Authentification unique (SSO)
Connectez-vous au dashboard Jamdesk via votre fournisseur d'identité. Configurez SAML ou OIDC vous-même sur tout plan payant ; le SSO lecteur est Enterprise.
L'authentification unique se décline en deux versions chez Jamdesk. Le SSO dashboard permet à votre équipe de se connecter pour gérer les projets via votre fournisseur d'identité, et vous le configurez vous-même depuis les Paramètres sur tout plan payant. Le SSO du site de documentation permet aux lecteurs de votre documentation publiée de s'authentifier auprès de votre IdP au lieu d'utiliser un mot de passe partagé, et il est configuré avec notre équipe sur les plans Enterprise.
Ce que couvre le SSO
À qui s'adresse le SSO
Les deux versions conviennent aux organisations qui utilisent déjà un fournisseur d'identité : Okta, Google Workspace, Microsoft Entra ID, Auth0, ou tout fournisseur SAML 2.0 / OIDC.
Le SSO dashboard convient aux équipes qui souhaitent un contrôle central sur qui gère les projets. Vous bénéficiez d'une MFA obligatoire via votre propre IdP, et lorsque le SSO est imposé, retirer quelqu'un de votre annuaire coupe aussi son accès au dashboard.
Le SSO du site de documentation répond à un besoin différent : une piste d'audit de qui a lu quels documents, et un accès par utilisateur pour les équipes qui ont dépassé le partage d'une seule phrase de passe sur un large bassin de lecteurs.
Activer le SSO dashboard
Le SSO dashboard est en libre-service sur tout plan payant. Vous vérifiez que vous êtes propriétaire de votre domaine d'e-mail, connectez votre fournisseur d'identité, et pouvez exiger que tous les utilisateurs de ce domaine se connectent via celui-ci.
Avant de commencer
- Un plan Jamdesk payant.
- Un accès propriétaire au projet. La connexion SSO se situe au niveau du propriétaire du compte et couvre tous les projets que vous possédez, donc seul le propriétaire voit les paramètres d'authentification unique.
- Un accès au DNS de votre domaine pour ajouter un enregistrement TXT.
- Un accès administrateur à votre fournisseur d'identité (Okta, Microsoft Entra, Google Workspace, Auth0, ou tout fournisseur SAML 2.0 / OIDC).
Configurer la connexion
Dans le dashboard, allez dans Paramètres → Authentification unique et saisissez le domaine d'e-mail de votre entreprise, par exemple acme.com. Jamdesk crée une connexion et affiche un enregistrement DNS TXT pour prouver que vous êtes propriétaire du domaine.
Le dashboard affiche un nom et une valeur d'enregistrement. Ajoutez l'enregistrement TXT correspondant au DNS de votre domaine, puis cliquez sur Vérifier. Les modifications DNS peuvent prendre jusqu'à une heure pour se propager, donc une première tentative peut échouer avant que l'enregistrement ne soit visible. Attendez et réessayez. Laissez l'enregistrement en place après la vérification : Jamdesk le revérifie périodiquement et désactive la connexion s'il disparaît.
Copiez l'Entity ID et l'URL ACS affichés dans le dashboard dans une nouvelle application SAML ou OIDC chez votre IdP, puis collez les informations de votre IdP dans Jamdesk :
- SAML 2.0 : Entity ID de l'IdP, URL SSO, et le certificat de signature X.509 au format PEM.
- OIDC : URL de l'émetteur, ID client, et secret client.
Choisissez votre fournisseur dans la liste pour obtenir un guide de configuration spécifique, puis cliquez sur Enregistrer et activer. La connexion passe à Active.
Une fois la connexion Active, activez Exiger le SSO pour tous les utilisateurs de votre domaine pour faire passer tous les utilisateurs ayant un e-mail sur ce domaine par votre IdP. La connexion par mot de passe et par Google cesse de fonctionner pour eux. Votre compte propriétaire reste exempté, et vous pouvez ajouter jusqu'à 20 e-mails de secours pour les autres administrateurs qui auraient besoin d'un repli par mot de passe si votre IdP devenait inaccessible.
Ajoutez au moins un e-mail de secours avant d'activer l'application obligatoire. Si votre fournisseur d'identité devient indisponible et qu'aucun compte de secours n'existe, personne sur le domaine ne pourra se connecter au dashboard.
Comment les utilisateurs se connectent
Une fois le SSO dashboard actif, la connexion se fait par e-mail en premier. Sur l'écran de connexion, un utilisateur saisit son e-mail professionnel. Si son domaine dispose d'une connexion SSO, Jamdesk le redirige automatiquement vers votre fournisseur d'identité, sans bouton distinct « Se connecter avec SSO » à chercher.
Un point qui déroute souvent : se connecter via votre IdP authentifie un utilisateur, mais ne lui accorde pas d'accès à lui seul. La personne doit tout de même être invitée à un projet. Un coéquipier qui s'authentifie mais n'a jamais été invité voit s'afficher « Votre compte n'est pas provisionné » et a besoin d'une invitation avant de pouvoir accéder au projet. Chaque fois qu'une connexion est bloquée, l'utilisateur arrive sur une page d'erreur SSO qui explique l'étape suivante.
Dépannage
Les modifications DNS peuvent prendre jusqu'à une heure pour atteindre Jamdesk, donc une tentative de vérification juste après l'ajout de l'enregistrement échoue souvent. Attendez, puis cliquez à nouveau sur Vérifier. Si cela échoue toujours, vérifiez que le nom et la valeur de l'enregistrement correspondent exactement à ceux du dashboard. Certains fournisseurs DNS ajoutent automatiquement votre domaine au nom de l'enregistrement, ce qui transforme _jamdesk en _jamdesk.acme.com.acme.com. Supprimez le suffixe en double si cela se produit.
Jamdesk revérifie l'enregistrement TXT de votre domaine après la configuration. Si l'enregistrement est supprimé ou modifié, la connexion passe à Désactivée et les connexions cessent d'être redirigées vers votre IdP. Rajoutez l'enregistrement au DNS et cliquez sur Revérifier le statut, ou supprimez la connexion et recommencez.
Il s'est authentifié auprès de votre fournisseur d'identité, mais n'a jamais été invité à un projet. Le SSO prouve son identité ; il ne crée pas d'accès à lui seul. Invitez-le depuis Paramètres → Membres, puis demandez-lui de se reconnecter. Voir Membres de l'équipe.
L'application obligatoire est activée, et cette personne a tenté de se connecter avec un mot de passe ou Google au lieu de votre IdP. Elle doit utiliser le flux par e-mail en premier pour que Jamdesk la redirige vers votre fournisseur. Si elle a réellement besoin d'un repli par mot de passe (par exemple, votre IdP est hors service), ajoutez son adresse à la liste de secours.
Activer le SSO du site de documentation
Le SSO lecteur du site de documentation est configuré avec notre équipe. Chaque IdP est configuré de façon légèrement différente, et nous voulons nous assurer que les métadonnées, les mappages de revendications et les filtres de groupe de votre équipe sont corrects avant de restreindre l'accès à votre documentation publiée.
Contacter les ventes Enterprise →
La page tarifaire répertorie les niveaux de plan actuels et le moyen de contact pour Enterprise. À partir de là, notre équipe vous accompagne dans la configuration de l'IdP, teste l'intégration sur un sous-domaine de préproduction, et la déploie en production quand vous êtes prêt.
Alternatives
Pas encore prêt pour Enterprise ? Vous pouvez tout de même restreindre l'accès à votre documentation :
