Authentification unique (SSO)

Toutes les personnes de votre domaine e-mail se connectent avec votre fournisseur d'identité. Disponible à partir de l'offre Growth.

Fonctionnement

Vous enregistrez une fois votre fournisseur d'identité (IdP) dans Réglages, SSO. Toute personne qui saisit un e-mail professionnel de ce domaine sur la page de connexion est envoyée vers votre IdP, puis connectée à Glyphex. La connexion Google et les liens par e-mail continuent de fonctionner.

  • OIDC et SAML 2.0 sont pris en charge. OIDC est le plus rapide à configurer.
  • Vous prouvez que vous possédez le domaine avec un enregistrement DNS TXT avant l'activation de la connexion.
  • La première connexion crée un compte Glyphex. La personne n'est pas ajoutée à vos sites. Invitez-la depuis la page d'équipe de chaque site.

Configuration dans Glyphex

  1. Ouvrez Réglages, SSO, puis choisissez Ajouter un fournisseur.
  2. Choisissez OIDC, puis saisissez un nom, votre domaine e-mail (par exemple acme.com), l'URL de l'émetteur, l'ID client et le secret client. Vous pouvez d'abord créer l'application dans votre IdP.
  3. Copiez l'URL de redirection affichée et collez-la dans votre IdP comme URL de redirection (callback) autorisée.
  4. Ajoutez l'enregistrement DNS TXT affiché sous le fournisseur, attendez quelques minutes, puis choisissez Vérifier le domaine.
  5. Ouvrez la page de connexion, choisissez Se connecter avec SSO et testez avec un e-mail professionnel.

L'URL de redirection a la forme https://glyphex.io/api/auth/sso/callback/votre-id-fournisseur.

Okta

  1. Dans la console d'administration Okta, allez dans Applications, Create App Integration, puis choisissez OIDC et Web Application.
  2. Collez l'URL de redirection Glyphex dans Sign-in redirect URIs.
  3. Dans Assignments, affectez les personnes ou groupes qui doivent avoir accès.
  4. Copiez l'ID client et le secret client. L'émetteur est votre domaine Okta, par exemple https://acme.okta.com. Avec un serveur d'autorisation personnalisé, utilisez https://acme.okta.com/oauth2/default.

Microsoft Entra

  1. Dans le centre d'administration Entra, allez dans App registrations, puis New registration.
  2. Choisissez Web comme plateforme et collez l'URL de redirection Glyphex.
  3. Dans Certificates and secrets, créez un secret client et copiez sa valeur.
  4. Copiez l'Application (client) ID et le Directory (tenant) ID. L'émetteur est https://login.microsoftonline.com/TENANT_ID/v2.0.
  5. Dans API permissions, vérifiez que openid, email et profile sont accordés.

Google Workspace

  1. Dans la console Google Cloud, ouvrez API et services, Identifiants, puis créez un ID client OAuth de type Application Web.
  2. Collez l'URL de redirection Glyphex dans URI de redirection autorisés.
  3. Sur l'écran de consentement OAuth, choisissez le type d'utilisateur Interne pour que seuls vos utilisateurs Workspace puissent se connecter.
  4. Copiez l'ID client et le secret client. L'émetteur est https://accounts.google.com.

SAML

Choisissez SAML si votre IdP ne propose pas OIDC. Dans votre IdP, définissez l'URL ACS (reply) sur l'URL affichée par Glyphex, et l'audience (entity ID) sur l'URL des métadonnées du fournisseur de service affichée à côté. Collez ensuite l'URL de connexion, l'entity ID et le certificat de signature de l'IdP dans Glyphex.

Dépannage

Provider domain has not been verified

La connexion reste désactivée tant que l'enregistrement DNS TXT n'est pas trouvé. Les changements DNS peuvent prendre quelques minutes. Vérifiez que le nom d'hôte et la valeur correspondent exactement, puis choisissez de nouveau Vérifier le domaine.

URI de redirection non concordante

Votre IdP n'accepte que les URL de redirection connues. Collez l'URL exacte de Glyphex, avec l'ID du fournisseur et sans barre oblique finale.

L'e-mail ne correspond pas au domaine

Glyphex ne relie une connexion SSO à un compte existant que si l'e-mail appartient au domaine vérifié.