Ce que cela vous apporte
- Les personnes se connectent via votre fournisseur d’identité, sans mot de passe Reelevant.
- Vous gardez la maîtrise des accès depuis un seul endroit.
- Vous pouvez créer les comptes Reelevant automatiquement à la première connexion, sans invitation à la main.
- Vous pouvez imposer l’authentification unique dès que vous êtes sûr qu’elle fonctionne.
L’authentification unique décide comment les personnes se connectent. Elle ne crée ni ne supprime les comptes comme le fait le provisionnement automatique. Les deux se configurent séparément et se complètent très bien.
Avant de commencer
- Vous devez pouvoir modifier les paramètres de l’entreprise dans Reelevant.
- Vous devez être administrateur chez votre fournisseur d’identité.
- Exportez les métadonnées de votre fournisseur d’identité : un fichier, ou un texte qui commence par
<EntityDescriptor. - Listez les domaines de messagerie de vos collaborateurs, par exemple
acme.com. - Créez les rôles et les Teams que les nouvelles personnes doivent recevoir.
Mettre en place la configuration
La mise en place se fait dans les deux sens : vous décrivez votre fournisseur d’identité à Reelevant, puis vous déclarez Reelevant chez votre fournisseur d’identité.1
Ouvrir les paramètres d'authentification unique
Rendez-vous dans la section d’administration du compte et ouvrez Authentification unique.
2
Ajouter vos domaines de messagerie
Renseignez Domaines de messagerie. Toute personne dont l’adresse se termine par l’un de ces domaines est envoyée vers votre fournisseur d’identité pour se connecter.
3
Coller les métadonnées de votre fournisseur d'identité
Collez le texte exporté dans Métadonnées du fournisseur d’identité (XML). Reelevant les vérifie avant d’enregistrer et vous prévient si elles ne sont pas exploitables.
4
Choisir comment les comptes sont créés
Choisissez une option de Création des utilisateurs :
5
Vérifier la correspondance des attributs
La Correspondance des attributs indique à Reelevant où lire chaque information envoyée par votre fournisseur d’identité. Une correspondance pour
email est toujours obligatoire. Ajoutez une ligne par propriété supplémentaire, comme le prénom ou le nom.6
Enregistrer la configuration
Cliquez sur Enregistrer la configuration. Reelevant génère alors, de lui-même, un certificat de signature pour votre entreprise.
7
Déclarer Reelevant chez votre fournisseur d'identité
La section À déclarer dans votre fournisseur d’identité liste les valeurs à recopier. Chacune dispose d’un bouton de copie.
8
Tester une connexion
Ouvrez une URL de connexion dans une fenêtre de navigation privée et connectez-vous avec votre propre compte. Le journal d’audit enregistre la tentative, acceptée ou refusée, avec le motif.
Imposer l’authentification unique
Par défaut, l’authentification unique est optionnelle : les personnes peuvent encore se connecter avec leur mot de passe Reelevant. Activez Imposer l’authentification unique pour refuser tout autre mode de connexion sur vos domaines. L’option reste indisponible jusqu’à ce qu’une connexion via votre fournisseur d’identité ait réussi. C’est volontaire : il devient impossible de bloquer l’accès de toute votre entreprise avec un réglage erroné.Renouveler le certificat de signature
Utilisez Renouveler le certificat lorsque votre politique de sécurité l’exige, ou si vous pensez que le certificat actuel est compromis.Désactiver l’authentification unique
Désactivez d’abord Imposer l’authentification unique, afin que les personnes puissent se reconnecter avec leur mot de passe. Supprimer la configuration n’est proposé qu’une fois cette obligation levée. La suppression retire la configuration, le certificat et la redirection de vos domaines. Les utilisateurs, les rôles et les Teams ne sont pas touchés.Si quelque chose ne fonctionne pas
Et ensuite ?
Provisionnement automatique (SCIM)
Laissez aussi votre fournisseur d’identité créer et supprimer les comptes.
Journal d'audit
Consultez chaque tentative de connexion et son résultat.
Utilisateurs
Vérifiez qui a accès, et son URL de connexion.
Rôles
Décidez ce que les personnes peuvent faire une fois connectées.