Fabriq prend en charge SAML 2.0 Single Sign-On (SSO), ce qui permet Ă votre organisation dâauthentifier les utilisateurs via votre fournisseur dâidentitĂ© (IdP) dâentreprise.
Lâassistant Self-serve SSO Wizard permet aux Ă©quipes IT et SĂ©curitĂ© de configurer, valider et dĂ©ployer le SSO sans intervention du support, en offrant une autonomie complĂšte et une expĂ©rience de configuration guidĂ©e et fiable.
âčïž SSO is available for:
- Enterprise plan customers
- Advanced and Standard plans (as add-on)
âïž Requires a SAML 2.0 identity provider (Microsoft Entra ID, Google Workspace, Okta, OneLogin, or similar).
1. Avantages du SSO dans Fabriq
đ SĂ©curitĂ© et gouvernance renforcĂ©es
Authentification et MFA entiÚrement contrÎlées par votre IdP
Application cohĂ©rente des politiques dâaccĂšs conditionnel, de confiance des appareils et de gestion des risques
Garantit une identitĂ© nominative pour lâaudit, la traçabilitĂ© et la conformitĂ©
â EfficacitĂ© opĂ©rationnelle
Les utilisateurs se connectent avec leurs identifiants dâentreprise existants
Aucune réinitialisation de mot de passe ni maintenance de comptes locaux
Connexion plus rapide dans des environnements multi-équipes et multi-appareils
Simplifie lâonboarding lors des extensions de site ou du turnover des Ă©quipes
đ„ Provisioning JIT = autonomie des utilisateurs
Fabriq utilise le Just-In-Time (JIT) provisioning.
Cela permet :
Création automatique de compte lors de la premiÚre connexion SSO
Aucune invitation requise
Les utilisateurs peuvent immĂ©diatement demander lâaccĂšs aux Ă©quipes
Les administrateurs Fabriq approuvent lâaccĂšs en un clic
Onboarding fluide lors de la montée en charge des opérations ou de la rotation du personnel
Ceci est particuliÚrement utile pour les équipes terrain distribuées.
2. Types de comptes et implications du SSO
Fabriq prend en charge plusieurs types dâidentitĂ© afin de rĂ©pondre aux besoins des utilisateurs dâentreprise comme des environnements opĂ©rationnels.
Type de compte | Exemple | Objectif | Authentification |
Nominatif dâentreprise | Utilisateur Fabriq standard (team lead, manager, OpEx, etc.) | SSO via IdP (MFA au niveau de lâIdP). TraçabilitĂ© personnelle complĂšte. | |
Nominatif gĂ©nĂ©rique (identitĂ© Fabriq) | OpĂ©rateurs sans e-mail dâentreprise | Non partagĂ©. Authentification par mot de passe + filtrage IP Fabriq. Peut rediriger les notifications vers lâe-mail dâun superviseur si nĂ©cessaire. | |
Comptes de service / dâaffichage | TV/grands Ă©crans pour les tableaux de bord | SSO ou mot de passe + filtrage IP Fabriq. Auditor (lecture seule) uniquement. Jamais pour la saisie de donnĂ©es. |
Recommandations sur la stratégie de domaine
Seuls les domaines dâe-mail dâentreprise doivent ĂȘtre ajoutĂ©s au SSO.
.fabriq.tech les domaines doivent rester en dehors du SSO, car ces comptes reposent sur une authentification gĂ©rĂ©e par Fabriq plutĂŽt que par votre fournisseur dâidentitĂ©.
Cela évite que les comptes opérateur et de service ne soient bloqués involontairement.
3. Prérequis
Avant de commencer, assurez-vous de disposer de :
Un accĂšs administrateur de lâorganisation dans Fabriq
Un accĂšs administrateur dans votre fournisseur dâidentitĂ©
Votre ou vos domaines dâe-mail dâentreprise
URL de mĂ©tadonnĂ©es de lâIdP URL de mĂ©tadonnĂ©es (recommandĂ©e) ou XML
Un utilisateur de test dans votre IdP
4. Vue dâensemble du Self-serve SSO Wizard
Pour commencer Ă configurer le SSO :
1. Connectez-vous Ă Fabriq
2. AccĂ©dez Ă Organisation â Security
3. Repérez la section Single Sign-On (SSO) .
4. Cliquez sur Set up SSO pour lancer le Self-serve SSO Wizard
Lâassistant comporte quatre Ă©tapes :
Configurer le fournisseur
Mapper les claims
Vérifier la connectivité
Enregistrer et déployer
Ătape 1 : Configurer le fournisseur
A) SĂ©lectionnez votre fournisseur dâidentitĂ©
Choisissez lâIdP utilisĂ© par votre organisation.
Des guides de configuration spécifiques aux fournisseurs sont liés ici pour plus de simplicité :
B) Copiez les valeurs SP de Fabriq dans votre IdP
Fabriq fournit :
ID dâentitĂ©
URL ACS
Ces Ă©lĂ©ments doivent ĂȘtre ajoutĂ©s Ă lâapplication SAML de votre IdP pour Ă©tablir la relation de confiance.
C) Importez les mĂ©tadonnĂ©es de lâIdP
Vous pouvez fournir :
URL de métadonnées (préférée, actualise automatiquement les certificats)
XML de métadonnées (mises à jour manuelles)
D) Ajoutez les domaines SSO
Ajoutez les domaines dâentreprise dont les utilisateurs doivent sâauthentifier via le SSO.
Nâajoutez pas .fabriq.tech de domaines.
Ătape 2 : Mapper les claims
Configurez la maniÚre dont Fabriq reçoit les attributs utilisateur depuis votre IdP.
Attributs requis :
Adresse e-mail dâauthentification
Adresse e-mail de communication
Prénom
Nom
Exigences relatives au NameID
Fabriq recommande fortement dâutiliser un identifiant stable et immuable comme NameID, et non une adresse e-mail. Cela garantit que si lâe-mail dâun utilisateur change, il ne perd pas lâaccĂšs, le mapping utilisateur reste intact et lâe-mail mis Ă jour est automatiquement rĂ©percutĂ© dans Fabriq.â
Les options valides incluent :
Azure AD Object ID
UUID Okta
ID unique OneLogin
ID employé/RH
Si une valeur instable est dĂ©tectĂ©e (par ex. un e-mail), lâassistant affichera un avertissement.
Ătape 3 : VĂ©rifier la connectivitĂ©
Cliquez sur Test Connection pour valider votre configuration.
Fabriq vérifie :
AccÚs aux métadonnées et signature
Association correcte entre ACS et ID dâentitĂ©
Présence des attributs
Format du NameID
Structure de lâassertion SAML
Résultats possibles
đą SuccĂšs
Votre configuration est complĂšte et valide.
đĄ Avertissements
Cas courants :
Attributs e-mail manquants
NameID utilisant un e-mail au lieu dâun identifiant stable
Attributs inattendus ou non mappés
đ Aperçu de lâassertion SAML
Lâassistant affiche lâassertion rĂ©elle envoyĂ©e par votre IdP, y compris :
NameID
Attributs e-mail
Prénom et nom
Sources des attributs
Utilisez cet aperçu pour vous assurer de lâexactitude avant le dĂ©ploiement.
Ătape 4 : Enregistrer et dĂ©ployer
Une fois la configuration validĂ©e, dĂ©cidez quels utilisateurs sâauthentifieront avec le SSO.
Outils dâactivation des utilisateurs
Rechercher par e-mail
Activer les utilisateurs individuellement ou en masse
Tout sélectionner / Effacer / Inverser la sélection
Exporter votre liste dâutilisateurs au format CSV
Notifications par e-mail
Fabriq informe automatiquement les utilisateurs lorsque :
le SSO est activé pour leur compte
le SSO est désactivé, en les invitant à définir un mot de passe
Cela garantit la transparence et réduit la confusion pendant les transitions.
Comportement aprÚs déploiement
Les utilisateurs sĂ©lectionnĂ©s sâauthentifient via le SSO lors de leur prochaine connexion
Les nouveaux utilisateurs avec des domaines correspondants utilisent automatiquement le SSO (provisioning JIT)
Les utilisateurs non migrĂ©s vers le SSO continuent dâutiliser leur connexion par mot de passe existante
5. AprĂšs la configuration
La page des paramĂštres SSO affiche :
IdP configuré
Domaines actifs
Couverture utilisateur (avec/sans SSO)
Vous pouvez modifier votre configuration Ă tout moment.
La désactivation du SSO fait revenir les utilisateurs à une connexion par mot de passe (avec notifications automatiques par e-mail).
6. Stratégie de déploiement recommandée
Phase 1 : Pilote administrateur
Activez le SSO pour 2â3 administrateurs afin de valider les parcours de connexion (bureau, VPN, mobile).
Phase 2 : Déploiement contrÎlé
DĂ©ployez-le auprĂšs dâune Ă©quipe, dâune usine ou dâune fonction spĂ©cifique.
Phase 3 : Déploiement complet
Activez le SSO pour tous les utilisateurs nominatifs dâentreprise.
Phase 4 : Gouvernance continue
Supprimez les comptes inutilisés
Maintenez des listes de domaines propres
Vérifiez réguliÚrement la couverture utilisateur
Si votre organisation fonctionne avec des modĂšles dâidentitĂ© non standard, le support Fabriq peut vous aider Ă valider votre configuration.
