Configurer un SSO d’instance¶
Le Single Sign-On (SSO) permet aux utilisateurs de se connecter à Reemo en utilisant leurs identifiants existants de l’entreprise, sans avoir à gérer de mots de passe supplémentaires.
Cette intégration améliore à la fois la sécurité et la simplicité d’utilisation, tout en permettant aux administrateurs d’appliquer leurs politiques d’authentification et de conformité de manière centralisée.
Accès : verified_user Zone d’administration > dashboard Général > passkey Connecteurs SSO.
Reemo prend en charge plusieurs méthodes d’intégration SSO:
- Le SAML (Security Assertion Markup Language) est un standard ouvert qui permet à un fournisseur de services (ici Reemo) de faire confiance à un fournisseur d’identité pour authentifier les utilisateurs. C’est la méthode la plus courante pour le SSO dans les applications web.
Exemples de fournisseurs : Microsoft Entra ID (Azure AD), Okta, Google Workspace, Auth0.
- L’OIDC (OpenID Connect) est un protocole d’authentification moderne bâti sur OAuth 2.0, permettant à Reemo de déléguer l’authentification à un fournisseur d’identité via des jetons signés.
Exemples de fournisseurs : Keycloak, Authentik, Microsoft Entra ID (Azure AD), Okta.
- Le LDAP (Lightweight Directory Access Protocol) est un protocole permettant d’interroger et de modifier des services d’annuaire. Il est souvent utilisé pour l’authentification centralisée en se connectant à un annuaire d’entreprise existant.
Exemples de fournisseurs : Microsoft Active Directory, OpenLDAP.
Chaque méthode nécessite une configuration spécifique côté Reemo et côté fournisseur d’identité. Pour cela rendez-vous dans le menu SSO Connectors de votre instance.
Options avancées¶
Lors de la configuration d’un connecteur SSO, des options avancées permettent d’automatiser la gestion des utilisateurs et leur rattachement aux bonnes ressources:
Just In Time Provisioning¶
Note
En activant le JIT, vous serez invité à choisir à quelle organisation les utilisateurs seront rattachés. Assurez vous d’avoir créé l’organisation correspondante en amont. Vous pouvez revenir éditer votre connecteur SSO à tout moment.
Mapping automatique de collections¶
La section Extra Mapping permet de définir des règles pour associer automatiquement des utilisateurs à des collections ou dans des groupes, en fonction des attributs renvoyés par le fournisseur d’identité SAML ou OIDC.
Champ à mapper : nom de l’attribut SAML ou du claim OIDC (par exemple department, groups, etc.).
Type de correspondance : choix du mode d’évaluation (exemple : REGEX pour appliquer une expression régulière).
Valeur attendue : la valeur ou le motif qui, lorsqu’il est présent dans l’attribut, déclenche l’association à la collection choisie (ex. internet).
Cela permet d’automatiser l’accès : un utilisateur dont l’attribut correspond à la règle définie sera automatiquement ajouté à la collection concernée.
Exemple : Si l’attribut department correspond à la valeur internet, alors l’utilisateur sera automatiquement ajouté à la collection Internet Navigation si cette collection a internet comme identifier.
Déconnexion via le fournisseur d’identité¶
Propre aux connecteurs SAML, cette option déconnecte aussi l’utilisateur de son fournisseur d’identité au moment où il quitte Reemo, selon deux modes :
Redirection vers l’URL ci-dessus (par défaut) : le navigateur est redirigé vers l’URL de déconnexion renseignée.
Déconnexion unique SAML (LogoutRequest signé) : Reemo signe une requête de déconnexion SAML et échange avec le fournisseur pour terminer sa session — le seul mode compatible avec un fournisseur dont l’endpoint de déconnexion est le même que celui de connexion (ex. Microsoft Entra ID, Keycloak).
Ces deux champs sont optionnels et rétro-compatibles : les connecteurs existants continuent de fonctionner sans changement. Le détail de configuration, propre à chaque fournisseur, est disponible dans les guides de création ci-dessous.