Sommaire du centre d'aide

SSO et provisionnement (équipes)

Connectez les membres via l'annuaire de votre entreprise (SAML/OIDC) et provisionnez-les automatiquement (SCIM).

6 min de lecture · Dernière mise à jour le 06/10/2026

Pour les organisations, ker.contact peut déléguer la connexion à votre annuaire (Microsoft Entra ID, Okta, Google Workspace…) au lieu du lien magique, et recevoir les arrivées/départs automatiquement.

Qui peut le configurer

Réservé aux propriétaires et administrateurs de l'organisation, offre Entreprise. Tout se passe dans Équipe → Sécurité de votre organisation.

Choisir OIDC ou SAML

  • OIDC : configuration simple (issuer, identifiant client, secret). Adapté à Google Workspace et aux IdP modernes.
  • SAML 2.0 : standard des grands groupes (Entra ID, Okta, ADFS). Il faut l'entity ID, l'URL SSO et le certificat de signature de votre fournisseur.

Une seule connexion par organisation en v1.

Vérifier un domaine e-mail

Ajoutez un domaine (ex. entreprise.fr), puis l'enregistrement DNS TXT indiqué :

_ker-sso-challenge.entreprise.fr   TXT   "ker-sso-verify=…"

Un domaine vérifié n'appartient qu'à une seule organisation. Tant qu'il n'est pas vérifié, le SSO ne s'applique pas à ses adresses.

Brancher OIDC

  1. Créez une application OIDC chez votre fournisseur.
  2. Déclarez la Redirect URI affichée à l'écran (se termine par /callback).
  3. Collez l'issuer, le client ID et le client secret dans ker.contact.
  4. Testez : saisissez une adresse du domaine sur la page de connexion — vous êtes redirigé vers l'annuaire.

Scopes demandés : openid email profile (+ PKCE, state et nonce vérifiés).

Brancher SAML 2.0

  1. Déclarez chez votre fournisseur les métadonnées SP (entityId et ACS) affichées à l'écran.
  2. Collez dans ker.contact l'entity ID, l'URL SSO et le certificat X.509 de signature (plusieurs certificats possibles pendant une rotation).
  3. Une assertion signée est requise ; seules les assertions signées sont acceptées.

URLs utiles : l'ACS (…/acs) reçoit la réponse, /metadata expose les métadonnées SP.

Imposer le SSO (et garder un secours)

L'option « Imposer le SSO » refuse le lien magique pour les adresses du domaine : vos collaborateurs passent obligatoirement par l'annuaire. Pour éviter tout blocage, l'e-mail du propriétaire garde toujours l'accès par lien magique — chaque usage est journalisé et notifié aux administrateurs.

La connexion SSO est suspendue si l'organisation est gelée (impayé).

Arrivées automatiques (JIT) et SCIM

  • JIT (désactivé par défaut) : à la première connexion SSO, le collaborateur devient membre automatiquement. Sinon, invitez-le comme d'habitude.
  • SCIM 2.0 : déclarez le point de terminaison affiché (/api/scim/v2/<org>, jeton Bearer affiché une seule fois) dans Entra ID ou Okta. Les créations et désactivations sont répercutées : une désactivation suspend le membre, dépublie ses cartes d'organisation (réversibles par un admin) et ne touche jamais à ses cartes personnelles. Les Groups sont ignorés en v1 : tout membre provisionné arrive en member.

Politiques : IP, déconnexion, audit

  • Liste d'IP : restreignez la connexion SSO à vos adresses (IPv4, IPv6, CIDR). Combinez avec la déconnexion générale (« Déconnecter tous les membres ») pour l'appliquer aux sessions existantes.
  • Journal d'audit : connexions, domaines, jetons SCIM — exportable en CSV/JSON depuis le journal de l'organisation.
  • Certificats SAML : surveillez leur expiration ; les administrateurs sont prévenus avant l'échéance.

Dépannage

  • Redirection vers ?sso=error : assertion invalide (signature, audience, dates). Vérifiez le certificat et l'horloge de l'IdP.
  • redirect_uri_mismatch (Google) : l'URI exacte n'est pas enregistrée chez le fournisseur.
  • E-mail sans @domaine vérifié : le rattachement exige un domaine vérifié de l'organisation.
  • Domaine déjà rattaché : un domaine e-mail ne peut appartenir qu'à une organisation.
  • SCIM 401 : jeton révoqué ou expiré ; régénérez-en un.

Voir aussi

Cet article vous a-t-il aidé ? ·