Vue d’ensemble
Les certificats de signature SAML sont utilisés par votre fournisseur d’identité (IdP) pour signer les assertions. Fabriq s’appuie sur ces certificats pour valider les réponses SAML entrantes et s’assurer qu’elles sont fiables.
Lorsque votre IdP effectue une rotation de son certificat de signature, Fabriq doit également faire confiance au nouveau certificat. Le fait que cela se produise automatiquement ou nécessite une action manuelle dépend de la manière dont votre configuration SSO est définie dans Fabriq.
Fabriq prend en charge 2 configurations :
Dynamique (URL de métadonnées): rotation automatique du certificat, avec une option d’actualisation à la demande
Statique (métadonnées XML collées): mise à jour manuelle requise
Comment identifier votre configuration
Dans Fabriq, allez à :
Organization Settings -> Security -> SSO
Regardez la carte Certificats de signature :
Si elle indique Géré depuis l’URL de métadonnées, votre configuration est dynamique
Si elle indique Géré depuis les métadonnées XML collées, votre configuration est statique
1. Configuration dynamique : URL de métadonnées
Si Fabriq est configuré avec une URL de métadonnées pointant vers le point de terminaison des métadonnées de votre IdP, la rotation du certificat est gérée automatiquement.
Fabriq récupère périodiquement les métadonnées et met à jour les certificats de signature approuvés à partir des éléments <ds:X509Certificate> .
Pourquoi cette configuration est recommandée
Il s’agit de la configuration privilégiée car elle :
réduit le travail manuel lors de la rotation du certificat
prend en charge une rotation sans interruption lorsque votre IdP publie des certificats qui se chevauchent
est compatible avec des fournisseurs tels que Microsoft Entra ID qui peuvent exposer plusieurs certificats pendant la transition
Calendrier de synchronisation automatique
Fabriq interroge l’URL de métadonnées toutes les 6 heures, à partir de minuit UTC :
UTC | CET (UTC+1) | CEST (UTC+2) |
00:00 | 01:00 | 02:00 |
06:00 | 07:00 | 08:00 |
12:00 | 13:00 | 14:00 |
18:00 | 19:00 | 20:00 |
Actualisation manuelle
Vous pouvez également déclencher une actualisation à la demande depuis :
Organization Settings -> Security -> SSO -> Signing certificates -> Refresh certificates
Cela récupère immédiatement les dernières métadonnées et met à jour les certificats de signature approuvés ; vous n’avez donc pas besoin d’attendre la prochaine synchronisation planifiée.
Points importants à prendre en compte
Si votre IdP effectue une rotation juste après une synchronisation planifiée, Fabriq peut continuer à utiliser le certificat précédent jusqu’à la prochaine actualisation automatique, sauf si vous déclenchez une actualisation manuelle.
Pour éviter les échecs d’authentification :
effectuez la rotation du certificat avant l’expiration de l’ancien, avec un chevauchement suffisant
activez le mode double certificat / chevauchement de votre IdP chaque fois que possible
ou utilisez Actualiser les certificats immédiatement après la rotation
2. Configuration statique : Métadonnées XML collées
Si Fabriq est configuré à l’aide de métadonnées XML collées, le certificat de signature est stocké de manière statique.
Fabriq ne détecte pas automatiquement les changements de certificat dans cette configuration. Vous devez mettre à jour manuellement les métadonnées chaque fois que votre IdP effectue une rotation de son certificat.
Procédure de mise à jour
Effectuez la rotation du certificat de signature SAML dans votre IdP
Exportez les métadonnées XML mises à jour
Dans Fabriq, allez à
Organization Settings -> Security -> SSOModifiez la configuration SSO
Remplacez le XML existant par les métadonnées mises à jour contenant le nouveau
<ds:X509Certificate>Utilisez le flux de test SSO pour valider la configuration
Enregistrez la configuration
À propos du flux de test
Le flux de test SSO :
exécute une véritable connexion SAML initiée par le SP
ne met pas fin à votre session actuelle
aide à valider la configuration avant son application
Pour les configurations XML statiques, le test seul ne met pas à jour les certificats stockés. Le nouveau XML doit toujours être enregistré pour prendre effet.
Point clé à retenir
Si vous souhaitez la configuration nécessitant le moins de maintenance, utilisez une configuration avec URL de métadonnées. Elle vous offre une rotation automatique du certificat et vous permet de déclencher une actualisation immédiate lorsque nécessaire.
Les configurations XML statiques nécessitent des mises à jour manuelles chaque fois que les certificats changent, ce qui les rend plus sensibles sur le plan opérationnel lors des renouvellements et des rotations.
