> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO

> Offrez un accès fluide et sécurisé aux applications grâce à l’authentification unique (SSO) avec le protocole SAML.

## Aperçu

### Fonctionnalités

Le SSO avec SAML permet aux utilisateurs de s’authentifier et d’accéder à plusieurs applications avec un seul jeu d’identifiants, au moyen du protocole Security Assertion Markup Language (SAML). Cette fonctionnalité simplifie la connexion, renforce la sécurité et évite la multiplication des mots de passe.

### Public cible

Cette fonctionnalité s’adresse aux organisations qui souhaitent mettre en œuvre l’authentification unique (SSO) pour offrir à leurs utilisateurs une authentification fluide et sécurisée dans plusieurs applications.

## Principales fonctionnalités et avantages

* **Authentification centralisée** : une seule connexion donne accès à plusieurs applications, sans avoir à saisir de nouveau ses identifiants.
* **Sécurité renforcée** : la réduction du nombre de mots de passe à mémoriser limite la lassitude liée aux mots de passe et le risque de phishing.
* **Expérience utilisateur améliorée** : la procédure de connexion simplifiée réduit le temps et les efforts nécessaires pour accéder aux différents services.

## Instructions d’accès

Pour activer le SSO avec SAML, transmettez à l’équipe de support Corgea un lien vers les métadonnées SAML ou les informations de configuration requises.

## Instructions de configuration SAML

### Configurer le SSO SAML auprès de votre fournisseur SSO

1. Connectez-vous au compte de votre fournisseur SSO et configurez l’application SAML avec les paramètres suivants :

* **Single Sign-On URL** : [https://www.corgea.app/saml/acs/](https://www.corgea.app/saml/acs/)
* **Audience URI (SP Entity ID)** : [https://www.corgea.app/saml/metadata/](https://www.corgea.app/saml/metadata/)
* **Default RelayState** : [https://www.corgea.app/projects/](https://www.corgea.app/projects/)
* **Name ID Format** : EmailAddress
* **Application Username** : Email
* **Update Application Username On** : Create and update

Remarque : pour un déploiement privé, remplacez `https://www.corgea.app` par `https://your_instance.corgea.app`.

2. Dans la section **Attribute Statement**, utilisez les mappages suivants :

**Champ obligatoire :**

* email (user.profile.email)

**Champs optionnels :**

* firstName (user.profile.firstName)
* lastName (user.profile.lastName)

  <Card>
    <img src="https://mintcdn.com/corgea/Rx20dJ1L_HPdycuu/images/okta_sso_groups_attributes.png?fit=max&auto=format&n=Rx20dJ1L_HPdycuu&q=85&s=3eb8afd297d759b024268a89266a88e5" style={{ borderRadius: '0.5rem' }} alt="Okta Config" width="1574" height="970" data-path="images/okta_sso_groups_attributes.png" />
  </Card>

**Facultatif : configuration de l’export des groupes**

Pour exporter les groupes d’utilisateurs dans Corgea, configurez l’attribut des groupes comme suit :

```
user.getGroups({'group.type': {'BUILT_IN','OKTA_GROUP','APP_GROUP'}}).[profile.name]
```

Cette expression exporte le nom de profil de chaque groupe.

### Mapper les groupes IdP aux rôles Corgea

Une fois l’intégration SAML connectée, modifiez-la et développez **Mappage des groupes IdP**. Chaque mappage attribue aux membres d’un groupe IdP un rôle Corgea existant et détermine leur accès aux projets :

* **Aucun accès aux projets** attribue le rôle sans accorder l’accès aux projets.
* **Tous les projets** donne au rôle accès à tous les projets.
* **Projets correspondant à ce groupe** accorde l’accès en fonction d’une valeur présente dans le nom du groupe IdP. Sélectionnez **Application**, **Secteur d’activité (LOB)** ou **Dépôt**, puis insérez la variable correspondante dans le motif du groupe.

Par exemple, le motif de groupe IdP `DOE.Developer.{APPLICATION}` correspond à des groupes tels que `DOE.Developer.Payments`. Si **Application** est sélectionné, la valeur `Payments` sert à accorder l’accès aux projets dont le champ d’application a la même valeur.

Utilisez le **motif de nommage des projets** pour décrire la structure des noms de vos projets Corgea. Par exemple :

* `{LOB}_{APPLICATION}_{REPOSITORY}` correspond à un projet nommé `Finance_Payments_checkout-api`.
* `{LOB}-{APPLICATION}` correspond à un projet nommé `Finance-Payments`.

Les variables disponibles sont `{APPLICATION}`, `{LOB}` et `{REPOSITORY}`. La variable choisie pour la correspondance des projets doit apparaître exactement une fois dans le motif de groupe IdP et dans le motif de nommage des projets. Utilisez un motif de groupe IdP distinct pour chaque rôle Corgea.

**Format de configuration hérité**

Si vous utilisez l’ancien format de configuration, le mappage se présente comme suit :

* **Nom** -> **Valeur**

  * email -> user.email
  * firstName -> user.firstName
  * lastName -> user.lastName

  <Card>
    <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_okta_config.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=88b0d574b953e06ae0d8e9e041adc88a" style={{ borderRadius: '0.5rem' }} alt="Okta Config" width="2312" height="2608" data-path="images/sso_okta_config.png" />
  </Card>

Après avoir configuré le SSO, vérifiez que les utilisateurs sont affectés à l’application SAML chez votre fournisseur SSO et disposent des autorisations de rôle appropriées dans Corgea.

<Card>
  <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_okta_assign_app.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=c78b61930504889bddcf64bd045e304d" style={{ borderRadius: '0.5rem' }} alt="Okta Config" width="2480" height="858" data-path="images/sso_okta_assign_app.png" />
</Card>

Une fois la configuration terminée, un nouveau lien vers les métadonnées SAML vous est fourni.

### Intégration SAML avec Corgea

<Steps>
  <Step title="Accéder aux intégrations">
    Connectez-vous à votre compte Corgea et rendez-vous dans la section « Intégrations ».
  </Step>

  <Step title="Démarrer la configuration SAML SSO">
    Sélectionnez « Ajouter » dans la section « SAML SSO ».
  </Step>

  <Step title="Configurer SAML">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_fetch_and_populate.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=20f6cf06d199055554caa44b0a969c75" style={{ borderRadius: '0.5rem' }} alt="SSO Modal" width="1820" height="1534" data-path="images/sso_fetch_and_populate.png" />
    </Card>

    * Saisissez l’URL des métadonnées SAML dans le champ **« URL des métadonnées »**.
    * Cliquez sur **« Récupérer et renseigner »** pour remplir automatiquement l’ID d’entité, l’URL SSO et le certificat X.509 à partir des métadonnées.
    * **Nom de la configuration** : attribuez un nom à votre configuration SAML.
    * **Domaine de messagerie** : indiquez le domaine de messagerie à utiliser pour le SSO. La correspondance ne tient pas compte de la casse, et les domaines ajoutés ou modifiés sont enregistrés en minuscules.

    **Saisie manuelle (si nécessaire)** :

    * Pour une saisie manuelle, munissez-vous des informations suivantes :
      * **ID d’entité** : identifiant unique de l’entité SAML.
      * **Certificat X509** : certificat utilisé pour signer les assertions SAML.
      * **Emplacement du service Single Sign-On** : URL à laquelle l’IdP envoie les réponses d’authentification SAML.
  </Step>

  <Step title="Finaliser la configuration">
    * Vérifiez l’exactitude des champs renseignés automatiquement.
    * Cliquez sur « Connecter » pour terminer et enregistrer la configuration SAML.
  </Step>
</Steps>

### Se connecter avec le SSO

* Une fois la configuration SAML terminée, vous pouvez vous connecter avec votre service SSO.
* **Connexion utilisateur**: authentifiez-vous auprès de l’IdP SAML, qui vous redirige vers l’application avec une assertion SAML. Après la saisie de votre adresse e-mail sur la première page de connexion, l’option « Connexion par SAML » apparaît à l’étape 2 si le domaine de messagerie est correctement configuré.

<Steps>
  <Step title="Page de connexion initiale">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_initial_login.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=04cfa70bc1f613d03c580508e624e178" style={{ borderRadius: '0.5rem' }} alt="Page de connexion initiale" width="1040" height="1036" data-path="images/sso_initial_login.png" />
    </Card>

    <Info>
      Saisissez votre adresse e-mail sur la première page de connexion. Si votre domaine de messagerie est configuré pour le SSO, l’option « Connexion par SAML » apparaît sur la page suivante.
    </Info>
  </Step>

  <Step title="Choisir l’option Connexion par SAML">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_login_by_saml.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=9a3c03b6b80dbf6b4cbe0a065a0b8826" style={{ borderRadius: '0.5rem' }} alt="Connexion par SAML Option" width="1170" height="682" data-path="images/sso_login_by_saml.png" />
    </Card>

    <Info>
      Cliquez sur « Connexion par SAML » pour vous authentifier auprès de votre fournisseur d’identité (IdP) SAML.
    </Info>
  </Step>

  <Step title="S’authentifier avec SAML">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_saml_authentication.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=38c21cc3c92ee7a317c28946dc082c50" style={{ borderRadius: '0.5rem' }} alt="SAML Authentification" width="1018" height="1048" data-path="images/sso_saml_authentication.png" />
    </Card>

    <Info>
      Vous êtes redirigé vers votre IdP SAML. Saisissez les identifiants demandés par votre IdP.
    </Info>
  </Step>

  <Step title="Revenir à l’application">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_redirect_to_app.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=f534ee96379f62486e78f1ed98affd50" style={{ borderRadius: '0.5rem' }} alt="Rediriger vers Application" width="2996" height="1642" data-path="images/sso_redirect_to_app.png" />
    </Card>

    <Info>
      Une fois l’authentification réussie, l’assertion SAML vous redirige vers l’application et vous en accorde l’accès.
    </Info>
  </Step>
</Steps>

### Configurer le SSO SAML pour Microsoft Entra

<Steps>
  <Step title="Accéder à Azure Active Directory">
    Connectez-vous au portail Azure, puis accédez à la section « Azure Active Directory ».
  </Step>

  <Step title="Créer une nouvelle application">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_azure_create_app.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=e5d3e6558b81e18bdf11ea6e528c188a" style={{ borderRadius: '0.5rem' }} alt="Créer une application Azure" width="5230" height="2712" data-path="images/sso_azure_create_app.png" />
    </Card>

    * Allez dans « Applications d’entreprise » et sélectionnez « Nouvelle application ».
    * Choisissez « Créer votre propre application » et attribuez un nom à l’application.
  </Step>

  <Step title="Configurer l’authentification SAML">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_azure_choose_sampl_app.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=a46d0769d26de2e2b9f0988b5dfa83f2" style={{ borderRadius: '0.5rem' }} alt="Azure SAML Configuration" width="5010" height="2316" data-path="images/sso_azure_choose_sampl_app.png" />
    </Card>

    * Dans les paramètres de l’application, choisissez « Connexion unique », puis « SAML ».
  </Step>

  <Step title="Copier l’URL des métadonnées SAML">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_azure_copy_metadata.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=52dc93ee08d80fb6e115f9f60374e66d" style={{ borderRadius: '0.5rem' }} alt="Bien reçu SAML Champs" width="4084" height="2400" data-path="images/sso_azure_copy_metadata.png" />
    </Card>

    * Copiez l’URL XML des métadonnées de fédération pour l’utiliser ultérieurement.
  </Step>

  <Step title="Renseigner la configuration SAML dans Corgea">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_populate_azure_on_corgea.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=86bd57c6101b29949f0197a18deb0500" style={{ borderRadius: '0.5rem' }} alt="Populate Azure on Corgea" width="3470" height="2492" data-path="images/sso_populate_azure_on_corgea.png" />
    </Card>

    * Connectez-vous à votre compte Corgea et accédez à la section « Intégrations ».
    * Cliquez sur « + Ajouter » dans la section SAML SSO.
    * Saisissez l’URL des métadonnées SAML copiée dans le champ « URL des métadonnées », puis cliquez sur « Récupérer et renseigner ».
    * Vérifiez l’exactitude des champs renseignés automatiquement.
  </Step>

  <Step title="Finaliser et tester la configuration">
    * Cliquez sur « Connecter » pour enregistrer votre configuration SAML.
  </Step>

  <Step title="Copier les URL SSO mises à jour dans Corgea">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_copy_updated_fields.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=992eca5929f70e1b45ba283e095de62a" style={{ borderRadius: '0.5rem' }} alt="SSO Domaines" width="1874" height="558" data-path="images/sso_copy_updated_fields.png" />
    </Card>

    * Après avoir enregistré l’intégration SAML, cliquez sur « Tout voir » dans la section SAML SSO pour afficher l’identifiant et l’URL ACS mis à jour.
  </Step>

  <Step title="Renseigner la configuration SSO SAML dans Entra">
    <Card>
      <img src="https://mintcdn.com/corgea/mpJUc1GyXtnVYEyT/images/sso_azure_fill_in_basic_saml_config.png?fit=max&auto=format&n=mpJUc1GyXtnVYEyT&q=85&s=37ea0148ac55bfa1975c49aa0a7c72da" style={{ borderRadius: '0.5rem' }} alt="SSO Domaines" width="3606" height="1918" data-path="images/sso_azure_fill_in_basic_saml_config.png" />
    </Card>

    * Saisissez les valeurs SSO copiées dans les champs correspondants de la page de configuration SAML de base dans Entra.
    * Vérifiez toutes les valeurs, puis cliquez sur « Enregistrer » en haut de la page.
  </Step>

  <Step title="Tester la connexion par SSO">
    Vous pouvez maintenant vous connecter depuis la page de connexion avec un domaine configuré. [Connexion par SSO](/fr/sso#login-by-sso)
  </Step>
</Steps>

### Prérequis

* Un fournisseur d’identité (IdP) SAML configuré.

## Bonnes pratiques

* **Mettez régulièrement à jour les certificats** : maintenez vos certificats X.509 à jour pour sécuriser les connexions.
* **Testez les configurations** : avant de déployer le SSO auprès de tous les utilisateurs, testez la configuration avec un petit groupe.

## Dépannage

* **En-tête Referer manquant** : si l’erreur « Missing Referer header » s’affiche, vérifiez que `HTTP_ORIGIN` est correctement défini dans les en-têtes de la requête.
* **Aucune configuration SAML trouvée** : vérifiez que l’URL du referer ou le domaine de messagerie utilisé est correct.
* **Connexion interrompue par une erreur générique** : plusieurs configurations SAML peuvent revendiquer le même domaine de messagerie avec une casse différente. Contactez le support Corgea pour résoudre ce conflit avant toute nouvelle tentative de connexion.
* **Mise à jour des autorisations** : si un utilisateur ne peut pas accéder à l’application SAML, vérifiez que ses autorisations sont correctement configurées et à jour.

## Conflits de propriété de domaine

Si un message indique qu’un autre espace de travail a déjà vérifié la propriété de votre domaine, cela signifie que Corgea empêche deux espaces de travail de revendiquer simultanément le même domaine d’entreprise.

Cela se produit le plus souvent lorsque :

* votre équipe dispose déjà d’un espace de travail Corgea lié au même domaine de messagerie ;
* un autre administrateur de votre organisation a déjà activé l’ajout d’utilisateurs en fonction du domaine ;
* le SSO ou l’ajout à un espace de travail en fonction du domaine a d’abord été configuré dans un autre espace de travail.

Cette restriction est nécessaire, car un domaine d’entreprise vérifié sert à diriger les utilisateurs vers l’espace de travail approprié et évite leur redirection automatique vers le mauvais espace.

### Que faire ensuite

1. Vérifiez si votre organisation dispose déjà d’un espace de travail Corgea existant pour ce domaine.
2. Si l’espace de travail existant est le bon, continuez à y gérer les utilisateurs et le SSO au lieu de créer un second espace pour le même domaine.
3. Si le domaine doit être transféré vers un autre espace de travail, contactez le support Corgea ([support@corgea.com](mailto:support@corgea.com)) afin que nous puissions vérifier son propriétaire légitime et mettre à jour la configuration en toute sécurité.

## Ressources supplémentaires

* [Présentation du protocole SAML](https://en.wikipedia.org/wiki/SAML_2.0)
* [Résolution des problèmes SAML](https://www.samltool.com/troubleshoot.php)
* [Ajouter une application SAML Okta](https://help.okta.com/oag/en-us/content/topics/access-gateway/add-app-saml-pass-thru-add-okta.htm)

# SCIM comme fonctionnalité optionnelle

## Aperçu

### Fonctionnalités

SCIM (System for Cross-domain Identity Management) est une norme ouverte de gestion des identités utilisateur dans les applications et services cloud. Elle automatise l’échange d’informations d’identité entre les domaines d’identité ou les systèmes informatiques, ce qui facilite la gestion des comptes sur plusieurs plateformes.

### Public cible

Cette fonctionnalité est idéale pour les organisations qui doivent gérer efficacement les identités des utilisateurs sur diverses applications.

## Principales fonctionnalités et avantages

* **Provisionnement automatisé des utilisateurs** : crée, met à jour et désactive automatiquement les comptes utilisateur dans les applications connectées, ce qui réduit les interventions manuelles et les erreurs.
* **Cohérence des données utilisateur** : garantit la cohérence des informations utilisateur dans toutes les applications intégrées, améliorant ainsi l’exactitude des données et la conformité.
* **Évolutivité** : facilite la gestion d’un grand nombre d’utilisateurs sur plusieurs plateformes et convient ainsi aux organisations en croissance.
* **Sécurité** : garantit la mise à jour ou la révocation rapide des accès utilisateur selon les besoins.

## Pourquoi les clients veulent SCIM

* **Efficacité**: Automatise les tâches répétitives, libérant ainsi des ressources informatiques pour des initiatives plus stratégiques.
* **Précision**: Réduit le risque d’erreur humaine dans la gestion des utilisateurs, garantissant que les données utilisateur sont toujours à jour.
* **Conformité**: Aide à maintenir la conformité avec les réglementations de protection des données en garantissant que les données des utilisateurs sont gérées et protégées de manière cohérente.
* **Intégration** : s’intègre aux solutions SSO existantes pour fournir un système complet de gestion des identités.

## Configuration de SCIM auprès du fournisseur SSO

Pour activer SCIM, configurez l’application SCIM auprès de votre fournisseur SSO avec les paramètres suivants :

* Vérifiez que SCIM est activé.
* Configurez l’intégration SCIM de l’application avec :
  * URL de base du connecteur SCIM : [https://www.corgea.app/scim/v2/](https://www.corgea.app/scim/v2/)
  * Champ d’identifiant utilisateur unique : email
  * Actions de provisionnement prises en charge :
    * Push New Users
    * Push Profile Updates
  * Mode d’authentification : HTTP Header

Le token SCIM se trouve dans la fenêtre de configuration SSO :

<Card>
  <img src="https://mintcdn.com/corgea/RVCxeebCDXDwzSmD/images/scim_token_sso_modal.png?fit=max&auto=format&n=RVCxeebCDXDwzSmD&q=85&s=0d3ccf347129558fd71c6940fc943d2b" style={{ borderRadius: '0.5rem' }} alt="SCIM Jeton dans SSO Modal" width="2694" height="1360" data-path="images/scim_token_sso_modal.png" />
</Card>

En activant SCIM, les organisations améliorent considérablement leurs processus de gestion des identités, leur efficacité opérationnelle et leur sécurité.
