Le Single Sign-on (SSO) avec SAML 2.0 permet à tes utilisateurs de se connecter à deskbird avec leur fournisseur d'identité (IdP) existant. Tu trouveras ci-dessous des options de démarrage rapide pour Okta et Keycloak, ainsi qu'un guide complet pour la configuration de la fédération (SSO initié par le SP).
- SAML avec Okta
- SAML avec Keycloak
- Configuration de la fédération SAML 2.0
- Renouvellement du certificat SAML
- Quand utiliser SAML ou OAuth / OIDC
1. SAML avec Okta
Utilise notre guide dédié à Okta pour configurer une application SAML Okta, mapper les attributs requis et tester le Single Sign-on (SSO) initié par le SP vers deskbird. Le guide inclut des captures d'écran, des exemples d'attributs et des conseils de dépannage.
👉 Étape par étape : Configurer le SSO SAML avec Okta
2. SAML avec Keycloak
Tu préfères utiliser Keycloak ? Suis le guide Keycloak pour mettre en place le SSO vers deskbird.
👉 Étape par étape : Configurer le SSO SAML avec Keycloak
3. Configuration de la fédération SAML 2.0
SAML 2.0 (Security Assertion Markup Language) est un protocole basé sur XML qui permet d'échanger de façon sécurisée des données d'authentification et d'autorisation entre un fournisseur d'identité (IdP) et un fournisseur de service (SP). deskbird prend en charge le Single Sign-on (SSO) initié par le SP (l'authentification doit commencer depuis deskbird).
Si tu veux une tuile dans ton lanceur IAM (par exemple, OneLogin, JumpCloud) sur laquelle les utilisateurs peuvent cliquer, ajoute une application de type Favori qui lance le flux initié par le SP dans deskbird :https://app.deskbird.com/saml?providerName={saml-provider-ID}
L'ID du fournisseur SAML suit le format saml.{company-name}. Exemple pour "Polaroid" : https://app.deskbird.com/saml?providerName=saml.polaroid.
Crée une application de fédération séparée et cachée dans ton IdP pour la connexion SAML elle-même (non visible par les utilisateurs).
3.1 Configuration générale
Configure ton IdP avec les informations suivantes pour le Service Provider deskbird :
| Service Provider ID (Entity ID) | https://api.deskbird.app/saml/metadata |
| ACS URL (Callback) | https://app.deskbird.com/__/auth/handler |
💡 Pour que l'authentification SAML 2.0 fonctionne, définis NameID sur l'adresse e-mail de l'utilisateur avec le format urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified.
Exemple d'extrait d'assertion
<saml2:Subject> <saml2:NameID Format="urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified" NameQualifier="<IdP Entity ID>" SPNameQualifier="https://api.deskbird.app/saml/metadata" xmlns:saml2="urn:oasis:names:tc:SAML:2.0:assertion"> email </saml2:NameID> <saml2:SubjectConfirmation Method="urn:oasis:names:tc:SAML:2.0:cm:bearer"> </saml2:Subject> À envoyer à deskbird pour la configuration
| IdP Entity ID | |
| IdP SSO URL | |
| IdP Certificate | Doit commencer par -----BEGIN CERTIFICATE----- et finir par -----END CERTIFICATE----- (colle sans caractères ou sauts de ligne supplémentaires). |
Si tu as un fichier de métadonnées de ton IdP, tu peux simplement nous l'envoyer à la place.
3.2 Attributs utilisateur
Attribut obligatoire (utilise exactement ce nom) :
| Attribut | Description |
| Adresse e-mail UPN utilisée pour la connexion, les notifications et les infos de réservation |
Attributs recommandés :
| Attribut | Description |
| first_name | Prénom de l'utilisateur (affiché sur la plateforme). La revendication givenname par défaut de Microsoft Entra ID fonctionne aussi. |
| last_name | Nom de famille de l'utilisateur (affiché sur la plateforme). La revendication surname par défaut de Microsoft Entra ID fonctionne aussi. |
| avatar_url | URL de la photo de profil ; les initiales sont utilisées si ce champ est vide |
| external_id | ID utilisateur IdP pour l'appariement |
| manager_id | ID IdP du manager de l'utilisateur (utilisé pour les validations) |
| locale | Langue préférée de l'utilisateur (par défaut, la langue de l'entreprise si non renseignée) |
| job_title | Poste de l'utilisateur |
| company_entity | Entité légale de l'utilisateur (par défaut, l'entité de l'entreprise si non renseignée) |
3.3 Synchronisation du nom depuis ton IdP
Si les utilisateurs sont créés lors de leur première connexion SAML (sans synchronisation SCIM ou HRIS), deskbird récupère leur prénom et nom depuis ton IdP et les garde synchronisés :
- Première connexion : l'utilisateur est créé avec le prénom et le nom de famille issus de l'assertion SAML.
- Connexions suivantes : si ton IdP envoie un nom différent, deskbird le met à jour. Cela remplace aussi les noms modifiés manuellement dans deskbird.
- Modification : tant que le nom vient de ton IdP, ni les utilisateurs ni les admins ne peuvent le modifier dans deskbird (web, iOS et Android). Les changements de nom doivent être faits dans ton IdP et apparaîtront à la prochaine connexion de l'utilisateur.
- Synchronisation SCIM ou HRIS : si tu utilises aussi l'une de ces synchronisations, c'est elle qui gère le nom, et SAML ne l'écrase jamais.
- Pas de nom envoyé : si l'assertion ne contient pas à la fois le prénom et le nom, les utilisateurs saisissent leur nom lors de la configuration et peuvent toujours le modifier.
💡 Seuls le prénom et le nom de famille sont synchronisés. Les autres attributs, comme le bureau ou le département, ne sont pas récupérés depuis SAML.
3.4 Fichier de métadonnées
Après avoir créé l'application SAML dans ton IdP, merci de nous envoyer le fichier de métadonnées qui inclut :
- Certificat
- Entity ID
- SSO URL
4. Renouvellement du certificat SAML
Les certificats SAML ont une date d'expiration (généralement 1 à 3 ans après leur création). Quand un certificat approche de sa date d'expiration, ton fournisseur d'identité t'en avertira. Il est important de renouveler le certificat avant son expiration pour éviter toute interruption de connexion.
Commence le processus de renouvellement au moins 2 à 3 semaines avant la date d'expiration pour avoir le temps de tout coordonner.
Processus de renouvellement étape par étape (Microsoft Entra ID) :
- Dans le portail Microsoft Entra ID, va sur ton application d'entreprise deskbird.
- Va dans Single sign-on > SAML Certificates.
- Clique sur l'icône Modifier (crayon).
- Clique sur Nouveau certificat.
- Définis la date d'expiration (par défaut 3 ans).
- Clique sur Enregistrer. Le nouveau certificat apparaîtra avec le statut Inactif.
- Télécharge le nouveau certificat (format Base64).
- Envoie le certificat au support deskbird via un ticket. Indique le nom de ton entreprise et précise qu'il s'agit d'un renouvellement de certificat SAML.
- Le support deskbird remplacera le certificat de notre côté et te confirmera quand ce sera prêt.
- Une fois la confirmation reçue de deskbird, retourne dans Entra ID et active le nouveau certificat (mets-le sur Actif).
Aucune interruption
Il n'y a généralement pas d'interruption lors de la rotation du certificat, tant que tu coordonnes bien l'activation avec le support deskbird. L'ancien certificat continue de fonctionner jusqu'à ce que tu passes au nouveau.
5. Quand utiliser SAML ou OAuth / OIDC
Si tu hésites entre SAML et OAuth (Microsoft SSO), prends en compte les éléments suivants :
| Fonctionnalité | SAML 2.0 | OAuth / Microsoft SSO / Google SSO |
|---|---|---|
| Gestion des certificats | Nécessite un renouvellement périodique | Aucune gestion de certificat nécessaire |
| Expérience utilisateur | Les utilisateurs cliquent sur "Se connecter avec le compte entreprise (SSO)" sur l'écran de connexion | Les utilisateurs cliquent sur "Se connecter avec Microsoft" sur l'écran de connexion |
| Flexibilité de l'IdP | Fonctionne avec n'importe quel IdP SAML 2.0 (Okta, Keycloak, ADFS, etc.) | Uniquement Microsoft et Google |
| Exigence d'abonnement | User and Data Management Plus | Disponible sur tous les abonnements |