Aller au contenu

Configurez l'authentification unique

Également appelé : SSO, single sign-on, authentification unique.

S'applique à
  • Propriétaires
  • Administrateurs
  • Forfaits Enterprise
Avant de commencer
  • Votre forfait inclut l'authentification d'entreprise
  • Vous pouvez administrer votre fournisseur d'identité (Okta, Entra ID, Google Workspace ou similaire)
  • Vous pouvez ajouter un enregistrement DNS TXT pour chaque domaine de messagerie que vous revendiquez

L’authentification d’entreprise permet à votre organisation de se connecter à Belrald Assets avec son propre fournisseur d’identité, de provisionner les personnes automatiquement, et de restreindre les membres à la partie de l’arborescence d’emplacements dont ils sont responsables.

Tout se trouve dans ParamètresAuthentification et accès, réparti sur quatre onglets : Connexions, Domaines, SCIM et Portées. La page n’est visible que par les propriétaires et les administrateurs, et propose une action Mettre à niveau si votre forfait ne l’inclut pas encore.

Une connexion ne s’applique qu’aux domaines dont vous avez prouvé la propriété.

  1. Ouvrez l’onglet Domaines et sélectionnez + Ajouter un domaine.
  2. Ajoutez l’enregistrement DNS TXT indiqué au DNS de votre domaine.
  3. Sélectionnez Vérifier. Si le DNS ne s’est pas propagé, utilisez Revérifier quelques minutes plus tard.

Le domaine passe de En attente à Vérifié. Les domaines sont uniques à l’échelle mondiale ; personne d’autre ne peut donc revendiquer un domaine que vous possédez déjà.

  1. Ouvrez l’onglet Connexions et sélectionnez + Nouvelle connexion.
  2. Protocole — choisissez SAML 2.0 ou OIDC, donnez un nom à la connexion, et listez les domaines de messagerie qu’elle couvre.
  3. Configuration de l’IdP
    • Pour SAML, saisissez l’ID d’entité et l’URL d’authentification, puis fournissez soit une URL de métadonnées, soit les certificats de signature, soit leurs empreintes.
    • Pour OIDC, saisissez l’émetteur, l’ID client et le secret client.
  4. Attributs — mappez les revendications de votre fournisseur. L’attribut d’e-mail est obligatoire ; le prénom, le nom, les groupes et les rôles sont facultatifs.
  5. Mappage de groupes — mappez un groupe du fournisseur d’identité à un rôle Belrald Assets, et éventuellement à une portée d’emplacement.
  6. Provisionnement — choisissez de créer ou non les utilisateurs à la première connexion (à la volée), sélectionnez le rôle par défaut, et activez SCIM si vous voulez que votre fournisseur pousse les utilisateurs et les groupes.
  7. Révisez ce que vous avez saisi, puis sélectionnez Enregistrer la connexion.
  8. Sélectionnez Lancer le test et effectuez une connexion avec un compte réel.
  9. Une fois seulement le test réussi, sélectionnez Activer.

Le statut de la connexion passe de En attente à Actif, et vous pouvez le remettre sur Désactivé à tout moment.

Ouvrez l’onglet SCIM et sélectionnez Activer SCIM. Copiez immédiatement le jeton dans votre fournisseur d’identité.

Désactiver un utilisateur dans votre fournisseur désactive son adhésion à Belrald Assets.

Délimitez les membres à une partie de l’arborescence d’emplacements

Section intitulée « Délimitez les membres à une partie de l’arborescence d’emplacements »

Dans l’onglet Portées, réglez l’accès d’un membre sur Compte entier ou Emplacements spécifiques. Un membre à portée limitée voit les emplacements que vous choisissez et tout ce qui se trouve en dessous, et rien d’autre. Les portées suivent l’arborescence : déplacez un emplacement et la portée suit.