Authentification unique (SSO) d'entreprise
Microsoft Entra ID, Google Workspace, Okta, SAML 2.0 et OpenID Connect : connexion avec le compte de l'entreprise, adhésion automatique, SSO obligatoire et journal d'audit.
Ce que vous obtenez
- Vos collègues se connectent à TheNotesOfSally avec leur compte d'entreprise (SAML 2.0 ou OpenID Connect), sans mot de passe supplémentaire.
- Adhésion automatique : une personne de votre domaine qui se connecte via le SSO rejoint votre espace comme membre, dans la limite des sièges achetés. En option, toute adresse vérifiée de vos domaines rejoint l'espace.
- SSO obligatoire : les membres de vos domaines doivent passer par le SSO ; le propriétaire de l'espace garde un accès de secours, tracé dans le journal d'audit.
- Journal d'audit d'entreprise : connexions (avec la méthode utilisée), rapports consultés, partages, exports, changements de sécurité ; export CSV ou JSON et envoi en continu vers votre SIEM.
- Inclus dans l'offre Équipe, 3 domaines au plus par espace. Seuls le propriétaire et les administrateurs de l'espace configurent le SSO.
Étape 1 : vérifier votre domaine
- Dans TheNotesOfSally, ouvrez Réglages > Sécurité > Domaines de l'entreprise et ajoutez votre domaine (exemple : acme.com). Les messageries grand public (gmail.com, outlook.com...) sont refusées.
- Chez votre hébergeur DNS, créez un enregistrement TXT sur le domaine lui-même (nom « @ » ou acme.com) avec la valeur affichée : thenotesofsally-verification=… (copiez-la avec le bouton « Copier »).
- Attendez la propagation (quelques minutes, parfois quelques heures) puis cliquez sur « Vérifier ». Un domaine vérifié appartient à un seul espace TheNotesOfSally.
- Vous pouvez supprimer l'enregistrement TXT après la vérification ; le garder permet de prouver à nouveau la propriété plus tard.
Étape 2 : préparer la connexion
- Dans Réglages > Sécurité > Votre fournisseur d'identité, choisissez le type : Microsoft Entra ID, Google Workspace, Okta, autre service SAML 2.0 ou autre service OpenID Connect, puis cliquez sur « Enregistrer ».
- Cliquez sur « Préparer la connexion ». TheNotesOfSally affiche alors les valeurs à saisir chez votre fournisseur d'identité : l'URL ACS (Reply URL), l'Entity ID (identifiant) et l'adresse des métadonnées du service.
- Configurez votre fournisseur d'identité avec ces valeurs (guides ci-dessous), puis revenez coller l'adresse des métadonnées SAML de votre application (ou son XML) et cliquez sur « Enregistrer ».
- Cliquez sur « Activer ». Testez avec un compte de votre domaine dans une fenêtre de navigation privée : sur la page de connexion, saisissez l'adresse professionnelle, vous êtes redirigé vers votre fournisseur d'identité.
Microsoft Entra ID (Azure AD)
- Portail Microsoft Entra > Applications d'entreprise > Nouvelle application > Créer votre propre application, nommez-la « TheNotesOfSally » et choisissez « Intégrer une autre application que vous ne trouvez pas dans la galerie ».
- Authentification unique > SAML > Configuration SAML de base : collez l'Entity ID dans « Identificateur (ID d'entité) » et l'URL ACS dans « URL de réponse (URL Assertion Consumer Service) ». Enregistrez.
- Attributs et revendications : gardez l'identificateur unique (Name ID) = user.userprincipalname ou user.mail, et ajoutez si besoin les revendications emailaddress, givenname et surname.
- Certificats SAML : copiez l'« URL des métadonnées de fédération d'application » et collez-la dans TheNotesOfSally (Adresse des métadonnées SAML).
- Utilisateurs et groupes : assignez les personnes ou groupes autorisés à utiliser TheNotesOfSally.
Google Workspace
- Console d'administration Google > Applications > Applications Web et mobiles > Ajouter une application > Ajouter une application SAML personnalisée, nommée « TheNotesOfSally ».
- Sur la page « Détails du fournisseur d'identité Google », téléchargez les métadonnées (fichier XML) : vous collerez leur contenu dans TheNotesOfSally (Ou XML des métadonnées).
- Détails du fournisseur de services : collez l'URL ACS et l'Entity ID affichés par TheNotesOfSally. Format de l'ID de nom : EMAIL ; ID de nom : Basic Information > Primary email.
- Mappage des attributs : Primary email → email, First name → firstName, Last name → lastName.
- Accès utilisateur : activez l'application pour les unités organisationnelles ou groupes concernés (l'activation peut prendre jusqu'à 24 heures côté Google).
Okta
- Console d'administration Okta > Applications > Create App Integration > SAML 2.0, nommée « TheNotesOfSally ».
- Single sign-on URL : l'URL ACS de TheNotesOfSally (cochez « Use this for Recipient URL and Destination URL ») ; Audience URI (SP Entity ID) : l'Entity ID.
- Name ID format : EmailAddress ; Application username : Email. Attribute statements : email → user.email, firstName → user.firstName, lastName → user.lastName.
- Onglet Sign On : copiez l'URL « Metadata URL » et collez-la dans TheNotesOfSally (Adresse des métadonnées SAML).
- Onglet Assignments : assignez les personnes ou groupes autorisés.
Autre service SAML 2.0 ou OpenID Connect
- SAML 2.0 : utilisez l'URL ACS et l'Entity ID affichés, un Name ID au format adresse e-mail, et collez l'adresse des métadonnées de votre service (ou son XML). Les connexions initiées par le fournisseur d'identité (IdP-initiated) ne sont pas acceptées.
- OpenID Connect : renseignez l'adresse de découverte (…/.well-known/openid-configuration), l'identifiant client et le secret client. Le secret est chiffré et n'est plus jamais affiché. Après « Préparer la connexion », notre équipe finalise la configuration sous 2 jours ouvrés et affiche l'URL de redirection à autoriser chez votre fournisseur ; cliquez ensuite sur « Activer ».
SSO obligatoire et accès de secours
- Activez « SSO obligatoire » seulement après avoir vous-même réussi une connexion via le SSO : un administrateur doit être connecté via le SSO pour l'activer.
- Ensuite, un membre ou administrateur dont l'adresse appartient à un domaine vérifié et qui s'est connecté autrement (mot de passe, compte externe) voit « Se reconnecter avec le SSO » ; il peut aussi revenir à son espace personnel.
- Le propriétaire de l'espace n'est jamais bloqué : si votre fournisseur d'identité tombe en panne, il se connecte normalement et peut désactiver le SSO. Chaque session concernée est enregistrée dans le journal d'audit (« Accès de secours du propriétaire »).
- Une personne retirée de l'espace, ou qui l'a quitté, n'y est jamais réintégrée automatiquement : réinvitez-la si besoin.
Journal d'audit, export et SIEM
- Réglages > Sécurité > Journal d'audit : conservation 365 jours (90 ou 730 jours au choix avec l'offre Équipe), export CSV ou JSON (NDJSON) par période, 100 000 événements au plus par export.
- Les adresses IP ne sont jamais stockées en clair, seulement une empreinte (hachage salé) qui permet de rapprocher des événements.
- Envoi vers votre SIEM : indiquez une adresse HTTPS de réception. Chaque événement est envoyé en POST (type audit.event), signé : en-tête X-TheNotesOfSally-Signature = t=<horodatage>,v1=<HMAC-SHA256 du texte « horodatage.corps » avec votre secret>. Dédupliquez sur l'en-tête X-TheNotesOfSally-Delivery ; les échecs sont retentés pendant plusieurs heures.
Assistance
- E-mail : salistarcompany@gmail.com (objet « SSO entreprise »), réponse sous 3 jours ouvrés.
- Indiquez le nom de votre espace, votre domaine et votre fournisseur d'identité ; ne nous envoyez jamais de secret client ni de certificat privé par e-mail.