Aperçu
Fonctionnalités
Le SSO avec SAML permet aux utilisateurs de s’authentifier et d’accéder à plusieurs applications avec un seul jeu d’identifiants, au moyen du protocole Security Assertion Markup Language (SAML). Cette fonctionnalité simplifie la connexion, renforce la sécurité et évite la multiplication des mots de passe.Public cible
Cette fonctionnalité s’adresse aux organisations qui souhaitent mettre en œuvre l’authentification unique (SSO) pour offrir à leurs utilisateurs une authentification fluide et sécurisée dans plusieurs applications.Principales fonctionnalités et avantages
- Authentification centralisée : une seule connexion donne accès à plusieurs applications, sans avoir à saisir de nouveau ses identifiants.
- Sécurité renforcée : la réduction du nombre de mots de passe à mémoriser limite la lassitude liée aux mots de passe et le risque de phishing.
- Expérience utilisateur améliorée : la procédure de connexion simplifiée réduit le temps et les efforts nécessaires pour accéder aux différents services.
Instructions d’accès
Pour activer le SSO avec SAML, transmettez à l’équipe de support Corgea un lien vers les métadonnées SAML ou les informations de configuration requises.Instructions de configuration SAML
Configurer le SSO SAML auprès de votre fournisseur SSO
- Connectez-vous au compte de votre fournisseur SSO et configurez l’application SAML avec les paramètres suivants :
- Single Sign-On URL : https://www.corgea.app/saml/acs/
- Audience URI (SP Entity ID) : https://www.corgea.app/saml/metadata/
- Default RelayState : https://www.corgea.app/projects/
- Name ID Format : EmailAddress
- Application Username : Email
- Update Application Username On : Create and update
https://www.corgea.app par https://your_instance.corgea.app.
- Dans la section Attribute Statement, utilisez les mappages suivants :
- email (user.profile.email)
- firstName (user.profile.firstName)
-
lastName (user.profile.lastName)

Mapper les groupes IdP aux rôles Corgea
Une fois l’intégration SAML connectée, modifiez-la et développez Mappage des groupes IdP. Chaque mappage attribue aux membres d’un groupe IdP un rôle Corgea existant et détermine leur accès aux projets :- Aucun accès aux projets attribue le rôle sans accorder l’accès aux projets.
- Tous les projets donne au rôle accès à tous les projets.
- Projets correspondant à ce groupe accorde l’accès en fonction d’une valeur présente dans le nom du groupe IdP. Sélectionnez Application, Secteur d’activité (LOB) ou Dépôt, puis insérez la variable correspondante dans le motif du groupe.
DOE.Developer.{APPLICATION} correspond à des groupes tels que DOE.Developer.Payments. Si Application est sélectionné, la valeur Payments sert à accorder l’accès aux projets dont le champ d’application a la même valeur.
Utilisez le motif de nommage des projets pour décrire la structure des noms de vos projets Corgea. Par exemple :
{LOB}_{APPLICATION}_{REPOSITORY}correspond à un projet nomméFinance_Payments_checkout-api.{LOB}-{APPLICATION}correspond à un projet nomméFinance-Payments.
{APPLICATION}, {LOB} et {REPOSITORY}. La variable choisie pour la correspondance des projets doit apparaître exactement une fois dans le motif de groupe IdP et dans le motif de nommage des projets. Utilisez un motif de groupe IdP distinct pour chaque rôle Corgea.
Format de configuration hérité
Si vous utilisez l’ancien format de configuration, le mappage se présente comme suit :
-
Nom -> Valeur
- email -> user.email
- firstName -> user.firstName
- lastName -> user.lastName


Intégration SAML avec Corgea
Accéder aux intégrations
Démarrer la configuration SAML SSO
Configurer SAML

- Saisissez l’URL des métadonnées SAML dans le champ « URL des métadonnées ».
- Cliquez sur « Récupérer et renseigner » pour remplir automatiquement l’ID d’entité, l’URL SSO et le certificat X.509 à partir des métadonnées.
- Nom de la configuration : attribuez un nom à votre configuration SAML.
- Domaine de messagerie : indiquez le domaine de messagerie à utiliser pour le SSO. La correspondance ne tient pas compte de la casse, et les domaines ajoutés ou modifiés sont enregistrés en minuscules.
- Pour une saisie manuelle, munissez-vous des informations suivantes :
- ID d’entité : identifiant unique de l’entité SAML.
- Certificat X509 : certificat utilisé pour signer les assertions SAML.
- Emplacement du service Single Sign-On : URL à laquelle l’IdP envoie les réponses d’authentification SAML.
Finaliser la configuration
- Vérifiez l’exactitude des champs renseignés automatiquement.
- Cliquez sur « Connecter » pour terminer et enregistrer la configuration SAML.
Se connecter avec le SSO
- Une fois la configuration SAML terminée, vous pouvez vous connecter avec votre service SSO.
- Connexion utilisateur: authentifiez-vous auprès de l’IdP SAML, qui vous redirige vers l’application avec une assertion SAML. Après la saisie de votre adresse e-mail sur la première page de connexion, l’option « Connexion par SAML » apparaît à l’étape 2 si le domaine de messagerie est correctement configuré.
Page de connexion initiale

Choisir l’option Connexion par SAML

S’authentifier avec SAML

Revenir à l’application

Configurer le SSO SAML pour Microsoft Entra
Accéder à Azure Active Directory
Créer une nouvelle application

- Allez dans « Applications d’entreprise » et sélectionnez « Nouvelle application ».
- Choisissez « Créer votre propre application » et attribuez un nom à l’application.
Configurer l’authentification SAML

- Dans les paramètres de l’application, choisissez « Connexion unique », puis « SAML ».
Copier l’URL des métadonnées SAML

- Copiez l’URL XML des métadonnées de fédération pour l’utiliser ultérieurement.
Renseigner la configuration SAML dans Corgea

- Connectez-vous à votre compte Corgea et accédez à la section « Intégrations ».
- Cliquez sur « + Ajouter » dans la section SAML SSO.
- Saisissez l’URL des métadonnées SAML copiée dans le champ « URL des métadonnées », puis cliquez sur « Récupérer et renseigner ».
- Vérifiez l’exactitude des champs renseignés automatiquement.
Finaliser et tester la configuration
- Cliquez sur « Connecter » pour enregistrer votre configuration SAML.
Copier les URL SSO mises à jour dans Corgea

- Après avoir enregistré l’intégration SAML, cliquez sur « Tout voir » dans la section SAML SSO pour afficher l’identifiant et l’URL ACS mis à jour.
Renseigner la configuration SSO SAML dans Entra

- Saisissez les valeurs SSO copiées dans les champs correspondants de la page de configuration SAML de base dans Entra.
- Vérifiez toutes les valeurs, puis cliquez sur « Enregistrer » en haut de la page.
Tester la connexion par SSO
Prérequis
- Un fournisseur d’identité (IdP) SAML configuré.
Bonnes pratiques
- Mettez régulièrement à jour les certificats : maintenez vos certificats X.509 à jour pour sécuriser les connexions.
- Testez les configurations : avant de déployer le SSO auprès de tous les utilisateurs, testez la configuration avec un petit groupe.
Dépannage
- En-tête Referer manquant : si l’erreur « Missing Referer header » s’affiche, vérifiez que
HTTP_ORIGINest correctement défini dans les en-têtes de la requête. - Aucune configuration SAML trouvée : vérifiez que l’URL du referer ou le domaine de messagerie utilisé est correct.
- Connexion interrompue par une erreur générique : plusieurs configurations SAML peuvent revendiquer le même domaine de messagerie avec une casse différente. Contactez le support Corgea pour résoudre ce conflit avant toute nouvelle tentative de connexion.
- Mise à jour des autorisations : si un utilisateur ne peut pas accéder à l’application SAML, vérifiez que ses autorisations sont correctement configurées et à jour.
Conflits de propriété de domaine
Si un message indique qu’un autre espace de travail a déjà vérifié la propriété de votre domaine, cela signifie que Corgea empêche deux espaces de travail de revendiquer simultanément le même domaine d’entreprise. Cela se produit le plus souvent lorsque :- votre équipe dispose déjà d’un espace de travail Corgea lié au même domaine de messagerie ;
- un autre administrateur de votre organisation a déjà activé l’ajout d’utilisateurs en fonction du domaine ;
- le SSO ou l’ajout à un espace de travail en fonction du domaine a d’abord été configuré dans un autre espace de travail.
Que faire ensuite
- Vérifiez si votre organisation dispose déjà d’un espace de travail Corgea existant pour ce domaine.
- Si l’espace de travail existant est le bon, continuez à y gérer les utilisateurs et le SSO au lieu de créer un second espace pour le même domaine.
- Si le domaine doit être transféré vers un autre espace de travail, contactez le support Corgea (support@corgea.com) afin que nous puissions vérifier son propriétaire légitime et mettre à jour la configuration en toute sécurité.
Ressources supplémentaires
SCIM comme fonctionnalité optionnelle
Aperçu
Fonctionnalités
SCIM (System for Cross-domain Identity Management) est une norme ouverte de gestion des identités utilisateur dans les applications et services cloud. Elle automatise l’échange d’informations d’identité entre les domaines d’identité ou les systèmes informatiques, ce qui facilite la gestion des comptes sur plusieurs plateformes.Public cible
Cette fonctionnalité est idéale pour les organisations qui doivent gérer efficacement les identités des utilisateurs sur diverses applications.Principales fonctionnalités et avantages
- Provisionnement automatisé des utilisateurs : crée, met à jour et désactive automatiquement les comptes utilisateur dans les applications connectées, ce qui réduit les interventions manuelles et les erreurs.
- Cohérence des données utilisateur : garantit la cohérence des informations utilisateur dans toutes les applications intégrées, améliorant ainsi l’exactitude des données et la conformité.
- Évolutivité : facilite la gestion d’un grand nombre d’utilisateurs sur plusieurs plateformes et convient ainsi aux organisations en croissance.
- Sécurité : garantit la mise à jour ou la révocation rapide des accès utilisateur selon les besoins.
Pourquoi les clients veulent SCIM
- Efficacité: Automatise les tâches répétitives, libérant ainsi des ressources informatiques pour des initiatives plus stratégiques.
- Précision: Réduit le risque d’erreur humaine dans la gestion des utilisateurs, garantissant que les données utilisateur sont toujours à jour.
- Conformité: Aide à maintenir la conformité avec les réglementations de protection des données en garantissant que les données des utilisateurs sont gérées et protégées de manière cohérente.
- Intégration : s’intègre aux solutions SSO existantes pour fournir un système complet de gestion des identités.
Configuration de SCIM auprès du fournisseur SSO
Pour activer SCIM, configurez l’application SCIM auprès de votre fournisseur SSO avec les paramètres suivants :- Vérifiez que SCIM est activé.
- Configurez l’intégration SCIM de l’application avec :
- URL de base du connecteur SCIM : https://www.corgea.app/scim/v2/
- Champ d’identifiant utilisateur unique : email
- Actions de provisionnement prises en charge :
- Push New Users
- Push Profile Updates
- Mode d’authentification : HTTP Header

