Aller au contenu principal

SSO entreprise (OIDC) & authentification multi-facteurs (MFA)

Emplacement de la configuration

Les administrateurs d'entreprise accèdent à ces paramètres via Paramètres → Entreprise, dans les onglets Méthodes de connexion et Double authentification.

VPN, proxy ou pare-feu d'entreprise

Si vos utilisateurs se connectent derrière un VPN, un proxy d'entreprise ou un pare-feu avec inspection SSL, certains flux du SSO peuvent être bloqués ou altérés (cookie d'état supprimé, domaines d'identité inaccessibles). Le symptôme typique est une connexion qui échoue ou tourne en boucle — alors que le SSO fonctionne hors VPN. Communiquez à votre équipe réseau la matrice des flux réseau pour autoriser les domaines nécessaires sans inspection SSL ni réécriture des cookies.

Méthodes de connexion disponibles

FoxPlan supporte plusieurs approches d'authentification :

  • Mot de passe
  • Google Sign-in
  • Microsoft Sign-in
  • SSO entreprise (OIDC)
Important

Les administrateurs d'entreprise conservent toujours la connexion par mot de passe, même lorsqu'elle est désactivée pour l'entreprise. Cela évite de se retrouver verrouillé hors de FoxPlan si le fournisseur d'identité devient indisponible.

Exceptions : conserver le mot de passe pour certains utilisateurs

Lorsque vous basculez votre organisation vers le SSO, vous pouvez désactiver la connexion par mot de passe pour tout le monde sauf une liste d'utilisateurs désignés.

Décochez Mot de passe : un sélecteur « Exceptions : utilisateurs conservant le mot de passe » apparaît alors sous les cases à cocher. Choisissez-y les utilisateurs concernés, puis enregistrez.

Onglet Méthodes de connexion avec la liste des exceptions

Ces utilisateurs continueront de voir le champ mot de passe sur l'écran de connexion, tandis que tous les autres devront passer par le SSO ou la connexion Google/Microsoft.

Cas d'usage typiques :

  • Comptes de secours (« break-glass ») en cas de panne du fournisseur d'identité
  • Prestataires ou externes absents de votre annuaire d'entreprise
  • Migration progressive : basculer les équipes vers le SSO par vagues
astuce

Le sélecteur n'est visible que si la méthode Mot de passe est décochée : tant qu'elle est active, elle s'applique déjà à tout le monde et aucune exception n'est nécessaire.

Options MFA

Les organisations peuvent choisir parmi :

  • TOTP (compatible Google Authenticator, Microsoft Authenticator, Okta, Keycloak)
  • Vérification par email
  • Pas de MFA

Périmètre : à qui s'applique la double authentification

Dès qu'une méthode est sélectionnée (TOTP ou Email), une section « S'applique à » permet de choisir la population concernée :

OptionEffet
Tous les utilisateursLa double authentification s'impose à toute l'entreprise (comportement par défaut).
Uniquement les utilisateurs listésSeuls les utilisateurs sélectionnés passent par la double authentification.
Tous les utilisateurs sauf ceux listésLa double authentification s'applique partout, sauf pour les utilisateurs sélectionnés.

Pour les deux derniers modes, un sélecteur permet de désigner les utilisateurs concernés.

Onglet Double authentification avec le périmètre d'application

Cas d'usage typiques :

  • Déploiement progressif : commencer par « Uniquement les utilisateurs listés » avec une équipe pilote, puis basculer sur « Tous les utilisateurs ».
  • Renforcement ciblé : n'exiger la double authentification que pour les administrateurs et les profils sensibles.
  • Exclusions techniques : dispenser des comptes qui ne peuvent pas répondre à un défi MFA (comptes de service, bornes partagées) via « Tous les utilisateurs sauf ceux listés ».

Le périmètre est appliqué côté serveur : un utilisateur hors périmètre se connecte directement, sans défi MFA, même si une méthode est active pour l'entreprise.

attention

En mode « Tous les utilisateurs sauf ceux listés », chaque utilisateur exclu constitue un affaiblissement du niveau de sécurité. Revoyez cette liste régulièrement.

Flux de connexion

  1. L'utilisateur saisit son email et continue
  2. FoxPlan identifie l'entreprise associée
  3. Les méthodes d'authentification disponibles pour cette organisation s'affichent
  4. L'utilisateur choisit Mot de passe ou SSO selon les options activées

Pour les flux par mot de passe, les défis MFA s'appliquent. Les flux SSO délèguent l'authentification au fournisseur d'identité.

Configuration SSO entreprise (OIDC)

FoxPlan supporte les fournisseurs OIDC : Okta, Keycloak, Google, Microsoft et implémentations personnalisées.

Côté fournisseur d'identité :

  • Créer une application OIDC de type Web
  • URL de redirection : {origin}/login/oauth2/code/{registrationId}
  • Collecter Client ID, Client Secret et Issuer URI

Côté formulaire SSO FoxPlan :

  • Sélection du fournisseur
  • Nom d'affichage
  • Client ID et Client Secret
  • Issuer URI
  • Scopes : openid,profile,email
  • Attribut username (typiquement sub ou email)
  • Toggle d'activation

Configuration par fournisseur

Google — Issuer URI : https://accounts.google.com

Microsoft / Azure — Issuer : https://login.microsoftonline.com/{tenantId}/v2.0

Okta — Type Web app avec assignation et politiques d'accès appropriées

Keycloak — Issuer URI du realm, flow Authorization Code configuré

Dépannage

Vérifiez ces éléments en cas de problème d'authentification :

  • L'URL de redirection correspond exactement entre IdP et FoxPlan
  • La configuration SSO est bien activée
  • L'email de l'utilisateur appartient à la bonne entreprise
  • Pour Okta/Azure/Keycloak, vérifiez l'assignation et la conformité aux policies
  • Pour les utilisateurs Password+MFA, vérifiez l'enrôlement (secret TOTP ou email valide)