Passer au contenu principal

Rotation de votre certificat de signature SAML

Les certificats SAML permettent à votre IdP de signer les assertions. Avec une URL de métadonnées, Fabriq les actualise toutes les 6 h ou à la demande dans l’assistant SSO. Avec un XML statique, leur mise à jour après rotation reste manuelle.

Écrit par Mohamed Berrada

Vue d’ensemble

Les certificats de signature SAML sont utilisés par votre fournisseur d’identité (IdP) pour signer les assertions. Fabriq s’appuie sur ces certificats pour valider les réponses SAML entrantes et s’assurer qu’elles sont fiables.

Lorsque votre IdP effectue une rotation de son certificat de signature, Fabriq doit également faire confiance au nouveau certificat. Le fait que cela se produise automatiquement ou nécessite une action manuelle dépend de la manière dont votre configuration SSO est définie dans Fabriq.

Fabriq prend en charge 2 configurations :

  • Dynamique (URL de métadonnées): rotation automatique du certificat, avec une option d’actualisation à la demande

  • Statique (métadonnées XML collées): mise à jour manuelle requise

Comment identifier votre configuration

Dans Fabriq, allez à :

Organization Settings -> Security -> SSO

Regardez la carte Certificats de signature :

  • Si elle indique Géré depuis l’URL de métadonnées, votre configuration est dynamique

  • Si elle indique Géré depuis les métadonnées XML collées, votre configuration est statique

1. Configuration dynamique : URL de métadonnées

Si Fabriq est configuré avec une URL de métadonnées pointant vers le point de terminaison des métadonnées de votre IdP, la rotation du certificat est gérée automatiquement.

Fabriq récupère périodiquement les métadonnées et met à jour les certificats de signature approuvés à partir des éléments <ds:X509Certificate> .

Pourquoi cette configuration est recommandée

Il s’agit de la configuration privilégiée car elle :

  • réduit le travail manuel lors de la rotation du certificat

  • prend en charge une rotation sans interruption lorsque votre IdP publie des certificats qui se chevauchent

  • est compatible avec des fournisseurs tels que Microsoft Entra ID qui peuvent exposer plusieurs certificats pendant la transition

Calendrier de synchronisation automatique

Fabriq interroge l’URL de métadonnées toutes les 6 heures, à partir de minuit UTC :

UTC

CET (UTC+1)

CEST (UTC+2)

00:00

01:00

02:00

06:00

07:00

08:00

12:00

13:00

14:00

18:00

19:00

20:00

Actualisation manuelle

Vous pouvez également déclencher une actualisation à la demande depuis :

Organization Settings -> Security -> SSO -> Signing certificates -> Refresh certificates

Cela récupère immédiatement les dernières métadonnées et met à jour les certificats de signature approuvés ; vous n’avez donc pas besoin d’attendre la prochaine synchronisation planifiée.

Points importants à prendre en compte

Si votre IdP effectue une rotation juste après une synchronisation planifiée, Fabriq peut continuer à utiliser le certificat précédent jusqu’à la prochaine actualisation automatique, sauf si vous déclenchez une actualisation manuelle.

Pour éviter les échecs d’authentification :

  • effectuez la rotation du certificat avant l’expiration de l’ancien, avec un chevauchement suffisant

  • activez le mode double certificat / chevauchement de votre IdP chaque fois que possible

  • ou utilisez Actualiser les certificats immédiatement après la rotation

2. Configuration statique : Métadonnées XML collées

Si Fabriq est configuré à l’aide de métadonnées XML collées, le certificat de signature est stocké de manière statique.

Fabriq ne détecte pas automatiquement les changements de certificat dans cette configuration. Vous devez mettre à jour manuellement les métadonnées chaque fois que votre IdP effectue une rotation de son certificat.

Procédure de mise à jour

  1. Effectuez la rotation du certificat de signature SAML dans votre IdP

  2. Exportez les métadonnées XML mises à jour

  3. Dans Fabriq, allez à Organization Settings -> Security -> SSO

  4. Modifiez la configuration SSO

  5. Remplacez le XML existant par les métadonnées mises à jour contenant le nouveau <ds:X509Certificate>

  6. Utilisez le flux de test SSO pour valider la configuration

  7. Enregistrez la configuration

À propos du flux de test

Le flux de test SSO :

  • exécute une véritable connexion SAML initiée par le SP

  • ne met pas fin à votre session actuelle

  • aide à valider la configuration avant son application

Pour les configurations XML statiques, le test seul ne met pas à jour les certificats stockés. Le nouveau XML doit toujours être enregistré pour prendre effet.

Point clé à retenir

Si vous souhaitez la configuration nécessitant le moins de maintenance, utilisez une configuration avec URL de métadonnées. Elle vous offre une rotation automatique du certificat et vous permet de déclencher une actualisation immédiate lorsque nécessaire.

Les configurations XML statiques nécessitent des mises à jour manuelles chaque fois que les certificats changent, ce qui les rend plus sensibles sur le plan opérationnel lors des renouvellements et des rotations.

Avez-vous trouvé la réponse à votre question ?