Aller au contenu

Connexion unique (SSO)

Configuration et utilisation des SSO


La plateforme Cloud Prevu3D prend en compte le Single Sign-On (SSO) sécurisé via des protocoles standards de l’industrie :

  • SAML 2.0 – pour l’authentification et la connexion utilisateur.

  • SCIM 2.0 – pour la provisionnement automatique des utilisateurs et des groupes.

Tout fournisseur d’identité qui prend pleinement en charge les protocoles SAML 2.0 et/ou SCIM 2.0 devrait être compatible avec Prevu3D, y compris Okta, Google Workspace, OneLogin, Ping Identity, et d’autres. L’implémentation de Prevu3D suit les spécifications officielles SAML 2.0 et SCIM 2.0, garantissant une large compatibilité avec les systèmes d’identité modernes.

Nous avons testé une intégration approfondie avec :

  • Microsoft Entra ID (anciennement Azure Active Directory)

  • JumpCloud (anglais)

SAML 2.0 – Configuration de l’authentification

Section intitulée « SAML 2.0 – Configuration de l’authentification »

Pour configurer un SSO basé sur SAML avec Prevu3D, vous aurez besoin de :

  • Accès administrateur à votre organisation Prevu3D.

  • Accès à votre IDP avec la permission de configurer des applications.

  1. Connectez-vous à votre compte Prevu3D (en utilisant votre adresse e-mail et votre mot de passe)

  2. Va dans l’onglet Paramètres

  3. Sélectionnez l’onglet SSO dans le menu à gauche

Page des paramètres SSO de RealityPlatform

  1. Copiez les valeurs suivantes depuis l’onglet SSO et collez-les dans votre configuration IdP :

    • Terminaison fournisseur de services – l’URL vers laquelle votre IdP envoie l’assertion SAML. Votre IdP peut l’appeler ACS URL, Reply URL ou Assertion Consumer Service URL.

    • ID d’entité du fournisseur de services – l’identifiant unique de Prevu3D dans l’échange SAML. Votre IdP peut l’appeler Audience, Identifier ou SP Entity ID.

  1. Récupérez les éléments suivants depuis votre IdP et saisissez-les dans l’onglet SSO :

    • Certificat SAML (format PEM)

    • URL de terminaison SAML

Paramètres de connexion SAML RealityPlatform

  1. Si SCIM n’est pas activé, définissez les mappages d’attributs SAML – voir Mappages d’attributs SAML ci-dessous.

    Mappages d'attributs SAML RealityPlatform

  1. Cliquez sur Enregistrer en bas de la page.

RealityPlatform a enregistré la configuration SSO

  1. Vérifiez la configuration avant de la déployer – voir Validation de votre configuration ci-dessous.

Chaque champ indique à Prevu3D quel attribut (claim) lire dans l’assertion SAML envoyée par votre fournisseur d’identité. La valeur saisie doit correspondre exactement au nom de l’attribut configuré dans votre IdP, y compris la casse.

ChampValeur à saisirExemples de valeurs
First Name SAML Attribute KeyLe nom de l’attribut IdP contenant le prénom de l’utilisateurgivenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname
Last Name SAML Attribute KeyLe nom de l’attribut IdP contenant le nom de famille de l’utilisateurfamilyName, surname, lastName

Vous ne savez pas quels noms d’attributs votre IdP envoie ? Capturez une trace SAML à l’aide d’une extension de navigateur telle que SAML-tracer et vérifiez les noms listés dans l’AttributeStatement, ou consultez la configuration de l’application dans votre IdP.

Une fois la configuration enregistrée et validée, deux éléments déterminent si vos utilisateurs peuvent réellement se connecter.

Votre domaine de messagerie doit être associé à votre organisation Prevu3D. La configuration du domaine permet :

  • La redirection depuis la page de connexion – les utilisateurs qui cliquent sur Se connecter avec le SSO et saisissent une adresse de votre domaine sont redirigés vers votre IdP.

  • La création de compte à la volée (JIT) – lorsqu’un utilisateur de votre domaine n’ayant jamais utilisé Prevu3D s’authentifie avec succès via votre IdP, un compte Prevu3D est créé automatiquement, avec les noms renseignés à partir de vos mappages d’attributs SAML Aucune invitation ni création manuelle de compte n’est nécessaire. Le nouveau compte ne dispose d’aucun accès aux projets tant que vous ne lui en accordez pas, via la Cartographie de groupes ou en ajoutant l’utilisateur directement aux projets.

Les comptes créés avant l’activation du SSO doivent être liés une seule fois à votre fournisseur d’identité avant de pouvoir être utilisés avec le SSO. Les utilisateurs sont guidés dans cette démarche lors de leur première connexion avec le SSO, et leurs projets et données sont conservés. Les étapes qu’ils voient sont décrites dans Inscrivez-vous et connectez-vous.

Avant de déployer le SSO à grande échelle, testez-le auprès d’un petit groupe d’utilisateurs et vérifiez que :

  • La connexion réussit à la fois depuis la page de connexion Prevu3D (Se connecter avec le SSO) et depuis le tableau de bord de votre IdP.

  • Les prénoms et noms sont correctement renseignés sur les nouveaux comptes.

  • Aucun utilisateur ne reçoit des permissions plus larges que prévu.

  • Les appartenances aux groupes sont appliquées comme prévu, si vous utilisez la cartographie de groupes.

Il est également possible de mapper des groupes de votre système IdP vers des groupes Prevu3D pour simplifier la gestion des accès pour les personnes de votre organisation. Les étapes suivantes vous guident dans la cartographie de vos groupes.

  • Configurez votre IDP pour qu’il transmette les appartenances de groupe via un attribut SAML.

  • Entrez cet attribut dans l’onglet SSO.

Paramètre d'attribut de groupe SAML RealityPlatform

  • Dans la section « Groupes » de Prevu3D, cliquez sur « Modifier le groupe » et spécifiez la valeur du groupe SAML attendue par votre IDP.

Paramètre de valeur SAML du groupe RealityPlatform

  • Cette correspondance est appliquée aux utilisateurs lorsqu’ils se connectent à Prevu3D Cloud. Si l’utilisateur est déjà connecté, il doit se déconnecter puis se reconnecter pour que les changements d’accès prennent effet.

Prevu3D prend en charge la provisionnement utilisateur et de groupe via le protocole SCIM 2.0 (System for Cross-Domain Identity Management).

  • Votre organisation doit être inscrite au plan Enterprise.

  • Votre IdP doit prendre en charge SCIM (par exemple, Azure AD/Entra, Okta, JumpCloud).

  • Provisionnement utilisateur – De nouveaux utilisateurs sont automatiquement créés dans Prevu3D

  • Déprovisionnement utilisateur – Les utilisateurs sont désactivés ou supprimés lorsqu’ils sont désactivés dans votre IDP

  • Affectation de groupe – Les groupes et rôles peuvent être gérés de manière centralisée depuis votre IDP

  1. Connectez-vous à votre compte Prevu3D en tant qu’administrateur d’organisation.

  2. Va dans l’onglet Paramètres

  3. Sélectionnez l’onglet SSO dans le menu à gauche

  4. Faites défiler jusqu’à la section Provisionnement SCIM et activez-la .

    RealityPlatform bascule de provisionnement SCIM

  5. Vous trouverez :

    • URL de base SCIM (utilisateurs d’Entra ID, veuillez consulter l’avertissement ci-dessous)

    • Jeton porteur

URL de base SCIM et jeton de support RealityPlatform

  1. Dans votre fournisseur d’identité (par exemple, Microsoft Entra ID) :

    • Ouvrez l’application entreprise Prevu3D.

    • Activez le provisionnement SCIM.

    • Saisissez l’URL de base SCIM et le jeton porteur obtenus depuis l’onglet SSO.

  2. Configurez les correspondances d’attributs pour :

    • userName, givenName, familyName, email

    • Optionnel : groups, roles, active

  3. Sauvegardez votre configuration

    Votre IdP synchronisera désormais automatiquement les utilisateurs et les groupes avec Prevu3D en fonction du calendrier de provisionnement.

SymptômeCause probableQue faire
La connexion n’aboutit pas après la redirection de l’IdP vers Prevu3DLa valeur d’audience de l’assertion SAML ne correspond pas exactement à l’ID d’entité du fournisseur de services. Votre IdP envoie peut-être une valeur raccourcie ou un nom convivial.Dans votre IdP, renseignez le champ Audience / Identifier / Entity ID avec la valeur exacte affichée dans l’onglet SSO, suffixe complet inclus.
L’utilisateur saisit son e-mail et son mot de passe sur la page de connexion et n’est jamais dirigé vers l’IdPLe formulaire de connexion principal est réservé aux comptes avec mot de passe.Demandez à l’utilisateur de cliquer sur Se connecter avec le SSO sous le bouton Connexion, puis de saisir son e-mail professionnel.
Aucune redirection après la saisie d’un e-mail professionnel sur l’écran Se connecter avec le SSOLe domaine de messagerie n’est pas associé à votre organisation Prevu3D.Contactez support@prevu3d.com pour configurer votre domaine de messagerie.
{"statusCode":401,"message":"invalid_user_email_domain"} après authentification auprès de l’IdPMême cause : le domaine de messagerie de l’utilisateur n’est pas associé à votre organisation.Contactez support@prevu3d.com pour configurer votre domaine de messagerie.
L’utilisateur voit « session expirée » et doit ressaisir son e-mailÉtape normale du processus unique de liaison de compte pour les comptes créés avant l’activation du SSO.Demandez à l’utilisateur de poursuivre ; il ne s’agit pas d’une erreur. Voir Utilisateurs existants et liaison de compte.
Un utilisateur existant ne parvient pas à finaliser la liaison de compteLa liaison nécessite le mot de passe Prevu3D existant de l’utilisateur, qu’il a peut-être oublié.Demandez-lui de le réinitialiser via Mot de passe oublié, ou demandez une liaison groupée pour votre domaine à support@prevu3d.com.
Les noms sont vides ou incorrects sur les nouveaux comptesLes clés d’attributs SAML saisies dans l’onglet SSO ne correspondent pas aux noms d’attributs envoyés par votre IdP. Ces valeurs sont sensibles à la casse.Capturez une trace SAML, vérifiez les noms d’attributs dans l’AttributeStatement et mettez les mappages à jour pour qu’ils correspondent exactement.
Les modifications d’accès aux groupes ne prennent pas effetLa cartographie de groupes n’est appliquée qu’à la connexion.Demandez à l’utilisateur de se déconnecter puis de se reconnecter.
L’ouverture directe de l’URL de terminaison du fournisseur de services dans un navigateur renvoie {"statusCode":500,"message":"Internal server error"}Comportement attendu. Cette terminaison n’accepte que les requêtes SAML POST et ne peut pas être ouverte directement dans un navigateur.Cela n’indique pas un problème de configuration. Testez plutôt en vous connectant depuis la page de connexion ou depuis votre IdP.

Lorsqu’une personne ne parvient pas à se connecter via le SSO en raison d’un problème de configuration, Prevu3D affiche une page d’erreur avec un code d’erreur court. En tant qu’administrateur, retrouvez le code correspondant ci-dessous et suivez la correction associée — chacune se résout soit dans l’application SAML de votre IdP, soit dans l’onglet SSO de Prevu3D.

Code : ConfigNotFound

Aucune configuration SAML n’existe pour votre organisation — le SSO n’a jamais été configuré, ou la configuration a été supprimée.

Comment corriger : Configurez le SSO dans l’onglet SSO (Paramètres → SSO) avec les métadonnées de votre IdP — voir les Étapes ci-dessus — et vérifiez que l’application de votre IdP cible bien la bonne organisation Prevu3D.

Code : MissingEmailAssertion

La réponse SAML envoyée par votre IdP ne contenait pas d’adresse e-mail (ni de NameID).

Comment corriger : Dans l’application SAML de votre IdP, mappez l’attribut e-mail (ou NameID) afin qu’il soit inclus dans l’assertion.

Code : InvalidResponseSignature

La signature de la réponse SAML n’a pas pu être validée. Cela signifie généralement que le certificat stocké dans l’onglet SSO ne correspond plus au certificat de signature actuel de votre IdP, ou que la réponse n’est pas signée du tout.

Comment corriger : Copiez le certificat de signature x509 actuel de votre IdP dans l’onglet SSO, et assurez-vous que votre IdP est configuré pour signer la réponse SAML.

Code : CertificateError

Le certificat stocké dans l’onglet SSO est mal formé, expiré, ou n’a pas pu être analysé.

Comment corriger : Collez un certificat x509 valide au format PEM provenant de votre IdP. S’il a expiré, faites-le pivoter.

Code : AudienceMismatch

L’audience configurée dans votre IdP ne correspond pas à l’ID d’entité du fournisseur de services attendu par Prevu3D pour votre organisation.

Comment corriger : Renseignez le champ Audience / Identifier / Entity ID de votre IdP avec la valeur exacte de l’ID d’entité du fournisseur de services affichée dans l’onglet SSO, suffixe complet inclus.

Code : InvalidRoleMapping

Une valeur de rôle envoyée par votre IdP ne correspond à aucun rôle valide de l’organisation Prevu3D.

Comment corriger : L’attribution des rôles à partir d’un attribut SAML a été retirée ; ce code ne concerne donc que les organisations qui conservent un attribut de rôle issu d’une configuration antérieure. Attribuez plutôt les rôles via la Cartographie de groupes, et contactez support@prevu3d.com si l’erreur persiste.

  • IdP, Fournisseur d’Identité : désigne le système qui enregistre tous les utilisateurs et permet la connexion à divers autres services. C’est votre source de vérité pour votre organisation, vos utilisateurs et vos groupes. Par exemple : Azure AD, JumpCloud…

  • SP, Service Provider : désigne l’application de service qui consomme les informations SSO, dans ce cas Prevu3D Cloud.

  • SSO, Connexion Unique : désigne un mécanisme permettant aux utilisateurs d’obtenir leurs identifiants via un seul portail et de répartir la configuration de gestion utilisateur entre plusieurs applications.

  • SAML, Security Assertion Markup Language : un protocole à l’échelle de l’industrie qui permet l’utilisation du SSO sur plusieurs plateformes cloud.

  • SCIM, Système de gestion d’identité inter-domaines : protocole pour le provisionnement des utilisateurs et des groupes.