Jamdesk Documentation logo

Authentification unique (SSO)

Connectez-vous au dashboard Jamdesk via votre fournisseur d'identité. Configurez SAML ou OIDC vous-même sur tout plan payant ; le SSO lecteur est Enterprise.

L'authentification unique se décline en deux versions chez Jamdesk. Le SSO dashboard permet à votre équipe de se connecter pour gérer les projets via votre fournisseur d'identité, et vous le configurez vous-même depuis les Paramètres sur tout plan payant. Le SSO du site de documentation permet aux lecteurs de votre documentation publiée de s'authentifier auprès de votre IdP au lieu d'utiliser un mot de passe partagé, et il est configuré avec notre équipe sur les plans Enterprise.

Ce que couvre le SSO

SSO dashboard

Votre équipe se connecte à dashboard.jamdesk.com via votre fournisseur d'identité. Idéal pour une gestion centralisée des comptes, une MFA obligatoire via votre IdP, et une désactivation instantanée lorsqu'un utilisateur quitte l'équipe. Configurez-le vous-même dans Paramètres → Authentification unique. Les étapes sont ci-dessous.

SSO du site de documentation

Les lecteurs s'authentifient auprès de votre IdP avant de pouvoir consulter la documentation protégée. Remplace le modèle de mot de passe partagé par une connexion par utilisateur, une piste d'audit et une désactivation lors du retrait. Configuré avec notre équipe sur les plans Enterprise.

À qui s'adresse le SSO

Les deux versions conviennent aux organisations qui utilisent déjà un fournisseur d'identité : Okta, Google Workspace, Microsoft Entra ID, Auth0, ou tout fournisseur SAML 2.0 / OIDC.

Le SSO dashboard convient aux équipes qui souhaitent un contrôle central sur qui gère les projets. Vous bénéficiez d'une MFA obligatoire via votre propre IdP, et lorsque le SSO est imposé, retirer quelqu'un de votre annuaire coupe aussi son accès au dashboard.

Le SSO du site de documentation répond à un besoin différent : une piste d'audit de qui a lu quels documents, et un accès par utilisateur pour les équipes qui ont dépassé le partage d'une seule phrase de passe sur un large bassin de lecteurs.

Activer le SSO dashboard

Le SSO dashboard est en libre-service sur tout plan payant. Vous vérifiez que vous êtes propriétaire de votre domaine d'e-mail, connectez votre fournisseur d'identité, et pouvez exiger que tous les utilisateurs de ce domaine se connectent via celui-ci.

Avant de commencer

  • Un plan Jamdesk payant.
  • Un accès propriétaire au projet. La connexion SSO se situe au niveau du propriétaire du compte et couvre tous les projets que vous possédez, donc seul le propriétaire voit les paramètres d'authentification unique.
  • Un accès au DNS de votre domaine pour ajouter un enregistrement TXT.
  • Un accès administrateur à votre fournisseur d'identité (Okta, Microsoft Entra, Google Workspace, Auth0, ou tout fournisseur SAML 2.0 / OIDC).

Configurer la connexion

1
Ouvrir les paramètres d'authentification unique

Dans le dashboard, allez dans Paramètres → Authentification unique et saisissez le domaine d'e-mail de votre entreprise, par exemple acme.com. Jamdesk crée une connexion et affiche un enregistrement DNS TXT pour prouver que vous êtes propriétaire du domaine.

2
Vérifier votre domaine

Le dashboard affiche un nom et une valeur d'enregistrement. Ajoutez l'enregistrement TXT correspondant au DNS de votre domaine, puis cliquez sur Vérifier. Les modifications DNS peuvent prendre jusqu'à une heure pour se propager, donc une première tentative peut échouer avant que l'enregistrement ne soit visible. Attendez et réessayez. Laissez l'enregistrement en place après la vérification : Jamdesk le revérifie périodiquement et désactive la connexion s'il disparaît.

3
Configurer votre fournisseur d'identité

Copiez l'Entity ID et l'URL ACS affichés dans le dashboard dans une nouvelle application SAML ou OIDC chez votre IdP, puis collez les informations de votre IdP dans Jamdesk :

  • SAML 2.0 : Entity ID de l'IdP, URL SSO, et le certificat de signature X.509 au format PEM.
  • OIDC : URL de l'émetteur, ID client, et secret client.

Choisissez votre fournisseur dans la liste pour obtenir un guide de configuration spécifique, puis cliquez sur Enregistrer et activer. La connexion passe à Active.

4
Exiger le SSO (facultatif)

Une fois la connexion Active, activez Exiger le SSO pour tous les utilisateurs de votre domaine pour faire passer tous les utilisateurs ayant un e-mail sur ce domaine par votre IdP. La connexion par mot de passe et par Google cesse de fonctionner pour eux. Votre compte propriétaire reste exempté, et vous pouvez ajouter jusqu'à 20 e-mails de secours pour les autres administrateurs qui auraient besoin d'un repli par mot de passe si votre IdP devenait inaccessible.

Ajoutez au moins un e-mail de secours avant d'activer l'application obligatoire. Si votre fournisseur d'identité devient indisponible et qu'aucun compte de secours n'existe, personne sur le domaine ne pourra se connecter au dashboard.

Comment les utilisateurs se connectent

Une fois le SSO dashboard actif, la connexion se fait par e-mail en premier. Sur l'écran de connexion, un utilisateur saisit son e-mail professionnel. Si son domaine dispose d'une connexion SSO, Jamdesk le redirige automatiquement vers votre fournisseur d'identité, sans bouton distinct « Se connecter avec SSO » à chercher.

Un point qui déroute souvent : se connecter via votre IdP authentifie un utilisateur, mais ne lui accorde pas d'accès à lui seul. La personne doit tout de même être invitée à un projet. Un coéquipier qui s'authentifie mais n'a jamais été invité voit s'afficher « Votre compte n'est pas provisionné » et a besoin d'une invitation avant de pouvoir accéder au projet. Chaque fois qu'une connexion est bloquée, l'utilisateur arrive sur une page d'erreur SSO qui explique l'étape suivante.

Dépannage

Les modifications DNS peuvent prendre jusqu'à une heure pour atteindre Jamdesk, donc une tentative de vérification juste après l'ajout de l'enregistrement échoue souvent. Attendez, puis cliquez à nouveau sur Vérifier. Si cela échoue toujours, vérifiez que le nom et la valeur de l'enregistrement correspondent exactement à ceux du dashboard. Certains fournisseurs DNS ajoutent automatiquement votre domaine au nom de l'enregistrement, ce qui transforme _jamdesk en _jamdesk.acme.com.acme.com. Supprimez le suffixe en double si cela se produit.

Jamdesk revérifie l'enregistrement TXT de votre domaine après la configuration. Si l'enregistrement est supprimé ou modifié, la connexion passe à Désactivée et les connexions cessent d'être redirigées vers votre IdP. Rajoutez l'enregistrement au DNS et cliquez sur Revérifier le statut, ou supprimez la connexion et recommencez.

Il s'est authentifié auprès de votre fournisseur d'identité, mais n'a jamais été invité à un projet. Le SSO prouve son identité ; il ne crée pas d'accès à lui seul. Invitez-le depuis Paramètres → Membres, puis demandez-lui de se reconnecter. Voir Membres de l'équipe.

L'application obligatoire est activée, et cette personne a tenté de se connecter avec un mot de passe ou Google au lieu de votre IdP. Elle doit utiliser le flux par e-mail en premier pour que Jamdesk la redirige vers votre fournisseur. Si elle a réellement besoin d'un repli par mot de passe (par exemple, votre IdP est hors service), ajoutez son adresse à la liste de secours.

Activer le SSO du site de documentation

Le SSO lecteur du site de documentation est configuré avec notre équipe. Chaque IdP est configuré de façon légèrement différente, et nous voulons nous assurer que les métadonnées, les mappages de revendications et les filtres de groupe de votre équipe sont corrects avant de restreindre l'accès à votre documentation publiée.

Contacter les ventes Enterprise →

La page tarifaire répertorie les niveaux de plan actuels et le moyen de contact pour Enterprise. À partir de là, notre équipe vous accompagne dans la configuration de l'IdP, teste l'intégration sur un sous-domaine de préproduction, et la déploie en production quand vous êtes prêt.

Alternatives

Pas encore prêt pour Enterprise ? Vous pouvez tout de même restreindre l'accès à votre documentation :

Protection par mot de passe

Restriction par phrase de passe partagée pour l'ensemble du site ou des pages spécifiques. Disponible sans plan Enterprise.

Vue d'ensemble du contrôle d'accès

Comparez les quatre options d'accès côte à côte.