Ce guide décrit le comportement actuel de l'authentification unique (SSO) au niveau de l'organisation dans Ento. Ento utilise OpenID Connect (OIDC), avec des options de configuration pour Google Workspace et Microsoft Entra ID.
Le SSO confirme l'identité de l'utilisateur. Ento continue de contrôler les organisations et sites auxquels l'utilisateur peut accéder ainsi que son rôle.
Prérequis et configuration
L'organisation Ento doit déjà exister avant que le SSO puisse être configuré. Le SSO ne crée pas d'organisation et n'en découvre pas une à partir du domaine de messagerie d'un utilisateur.
La configuration nécessite :
- Un administrateur d'organisation Ento pour configurer le SSO sous Paramètres > Authentification unique.
- Une personne disposant d'un accès suffisant au niveau du fournisseur d'identité pour enregistrer Ento en tant qu'application OIDC et fournir l'ID client et le secret client.
- L'URI de redirection Ento affiché sur la page de configuration doit être enregistré exactement auprès du fournisseur d'identité.
- Pour Microsoft Entra ID, l'ID de locataire Microsoft.
Ento propose actuellement la configuration d'un seul fournisseur d'identité par organisation : Google Workspace ou Microsoft Entra ID. L'administrateur Ento peut activer le SSO après avoir saisi la configuration requise.
Ento fait confiance au fournisseur d'identité configuré et utilise la revendication d'e-mail renvoyée pour faire correspondre l'utilisateur Ento. Il n'utilise pas le domaine de messagerie pour sélectionner ou créer une organisation.
Exemple d'écran de configuration à partir d'un aperçu local. Les détails du client et les URL sont illustratifs.
Utilisateurs existants
Un membre d'organisation accepté existant connecte le SSO à son compte Ento actuel. Il peut démarrer cette opération depuis Paramètres > Votre accès ou depuis sa propre ligne sous Paramètres > Membres de l'équipe.
L'utilisateur se connecte d'abord à Ento, sélectionne Connecter, puis s'authentifie auprès du fournisseur d'identité de l'organisation. Ento connecte l'identité uniquement lorsque :
- L'utilisateur a déjà accès à l'organisation.
- L'adresse e-mail renvoyée par le fournisseur d'identité est déjà enregistrée pour cet utilisateur Ento et correspond exactement à l'adresse e-mail Ento de l'utilisateur, sans tenir compte de la casse.
- L'identité n'est pas déjà connectée à un autre utilisateur Ento.
Après la connexion, le lien SSO de l'organisation peut connecter l'utilisateur. Un utilisateur qui démarre le SSO sans invitation ou sans connexion existante est refusé et invité à se connecter à Ento et à connecter le SSO depuis Votre accès.
Un membre accepté peut connecter l'identité SSO de l'organisation depuis Votre accès.
Nouveaux utilisateurs et invitations
Le SSO ne nécessite pas un type d'invitation distinct. Un administrateur d'organisation utilise l'invitation normale Membres de l'équipe et choisit le rôle Ento de l'utilisateur et la portée site comme d'habitude.
L'invitation normale des membres de l'équipe attribue toujours le rôle Ento et la portée site.
Lorsque le SSO est activé pour l'organisation, l'e-mail d'invitation normal renvoie automatiquement vers le flux SSO de l'organisation. L'utilisateur invité :
- Ouvre le lien d'invitation.
- Sélectionne Se connecter avec SSO.
- S'authentifie auprès du fournisseur d'identité en utilisant l'adresse e-mail invitée.
- Est connecté à l'utilisateur Ento associé à l'invitation.
- Voit l'adhésion en attente et l'accès assigné activés.
L'URL SSO d'invitation et d'organisation mène à la page de connexion SSO de l'organisation.
Ce flux de première connexion ne demande pas à l'utilisateur de créer un mot de passe Ento. Le lien d'invitation SSO signé est valide pendant sept jours. S'il est invalide, expiré, déjà accepté ou ne correspond plus à un fournisseur activé, Ento demande à l'utilisateur de demander une nouvelle invitation.
Le chemin d'invitation SSO actuel n'affiche pas non plus l'étape d'acceptation des conditions du formulaire d'adhésion normal. Il n'est pas clair d'après le comportement actuel où l'acceptation des conditions est enregistrée pour ces utilisateurs.
Si le SSO n'est pas activé lorsque l'e-mail d'invitation est généré, l'invitation utilise le lien d'adhésion Ento normal à la place. Ce flux demande à un nouvel utilisateur de créer un mot de passe. Renvoyer l'invitation après l'activation du SSO génère le lien SSO.
Avant que la configuration ou la connexion ne soit terminée
- Si l'organisation n'existe pas, son URL SSO d'organisation n'est pas disponible.
- Si le SSO est manquant ou désactivé, la page SSO de l'organisation indique que le SSO n'est pas configuré.
- Le SSO ne peut pas être marqué comme obligatoire tant que le fournisseur n'est pas activé et qu'une connexion SSO réussie n'a pas testé la configuration.
- Tant que le SSO reste optionnel, les utilisateurs existants peuvent toujours utiliser la connexion Ento normale puis connecter le SSO.
- Un utilisateur non connecté ne peut pas utiliser l'URL SSO de l'organisation comme création de compte sans invitation. Il doit utiliser une invitation valide ou se connecter à un utilisateur Ento existant et connecter le SSO.
- Les erreurs de configuration ou de fournisseur d'identité sont affichées sur une page d'erreur SSO. Les erreurs d'informations d'identification client incorrectes et d'URI de redirection comportent des conseils spécifiques.
Exiger le SSO pour l'accès au navigateur
Après une connexion de test réussie, un administrateur d'organisation peut activer Exiger le SSO pour cette organisation. Un administrateur non-staff doit avoir effectué cette connexion de test dans la session de navigateur actuelle avant d'activer l'exigence.
Lorsque le SSO est requis, un utilisateur authentifié qui ouvre une page de navigateur Ento pour cette organisation est redirigé vers la page SSO de l'organisation, sauf si la session actuelle s'est authentifiée avec le fournisseur actuel de cette organisation. Une connexion par mot de passe local seule ne satisfait pas cette vérification.
Cette exigence s'applique aux pages de navigateur spécifiques à l'organisation. Il ne s'agit pas d'une suppression globale des mots de passe Ento et cela ne s'applique pas aux clés API, aux jetons d'accès OAuth ou à chaque page au niveau du compte. Les utilisateurs staff d'Ento contournent cette application au niveau du navigateur à des fins de récupération et de support.
La modification de paramètres OIDC importants ou la désactivation du fournisseur efface le statut de test réussi et désactive le SSO requis. La configuration mise à jour doit être testée à nouveau avant que l'application puisse être réactivée.
Rôles et accès aux site
Les rôles et l'accès aux site restent gérés dans Ento. Les revendications OIDC n'attribuent ni ne modifient les rôles Ento, l'appartenance à l'organisation, l'accès aux site ou l'accès basé sur les balises.
Pour une nouvelle invitation, le SSO active le rôle et la portée de site que l'administrateur Ento a attribués lors de l'invitation de l'utilisateur. Pour un membre existant, la connexion SSO laisse tous les accès Ento actuels inchangés.
L'identité SSO se connecte au compte Ento existant de l'utilisateur, et non à un compte séparé limité à une seule organisation. Après la connexion, l'utilisateur conserve l'accès à chaque organisation déjà accordée à ce compte Ento. Chaque organisation qui nécessite le SSO requiert toujours une authentification avec son propre fournisseur configuré.
Une identité connectée peut se connecter via le fournisseur uniquement tant que l'utilisateur Ento est actif et a toujours accès à cette organisation. La suppression de la configuration SSO de l'organisation déconnecte les identités SSO liées à ce fournisseur.
Questions et réponses
Puis-je créer l'utilisateur avec une invitation normale ?
Oui. Utilisez l'invitation normale Membres de l'équipe. Si le SSO est activé lors de la génération de l'e-mail, Ento place automatiquement le lien d'intégration SSO dans cette invitation.
L'utilisateur a-t-il besoin d'une activation SSO spéciale ?
Il n'existe pas de type d'invitation spécial côté administrateur. Un nouvel utilisateur connecte le SSO en complétant l'invitation SSO. Un membre accepté existant se connecte à Ento et sélectionne Connecter sous Votre accès ou sur sa propre ligne Membres de l'équipe.
L'organisation doit-elle être créée en premier ?
Oui. La configuration SSO appartient à une organisation Ento existante et peut être gérée par un administrateur d'organisation Ento.
Que se passe-t-il si l'utilisateur se connecte avant que le SSO ne soit prêt ?
Si le SSO est facultatif, l'utilisateur peut utiliser la connexion Ento normale. S'il ouvre une URL SSO d'organisation avant qu'un fournisseur ne soit activé, Ento indique que le SSO n'est pas configuré. Le SSO obligatoire ne peut pas être activé tant que la configuration n'a pas réussi une connexion SSO.
Que se passe-t-il si l'utilisateur n'a pas connecté son identité ?
La connexion SSO directe est refusée à moins que l'utilisateur n'ait une invitation SSO valide ou que l'identité ne soit déjà connectée. Un membre existant peut d'abord utiliser la connexion Ento normale et connecter l'identité. Si le SSO est obligatoire, l'ouverture d'une page d'organisation après une connexion locale redirige le membre vers le flux SSO de l'organisation, où l'utilisateur Ento authentifié peut être connecté.
Les utilisateurs existants conservent-ils leurs rôles et leur accès aux site ?
Oui. La connexion SSO ne modifie pas les rôles gérés par Ento ni l'accès aux site.
La déconnexion d'Ento déconnecte-t-elle également l'utilisateur de Google ou Microsoft ?
Non. La déconnexion d'Ento met fin uniquement à la session Ento locale.
Non inclus à ce stade
L'implémentation actuelle ne fournit pas :
- Provisionnement ou déprovisionnement d'utilisateurs SCIM.
- Fournisseurs d'identité SAML.
- Mappage de groupe, rôle, organisation, site ou balise du fournisseur d'identité.
- Création automatique d'une organisation Ento.
- Plus d'un fournisseur d'identité pour la même organisation Ento.
- Découverte de la page SSO d'une organisation par domaine de messagerie.
- Création d'utilisateur juste-à-temps sans invitation Ento.
- Politiques d'authentification multifacteur gérées par Ento ou contrôle utilisateur pour désactiver la connexion par mot de passe.
- Déconnexion du fournisseur d'identité, révocation de session à distance ou déconnexion front-channel/back-channel.
Le comportement entre plusieurs organisations avec SSO activé n'est pas entièrement vérifié. Ento stocke le contexte SSO pour une organisation et un fournisseur dans la session de navigateur actuelle, donc un utilisateur peut avoir besoin de s'authentifier à nouveau lors du passage à une autre organisation qui nécessite également le SSO.