Jamdesk Documentation logo

Authentification SSO

Connectez-vous au dashboard Jamdesk via votre fournisseur d'identité : configurez SAML/OIDC sur tout plan payant, SSO lecteur réservé à l'Enterprise.

Le SSO existe en deux versions chez Jamdesk. Le SSO du dashboard permet à votre équipe de se connecter pour gérer les projets via votre fournisseur d'identité ; vous le configurez vous-même depuis Settings, sur tout plan payant. Le SSO du site de documentation permet aux lecteurs de votre documentation publiée de s'authentifier auprès de votre IdP à la place d'un mot de passe partagé, et il est mis en place avec notre équipe sur les plans Enterprise.

Vous voulez un accès à la documentation par utilisateur sans plan Enterprise ? Si votre produit dispose de son propre système de connexion, l'authentification JWT permet à votre backend de connecter les lecteurs, sur tous les plans.

Ce que couvre le SSO

SSO du dashboard

Votre équipe se connecte à dashboard.jamdesk.com avec votre fournisseur d'identité. Idéal si vous voulez une gestion centralisée des comptes, la MFA obligatoire via votre IdP, et une révocation d'accès instantanée quand un utilisateur part. Configurez-le vous-même dans Settings → Single Sign-On. Les étapes sont ci-dessous.

SSO du site de documentation

Les lecteurs s'authentifient auprès de votre IdP avant de pouvoir consulter une documentation protégée. Remplace le modèle de mot de passe partagé par une connexion par utilisateur, un journal d'audit et une révocation automatique lors du retrait. Mis en place avec notre équipe sur les plans Enterprise.

À qui cela s'adresse

Les deux versions conviennent aux organisations qui utilisent déjà un fournisseur d'identité : Okta, Google Workspace, Microsoft Entra ID, Auth0, ou tout fournisseur SAML 2.0 / OIDC.

Le SSO du dashboard convient aux équipes qui veulent un contrôle centralisé sur qui gère les projets. Vous bénéficiez d'une MFA obligatoire via votre propre IdP, et lorsque le SSO est imposé, retirer quelqu'un de votre annuaire coupe aussi sa connexion au dashboard.

Le SSO du site de documentation répond à un besoin différent : un journal d'audit de qui a lu quels documents, et un accès par utilisateur pour les équipes qui ont dépassé le partage d'une seule phrase de passe auprès d'un large lectorat.

Activer le SSO du dashboard

Le SSO du dashboard est en libre-service sur tout plan payant. Vous vérifiez que vous possédez votre domaine d'e-mail, connectez votre fournisseur d'identité, et pouvez éventuellement exiger que tout le monde sur ce domaine se connecte via celui-ci.

Avant de commencer

  • Un plan Jamdesk payant.
  • Un accès propriétaire au projet. La connexion SSO existe au niveau du propriétaire du compte et couvre tous les projets que vous possédez ; seul le propriétaire voit les paramètres Single Sign-On.
  • Un accès au DNS de votre domaine pour ajouter un enregistrement TXT.
  • Un accès administrateur à votre fournisseur d'identité (Okta, Microsoft Entra, Google Workspace, Auth0, ou tout fournisseur SAML 2.0 / OIDC).

Configurer la connexion

1
Ouvrir les paramètres Single Sign-On

Dans le dashboard, allez dans Settings → Single Sign-On et saisissez le domaine e-mail de votre entreprise, par exemple acme.com. Jamdesk crée une connexion et affiche un enregistrement DNS TXT pour prouver que vous possédez le domaine.

2
Vérifier votre domaine

Le dashboard affiche un nom et une valeur d'enregistrement. Ajoutez l'enregistrement TXT correspondant au DNS de votre domaine, puis cliquez sur Verify. Les changements DNS peuvent prendre jusqu'à une heure pour se propager, donc une première tentative peut échouer avant que l'enregistrement ne soit visible. Attendez, puis réessayez. Laissez l'enregistrement en place après la vérification : Jamdesk le revérifie périodiquement et désactive la connexion s'il disparaît.

3
Configurer votre fournisseur d'identité

Copiez l'Entity ID et l'ACS URL affichés dans le dashboard dans une nouvelle application SAML ou OIDC de votre IdP, puis collez les informations de votre IdP dans Jamdesk :

  • SAML 2.0 : Entity ID de l'IdP, URL SSO, et le certificat de signature X.509 au format PEM.
  • OIDC : URL de l'émetteur, ID client, et secret client.

Choisissez votre fournisseur dans la liste pour un guide de configuration spécifique, puis cliquez sur Save & activate. La connexion passe à Active.

4
Exiger le SSO (facultatif)

Une fois la connexion Active, activez Require SSO for all users on your domain pour faire passer tout le monde ayant un e-mail sur ce domaine par votre IdP. La connexion par mot de passe et par Google cesse alors de fonctionner pour eux. Votre compte propriétaire reste exempté, et vous pouvez ajouter jusqu'à 20 adresses de secours pour les autres administrateurs qui ont besoin d'un repli par mot de passe si votre IdP devient injoignable.

Ajoutez au moins une adresse de secours avant d'activer l'imposition du SSO. Si votre fournisseur d'identité devient indisponible et qu'aucun compte de secours n'existe, personne sur le domaine ne peut se connecter au dashboard.

Comment les utilisateurs se connectent

Une fois le SSO du dashboard actif, la connexion est basée sur l'e-mail. Sur l'écran de connexion, l'utilisateur saisit son e-mail professionnel. Si ce domaine a une connexion SSO, Jamdesk le redirige automatiquement vers votre fournisseur d'identité, sans bouton « Sign in with SSO » séparé à chercher.

Un point qui déstabilise souvent : se connecter via votre IdP authentifie un utilisateur, mais ne donne pas l'accès en soi. La personne doit tout de même être invitée à un projet. Un collègue qui s'authentifie sans avoir été invité voit s'afficher « Your account isn't provisioned » et a besoin d'une invitation avant de pouvoir entrer. Chaque fois qu'une connexion est bloquée, l'utilisateur atterrit sur une page d'erreur SSO qui explique la marche à suivre.

Dépannage

Les changements DNS peuvent prendre jusqu'à une heure pour atteindre Jamdesk, donc une tentative de vérification juste après l'ajout de l'enregistrement échoue souvent. Attendez, puis cliquez de nouveau sur Verify. Si cela échoue toujours, vérifiez que le nom et la valeur de l'enregistrement correspondent exactement à ceux du dashboard. Certains fournisseurs DNS ajoutent automatiquement votre domaine au nom de l'enregistrement, ce qui transforme _jamdesk en _jamdesk.acme.com.acme.com. Supprimez le suffixe en double si cela se produit.

Jamdesk revérifie l'enregistrement TXT de votre domaine après la configuration. Si l'enregistrement est supprimé ou modifié, la connexion passe à Disabled et les connexions cessent d'être routées vers votre IdP. Rajoutez l'enregistrement au DNS et cliquez sur Re-check status, ou supprimez la connexion et recommencez.

Ils se sont authentifiés auprès de votre fournisseur d'identité, mais ils n'ont jamais été invités à un projet. Le SSO prouve qui ils sont ; il ne crée pas l'accès par lui-même. Invitez-les depuis Settings → Members, puis demandez-leur de se reconnecter. Voir Membres de l'équipe.

L'application forcée est activée, et la personne a tenté de se connecter avec un mot de passe ou Google au lieu de votre IdP. Elle doit utiliser le flux basé sur l'e-mail pour que Jamdesk la redirige vers votre fournisseur. Si elle a vraiment besoin d'un repli par mot de passe (par exemple, si votre IdP est en panne), ajoutez son adresse à la liste de secours.

Activer le SSO du site de documentation

Le SSO lecteur du site de documentation est mis en place avec notre équipe. Chaque IdP se configure un peu différemment, et nous voulons nous assurer que les métadonnées de votre équipe, les correspondances de claims et les filtres de groupe sont corrects avant de protéger votre documentation publiée.

Contacter l'équipe commerciale Enterprise →

La page de tarifs répertorie les niveaux de plan actuels et le moyen de contact pour l'Enterprise. À partir de là, notre équipe vous accompagne dans la configuration de l'IdP, teste l'intégration sur un sous-domaine de staging, puis la déploie en production quand vous êtes prêt.

Alternatives

Pas encore prêt pour l'Enterprise ? Vous pouvez tout de même protéger votre documentation :

Protection par mot de passe

Protection par phrase de passe partagée pour tout le site ou des pages spécifiques. Disponible sans plan Enterprise.

Vue d'ensemble du contrôle d'accès

Comparez les quatre options d'accès côte à côte.