Connexion unique (SSO)
Configuration et utilisation des SSO
La plateforme Cloud Prevu3D prend en compte le Single Sign-On (SSO) sécurisé via des protocoles standards de l’industrie :
-
SAML 2.0 – pour l’authentification et la connexion utilisateur.
-
SCIM 2.0 – pour la provisionnement automatique des utilisateurs et des groupes.
Fournisseurs d’identité pris en charge
Section intitulée « Fournisseurs d’identité pris en charge »Tout fournisseur d’identité qui prend pleinement en charge les protocoles SAML 2.0 et/ou SCIM 2.0 devrait être compatible avec Prevu3D, y compris Okta, Google Workspace, OneLogin, Ping Identity, et d’autres. L’implémentation de Prevu3D suit les spécifications officielles SAML 2.0 et SCIM 2.0, garantissant une large compatibilité avec les systèmes d’identité modernes.
Nous avons testé une intégration approfondie avec :
-
Microsoft Entra ID (anciennement Azure Active Directory)
-
JumpCloud (anglais)
SAML 2.0 – Configuration de l’authentification
Section intitulée « SAML 2.0 – Configuration de l’authentification »Prérequis
Section intitulée « Prérequis »Pour configurer un SSO basé sur SAML avec Prevu3D, vous aurez besoin de :
-
Accès administrateur à votre organisation Prevu3D.
-
Accès à votre IDP avec la permission de configurer des applications.
-
Connectez-vous à votre compte Prevu3D (en utilisant votre adresse e-mail et votre mot de passe)
-
Va dans l’onglet Paramètres
-
Sélectionnez l’onglet SSO dans le menu à gauche

-
Copiez les valeurs suivantes depuis l’onglet SSO et collez-les dans votre configuration IdP :
-
Terminaison fournisseur de services – l’URL vers laquelle votre IdP envoie l’assertion SAML. Votre IdP peut l’appeler ACS URL, Reply URL ou Assertion Consumer Service URL.
-
ID d’entité du fournisseur de services – l’identifiant unique de Prevu3D dans l’échange SAML. Votre IdP peut l’appeler Audience, Identifier ou SP Entity ID.
-
-
Récupérez les éléments suivants depuis votre IdP et saisissez-les dans l’onglet SSO :
-
Certificat SAML (format PEM)
-
URL de terminaison SAML
-

-
Si SCIM n’est pas activé, définissez les mappages d’attributs SAML – voir Mappages d’attributs SAML ci-dessous.

- Cliquez sur Enregistrer en bas de la page.

- Vérifiez la configuration avant de la déployer – voir Validation de votre configuration ci-dessous.
Mappages d’attributs SAML
Section intitulée « Mappages d’attributs SAML »Chaque champ indique à Prevu3D quel attribut (claim) lire dans l’assertion SAML envoyée par votre fournisseur d’identité. La valeur saisie doit correspondre exactement au nom de l’attribut configuré dans votre IdP, y compris la casse.
| Champ | Valeur à saisir | Exemples de valeurs |
|---|---|---|
| First Name SAML Attribute Key | Le nom de l’attribut IdP contenant le prénom de l’utilisateur | givenName, firstName, http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
| Last Name SAML Attribute Key | Le nom de l’attribut IdP contenant le nom de famille de l’utilisateur | familyName, surname, lastName |
Vous ne savez pas quels noms d’attributs votre IdP envoie ? Capturez une trace SAML à l’aide d’une extension de navigateur telle que SAML-tracer et vérifiez les noms listés dans l’AttributeStatement, ou consultez la configuration de l’application dans votre IdP.
Déploiement du SSO auprès de vos utilisateurs
Section intitulée « Déploiement du SSO auprès de vos utilisateurs »Une fois la configuration enregistrée et validée, deux éléments déterminent si vos utilisateurs peuvent réellement se connecter.
Configuration du domaine et nouveaux utilisateurs
Section intitulée « Configuration du domaine et nouveaux utilisateurs »Votre domaine de messagerie doit être associé à votre organisation Prevu3D. La configuration du domaine permet :
-
La redirection depuis la page de connexion – les utilisateurs qui cliquent sur Se connecter avec le SSO et saisissent une adresse de votre domaine sont redirigés vers votre IdP.
-
La création de compte à la volée (JIT) – lorsqu’un utilisateur de votre domaine n’ayant jamais utilisé Prevu3D s’authentifie avec succès via votre IdP, un compte Prevu3D est créé automatiquement, avec les noms renseignés à partir de vos mappages d’attributs SAML Aucune invitation ni création manuelle de compte n’est nécessaire. Le nouveau compte ne dispose d’aucun accès aux projets tant que vous ne lui en accordez pas, via la Cartographie de groupes ou en ajoutant l’utilisateur directement aux projets.
Utilisateurs existants et liaison de compte
Section intitulée « Utilisateurs existants et liaison de compte »Les comptes créés avant l’activation du SSO doivent être liés une seule fois à votre fournisseur d’identité avant de pouvoir être utilisés avec le SSO. Les utilisateurs sont guidés dans cette démarche lors de leur première connexion avec le SSO, et leurs projets et données sont conservés. Les étapes qu’ils voient sont décrites dans Inscrivez-vous et connectez-vous.
Validation de votre configuration
Section intitulée « Validation de votre configuration »Avant de déployer le SSO à grande échelle, testez-le auprès d’un petit groupe d’utilisateurs et vérifiez que :
-
La connexion réussit à la fois depuis la page de connexion Prevu3D (Se connecter avec le SSO) et depuis le tableau de bord de votre IdP.
-
Les prénoms et noms sont correctement renseignés sur les nouveaux comptes.
-
Aucun utilisateur ne reçoit des permissions plus larges que prévu.
-
Les appartenances aux groupes sont appliquées comme prévu, si vous utilisez la cartographie de groupes.
Cartographie de groupes (optionnelle)
Section intitulée « Cartographie de groupes (optionnelle) »Il est également possible de mapper des groupes de votre système IdP vers des groupes Prevu3D pour simplifier la gestion des accès pour les personnes de votre organisation. Les étapes suivantes vous guident dans la cartographie de vos groupes.
-
Configurez votre IDP pour qu’il transmette les appartenances de groupe via un attribut SAML.
-
Entrez cet attribut dans l’onglet SSO.

- Dans la section « Groupes » de Prevu3D, cliquez sur « Modifier le groupe » et spécifiez la valeur du groupe SAML attendue par votre IDP.

- Cette correspondance est appliquée aux utilisateurs lorsqu’ils se connectent à Prevu3D Cloud. Si l’utilisateur est déjà connecté, il doit se déconnecter puis se reconnecter pour que les changements d’accès prennent effet.
SCIM 2.0 – Configuration du provisionnement
Section intitulée « SCIM 2.0 – Configuration du provisionnement »Prevu3D prend en charge la provisionnement utilisateur et de groupe via le protocole SCIM 2.0 (System for Cross-Domain Identity Management).
Prérequis
Section intitulée « Prérequis »-
Votre organisation doit être inscrite au plan Enterprise.
-
Votre IdP doit prendre en charge SCIM (par exemple, Azure AD/Entra, Okta, JumpCloud).
Ce que SCIM permet
Section intitulée « Ce que SCIM permet »-
Provisionnement utilisateur – De nouveaux utilisateurs sont automatiquement créés dans Prevu3D
-
Déprovisionnement utilisateur – Les utilisateurs sont désactivés ou supprimés lorsqu’ils sont désactivés dans votre IDP
-
Affectation de groupe – Les groupes et rôles peuvent être gérés de manière centralisée depuis votre IDP
Guide de configuration
Section intitulée « Guide de configuration »-
Connectez-vous à votre compte Prevu3D en tant qu’administrateur d’organisation.
-
Va dans l’onglet Paramètres
-
Sélectionnez l’onglet SSO dans le menu à gauche
-
Faites défiler jusqu’à la section Provisionnement SCIM et activez-la .

-
Vous trouverez :
-
URL de base SCIM (utilisateurs d’Entra ID, veuillez consulter l’avertissement ci-dessous)
-
Jeton porteur
-

-
Dans votre fournisseur d’identité (par exemple, Microsoft Entra ID) :
-
Ouvrez l’application entreprise Prevu3D.
-
Activez le provisionnement SCIM.
-
Saisissez l’URL de base SCIM et le jeton porteur obtenus depuis l’onglet SSO.
-
-
Configurez les correspondances d’attributs pour :
-
userName,givenName,familyName,email -
Optionnel :
groups,roles,active
-
-
Sauvegardez votre configuration
Votre IdP synchronisera désormais automatiquement les utilisateurs et les groupes avec Prevu3D en fonction du calendrier de provisionnement.
Dépannage
Section intitulée « Dépannage »| Symptôme | Cause probable | Que faire |
|---|---|---|
| La connexion n’aboutit pas après la redirection de l’IdP vers Prevu3D | La valeur d’audience de l’assertion SAML ne correspond pas exactement à l’ID d’entité du fournisseur de services. Votre IdP envoie peut-être une valeur raccourcie ou un nom convivial. | Dans votre IdP, renseignez le champ Audience / Identifier / Entity ID avec la valeur exacte affichée dans l’onglet SSO, suffixe complet inclus. |
| L’utilisateur saisit son e-mail et son mot de passe sur la page de connexion et n’est jamais dirigé vers l’IdP | Le formulaire de connexion principal est réservé aux comptes avec mot de passe. | Demandez à l’utilisateur de cliquer sur Se connecter avec le SSO sous le bouton Connexion, puis de saisir son e-mail professionnel. |
| Aucune redirection après la saisie d’un e-mail professionnel sur l’écran Se connecter avec le SSO | Le domaine de messagerie n’est pas associé à votre organisation Prevu3D. | Contactez support@prevu3d.com pour configurer votre domaine de messagerie. |
{"statusCode":401,"message":"invalid_user_email_domain"} après authentification auprès de l’IdP | Même cause : le domaine de messagerie de l’utilisateur n’est pas associé à votre organisation. | Contactez support@prevu3d.com pour configurer votre domaine de messagerie. |
| L’utilisateur voit « session expirée » et doit ressaisir son e-mail | Étape normale du processus unique de liaison de compte pour les comptes créés avant l’activation du SSO. | Demandez à l’utilisateur de poursuivre ; il ne s’agit pas d’une erreur. Voir Utilisateurs existants et liaison de compte. |
| Un utilisateur existant ne parvient pas à finaliser la liaison de compte | La liaison nécessite le mot de passe Prevu3D existant de l’utilisateur, qu’il a peut-être oublié. | Demandez-lui de le réinitialiser via Mot de passe oublié, ou demandez une liaison groupée pour votre domaine à support@prevu3d.com. |
| Les noms sont vides ou incorrects sur les nouveaux comptes | Les clés d’attributs SAML saisies dans l’onglet SSO ne correspondent pas aux noms d’attributs envoyés par votre IdP. Ces valeurs sont sensibles à la casse. | Capturez une trace SAML, vérifiez les noms d’attributs dans l’AttributeStatement et mettez les mappages à jour pour qu’ils correspondent exactement. |
| Les modifications d’accès aux groupes ne prennent pas effet | La cartographie de groupes n’est appliquée qu’à la connexion. | Demandez à l’utilisateur de se déconnecter puis de se reconnecter. |
L’ouverture directe de l’URL de terminaison du fournisseur de services dans un navigateur renvoie {"statusCode":500,"message":"Internal server error"} | Comportement attendu. Cette terminaison n’accepte que les requêtes SAML POST et ne peut pas être ouverte directement dans un navigateur. | Cela n’indique pas un problème de configuration. Testez plutôt en vous connectant depuis la page de connexion ou depuis votre IdP. |
Dépannage des erreurs de connexion
Section intitulée « Dépannage des erreurs de connexion »Lorsqu’une personne ne parvient pas à se connecter via le SSO en raison d’un problème de configuration, Prevu3D affiche une page d’erreur avec un code d’erreur court. En tant qu’administrateur, retrouvez le code correspondant ci-dessous et suivez la correction associée — chacune se résout soit dans l’application SAML de votre IdP, soit dans l’onglet SSO de Prevu3D.
Configuration introuvable
Section intitulée « Configuration introuvable »Code : ConfigNotFound
Aucune configuration SAML n’existe pour votre organisation — le SSO n’a jamais été configuré, ou la configuration a été supprimée.
Comment corriger : Configurez le SSO dans l’onglet SSO (Paramètres → SSO) avec les métadonnées de votre IdP — voir les Étapes ci-dessus — et vérifiez que l’application de votre IdP cible bien la bonne organisation Prevu3D.
Assertion d’e-mail manquante
Section intitulée « Assertion d’e-mail manquante »Code : MissingEmailAssertion
La réponse SAML envoyée par votre IdP ne contenait pas d’adresse e-mail (ni de NameID).
Comment corriger : Dans l’application SAML de votre IdP, mappez l’attribut e-mail (ou NameID) afin qu’il soit inclus dans l’assertion.
Signature de réponse invalide
Section intitulée « Signature de réponse invalide »Code : InvalidResponseSignature
La signature de la réponse SAML n’a pas pu être validée. Cela signifie généralement que le certificat stocké dans l’onglet SSO ne correspond plus au certificat de signature actuel de votre IdP, ou que la réponse n’est pas signée du tout.
Comment corriger : Copiez le certificat de signature x509 actuel de votre IdP dans l’onglet SSO, et assurez-vous que votre IdP est configuré pour signer la réponse SAML.
Erreur de certificat
Section intitulée « Erreur de certificat »Code : CertificateError
Le certificat stocké dans l’onglet SSO est mal formé, expiré, ou n’a pas pu être analysé.
Comment corriger : Collez un certificat x509 valide au format PEM provenant de votre IdP. S’il a expiré, faites-le pivoter.
Audience non concordante
Section intitulée « Audience non concordante »Code : AudienceMismatch
L’audience configurée dans votre IdP ne correspond pas à l’ID d’entité du fournisseur de services attendu par Prevu3D pour votre organisation.
Comment corriger : Renseignez le champ Audience / Identifier / Entity ID de votre IdP avec la valeur exacte de l’ID d’entité du fournisseur de services affichée dans l’onglet SSO, suffixe complet inclus.
Mappage de rôle invalide
Section intitulée « Mappage de rôle invalide »Code : InvalidRoleMapping
Une valeur de rôle envoyée par votre IdP ne correspond à aucun rôle valide de l’organisation Prevu3D.
Comment corriger : L’attribution des rôles à partir d’un attribut SAML a été retirée ; ce code ne concerne donc que les organisations qui conservent un attribut de rôle issu d’une configuration antérieure. Attribuez plutôt les rôles via la Cartographie de groupes, et contactez support@prevu3d.com si l’erreur persiste.
Définitions
Section intitulée « Définitions »-
IdP, Fournisseur d’Identité : désigne le système qui enregistre tous les utilisateurs et permet la connexion à divers autres services. C’est votre source de vérité pour votre organisation, vos utilisateurs et vos groupes. Par exemple : Azure AD, JumpCloud…
-
SP, Service Provider : désigne l’application de service qui consomme les informations SSO, dans ce cas Prevu3D Cloud.
-
SSO, Connexion Unique : désigne un mécanisme permettant aux utilisateurs d’obtenir leurs identifiants via un seul portail et de répartir la configuration de gestion utilisateur entre plusieurs applications.
-
SAML, Security Assertion Markup Language : un protocole à l’échelle de l’industrie qui permet l’utilisation du SSO sur plusieurs plateformes cloud.
-
SCIM, Système de gestion d’identité inter-domaines : protocole pour le provisionnement des utilisateurs et des groupes.