Configuration de l'authentification unique (SSO)
Vous pouvez accéder à Celoxis avec vos identifiants professionnels si l'authentification unique (SSO) basée sur SAML est activée pour votre compte. Celoxis est compatible avec Google, Salesforce, Okta, OneLogin et Microsoft ADFS ; toutefois, tout fournisseur d'identité (IdP) compatible SAML 2.0 devrait fonctionner.
Pour que l'authentification unique (SSO) fonctionne, assurez-vous des points suivants :
- Votre fournisseur d'identité SSO (IDP) est basé sur SAML 2.0.
- Tous vos utilisateurs et clients possèdent une adresse e-mail unique.
- L'adresse e-mail d'un utilisateur dans Celoxis correspond à l'adresse e-mail de cet utilisateur dans votre fournisseur d'identité.
Pour configurer l'authentification unique (SSO), ouvrez AdministrationCompteInformations sur l'entreprise et cliquez sur Authentification uniqueVous verrez le formulaire comme ceci :

Modes SSO
Dans tous les modes, les comptes clients continueront d'être authentifiés à l'aide des identifiants Celoxis.
- Aucun – L’authentification unique (SSO) est désactivée. Seuls les identifiants Celoxis peuvent être utilisés pour se connecter.
- Test – L’authentification unique (SSO) est activée. Les identifiants SSO et Celoxis peuvent tous deux être utilisés pour se connecter.
- En direct - L'authentification unique (SSO) est activée. Seule l'authentification unique peut être utilisée pour se connecter.
- Vos utilisateurs ne pourront pas utiliser « Mot de passe oublié » dans Celoxis car nous ne stockons pas les mots de passe des utilisateurs.
- Les champs Identifiant et Mot de passe n'apparaîtront pas sur les formulaires d'ajout/modification d'utilisateur.
- Si vous êtes bloqué pour une raison quelconque, contactez-nous et nous réinitialiserons vos identifiants SSO.
Étapes de la configuration de l'authentification unique (SSO)
1 : Activer l'authentification unique (SSO) en mode test
Ouvrir AdministrationCompteInformations sur l'entreprise et allez au Authentification unique languette
- Dans la ligne « Statut » , cliquez sur le bouton radio « Tester »
- Parmi les options ci-dessous, copiez l'URL ACS. Elle sera nécessaire pour configurer votre fournisseur d'identité.
- Configurez votre fournisseur d'identité (IDP). L'IDP vous fournira un ensemble de paramètres à saisir dans Celoxis.
- Revenez à cet écran avec les paramètres collectés à l'étape précédente.
- Saisissez l' identifiant d'entité du fournisseur d'identité (IdP). Celui-ci est fourni par l'IdP.
- Saisissez l' URL du fournisseur d'identité (IdP). Il s'agit de l'adresse de votre IdP qui sera contactée pour authentifier les utilisateurs.
- Copiez et collez le certificat du fournisseur d'identité. Ces informations figurent dans le certificat fourni par votre fournisseur d'identité.
- Cliquez sur Enregistrer
2 : Testez votre configuration
- Une fois l'étape 1 terminée, essayez de vous connecter à Celoxis en cliquant sur le lien « Se connecter via l'authentification unique » sur la page de connexion.
- Après avoir cliqué sur le lien ci-dessus, vous serez invité à saisir votre adresse électronique.
- Après avoir saisi ces informations, vous serez redirigé vers votre écran de connexion IDP ; si vous n’êtes pas déjà connecté, vous serez invité à saisir votre adresse e-mail et votre mot de passe.
- Une fois l'authentification réussie, vous serez redirigé vers le tableau de bord Celoxis. En cas de problème, consultez la « Erreurs courantes » sous votre fournisseur d'identité.
3 : Mettez votre SSO en service
- Une fois l'étape 2 terminée avec succès, vérifiez à nouveau vos informations SSO.
- Ensuite, cliquez sur En direct.
- Cliquez sur Enregistrer.
Configuration de votre fournisseur d'identité
Avant de configurer Celoxis, vous devez d'abord informer votre fournisseur d'accès Internet (FAI) de son existence. Vous trouverez ci-dessous les instructions pour certains des FAI les plus courants. Si votre FAI n'est pas listé, veuillez consulter sa documentation.
Tous les fournisseurs d'identité (IdP) auront besoin d'une URL ACS pour Celoxis. Vous pouvez la trouver pour votre organisation en cliquant sur les boutons radio « Test » ou « Production » , comme indiqué ci-dessus
Créer une application SAML dans Google
- Connectez-vous à votre console d'administration Google à l'aide d'un compte administrateur.
- Cliquez sur Applications > Applications SAML.
- Cliquez sur l'icône plus en bas à droite.
- Cliquez sur CONFIGURER MA PROPRE APPLICATION PERSONNALISÉE.
- La fenêtre d'informations du fournisseur d'identité Google s'ouvre et les URL SSO et ID d'entité sont automatiquement renseignés. Vous devez copier l'ID d'entité et les valeurs des champs SSO, puis télécharger les métadonnées du fournisseur d'identité (option 2) et les coller dans les champs correspondants de Celoxis.
- Une fois ces informations saisies dans Celoxis, retournez à la console d'administration et cliquez sur Suivant.
- Dans la fenêtre « Basique », saisissez un nom et une description.
- Cliquez sur Suivant.
- Dans la fenêtre Détails du fournisseur de services, saisissez :
- URL ACS: Saisissez la valeur copiée depuis l'onglet SSO.
- Identifiant de l'entité : Saisissez
celoxis.com - URL de démarrage : Pour une solution SaaS, saisissez
https://app.celoxis.com/psa/person.Login.do; pour une solution sur site, saisissezhttps://votre_URL/person.Login.do
- Laissez la case « Réponse signée » décochée.
- Sous le nom d'utilisateur, dans la section Informations de base, sélectionnez Courriel principal.
- Dans la liste déroulante Format d'identification du nom , sélectionnez EMAIL .
- Cliquez sur Suivant.
- Cliquez sur Terminer.
Activer l'application SAML pour les utilisateurs
- Accédez à Applications > Applications SAML.
- Sélectionnez l'application SAML que vous avez créée ci-dessus.
- En haut de la boîte grise, cliquez sur Paramètres , choisissez Activé pour tout le monde et confirmez les paramètres.
Erreurs courantes
Erreur : application non activée pour l'
utilisateur. Solution : L'application SAML n'est pas activée pour vos utilisateurs. Suivez les étapes ci-dessus pour l'activer pour tous. La même erreur s'affiche si vous êtes connecté à votre compte Google avec un compte différent de celui configuré pour le fournisseur d'identité (IdP).
Erreur serveur : Aucune entreprise trouvée avec le code société : XXXX.
Solution : L’URL ACS que vous avez saisie dans la configuration Google est incorrecte. Copiez l’URL correcte depuis le champ URL ACS de l’onglet Authentification unique dans Celoxis.
Requête invalide : aucun ID fournisseur d'identité (IdP) n'est présent dans l'URL ou le paramètre Destination de la requête SAML.
Solution : l'URL du fournisseur d'identité (IdP) saisie dans Celoxis est incorrecte. Veuillez la copier depuis votre fournisseur d'identité et la coller dans Celoxis.
- Activez Mon domaine depuis Configuration > Administration > Gestion des domaines > Mon domaine. Déployez-le pour tous les utilisateurs. Cela créera automatiquement un fournisseur d'identité Salesforce.
- Accédez à Administration > Contrôles de sécurité > Fournisseur d'identité. Vous y trouverez les informations de configuration du fournisseur d'identité, qui doivent être saisies dans Celoxis.
- Cliquez sur le« Télécharger les métadonnées » pour télécharger le certificat. Ce certificat est ensuite enregistré dans Celoxis.
- Sur la même page, plus bas, cliquez sur « Les fournisseurs de services sont désormais créés via les applications connectées ». Cliquez ici.
- Sur le Nouvelle application connectée page, veuillez saisir les informations suivantes :
- Nom de l'application connectée
- URL de démarrage
- Cochez la Activer SAML .
- ID d'entité
- URL ACS
- Type de sujet: Sélectionner un attribut personnalisé
- Format de l'identifiant du nom : Sélectionnez
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress - Certificat IdP: Sélectionnez le certificat approprié que vous avez saisi dans Celoxis (Étape 3)
- Cliquez sur Enregistrer.
- Une fois l'application créée, vous devez y associer des profils utilisateur afin que les utilisateurs appartenant à ces profils puissent se connecter via l'authentification unique (SSO).
Accédez àGérer les applications > Applications connectées. Cliquez sur l'application que vous venez de créer. - Faites défiler vers le bas et cliquez sur Gérer les profils.
- Sélectionnez les profils requis et cliquez sur Enregistrer.
Erreurs courantes
Erreur serveur : Authentification impossible.
Solution : Le certificat IdP saisi dans Celoxis est incorrect. Veuillez saisir le certificat correct que vous avez créé à cet effet (étape 3 ci-dessus). Vous rencontrerez la même erreur si vous n’avez pas associé le profil de l’utilisateur se connectant à l’application Connected, comme expliqué aux étapes 7 à 9 ci-dessus.
- Connectez-vous à votre organisation Okta en tant qu'utilisateur disposant de privilèges d'administrateur.
- Cliquez sur le Admin en haut à droite.
- Cliquez sur l' onglet « Ajouter des applications »
- Cliquez sur le bouton « Créer une nouvelle application »
- Dans la boîte de dialogue qui s'ouvre, sélectionnez l' SAML 2.0 , puis cliquez sur le Créer .
- Sur la page Paramètres généraux , saisissez le nom de l'application, par exemple Celoxis, dans le champ Nom de l'application , puis cliquez sur le bouton Suivant
- Pour Configurer SAML Étape suivante, veuillez saisir les informations suivantes :
- URL d'authentification unique: Il s'agit de l'URL ACS que vous obtiendrez de Celoxis.
- URI de l'audience (ID d'entité SP) : Pour les utilisateurs SaaS, saisissez :
https://app.celoxis.com; pour les utilisateurs sur site, saisissez l'URL de votre application. - Format d'identification du nom:
Adresse e-mail
- Cliquez sur Suivant.
- Dans la section Commentaires, sélectionnez « Je suis un client Okta ajoutant une application interne » et « Il s'agit d'une application interne que nous avons créée », puis cliquez sur Terminer.
- Dans la « Personnes » de l’application, cliquez sur le « Attribuer à des personnes » . Sélectionnez les utilisateurs concernés et cliquez sur « Terminé ».
- Dans la « Connexion » de votre nouvelle application, cliquez sur « Afficher les instructions de configuration ». Un nouvel onglet s'ouvre avec les informations à saisir dans Celoxis. Remplissez la section d'authentification unique dans Celoxis.
Erreurs courantes
Si le système vous demande toujours vos identifiants après avoir cliqué sur « Se connecter via SSO » et saisi vos identifiants SSO, cela signifie que vous avez mal saisi l'URL ACS/l'URL d'authentification unique dans Okta. Veuillez la corriger et réessayer.
Désolé, vous ne pouvez pas accéder
L'utilisateur qui tente de se connecter via l'authentification unique (SSO) n'est pas associé à l'application créée dans Okta. Veuillez répéter l'étape « Associer à des personnes » mentionnée ci-dessus.
- Connectez-vous à votre compte OneLogin avec des privilèges d'administrateur.
- Cliquez sur Ajouter une application depuis l'écran de configuration ou depuis Applications ->Ajouter des applications.
- Recherchez « SAML Test Connector (IDP) » et cliquez dessus.
- Copiez l'URL ACL de Celoxis dans les URL ACS et Destinataire de l' Configuration .
- Dans le champ « Validateur d'URL du consommateur ACS », échappez l'URL ACS comme indiqué dans la documentation OneLogin. En bref, vous devez préfixer l'URL par
^et placer une barre oblique inverse (\) avant chaque barre oblique. Exemple: ^https:\/\/app.celoxis.com\/psa\/person.Login.do - Copiez l' du point de terminaison SAML 2.0 (HTTP) depuis l'onglet SSO. Celle-ci sera définie comme URL du fournisseur d'identité (IdP) dans Celoxis.
- Cliquez sur Enregistrer.
Erreurs courantes
La réponse a été reçue à
Le validateur d'URL ACS (consommateur) n'est pas échappé en URL comme indiqué dans la capture d'écran ci-dessus.