Passer au contenu principal

Mise en place de la connexion tipee à l’aide de l’authentification unique (SSO)

Utilisez les mêmes identifiants pour toutes les plateformes y compris tipee

Écrit par Nicolas Hügli

Qu’est-ce que l’authentification unique (SSO) ?

La connexion à l’aide de l’authentification unique (SSO) permet à un·e collaborateur·rice d’utiliser un seul couple nom d’utilisateur / mot de passe pour accéder à l’ensemble des services de son entreprise (dont tipee). Cela facilite le contrôle des accès et renforce la sécurité : un seul compte à sécuriser avec un mot de passe fort, généralement complété par un second facteur d’authentification.

Comment ça fonctionne ?

Le standard SAML (Security Assertion Markup Language) est utilisé et permet la séquence suivante :

  • L’utilisateur s’authentifie auprès d’un fournisseur d’identité (IdP : Identity Provider) compatible avec le standard SAML 2.0 (comme Google, Microsoft Entra ID, Okta, ou de nombreuses autres solutions).

  • Le fournisseur d’identité génère et transmet un document inaltérable, appelé réponse SAML (SAML Response), attestant que l’utilisateur [email protected] s’est bien authentifié.

  • Cette réponse SAML est ensuite transmise à tipee, qui utilise cette preuve pour connecter l’utilisateur [email protected].

Paramétrer la connexion via l’authentification unique (SSO)

La mise en place de la connexion via l’authentification unique (SSO) sur tipee se déroule en plusieurs étapes.

  • Premièrement, contactez le support via le messenger de votre tipee afin de faire activer cette méthode de connexion sur votre instance.

  • Indiquez au fournisseur d’identité les informations figurant sur la page de configuration SAML de tipee. Ces informations sont automatiquement adaptées à votre instance. Vous pouvez y accéder dans la configuration de tipee, via la lettre de votre nom de famille (ou votre photo de profil) dans la barre de menu située à gauche de l’écran, puis en cliquant sur Configurer. Rendez-vous ensuite dans la section Connexion SAML.

  • Le tableau intitulé Informations pour le fournisseur d’identité contient toutes les données nécessaires à la configuration.

  • Remplissez ensuite les champs présents sur cette même page avec les informations fournies par votre fournisseur d’identité. Si l’IdP vous fournit un fichier XML, vous pouvez également l’importer directement dans tipee.

⚠️Si le fichier XML contient trop d’informations, tipee pourrait ne pas être en mesure de déterminer automatiquement quelles données utiliser. Dans ce cas, saisissez manuellement les informations dans les champs prévus.

  • Assurez-vous que l’IdP renvoie bien une adresse e-mail lors de l’authentification de l’utilisateur. Voici comment tipee extrait cette adresse e-mail dans la réponse SAML :

    • tipee vérifie d’abord si le <NameID> (présent dans le <Subject>) est une adresse e-mail. Si c’est le cas, il utilise cette valeur.

    • Si ce n’est pas le cas, tipee recherche un attribut nommé email et utilise sa valeur le cas échéant.

Cette adresse e-mail est ensuite utilisée pour trouver l’utilisateur tipee.

⚠️ Les adresses e-mail renseignées dans les champs e-mail personnelle ou professionnelle ne sont pas adaptées car il n'existe aucune vérification que celles-ci soient uniques, contrairement au champ nom d'utilisateur. 

Il peut donc être nécessaire de modifier les noms d’utilisateur de vos équipes si l’adresse e-mail n’est pas systématiquement utilisée comme nom d’utilisateur.

  • L’authentification unique ne supprime pas le mot de passe existant. Pour empêcher un utilisateur de se connecter avec un mot de passe, il faut supprimer ce dernier. Pour ce faire, rendez-vous dans le profil du collaborateur, puis dans l’onglet Compte.

💡 Trop de collaborateurs·trices pour faire les changements manuellement ?

Contactez le support tipee via le messenger de votre tipee pour vous faire accompagner dans la modification, la mise à jour forcée des noms d'utilisateur ou la suppression des mots de passe. 

SSO et authentification forte dans tipee

Il est important de reconsidérer, si nécessaire, le fonctionnement du second facteur d’authentification (2FA) de tipee.

Plusieurs cas de figure peuvent rendre le 2FA redondant ou inutile :

  • Si l’IdP utilisé offre un niveau de sécurité perçu comme supérieur à celui du mot de passe tipee.

  • Si l’IdP intègre déjà un second facteur d’authentification.

Pour supprimer le 2FA de tipee, supprimer simplement la date Date de début de l'obligation du double facteur se trouvant sous votre profil > Configurer > Sécurité > Authentification double-facteur.

💡Il peut être judicieux de conserver temporairement ou durablement le 2FA tipee pour les utilisateurs qui n’utilisent pas encore exclusivement SAML et disposent toujours d’un mot de passe tipee.

Bonus : choix automatique du compte Google professionnel

Si vous utilisez Google comme fournisseur d'identité, le fait que certains collaborateurs aient à la fois un compte Google personnel et un compte professionnel sur leur machine peut être gênant, car ils doivent fréquemment sélectionner le bon compte au moment de se connecter. Il est dans ce cas possible de venir forcer le compte professionnel comme compte par défaut.

Pour ce faire il est possible d’ajouter, à la fin de l’adresse du paramètre Service SSO, &hd=example.com en remplaçant example.com par le nom de domaine professionnel.

Exemple : monentreprise  a des collaborateurs qui ont tous un compte Google professionnel [email protected], et nombre d’entre eux ont aussi un compte Google personnel @gmail.com. On ajoute alors &hd=monentreprise.ch à la fin du paramètre Service SSO. Ainsi, si l’utilisateur a les deux comptes en mémoire sur sa machine, c’est le compte @monentreprise.ch qui sera automatiquement sélectionné.

Avez-vous trouvé la réponse à votre question ?