Traduit de l’anglais à l’aide de l’IA
Veuillez noter que cet article a été traduit à l’aide de la technologie IA. Bien que nous travaillions à maintenir l’exactitude, certains détails peuvent ne pas refléter parfaitement le texte original. Si vous avez un doute sur une information, veuillez vous référer à la version anglaise.
L’authentification unique (SSO) vous permet d’utiliser vos propres identifiants d’Entreprise pour accéder à Contentsquare.
- Le SSO est configuré au niveau du compte et facilite la gestion des utilisateurs tout en augmentant la sécurité.
- La configuration établit une relation de confiance avec votre fournisseur d’identité pour créer/authentifier les utilisateurs dans Contentsquare.
- Il est compatible avec SAML 2.0, qui est le protocole standard le plus accepté pour ce type d’opération.
Pour les utilisateurs qui avaient déjà des identifiants CS avant la configuration du SSO — il n’est pas nécessaire de supprimer les anciens utilisateurs/identifiants dans la console, les utilisateurs peuvent simplement commencer à se connecter en utilisant le SSO.
Pour les utilisateurs qui n’avaient pas d’identifiants CS avant la configuration du SSO — leur compte sera automatiquement créé dans notre système (sans aucun mot de passe).
Checklist d’éligibilité
Veuillez vérifier la checklist d’éligibilité suivante avec votre CSM avant de mettre en œuvre le SSO :
✅ Le(s) domaine(s) de votre adresse e-mail (par ex. @company.com) sont utilisés sur un seul et unique compte Contentsquare.
✅ Si vous avez activé l’authentification multi-facteurs (MFA), elle restera active pour les utilisateurs ne se connectant pas via le SSO (comme les administrateurs ou les utilisateurs avec des domaines e-mail en dehors de la configuration SSO).
✅ Tous vos utilisateurs Contentsquare (avec le(s) domaine(s) e-mail configuré(s)) utiliseront le SSO.
✅ Vos utilisateurs n’auront pas besoin d’accéder à deux comptes Contentsquare avec la même adresse e-mail (un compte utilisateur = une adresse e-mail)
Comment configurer
Si vous n’êtes pas un professionnel IT, vous pourriez avoir besoin de l’aide d’un pour compléter cette configuration.
Choisissez une méthode
Avant de Démarrer, choisissez entre deux méthodes d’implémentation SSO : SP-Initiated ou IDP-initiated.
|
SP-initiated (Service Provider Initiated) L’utilisateur se rend sur la page de connexion de Contentsquare et utilise son e-mail pour se connecter. Contentsquare reconnaît le domaine de l’e-mail et l’envoie à votre IDP pour les identifiants. Une fois authentifié sur votre ID, il est renvoyé à Contentsquare authentifié. |
IDP-initiated (Identity Provider Initiated) L’utilisateur ne peut accéder à Contentsquare que depuis votre IDP. Par conséquent, lorsqu’il se rend directement sur la page de connexion, il ne sera pas reconnu. |
Créer la confiance
Complétez les configurations suivantes de votre IDP et Console pour créer une confiance entre les deux parties.
1. Configurez votre IDP
- Configurez l’application dans votre IDP en vous basant sur les métadonnées de Contentsquare.
- Nous ne pouvons pas fournir un guide étape par étape détaillé car cela dépendra de votre IDP.
-
La réponse SAML et l’assertion doivent toutes deux être signées :
Documentation SAML Okta Faites défiler jusqu’à la section 'Paramètres SAML' > liste 'Paramètres avancés' Documentation SAML Onelogin Faites défiler jusqu’à la section 'Modifier les options de signature du certificat et l’algorithme de signature' Documentation SAML Azure AD Suivez les instructions complètes de l’article
Remarque : Liste des attributs à envoyer en tant que claims dans l'assertion (copiez-collez ce lien https://webapi.contentsquare.com/v1/auth/sso/assert dans votre configuration) :
- firstName
- lastName
- emailAddress
2. Configurez votre Console Contentsquare
- Tout administrateur/administratrice de votre côté peut accéder au formulaire de configuration SSO dans notre Console afin que la configuration puisse être réalisée de manière autonome.
- Accéder à la 'Console'
- Accéder à l’onglet 'Authentification' puis cliquer sur 'Configurer'
- Utilisez les métadonnées de votre IDP pour remplir le formulaire de configuration SSO présenté ci-dessous
| Formulaire de configuration SSO | Détails du formulaire |
|
'Flux de connexion' définit quel flux SSO sera choisi
'ID d'entité SSO' représente l'IDP et doit se trouver dans vos métadonnées.
'URL de connexion' est uniquement requise pour la méthode initiée par le SP. C'est l'URL de la page vers laquelle nous envoyons l'utilisateur pour qu'il se connecte à son IDP. Elle doit être dans vos métadonnées.
'URL de déconnexion' est optionnelle et définit la page vers laquelle envoyer l'utilisateur lorsqu'il décide de se déconnecter.
'Binding' est utilisé pour choisir entre redirection ou post comme méthode de binding.
|
|
'Domaines' sont des domaines e-mail autorisés pré-approuvés lors du processus d'implémentation. Pour ajouter un domaine qui n'apparaît pas dans la liste déroulante, veuillez contacter l'équipe de support. |
|
|
'Chiffrement' est la méthode pour l'assertion. Contentsquare doit être capable de décoder 4 algorithmes de chiffrement différents (en utilisant la librairie Samilify) :
http://www.w3.org/2001/04/xmlenc#tripledes-cbc
http://www.w3.org/2001/04/xmlenc#aes128-cbc
http://www.w3.org/2001/04/xmlenc#aes256-cbc
http://www.w3.org/2009/xmlenc11#aes128-gcm
'Certificats' sont des clés, trouvées dans vos métadonnées, qui signent et certifient une demande d'authentification.
Vous pouvez ajouter plusieurs certificats, par exemple, pour préparer sans interruption tout changement de configuration. Pour plusieurs certificats, nous avons un mécanisme de repli qui s'exécutera jusqu'à ce que nous trouvions le certificat qui fonctionne. Pour tester un nouveau certificat, mettez à jour la configuration sur votre IDP et ajoutez le nouveau certificat dans la liste des certificats dans la console.
'Administrateurs IT' vous donne la possibilité de désigner, parmi vos utilisateurs administrateurs, un "Administrateur IT".
Votre(s) Administrateur(s) IT se connecteront toujours à Contentsquare via le processus manuel (pas via SSO). Par conséquent, en cas de problème avec la configuration SSO sur votre domaine de production, votre(s) Administrateur(s) IT pourra(ont) toujours se connecter et mettre à jour la configuration.
|
|
|
'Provisionnement des Nouveaux Utilisateurs'
Utilisez le bouton bascule pour autoriser/désactiver la création automatique de nouvel utilisateur lors de la première connexion d'un utilisateur.
Si ce bouton bascule est désactivé, vous devrez créer les utilisateurs manuellement dans la console ou utiliser une mise à jour par lot avant que les utilisateurs puissent se connecter automatiquement via le SSO. |
|
« Validation du nouvel utilisateur » vous permet de choisir entre deux méthodes :
Validation automatique (recommandée)
Cela permet aux administrateurs de configurer un ensemble par défaut d’accès et de droits pour tout nouvel utilisateur. Tous les nouveaux utilisateurs Contentsquare se verront attribuer par défaut cet ensemble d’accès et de droits sans intervention manuelle nécessaire.
Remarque : Vous pouvez utiliser les attributs SSO pour attribuer automatiquement les nouveaux utilisateurs à l’équipe ou aux équipes appropriées. Par exemple, les règles peuvent utiliser le domaine dans l’adresse e-mail d’un utilisateur, ou l’attribut équipe. Cela prend en charge l’attribution automatique aux équipes locales, telles que les équipes organisées par Pays, et aux équipes basées sur la fonction, ainsi qu’à l’équipe spécifiée par l’attribut équipe.
Pour les étapes de création de ces règles, voir cet article.
L’équipe par défaut fournira aux utilisateurs un accès prédéfini aux Projets de cette équipe et à toutes les configurations de rôle par défaut de ces projets. Lisez cet article pour en savoir plus sur le management des équipes et la configuration des rôles par défaut pour les projets.
⚠️ Ceci n’est pas activé par défaut lors de la configuration du SSO.
⚠️ Les comptes Partner ne peuvent pas utiliser la Validation automatique et se verront attribuer par défaut la Validation manuelle.
Validation manuelle
Cela nécessitera que les administrateurs approuvent manuellement tout nouvel utilisateur essayant d’accéder à Contentsquare.
⚠️ Les administrateurs ne sont pas notifiés lors de la création de nouveaux utilisateurs. Ils doivent se rendre dans la Console et vérifier les utilisateurs en attente dans la liste des utilisateurs. Une fois identifiés, ils peuvent activer et attribuer des droits aux nouveaux utilisateurs à partir de là.
⚠️ Les comptes Partner ne peuvent utiliser que cette forme de validation par défaut.
|
Tester
Comment retirer le SSO
1. Ouvrez un ticket de Support et incluez la raison pour laquelle vous souhaitez retirer votre SSO dans votre demande.
2. Une fois le SSO retiré, allez sur la page de connexion de Contentsquare et cliquez sur 'Mot de passe oublié ?' pour créer un nouveau mot de passe.
FAQ
Les comptes de mon agence Partner sont-ils impactés lorsque j'active le SSO ?
Les Partners doivent être créés sur un compte Partner séparé puis se voir accorder l'accès à vos projets. Veuillez contacter votre Customer Success Manager si vous avez des questions concernant cette configuration utilisateur.
Que se passe-t-il si mon nom de domaine change ? Vais-je perdre mes dashboards, articles favoris, etc. ?
Tout d'abord, mettez à jour les adresses e-mail des utilisateurs impactés par le changement de domaine utilisé pour leur profil Contentsquare.
Ensuite, vous devrez modifier le domaine dans la configuration SSO pour qu'il corresponde au nouveau nom de domaine, afin que les utilisateurs ayant ce domaine dans leur adresse e-mail soient redirigés vers le flux SSO.
Comment retirer le SSO ?
Vous pouvez contacter votre CSM ou déposer un ticket de support de manière indépendante pour retirer le SSO.
Comment les utilisateurs se connecteront-ils si je retire le SSO ?
Les utilisateurs créés avant la mise en place du SSO pourront se reconnecter en utilisant les identifiants qu'ils avaient initialement (e-mail + mot de passe).
Les utilisateurs arrivés après la mise en place du SSO devront cliquer sur le bouton « mot de passe oublié » sur la page de connexion pour recevoir un tout nouveau mot de passe par e-mail.
Si j'ai deux comptes différents pour le même domaine, puis-je configurer le SSO pour un seul des comptes ?
Oui, si la provision des utilisateurs est désactivée.
Que se passe-t-il avec les mappings, Workspaces, etc. existants des utilisateurs si nous passons au SSO ?
Rien, ils ne sont pas impactés. Les utilisateurs ne sont pas non plus dupliqués.
Les nouveaux utilisateurs créés via SSO recevront-ils un e-mail de création de compte Contentsquare ?
Non.
Le SSO supporte-t-il la déconnexion automatique des utilisateurs ?
Oui, bien que cela ne soit pas obligatoire.
Existe-t-il un environnement de préproduction où nous pouvons tester la connexion avec Contentsquare ?
Non, nous recommandons d'utiliser un environnement de test côté client et/ou un domaine de test. Essayez la configuration SSO en utilisant le domaine de test et une fois validée, passez au domaine réel.
Puis-je gérer les permissions des utilisateurs via des groupes Active Directory ?
Contentsquare ne supporte pas actuellement cette méthode, seulement la transmission des informations d'identification depuis votre IDP vers nous, pas via des autorisations.
Quels sont les protocoles SSO supportés par l'application cible ? Par ex. SAML, OAuth, OpenID, etc. ?
Notre SSO est compatible uniquement avec la technologie SAML 2.0.
Quel outil d'authentification utilisateur peut être utilisé pour autoriser l'intégration SSO ? Par ex. OneLogin, Okta, Ping Federate, etc. ?
Tout fournisseur supportant SAML v2.0
Le SSO est-il gratuit ?
Oui.
Puis-je utiliser la méthode « Se connecter avec Google » pour un compte qui a le SSO configuré ?
Non, si votre compte a le SSO configuré, vous ne pourrez pas vous connecter avec Google.