Configurer un SSO

Le Single Sign-On (SSO) permet aux utilisateurs de se connecter à Reemo en utilisant leurs identifiants existants de l’entreprise, sans avoir à gérer de mots de passe supplémentaires.

Cette intégration améliore à la fois la sécurité et la simplicité d’utilisation, tout en permettant aux administrateurs d’appliquer leurs politiques d’authentification et de conformité de manière centralisée.


Accès : domain Organisation > dashboard Général > passkey Connecteurs SSO.


Reemo prend en charge plusieurs méthodes d’intégration SSO:

  • Le SAML (Security Assertion Markup Language) est un standard ouvert qui permet à un fournisseur de services (ici Reemo) de faire confiance à un fournisseur d’identité pour authentifier les utilisateurs. C’est la méthode la plus courante pour le SSO dans les applications web.

    Exemples de fournisseurs : Microsoft Entra ID (Azure AD), Okta, Google Workspace, Auth0.

  • L’OIDC (OpenID Connect) est un protocole d’authentification moderne bâti sur OAuth 2.0, permettant à Reemo de déléguer l’authentification à un fournisseur d’identité via des jetons signés.

    Exemples de fournisseurs : Keycloak, Authentik, Microsoft Entra ID (Azure AD), Okta.

  • Le LDAP (Lightweight Directory Access Protocol) est un protocole permettant d’interroger et de modifier des services d’annuaire. Il est souvent utilisé pour l’authentification centralisée en se connectant à un annuaire d’entreprise existant.

    Exemples de fournisseurs : Microsoft Active Directory, OpenLDAP.

Chaque méthode nécessite une configuration spécifique côté Reemo et côté fournisseur d’identité. Pour cela rendez-vous dans le menu SSO Connectors de votre organisation.

Options avancées

Lors de la configuration d’un connecteur SSO, des options avancées permettent d’automatiser la gestion des utilisateurs et leur rattachement aux bonnes ressources:

Just In Time Provisioning

En activant Just In Time Provisioning, les utilisateurs issus du serveur SAML ou OIDC sont automatiquement créés dans Reemo lors de leur première connexion réussie, même s’ils n’ont pas été ajoutés manuellement par un administrateur.
Cela simplifie considérablement le déploiement, puisqu’aucune action préalable n’est nécessaire pour provisionner les comptes.

Mapping automatique de collections

La section Extra Mapping permet de définir des règles pour associer automatiquement des utilisateurs à des collections ou dans des groupes, en fonction des attributs renvoyés par le fournisseur d’identité SAML ou OIDC.

  • Champ à mapper : nom de l’attribut SAML ou du claim OIDC (par exemple department, groups, etc.).

  • Type de correspondance : choix du mode d’évaluation (exemple : REGEX pour appliquer une expression régulière).

  • Valeur attendue : la valeur ou le motif qui, lorsqu’il est présent dans l’attribut, déclenche l’association à la collection choisie (ex. internet).

Cela permet d’automatiser l’accès : un utilisateur dont l’attribut correspond à la règle définie sera automatiquement ajouté à la collection concernée.

Exemple : Si l’attribut department correspond à la valeur internet, alors l’utilisateur sera automatiquement ajouté à la collection Internet Navigation si cette collection a internet comme identifier.

Déconnexion via le fournisseur d’identité

Propre aux connecteurs SAML, cette option déconnecte aussi l’utilisateur de son fournisseur d’identité au moment où il quitte Reemo, selon deux modes :

  • Redirection vers l’URL ci-dessus (par défaut) : le navigateur est redirigé vers l’URL de déconnexion renseignée.

  • Déconnexion unique SAML (LogoutRequest signé) : Reemo signe une requête de déconnexion SAML et échange avec le fournisseur pour terminer sa session — le seul mode compatible avec un fournisseur dont l’endpoint de déconnexion est le même que celui de connexion (ex. Microsoft Entra ID, Keycloak).

Ces deux champs sont optionnels et rétro-compatibles : les connecteurs existants continuent de fonctionner sans changement. Le détail de configuration, propre à chaque fournisseur, est disponible dans les guides de création ci-dessous.

Guides de création

contacts
Configurer via LDAP
Configurer un connecteur SSO lié à un annuaire LDAP
../tutorials/ldap.html
graph_4
SAML avec Microsoft Entra ID
Configurer un connecteur SSO SAML sur Microsoft Entra ID
../tutorials/saml-azure.html
communities
SAML avec Okta
Configurer un connecteur SSO SAML sur Okta
../tutorials/saml-okta.html
communities
SAML avec Keycloak
Configurer un connecteur SSO SAML sur Keycloak
../tutorials/saml-keycloak.html
key
OIDC avec Keycloak
Configurer un connecteur SSO OIDC sur Keycloak
../tutorials/oidc-keycloak.html
verified_user
OIDC avec Authentik
Configurer un connecteur SSO OIDC sur Authentik
../tutorials/oidc-authentik.html
graph_4
OIDC avec Microsoft Entra ID
Configurer un connecteur SSO OIDC sur Microsoft Entra ID
../tutorials/oidc-azure.html
communities
OIDC avec Okta
Configurer un connecteur SSO OIDC sur Okta
../tutorials/oidc-okta.html