Configuration de l'authentification unique (SSO)
Vous pouvez accéder à Celoxis avec vos identifiants professionnels si l'authentification unique (SSO) basée sur SAML est activée pour votre compte. Celoxis est compatible avec Google, Salesforce, Okta, OneLogin, Microsoft Azure et Microsoft ADFS. Bien que nous n'ayons pas effectué de tests, tout fournisseur d'identité (IdP) compatible SAML 2.0 devrait fonctionner.
Pour que l'authentification unique (SSO) fonctionne, assurez-vous des points suivants :
- Votre fournisseur d'identité SSO (IDP) est basé sur SAML 2.0.
- Tous vos utilisateurs et clients possèdent une adresse e-mail unique.
- L'adresse e-mail d'un utilisateur dans Celoxis correspond à l'adresse e-mail de cet utilisateur dans votre fournisseur d'identité.
Pour configurer l'authentification unique (SSO), ouvrez Menu principalAdministrateurGestion de compteInformations sur l'entreprise et cliquez sur Authentification uniqueVous verrez le formulaire comme ceci :

Modes SSO
Dans tous les modes, l'authentification des comptes clients se poursuivra à l'aide des identifiants Celoxis.
- Aucun – L’authentification unique (SSO) est désactivée. Seuls les identifiants Celoxis peuvent être utilisés pour se connecter.
- Test – L’authentification unique (SSO) est activée. Les identifiants SSO et Celoxis peuvent tous deux être utilisés pour se connecter.
- En direct - L'authentification unique (SSO) est activée. Seule l'authentification unique peut être utilisée pour se connecter.
- Vos utilisateurs ne pourront pas utiliser « Mot de passe oublié » dans Celoxis car nous ne stockons pas les mots de passe des utilisateurs.
- Les champs Identifiant et Mot de passe n'apparaîtront pas sur les formulaires d'ajout/modification d'utilisateur.
- Si vous êtes bloqué pour une raison quelconque, contactez-nous et nous réinitialiserons vos identifiants SSO.
Étapes de la configuration de l'authentification unique (SSO)
1 : Activer l'authentification unique (SSO) en mode test
Ouvrir Menu principalAdministrateurGestion de compteInformations sur l'entreprise et allez au Authentification unique languette
- Dans la ligne « Statut » , cliquez sur le bouton radio « Tester »
- Parmi les options ci-dessous, copiez l'URL ACS. Elle sera nécessaire pour configurer votre fournisseur d'identité.
- Configurez votre fournisseur d'identité (IDP). L'IDP vous fournira un ensemble de paramètres à saisir dans Celoxis.
- Revenez à cet écran avec les paramètres collectés à l'étape précédente.
- Saisissez l' identifiant d'entité du fournisseur d'identité (IdP). Celui-ci est fourni par l'IdP.
- Saisissez l' URL du fournisseur d'identité (IdP). Il s'agit de l'adresse de votre fournisseur d'identité qui sera contactée pour authentifier les utilisateurs.
- Copiez et collez le certificat du fournisseur d'identité. Ces informations figurent dans le certificat fourni par votre fournisseur d'identité.
- Cliquez sur Enregistrer
2 : Testez votre configuration
- Une fois l'étape 1 terminée, essayez de vous connecter à Celoxis en cliquant sur le lien « Se connecter via l'authentification unique » sur la page de connexion.
- Après avoir cliqué sur le lien ci-dessus, vous serez invité à saisir votre adresse électronique.
- Après avoir saisi ces informations, vous serez redirigé vers votre écran de connexion IDP ; si vous n’êtes pas déjà connecté, vous serez invité à saisir votre adresse e-mail et votre mot de passe.
- Après une authentification réussie, vous serez redirigé vers le tableau de bord Celoxis. En cas de problème, consultez la « Erreurs courantes » sous votre fournisseur d'identité.
3 : Mettez votre SSO en service
- Une fois l'étape 2 terminée avec succès, vérifiez à nouveau vos informations SSO.
- Ensuite, cliquez sur En direct.
- Cliquez sur Enregistrer.
Configuration de votre fournisseur d'identité
Avant de configurer Celoxis, vous devez d'abord informer votre fournisseur d'accès Internet (FAI) de son existence. Vous trouverez ci-dessous les instructions pour certains des FAI les plus courants. Si votre FAI n'est pas listé, veuillez consulter sa documentation.
Tous les fournisseurs d'identité (IdP) auront besoin d'une URL ACS pour Celoxis. Vous pouvez la trouver pour votre organisation en cliquant sur les boutons radio « Test » ou « Production » , comme indiqué ci-dessus
Créer une application SAML dans Google
- Connectez-vous à votre console d'administration Google à l'aide d'un compte administrateur.
- Cliquez sur Applications > Applications SAML.
- Cliquez sur l'icône plus en bas à droite.
- Cliquez sur CONFIGURER MA PROPRE APPLICATION PERSONNALISÉE.
- La fenêtre d'informations du fournisseur d'identité Google s'ouvre et les URL SSO et ID d'entité sont automatiquement renseignés. Vous devez copier l'ID d'entité et les valeurs des champs SSO, puis télécharger les métadonnées du fournisseur d'identité (option 2) et les coller dans les champs correspondants de Celoxis.
- Une fois ces informations saisies dans Celoxis, retournez à la console d'administration et cliquez sur Suivant.
- Dans la fenêtre « Basique », saisissez un nom et une description.
- Cliquez sur Suivant.
- Dans la fenêtre Détails du fournisseur de services, saisissez :
- URL ACS: Saisissez la valeur copiée depuis l'onglet SSO.
- Identifiant de l'entité : Saisissez
celoxis.com - URL de démarrage : Pour une solution SaaS, saisissez
https://app.celoxis.com/psa/person.Login.do; pour une solution sur site, saisissezhttps://votre_URL/person.Login.do
- Laissez la case « Réponse signée » décochée.
- Sous le nom d'utilisateur, dans la section Informations de base, sélectionnez Courriel principal.
- Dans la liste déroulante Format d'identification du nom , sélectionnez EMAIL .
- Cliquez sur Suivant.
- Cliquez sur Terminer.
Activer l'application SAML pour les utilisateurs
- Accédez à Applications > Applications SAML.
- Sélectionnez l'application SAML que vous avez créée ci-dessus.
- En haut de la boîte grise, cliquez sur Paramètres , choisissez Activé pour tout le monde et confirmez les paramètres.
Erreurs courantes
Erreur : application non activée pour l'
utilisateur. Solution : L'application SAML n'est pas activée pour vos utilisateurs. Suivez les étapes ci-dessus pour l'activer pour tous. La même erreur s'affiche si vous êtes connecté à votre compte Google avec un compte différent de celui configuré pour le fournisseur d'identité (IdP).
Erreur serveur : Aucune entreprise trouvée avec le code société : XXXX.
Solution : L’URL ACS que vous avez saisie dans la configuration Google est incorrecte. Copiez l’URL correcte depuis le champ URL ACS de l’onglet Authentification unique dans Celoxis.
Requête invalide : aucun ID fournisseur d'identité (IdP) n'est présent dans l'URL ou le paramètre Destination de la requête SAML.
Solution : l'URL du fournisseur d'identité (IdP) saisie dans Celoxis est incorrecte. Veuillez la copier depuis votre fournisseur d'identité et la coller dans Celoxis.
- Activez Mon domaine depuis Configuration > Administration > Gestion des domaines > Mon domaine. Déployez-le pour tous les utilisateurs. Cela créera automatiquement un fournisseur d'identité Salesforce.
- Accédez à Administration > Contrôles de sécurité > Fournisseur d'identité. Vous y trouverez les informations de configuration du fournisseur d'identité, qui doivent être saisies dans Celoxis.
- Cliquez sur le« Télécharger les métadonnées » pour télécharger le certificat. Le contenu de ce certificat doit être saisi dans le « Certificat IdP » de Celoxis, comme indiqué précédemment dans ce document.
- Sur la même page, plus bas, cliquez sur « Les fournisseurs de services sont désormais créés via les applications connectées ». Cliquez ici.
- Sur le Nouvelle application connectée page, veuillez saisir les informations suivantes :
- Nom de l'application connectée
- URL de démarrage
- Cochez la Activer SAML .
- ID d'entité
- URL ACS
- Type de sujet: Sélectionner un attribut personnalisé
- Format de l'identifiant du nom : Sélectionnez
urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress - Certificat IdP: Sélectionnez le certificat approprié que vous avez saisi dans Celoxis (Étape 3)
- Cliquez sur Enregistrer.
- Une fois l'application créée, vous devez y associer des profils utilisateur afin que les utilisateurs appartenant à ces profils puissent se connecter via l'authentification unique (SSO).
Accédez àGérer les applications > Applications connectées. Cliquez sur l'application que vous venez de créer. - Faites défiler vers le bas et cliquez sur Gérer les profils.
- Sélectionnez les profils requis et cliquez sur Enregistrer.
Erreurs courantes
Erreur serveur : Authentification impossible.
Solution : Le certificat IdP saisi dans Celoxis est incorrect. Veuillez saisir le certificat correct que vous avez créé à cet effet (étape 3 ci-dessus). Vous rencontrerez la même erreur si vous n’avez pas associé le profil de l’utilisateur se connectant à l’application Connected, comme expliqué aux étapes 7 à 9 ci-dessus.
- Connectez-vous à votre organisation Okta en tant qu'utilisateur disposant de privilèges d'administrateur.
- Cliquez sur le Admin en haut à droite.
- Cliquez sur l' onglet « Ajouter des applications »
- Cliquez sur le bouton « Créer une nouvelle application »
- Dans la boîte de dialogue qui s'ouvre, sélectionnez l' SAML 2.0 , puis cliquez sur le Créer .
- Sur la page Paramètres généraux , saisissez le nom de l'application, par exemple Celoxis, dans le champ Nom de l'application , puis cliquez sur le bouton Suivant
- Pour Configurer SAML Étape suivante, veuillez saisir les informations suivantes :
- URL d'authentification unique: Il s'agit de l'URL ACS que vous obtiendrez de Celoxis.
- URI de l'audience (ID d'entité SP) : Pour les utilisateurs SaaS, saisissez :
https://app.celoxis.com; pour les utilisateurs sur site, saisissez l'URL de votre application. - Format d'identification du nom:
Adresse e-mail
- Cliquez sur Suivant.
- Dans la section Commentaires, sélectionnez « Je suis un client Okta ajoutant une application interne » et « Il s'agit d'une application interne que nous avons créée », puis cliquez sur Terminer.
- Dans la « Personnes » de l’application, cliquez sur le « Attribuer à des personnes » . Sélectionnez les utilisateurs concernés et cliquez sur « Terminé ».
- Dans la « Connexion » de votre nouvelle application, cliquez sur « Afficher les instructions de configuration ». Un nouvel onglet s'ouvre avec les informations à saisir dans Celoxis. Remplissez l' « Authentification unique » dans Celoxis comme indiqué précédemment dans ce document.
Erreurs courantes
Si le système vous demande toujours vos identifiants après avoir cliqué sur « Se connecter via SSO » et saisi vos identifiants SSO, cela signifie que vous avez mal saisi l'URL ACS/l'URL d'authentification unique dans Okta. Veuillez la corriger et réessayer.
Désolé, vous ne pouvez pas accéder
L'utilisateur qui tente de se connecter via l'authentification unique (SSO) n'est pas associé à l'application créée dans Okta. Veuillez répéter l'étape « Associer à des personnes » mentionnée ci-dessus.
- Connectez-vous à votre compte OneLogin avec des privilèges d'administrateur.
- Cliquez sur Applications > Applications dans le menu principal.
- Cliquez sur le Ajouter une application .
- Recherchez « SAML Test Connector (IdP avec attributs et réponse signée) » et cliquez dessus.
- Saisissez Celoxis comme nom d'affichage et cliquez sur Enregistrer.
- Cliquez sur l' onglet Configuration
- Copiez l' URL ACL de Celoxis dans l' destinataire et de l'ACS (consommateur) .
- Dans le champ « Validateur d'URL ACS (Consommateur) », échappez l'URL ACS comme indiqué dans la documentation OneLogin. En bref, vous devez préfixer l'URL par
^et placer une barre oblique inverse (\) avant chaque barre oblique. Exemple: ^https:\/\/app.celoxis.com\/psa\/person.Login.do?code=abc - Votre écran OneLogin devrait ressembler à ceci : Cliquez sur le bouton Enregistrer
- Cliquez sur l' SSO .
- Copiez l' du point de terminaison SAML 2.0 (HTTP) et définissez-la comme URL du fournisseur d'identité dans Celoxis.
Erreurs courantes
La réponse a été reçue à
Le validateur d'URL ACS (consommateur) n'est pas échappé en URL comme indiqué dans la capture d'écran ci-dessus.
- Connectez-vous au serveur ADFS.
- Lancez la console de gestion ADFS.
- Ouvrez le AD FS > Relations d'approbation depuis le menu de gauche.
- Cliquez avec le bouton droit sur « Fiducies de la partie répondante » et choisissez « Ajouter une fiducie de partie de confiance… » .
- Cela ouvrira un assistant. Cliquez sur le bouton Démarrer
- À l' Sélectionner la source de données , sélectionnez l' Saisir manuellement les données relatives à la partie de confiance . Cliquez sur Suivant.
- À l' « Spécifier le nom d'affichage » , saisissez Celoxis. Cliquez sur Suivant.
- À l' Choisir un profil , sélectionnez le profil AD FS. Cliquez sur Suivant.
- À l' « Configurer le certificat » , nous utiliserons les valeurs par défaut. Cliquez sur Suivant.
- À l' « Configurer l'URL » , cochez l' Activer la prise en charge du protocole WebSSO SAML 2.0 » . Sous « URL du service SSO SAML 2.0 du relais », saisissez l' URL ACS copiée depuis Celoxis. Cliquez sur « Suivant ».
- À l' Configurer les identifiants , saisissez l' URL ACS comme identifiant de confiance de la partie relais et cliquez sur Ajouter. Cliquez sur Suivant.
- À l' « Configurer l'authentification multifacteur... » , nous utiliserons les valeurs par défaut. Cliquez sur Suivant.
- À l’ « Choisir l’autorisation d’émission… » , sélectionnez « Autoriser tous les utilisateurs à accéder à cette partie de confiance ». Cliquez sur « Suivant ».
- À l' « Prêt à ajouter une approbation » , un aperçu de vos paramètres s'affichera. Cliquez sur Suivant.
- À l' étape Terminer , sélectionnez l' option Ouvrir la modification des revendications... Cliquez sur Fermer .
- La fenêtre de l'éditeur de revendications devrait maintenant s'afficher .
- Cliquez sur Ajouter une règle... sous l' Règles de transformation d'émission .
- À l' « Choisir le type de règle » , sélectionnez « Envoyer les attributs LDAP en tant que revendications » comme modèle de règle de revendication . Cliquez sur « Suivant ».
- Sur l'écran suivant, en utilisant Active Directory comme magasin d'attributs, procédez comme suit :
- Dans la Attribut LDAP , sélectionnez Adresses e-mail.
- Dans le type de réclamation sortante, sélectionnez Adresse e-mail.
- Cliquez sur OK pour enregistrer cette règle.
- Cliquez sur « Ajouter une règle… » sous l’ « Règles de transformation d’émission » pour ajouter une nouvelle règle.
- À l' « Choisir le type de règle » , sélectionnez « Transformer une réclamation entrante en tant que modèle de règle de réclamation » . Cliquez sur « Suivant ».
- Sur l'écran suivant :
- Sélectionnez Adresses e-mail comme type de réclamation entrante.
- Sélectionnez ID du nom comme type de revendication sortante.
- Sélectionnez Courriel comme format d'identifiant du nom sortant.
- Sélectionnez « Transmettre toutes les valeurs des réclamations » .
- Cliquez sur OK pour enregistrer cette règle.
- Cliquez sur OK pour terminer la création des règles.
Nous allons maintenant exporter le certificat qui doit être copié dans Celoxis
- Ouvrez le AD FS > Paramètres > Certificats depuis le menu de gauche. Le volet Certificats affichant tous les certificats disponibles apparaît.
- Sélectionnez le certificat sous Signature par jeton dans le Certificats .
- Cliquez sur l' option « Copier dans un fichier » dans l' onglet « Détails » de la fenêtre du certificat . L'assistant d'exportation du certificat s'ouvre alors .
- À l' Bienvenue , cliquez sur Suivant.
- Choisissez X.509 encodé en Base64 (.CER) pour l'exportation du certificat. Cliquez sur Suivant.
- Enregistrez le fichier à un emplacement approprié et terminez l'assistant.
- Assurez-vous que le fichier enregistré possède l'
.CER. - Vous devrez copier-coller le contenu de ce fichier dans le Certificat IDP de Celoxis, comme décrit précédemment dans ce document.
- Connectez-vous au portail Azure.
- Dans le menu LHS, cliquez sur Azure Active Directory.
- Dans le menu Azure Active Directory, cliquez sur Applications d'entreprise .
- Cliquez sur « Nouvelle application » en haut de l'écran.
- Dans la Ajouter une application , choisissez Application hors galerie.
- Donnez un nom à la nouvelle application (par exemple, Celoxis SSO), puis cliquez sur Ajouter en bas de l'écran. Une application personnalisée sera ainsi ajoutée à votre Azure Active Directory. Remarque : si vous n'avez pas activé Azure AD Premium, vous ne pourrez pas saisir le nom de l'application.
- Sur la page de l'application, cliquez sur Utilisateurs et groupes dans le menu de gauche.
- Dans le volet de droite, en haut de la page, cliquez sur Ajouter un utilisateur pour attribuer des utilisateurs ou des groupes à cette application.
- Cliquez sur Authentification unique dans le menu de gauche, puis choisissez SAML comme méthode d'authentification unique.
- Cliquez sur le icône à côté du titre du Configuration SAML de base Dans le panneau, saisissez les informations suivantes :
- Identifiant (ID d'entité): Saisissez la valeur de l'onglet Authentification unique (reportez-vous à l'image ci-dessus).
- URL de réponse (URL du service de consommation d'assertion) : Copiez les informations figurant sous le champ URL ACS (Admin > Paramètres de l'entreprise)
- URL de connexion : Pour une solution SaaS, saisissez
https://app.celoxis.com. Pour une solution sur site, saisissez votre URL. - État du relais : Ignorer ce champ
- URL de déconnexion : Pour les solutions SaaS, saisissez
https://app.celoxis.com/psa/logout.do. Pour les solutions sur site, saisissez[votre-url]/psa/logout.do.
- Retour à l'écran de configuration.
- Cliquez sur le icône à côté du titre du Attributs et revendications de l'utilisateur panneau.
- Cliquez sur le icône à côté de valeur d'identification du nom. UN Gérer les revendications des utilisateurs Une barre latérale apparaîtra.
- Saisissez un nom et sélectionnez
user.maildans la liste déroulante Attribut Source . Cliquez sur Enregistrer . - Retour à l'écran de configuration.
- Cliquez sur le icône à côté du titre du Certificat de signature SAML panneau.
- Saisissez une adresse e-mail pour les notifications de rappel d'expiration du certificat. Cliquez sur Enregistrer.
- Retour à l'écran de configuration.
- Cliquez sur « Télécharger » à côté de l’ « Certificat (Base64) » pour enregistrer le fichier de certificat sur votre ordinateur. Vous devrez ensuite le copier-coller dans Celoxis, comme indiqué précédemment dans ce document.
- Retour à l'écran de configuration.
- Cliquez sur Valider pour valider l'authentification unique avec Celoxis.