Connexion unique (SSO)
Configuration et utilisation des SSO
La plateforme Cloud Prevu3D prend en compte le Single Sign-On (SSO) sécurisé via des protocoles standards de l’industrie :
-
SAML 2.0 – pour l’authentification et la connexion utilisateur.
-
SCIM 2.0 – pour la provisionnement automatique des utilisateurs et des groupes.
Fournisseurs d’identité pris en charge
Section intitulée « Fournisseurs d’identité pris en charge »Tout fournisseur d’identité qui prend pleinement en charge les protocoles SAML 2.0 et/ou SCIM 2.0 devrait être compatible avec Prevu3D, y compris Okta, Google Workspace, OneLogin, Ping Identity, et d’autres. L’implémentation de Prevu3D suit les spécifications officielles SAML 2.0 et SCIM 2.0, garantissant une large compatibilité avec les systèmes d’identité modernes.
Nous avons testé une intégration approfondie avec :
-
Microsoft Entra ID (anciennement Azure Active Directory)
-
JumpCloud (anglais)
SAML 2.0 – Configuration de l’authentification
Section intitulée « SAML 2.0 – Configuration de l’authentification »Prérequis
Section intitulée « Prérequis »Pour configurer un SSO basé sur SAML avec Prevu3D, vous aurez besoin de :
-
Accès administrateur à votre organisation Prevu3D.
-
Accès à votre IDP avec la permission de configurer des applications.
-
Connectez-vous à votre compte Prevu3D (en utilisant votre adresse e-mail et votre mot de passe)
-
Va dans l’onglet Paramètres
-
Sélectionnez l’onglet SSO dans le menu à gauche

-
Copiez les valeurs suivantes depuis l’onglet SSO et collez-les dans votre configuration IdP :
-
Terminaison fournisseur de services – l’URL vers laquelle votre IdP envoie l’assertion SAML. Votre IdP peut l’appeler ACS URL, Reply URL ou Assertion Consumer Service URL.
-
ID d’entité du fournisseur de services – l’identifiant unique de Prevu3D dans l’échange SAML. Votre IdP peut l’appeler Audience, Identifier ou SP Entity ID.
-
-
Récupérez les éléments suivants depuis votre IdP et saisissez-les dans l’onglet SSO :
-
Certificat SAML (format PEM)
-
URL de terminaison SAML
-

-
Si SCIM n’est pas activé, définissez les mappages d’attributs SAML – voir Mappages d’attributs SAML ci-dessous.

- Cliquez sur Enregistrer en bas de la page.

- Vérifiez la configuration avant de la déployer – voir Validation de votre configuration ci-dessous.
Mappages d’attributs SAML
Section intitulée « Mappages d’attributs SAML »Chaque champ indique à Prevu3D quel attribut (claim) lire dans l’assertion SAML envoyée par votre fournisseur d’identité. La valeur saisie doit correspondre exactement au nom de l’attribut configuré dans votre IdP, y compris la casse.
| Champ | Valeur à saisir | Exemples de valeurs |
|---|---|---|
| First Name SAML Attribute Key | Le nom de l’attribut IdP contenant le prénom de l’utilisateur | givenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
| Last Name SAML Attribute Key | Le nom de l’attribut IdP contenant le nom de famille de l’utilisateur | familyName, surname, lastName |
| Role SAML Attribute Key (optionnel) | Le nom de l’attribut IdP contenant le rôle Prevu3D à attribuer. Requis uniquement si vous souhaitez gérer les rôles Prevu3D depuis votre IdP – voir Cartographie des rôles | Prevu3DRole |
| Default Organization Role | Le rôle attribué lorsqu’aucun attribut de rôle n’est fourni, que l’attribut est vide ou que la cartographie des rôles n’est pas configurée – voir Cartographie des rôles | Guest (recommandé) |
Vous ne savez pas quels noms d’attributs votre IdP envoie ? Capturez une trace SAML à l’aide d’une extension de navigateur telle que SAML-tracer et vérifiez les noms listés dans l’AttributeStatement, ou consultez la configuration de l’application dans votre IdP.
Déploiement du SSO auprès de vos utilisateurs
Section intitulée « Déploiement du SSO auprès de vos utilisateurs »Une fois la configuration enregistrée et validée, deux éléments déterminent si vos utilisateurs peuvent réellement se connecter.
Configuration du domaine et nouveaux utilisateurs
Section intitulée « Configuration du domaine et nouveaux utilisateurs »Votre domaine de messagerie doit être associé à votre organisation Prevu3D. La configuration du domaine permet :
-
La redirection depuis la page de connexion – les utilisateurs qui cliquent sur Se connecter avec le SSO et saisissent une adresse de votre domaine sont redirigés vers votre IdP.
-
La création de compte à la volée (JIT) – lorsqu’un utilisateur de votre domaine n’ayant jamais utilisé Prevu3D s’authentifie avec succès via votre IdP, un compte Prevu3D est créé automatiquement, avec les noms renseignés à partir de vos mappages d’attributs SAML et le rôle par défaut appliqué. Aucune invitation ni création manuelle de compte n’est nécessaire.
Utilisateurs existants et liaison de compte
Section intitulée « Utilisateurs existants et liaison de compte »Les comptes créés avant l’activation du SSO doivent être liés une seule fois à votre fournisseur d’identité avant de pouvoir être utilisés avec le SSO. Les utilisateurs sont guidés dans cette démarche lors de leur première connexion avec le SSO, et leurs projets et données sont conservés. Les étapes qu’ils voient sont décrites dans Inscrivez-vous et connectez-vous.
Validation de votre configuration
Section intitulée « Validation de votre configuration »Avant de déployer le SSO à grande échelle, testez-le auprès d’un petit groupe d’utilisateurs et vérifiez que :
-
La connexion réussit à la fois depuis la page de connexion Prevu3D (Se connecter avec le SSO) et depuis le tableau de bord de votre IdP.
-
Les prénoms et noms sont correctement renseignés sur les nouveaux comptes.
-
Le rôle d’organisation attendu est attribué lorsque l’attribut de rôle est présent.
-
Les utilisateurs sans rôle mappé reçoivent bien le rôle par défaut prévu.
-
Aucun utilisateur ne reçoit des permissions plus larges que prévu.
-
Les appartenances aux groupes sont appliquées comme prévu, si vous utilisez la cartographie de groupes.
Cartographie des rôles (optionnelle)
Section intitulée « Cartographie des rôles (optionnelle) »Vous pouvez attribuer des rôles au niveau de l’organisation Prevu3D via un attribut SAML personnalisé (par exemple, Prevu3DRole) :
-
Admin– Autorisations complètes dans toute l’entreprise -
Guest– Aucun accès par défaut (doit être accordé au niveau du projet)
Si aucun attribut de rôle n’est fourni, un rôle par défaut est appliqué. Pour des raisons de sécurité, nous recommandons de définir cela sur Guest.
Cartographie de groupes (optionnelle)
Section intitulée « Cartographie de groupes (optionnelle) »Il est également possible de mapper des groupes de votre système IdP vers des groupes Prevu3D pour simplifier la gestion des accès pour les personnes de votre organisation. Les étapes suivantes vous guident dans la cartographie de vos groupes.
-
Configurez votre IDP pour qu’il transmette les appartenances de groupe via un attribut SAML.
-
Entrez cet attribut dans l’onglet SSO.

- Dans la section « Groupes » de Prevu3D, cliquez sur « Modifier le groupe » et spécifiez la valeur du groupe SAML attendue par votre IDP.

- Cette correspondance est appliquée aux utilisateurs lorsqu’ils se connectent à Prevu3D Cloud. Si l’utilisateur est déjà connecté, il doit se déconnecter puis se reconnecter pour que les changements d’accès prennent effet.
SCIM 2.0 – Configuration du provisionnement
Section intitulée « SCIM 2.0 – Configuration du provisionnement »Prevu3D prend en charge la provisionnement utilisateur et de groupe via le protocole SCIM 2.0 (System for Cross-Domain Identity Management).
Prérequis
Section intitulée « Prérequis »-
Votre organisation doit être inscrite au plan Enterprise.
-
Votre IdP doit prendre en charge SCIM (par exemple, Azure AD/Entra, Okta, JumpCloud).
Ce que SCIM permet
Section intitulée « Ce que SCIM permet »-
Provisionnement utilisateur – De nouveaux utilisateurs sont automatiquement créés dans Prevu3D
-
Déprovisionnement utilisateur – Les utilisateurs sont désactivés ou supprimés lorsqu’ils sont désactivés dans votre IDP
-
Affectation de groupe – Les groupes et rôles peuvent être gérés de manière centralisée depuis votre IDP
Guide de configuration
Section intitulée « Guide de configuration »-
Connectez-vous à votre compte Prevu3D en tant qu’administrateur d’organisation.
-
Va dans l’onglet Paramètres
-
Sélectionnez l’onglet SSO dans le menu à gauche
-
Faites défiler jusqu’à la section Provisionnement SCIM et activez-la .

-
Vous trouverez :
-
URL de base SCIM (utilisateurs d’Entra ID, veuillez consulter l’avertissement ci-dessous)
-
Jeton porteur
-

-
Dans votre fournisseur d’identité (par exemple, Microsoft Entra ID) :
-
Ouvrez l’application entreprise Prevu3D.
-
Activez le provisionnement SCIM.
-
Saisissez l’URL de base SCIM et le jeton porteur obtenus depuis l’onglet SSO.
-
-
Configurez les correspondances d’attributs pour :
-
userName,givenName,familyName,email -
Optionnel :
groups,roles,active
-
-
Sauvegardez votre configuration
Votre IdP synchronisera désormais automatiquement les utilisateurs et les groupes avec Prevu3D en fonction du calendrier de provisionnement.
Dépannage
Section intitulée « Dépannage »| Symptôme | Cause probable | Que faire |
|---|---|---|
| La connexion n’aboutit pas après la redirection de l’IdP vers Prevu3D | La valeur d’audience de l’assertion SAML ne correspond pas exactement à l’ID d’entité du fournisseur de services. Votre IdP envoie peut-être une valeur raccourcie ou un nom convivial. | Dans votre IdP, renseignez le champ Audience / Identifier / Entity ID avec la valeur exacte affichée dans l’onglet SSO, suffixe complet inclus. |
| L’utilisateur saisit son e-mail et son mot de passe sur la page de connexion et n’est jamais dirigé vers l’IdP | Le formulaire de connexion principal est réservé aux comptes avec mot de passe. | Demandez à l’utilisateur de cliquer sur Se connecter avec le SSO sous le bouton Connexion, puis de saisir son e-mail professionnel. |
| Aucune redirection après la saisie d’un e-mail professionnel sur l’écran Se connecter avec le SSO | Le domaine de messagerie n’est pas associé à votre organisation Prevu3D. | Contactez support@prevu3d.com pour configurer votre domaine de messagerie. |
{"statusCode":401,"message":"invalid_user_email_domain"} après authentification auprès de l’IdP | Même cause : le domaine de messagerie de l’utilisateur n’est pas associé à votre organisation. | Contactez support@prevu3d.com pour configurer votre domaine de messagerie. |
| L’utilisateur voit « session expirée » et doit ressaisir son e-mail | Étape normale du processus unique de liaison de compte pour les comptes créés avant l’activation du SSO. | Demandez à l’utilisateur de poursuivre ; il ne s’agit pas d’une erreur. Voir Utilisateurs existants et liaison de compte. |
| Un utilisateur existant ne parvient pas à finaliser la liaison de compte | La liaison nécessite le mot de passe Prevu3D existant de l’utilisateur, qu’il a peut-être oublié. | Demandez-lui de le réinitialiser via Mot de passe oublié, ou demandez une liaison groupée pour votre domaine à support@prevu3d.com. |
| Les noms sont vides ou incorrects sur les nouveaux comptes | Les clés d’attributs SAML saisies dans l’onglet SSO ne correspondent pas aux noms d’attributs envoyés par votre IdP. Ces valeurs sont sensibles à la casse. | Capturez une trace SAML, vérifiez les noms d’attributs dans l’AttributeStatement et mettez les mappages à jour pour qu’ils correspondent exactement. |
| Un utilisateur s’est vu attribuer un rôle inattendu | Aucun attribut de rôle n’a été envoyé, le rôle par défaut de l’organisation a donc été appliqué, ou la valeur de l’attribut de rôle ne correspond à aucun rôle Prevu3D. | Vérifiez la clé d’attribut de rôle et les valeurs envoyées par votre IdP, puis contrôlez le rôle par défaut de l’organisation. |
| Les modifications d’accès aux groupes ne prennent pas effet | La cartographie de groupes n’est appliquée qu’à la connexion. | Demandez à l’utilisateur de se déconnecter puis de se reconnecter. |
L’ouverture directe de l’URL de terminaison du fournisseur de services dans un navigateur renvoie {"statusCode":500,"message":"Internal server error"} | Comportement attendu. Cette terminaison n’accepte que les requêtes SAML POST et ne peut pas être ouverte directement dans un navigateur. | Cela n’indique pas un problème de configuration. Testez plutôt en vous connectant depuis la page de connexion ou depuis votre IdP. |
Définitions
Section intitulée « Définitions »-
IdP, Fournisseur d’Identité : désigne le système qui enregistre tous les utilisateurs et permet la connexion à divers autres services. C’est votre source de vérité pour votre organisation, vos utilisateurs et vos groupes. Par exemple : Azure AD, JumpCloud…
-
SP, Service Provider : désigne l’application de service qui consomme les informations SSO, dans ce cas Prevu3D Cloud.
-
SSO, Connexion Unique : désigne un mécanisme permettant aux utilisateurs d’obtenir leurs identifiants via un seul portail et de répartir la configuration de gestion utilisateur entre plusieurs applications.
-
SAML, Security Assertion Markup Language : un protocole à l’échelle de l’industrie qui permet l’utilisation du SSO sur plusieurs plateformes cloud.
-
SCIM, Système de gestion d’identité inter-domaines : protocole pour le provisionnement des utilisateurs et des groupes.