Passer au contenu principal

Authentification unique SAML (SSO) 🔐

Configurez le SSO SAML 2.0 pour votre espace de travail directement depuis Fabriq.

Écrit par Mohamed Berrada

Fabriq prend en charge SAML 2.0 Single Sign-On (SSO), ce qui permet Ă  votre organisation d’authentifier les utilisateurs via votre fournisseur d’identitĂ© (IdP) d’entreprise.

L’assistant Self-serve SSO Wizard permet aux Ă©quipes IT et SĂ©curitĂ© de configurer, valider et dĂ©ployer le SSO sans intervention du support, en offrant une autonomie complĂšte et une expĂ©rience de configuration guidĂ©e et fiable.

â„č SSO is available for:
- Enterprise plan customers
- Advanced and Standard plans (as add-on)

❗ Requires a SAML 2.0 identity provider (Microsoft Entra ID, Google Workspace, Okta, OneLogin, or similar).

1. Avantages du SSO dans Fabriq

🔒 SĂ©curitĂ© et gouvernance renforcĂ©es

  • Authentification et MFA entiĂšrement contrĂŽlĂ©es par votre IdP

  • Application cohĂ©rente des politiques d’accĂšs conditionnel, de confiance des appareils et de gestion des risques

  • Garantit une identitĂ© nominative pour l’audit, la traçabilitĂ© et la conformitĂ©

⚙ EfficacitĂ© opĂ©rationnelle

  • Les utilisateurs se connectent avec leurs identifiants d’entreprise existants

  • Aucune rĂ©initialisation de mot de passe ni maintenance de comptes locaux

  • Connexion plus rapide dans des environnements multi-Ă©quipes et multi-appareils

  • Simplifie l’onboarding lors des extensions de site ou du turnover des Ă©quipes

đŸ‘„ Provisioning JIT = autonomie des utilisateurs

Fabriq utilise le Just-In-Time (JIT) provisioning.

Cela permet :

  • CrĂ©ation automatique de compte lors de la premiĂšre connexion SSO

  • Aucune invitation requise

  • Les utilisateurs peuvent immĂ©diatement demander l’accĂšs aux Ă©quipes

  • Les administrateurs Fabriq approuvent l’accĂšs en un clic

  • Onboarding fluide lors de la montĂ©e en charge des opĂ©rations ou de la rotation du personnel

Ceci est particuliÚrement utile pour les équipes terrain distribuées.


2. Types de comptes et implications du SSO

Fabriq prend en charge plusieurs types d’identitĂ© afin de rĂ©pondre aux besoins des utilisateurs d’entreprise comme des environnements opĂ©rationnels.

Type de compte

Exemple

Objectif

Authentification

Nominatif d’entreprise

Utilisateur Fabriq standard (team lead, manager, OpEx, etc.)

SSO via IdP (MFA au niveau de l’IdP). TraçabilitĂ© personnelle complĂšte.

Nominatif générique (identité Fabriq)

OpĂ©rateurs sans e-mail d’entreprise

Non partagĂ©. Authentification par mot de passe + filtrage IP Fabriq. Peut rediriger les notifications vers l’e-mail d’un superviseur si nĂ©cessaire.

Comptes de service / d’affichage

TV/grands écrans pour les tableaux de bord

SSO ou mot de passe + filtrage IP Fabriq. Auditor (lecture seule) uniquement. Jamais pour la saisie de données.

Recommandations sur la stratégie de domaine

Seuls les domaines d’e-mail d’entreprise doivent ĂȘtre ajoutĂ©s au SSO.

.fabriq.tech les domaines doivent rester en dehors du SSO, car ces comptes reposent sur une authentification gĂ©rĂ©e par Fabriq plutĂŽt que par votre fournisseur d’identitĂ©.

Cela évite que les comptes opérateur et de service ne soient bloqués involontairement.


3. Prérequis

Avant de commencer, assurez-vous de disposer de :

  • Un accĂšs administrateur de l’organisation dans Fabriq

  • Un accĂšs administrateur dans votre fournisseur d’identitĂ©

  • Votre ou vos domaines d’e-mail d’entreprise

  • URL de mĂ©tadonnĂ©es de l’IdP URL de mĂ©tadonnĂ©es (recommandĂ©e) ou XML

  • Un utilisateur de test dans votre IdP


4. Vue d’ensemble du Self-serve SSO Wizard

Pour commencer Ă  configurer le SSO :

1. Connectez-vous Ă  Fabriq

2. AccĂ©dez Ă  Organisation → Security

3. Repérez la section Single Sign-On (SSO) .

4. Cliquez sur Set up SSO pour lancer le Self-serve SSO Wizard

L’assistant comporte quatre Ă©tapes :

  1. Configurer le fournisseur

  2. Mapper les claims

  3. Vérifier la connectivité

  4. Enregistrer et déployer

Étape 1 : Configurer le fournisseur

A) SĂ©lectionnez votre fournisseur d’identitĂ©

Choisissez l’IdP utilisĂ© par votre organisation.

Des guides de configuration spécifiques aux fournisseurs sont liés ici pour plus de simplicité :

B) Copiez les valeurs SP de Fabriq dans votre IdP

Fabriq fournit :

  • ID d’entitĂ©

  • URL ACS

Ces Ă©lĂ©ments doivent ĂȘtre ajoutĂ©s Ă  l’application SAML de votre IdP pour Ă©tablir la relation de confiance.

C) Importez les mĂ©tadonnĂ©es de l’IdP

Vous pouvez fournir :

  • URL de mĂ©tadonnĂ©es (prĂ©fĂ©rĂ©e, actualise automatiquement les certificats)

  • XML de mĂ©tadonnĂ©es (mises Ă  jour manuelles)

D) Ajoutez les domaines SSO

Ajoutez les domaines d’entreprise dont les utilisateurs doivent s’authentifier via le SSO.

N’ajoutez pas .fabriq.tech de domaines.

Étape 2 : Mapper les claims

Configurez la maniÚre dont Fabriq reçoit les attributs utilisateur depuis votre IdP.

Attributs requis :

  • Adresse e-mail d’authentification

  • Adresse e-mail de communication

  • PrĂ©nom

  • Nom

Exigences relatives au NameID

Fabriq recommande fortement d’utiliser un identifiant stable et immuable comme NameID, et non une adresse e-mail. Cela garantit que si l’e-mail d’un utilisateur change, il ne perd pas l’accĂšs, le mapping utilisateur reste intact et l’e-mail mis Ă  jour est automatiquement rĂ©percutĂ© dans Fabriq.”

Les options valides incluent :

  • Azure AD Object ID

  • UUID Okta

  • ID unique OneLogin

  • ID employĂ©/RH

Si une valeur instable est dĂ©tectĂ©e (par ex. un e-mail), l’assistant affichera un avertissement.

Étape 3 : VĂ©rifier la connectivitĂ©

Cliquez sur Test Connection pour valider votre configuration.

Fabriq vérifie :

  • AccĂšs aux mĂ©tadonnĂ©es et signature

  • Association correcte entre ACS et ID d’entitĂ©

  • PrĂ©sence des attributs

  • Format du NameID

  • Structure de l’assertion SAML

Résultats possibles

🟱 Succùs

Votre configuration est complĂšte et valide.

🟡 Avertissements

Cas courants :

  • Attributs e-mail manquants

  • NameID utilisant un e-mail au lieu d’un identifiant stable

  • Attributs inattendus ou non mappĂ©s

🔍 Aperçu de l’assertion SAML

L’assistant affiche l’assertion rĂ©elle envoyĂ©e par votre IdP, y compris :

  • NameID

  • Attributs e-mail

  • PrĂ©nom et nom

  • Sources des attributs

Utilisez cet aperçu pour vous assurer de l’exactitude avant le dĂ©ploiement.

Étape 4 : Enregistrer et dĂ©ployer

Une fois la configuration validĂ©e, dĂ©cidez quels utilisateurs s’authentifieront avec le SSO.

Outils d’activation des utilisateurs

  • Rechercher par e-mail

  • Activer les utilisateurs individuellement ou en masse

  • Tout sĂ©lectionner / Effacer / Inverser la sĂ©lection

  • Exporter votre liste d’utilisateurs au format CSV

Notifications par e-mail

Fabriq informe automatiquement les utilisateurs lorsque :

  • le SSO est activĂ© pour leur compte

  • le SSO est dĂ©sactivĂ©, en les invitant Ă  dĂ©finir un mot de passe

Cela garantit la transparence et réduit la confusion pendant les transitions.

Comportement aprÚs déploiement

  • Les utilisateurs sĂ©lectionnĂ©s s’authentifient via le SSO lors de leur prochaine connexion

  • Les nouveaux utilisateurs avec des domaines correspondants utilisent automatiquement le SSO (provisioning JIT)

  • Les utilisateurs non migrĂ©s vers le SSO continuent d’utiliser leur connexion par mot de passe existante


5. AprĂšs la configuration

La page des paramĂštres SSO affiche :

  • IdP configurĂ©

  • Domaines actifs

  • Couverture utilisateur (avec/sans SSO)

Vous pouvez modifier votre configuration Ă  tout moment.

La désactivation du SSO fait revenir les utilisateurs à une connexion par mot de passe (avec notifications automatiques par e-mail).


6. Stratégie de déploiement recommandée

Phase 1 : Pilote administrateur

Activez le SSO pour 2–3 administrateurs afin de valider les parcours de connexion (bureau, VPN, mobile).

Phase 2 : Déploiement contrÎlé

DĂ©ployez-le auprĂšs d’une Ă©quipe, d’une usine ou d’une fonction spĂ©cifique.

Phase 3 : Déploiement complet

Activez le SSO pour tous les utilisateurs nominatifs d’entreprise.

Phase 4 : Gouvernance continue

  • Supprimez les comptes inutilisĂ©s

  • Maintenez des listes de domaines propres

  • VĂ©rifiez rĂ©guliĂšrement la couverture utilisateur


Si votre organisation fonctionne avec des modĂšles d’identitĂ© non standard, le support Fabriq peut vous aider Ă  valider votre configuration.

Avez-vous trouvé la réponse à votre question ?