Configuration SSO

Connectez Okta, Microsoft Entra ID ou Google Workspace pour que votre équipe se connecte via votre fournisseur d'identité.

Configuration SSO

Ce guide s'adresse à l'administrateur informatique connectant un fournisseur d'identité d'entreprise (IdP) à InterMIND. Après la configuration, les membres se connectent depuis la page de connexion habituelle : Se connecter avec SSO → e-mail professionnel → votre IdP → retour dans InterMIND. Pour une présentation non technique, consultez la page fonctionnelle Authentification unique.

Disponible sur : les forfaits Business et Enterprise Configuré par : le propriétaire de l'équipe ou l'administrateur Protocole : OpenID Connect (OIDC) uniquement. SAML 2.0 n'est pas proposé — Okta, Microsoft Entra ID et Google Workspace prennent tous en charge OIDC.

Prérequis

  1. Un domaine vérifié — vérifiez d'abord votre domaine e-mail via un enregistrement DNS TXT (voir Gestion des domaines). La connexion SSO n'accepte que les comptes dont le domaine e-mail a été vérifié par votre équipe ; c'est la limite du locataire.
  2. Un IdP prenant en charge OIDC avec découverte — il doit exposer /.well-known/openid-configuration sous l'URL de l'émetteur. Okta, Microsoft Entra ID et Google le font tous.

Ce qu'il faut enregistrer dans votre IdP

Créez une OIDC Web Application dans votre IdP avec :

ParamètreValeur
URI de redirection (callback)https://intermind.com/api/auth/sso/callback — également affiché dans la carte SSO après avoir sélectionné OIDC
Type de grantAuthorization Code (PKCE S256 est utilisé automatiquement)
Scopesopenid email profile

Le jeton ID émis par votre IdP doit inclure l'email de l'utilisateur, et le domaine de l'e-mail doit être l'un de vos domaines vérifiés — sinon la connexion est refusée.

Renseignez ensuite la carte SSO sur la page Integrations :

ChampCe qu'il faut coller
Nom d'affichageTout libellé que vos membres reconnaîtront
URL de l'émetteurL'émetteur de votre IdP — l'URL qui expose /.well-known/openid-configuration
URL d'autorisationL'authorization_endpoint de ce document de découverte
Client ID / Client SecretIssus de l'application que vous avez enregistrée

Le client secret est chiffré au repos et n'est jamais renvoyé au navigateur après l'enregistrement.

Okta

  1. Console d'administration → Applications → Create App Integration → méthode de connexion OIDC, type d'application Web Application
  2. Sign-in redirect URI : https://intermind.com/api/auth/sso/callback
  3. Attribuez les utilisateurs ou groupes qui doivent y avoir accès
  4. Copiez le Client ID et le Client Secret
  5. Dans InterMIND : Issuer URL = l'URL de votre organisation Okta (par ex. https://acme.okta.com, ou l'émetteur de votre serveur d'autorisation tel que https://acme.okta.com/oauth2/default si vous en utilisez un) ; Authorization URL = l'authorization_endpoint issu de <issuer>/.well-known/openid-configuration

Microsoft Entra ID (Azure AD)

  1. Centre d'administration Entra → App registrations → New registration
  2. Plateforme Web, URI de redirection https://intermind.com/api/auth/sso/callback
  3. Certificates & secrets → New client secret — copiez la Valeur du secret immédiatement
  4. Client ID = l'Application (client) ID sur la page de présentation
  5. Assurez-vous que le jeton ID contient l'e-mail de l'utilisateur : Token configuration → Add optional claim → ID → email
  6. Dans InterMIND : Issuer URL = https://login.microsoftonline.com/<tenant-id>/v2.0 ; Authorization URL = https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize

Google Workspace

Aucun enregistrement d'application nécessaire. Dans la carte SSO, choisissez le type de fournisseur Google Workspace et enregistrez — les membres de vos domaines vérifiés se connectent avec leur compte Google et rejoignent votre équipe automatiquement. (Google peut également être connecté en tant que fournisseur OIDC générique avec l'émetteur https://accounts.google.com si vous préférez des identifiants client explicites.)

Tester la connexion

  1. Ouvrez la page de connexion dans une fenêtre privée/incognito
  2. Cliquez sur Se connecter avec SSO et saisissez un e-mail professionnel sur votre domaine vérifié
  3. Vous êtes redirigé vers votre IdP ; après authentification, vous revenez dans InterMIND connecté
  4. La connexion est enregistrée dans le journal d'audit de l'équipe (exportable depuis la page Users) en tant que auth.login avec la méthode sso

Dépannage

SymptômeCause
« SSO is not configured » après avoir saisi l'e-mailAucune configuration SSO activée ne correspond à ce domaine e-mail — vérifiez que le domaine est vérifié et que la carte SSO est enregistrée
SSO login is not available: planLe forfait de l'équipe n'inclut plus SSO
SSO login is not available: domain-not-verifiedLe domaine est toujours en attente de vérification DNS
SSO login is not available: config-incompleteClient ID ou Client Secret manquant — enregistrez à nouveau la carte SSO
SSO login is not available: type-unsupportedLe type de fournisseur stocké n'est pas pris en charge par le flux de connexion — supprimez la configuration SSO et recréez-la en OIDC ou Google Workspace
SSO IdP discovery failedL'URL de l'émetteur est incorrecte ou n'expose pas /.well-known/openid-configuration
« login session expired, start again »Plus de 5 minutes se sont écoulées entre le début de la connexion et le rappel de l'IdP
Connexion refusée après la redirection de l'IdPL'IdP a renvoyé un e-mail hors de vos domaines vérifiés, ou aucune revendication email du tout (Entra : ajoutez la revendication e-mail facultative)

Propriétés de sécurité

Pour les questionnaires de sécurité : le flux SSO repose sur Authorization Code avec PKCE (S256), state et nonce ; la signature du jeton ID est validée par rapport aux JWKS de l'IdP, ainsi que l'émetteur et l'audience ; l'IdP fait autorité uniquement pour les domaines vérifiés via DNS — une assertion pour tout autre e-mail ne produit jamais de session ; le client secret OIDC est chiffré au repos ; chaque connexion SSO atterrit dans le journal d'audit de l'équipe. Les contrôles de forfait, de domaine et de configuration sont appliqués côté serveur à la fois au démarrage de la connexion et au rappel.