation dans votre annuaire
Le toggle SSO ne s'active pas Configuration du tenant incomplète Vérifier que tous les champs obligatoires du formulaire IdP sont remplis

Pour tout problème persistant, contactez notre équipe support avec :

  • Le type d'IdP utilisé (Azure AD, Okta, etc.)
  • Le protocole (SAML ou OIDC)
  • L'email de l'utilisateur affecté (si spécifique)
  • Un screenshot du message d'erreur

Et maintenant ?

Votre organisation est branchée sur votre annuaire d'entreprise via SSO et/ou SCIM. Prochaine étape : gérer vos utilisateurs, groupes et services au sein de Spectorly.

→ Chapitre suivant : Utilisateurs, groupes et services


Une question sur ce chapitre ?

Consultez la FAQ Manager ou contactez notre équipe support depuis votre tableau de bord.