L’authentification unique (SSO) permet à vos employés de se connecter à Vantage Fit avec les mêmes identifiants d’entreprise qu’ils utilisent pour Outlook, Slack ou tout autre outil de travail – plus de mot de passe Vantage Fit à retenir, plus de compte supplémentaire à gérer.
Cet article traite de l’activation du SSO pour votre entreprise. Une fois en place, les employés se connectent via l’application Vantage Fit standard – voir Comment se connecter via le SSO ? pour le parcours côté employé.
Fournisseurs d’identité pris en charge
Vantage Fit prend en charge tout fournisseur d’identité conforme SAML 2.0, notamment :
- Microsoft Entra ID (anciennement Azure Active Directory)
- Okta
- OneLogin
- Ping Identity
- La plupart des autres IdP entreprise SAML 2.0
Si votre équipe informatique a retenu un autre fournisseur, mentionnez-le au moment de nous contacter – tant qu’il parle SAML 2.0, l’intégration est directe.
Déroulement de la mise en place
Le SSO est configuré par l’équipe d’intégration de Vantage Fit, pas depuis le tableau de bord administrateur. Le déroulement :
- Contactez votre responsable de compte Vantage Fit pour lancer une intégration SSO. Si vous n’avez pas de responsable de compte sous la main, écrivez à support@vantagecircle.com et nous acheminerons la demande.
- Votre équipe informatique prépare le côté IdP. Elle doit :
- Créer une application SAML pour Vantage Fit dans votre IdP
- Configurer les URI de redirection que nous fournissons
- Choisir l’identifiant utilisateur – adresse e-mail professionnelle ou identifiant employé (nous acceptons les deux ; mettez-vous d’accord avant l’échange des métadonnées)
- Exporter le XML des métadonnées de l’IdP
- Échange des métadonnées. Votre équipe informatique partage les métadonnées de l’IdP avec l’équipe d’intégration de Vantage Fit. Nous configurons le côté Vantage Fit et renvoyons les valeurs supplémentaires dont votre IdP a besoin.
- Tests. Nous provisionnons un petit groupe d’utilisateurs de test chez vous et vérifions que l’aller-retour fonctionne de bout en bout.
- Mise en production. Une fois les tests passés, le SSO est activé pour tous les employés de votre compte.
Délais
La durée dépend de la disponibilité de votre équipe informatique et de votre IdP. Une fois vos métadonnées IdP reçues, l’équipe Vantage Fit met généralement environ 2 semaines pour achever la configuration, les tests et la mise en production.
Si votre équipe informatique connaît déjà SAML et a l’IdP prêt, tout peut aller plus vite.
Ce qu’il faut dire à votre équipe informatique
Transmettez cette liste à votre administrateur IT/IdP au démarrage du chantier :
- Protocole : SAML 2.0
- Identifiant utilisateur : choisir entre l’e-mail professionnel ou l’identifiant employé (doit correspondre à ce qui figure dans votre annuaire Vantage Fit)
- Vantage Fit fournit : les métadonnées du fournisseur de services (SP), les URI de redirection, le point de terminaison du service consommateur d’assertions
- Votre équipe informatique fournit : le XML des métadonnées de l’IdP, le certificat SSL, la liste des utilisateurs de test pour le pilote
- Attributs à mapper : au minimum l’attribut identifiant utilisateur (e-mail ou identifiant employé). Les autres attributs employés (nom, département, responsable) peuvent venir de votre annuaire RH existant – ils ne sont pas requis au moment de la configuration du SSO.
Une fois le SSO en place
- Les employés se connectent via l’application Vantage Fit avec le flux SSO – voir Comment se connecter via le SSO ?.
- La connexion par mot de passe peut être désactivée ou maintenue en parallèle – à vous de trancher lors de la configuration.
- Les employés qui utilisaient déjà la connexion par mot de passe conservent leur compte existant ; leurs données sont transférées dès qu’ils se connectent via le SSO avec l’identifiant correspondant.
- Les nouvelles recrues ajoutées à votre annuaire fonctionnent comme avant (CSV/SFTP/SIRH) – elles se connectent simplement via votre IdP au lieu de définir un mot de passe Vantage Fit.
Dépannage
Si la connexion SSO d’un employé échoue après la mise en production, les causes les plus courantes sont :
- Absent de votre IdP – l’identifiant de l’employé n’est pas reconnu par votre fournisseur d’identité. Vérifiez qu’il existe dans votre IdP et qu’il est dans le groupe d’utilisateurs de l’application SAML.
- Identifiant incohérent – l’IdP renvoie un identifiant (par exemple l’e-mail personnel) alors que Vantage Fit rapproche un autre champ (par exemple l’e-mail professionnel ou l’identifiant employé). Votre équipe informatique peut vérifier la réponse SAML dans les journaux d’audit de son IdP.
- Compte pas encore présent dans Vantage Fit – l’employé a été ajouté à votre IdP mais n’a pas encore été provisionné dans Vantage Fit via CSV/SFTP/SIRH. Le provisionnement passe par le flux normal d’ajout d’employés, séparé du SSO.
Pour toute autre erreur SSO, contactez votre responsable de compte ou écrivez à support@vantagecircle.com avec l’e-mail de l’employé et le message d’erreur exact qu’il voit.
Besoin d’aide supplémentaire ? Contactez votre responsable de compte Vantage Fit ou écrivez à support@vantagecircle.com.
Articles associés :