Skip to main content
Cet article a été traduit automatiquement.

Guide d’intégration : authentification unique SAML 2.0

Ce guide fournit des instructions aux administrateurs informatiques pour configurer l’authentification unique (SSO) entre votre fournisseur d’identité (IdP) conforme à SAML 2.0 et la plateforme Legora. Cela permettra à vos utilisateurs de se connecter à Legora en utilisant leurs informations d’identification d’entreprise.

Comment ça marche

L’implémentation SSO de Legora exploite le protocole SAML 2.0. La configuration est un processus interactif et guidé qui établit une relation de confiance entre l’IdP de votre organisation (comme Okta, ADFS, PingFederate, etc.) et Legora. Ceci est réalisé en échangeant des métadonnées SAML entre votre équipe informatique et notre plateforme.

Conditions préalables

  • Vous devez disposer d’un accès administratif au fournisseur d’identité SAML 2.0 de votre organisation.
  • Vous devez être administrateur de votre organisation Legora.

Instructions de configuration

Le processus de configuration est un flux guidé qui implique l’échange de détails de configuration entre votre fournisseur d’identité et la plateforme Legora.

Étape 1 : lancer la demande SSO

Pour commencer, veuillez contacter votre représentant Legora ou notre équipe d’assistance. Vous devrez leur fournir le nom de l’organisation Legora pour laquelle vous souhaitez activer SSO. Une fois que vous nous en aurez informé, nous lancerons un flux de configuration SSO de notre côté. Capture d'écran 1 du Guide d'intégration SAML SSO Sélectionnez SAML personnalisé

Étape 2 : Configurez votre fournisseur d’identité avec les détails de Legora

Le flux vous fournira deux artefacts clés de notre système dont vous aurez besoin pour créer l’application SAML dans votre IdP :
  1. URL d’authentification unique
  2. ID d’entité du fournisseur de services Capture d'écran 2 du Guide d'intégration SAML SSO
En utilisant ces deux valeurs, veuillez effectuer les actions suivantes dans la console d’administration de votre fournisseur d’identité :
  1. Créez une nouvelle application SAML 2.0 pour Legora.
  2. Lorsque vous êtes invité à fournir les détails du fournisseur de services, saisissez l’URL d’authentification unique et ID de l’entité exactement comme les indique le flux de configuration. Copiez-les à partir du flux plutôt qu’à partir de cette page, car les valeurs dépendent de la région dans laquelle votre organisation fonctionne.
  3. Configurer le mappage d’attributs (obligatoire) : Configurez votre IdP pour envoyer les attributs suivants dans l’assertion SAML. Les noms d’attribut doivent correspondre exactement, car Legora les utilise pour provisionner et identifier les utilisateurs.
    • email
    • given_name
    • family_name

Étape 3 : Fournissez les détails de votre fournisseur d’identité à Legora

Après avoir configuré l’application dans votre IdP, l’étape suivante du flux consiste à fournir à Legora les métadonnées de votre IdP. Vous avez deux options :
  • Option A (Recommandé - Configuration automatique) : Fournissez-nous le URL des métadonnées de votre IdP. Cela permet la configuration la plus rapide et la plus fiable. Capture d'écran 3 du Guide d'intégration SAML SSO
  • Option B (configuration manuelle) : Si une URL de métadonnées n’est pas disponible, vous devrez fournir manuellement les éléments suivants :
    1. URL de connexion à authentification unique (également connue sous le nom d’URL SSO ou de point de terminaison SAML 2.0)
    2. Certificat de signature X.509 (veuillez le fournir sous forme de fichier joint, généralement un .pem ou un .cer). Capture d'écran 4 du Guide d'intégration SAML SSO
Ces détails complètent la relation de confiance.

Étape 4 : tester la connexion

Une fois la connexion configurée des deux côtés, la dernière étape consiste à la tester.
  1. Attribuez un utilisateur test : Dans votre fournisseur d’identité, assurez-vous que l’utilisateur avec lequel vous effectuerez le test s’est vu attribuer ou a obtenu l’accès à la nouvelle application SAML Legora.
  2. Lancer le test : À l’étape suivante du flux, vous serez invité à tester la connexion.
  3. Connexion : Essayez de vous connecter à Legora. Vous devriez être redirigé vers la page de connexion SSO de votre organisation. Après une authentification réussie, vous serez reconnecté à Legora.
Si le test réussit, la connexion SSO est active et prête à être utilisée.

Migration vers le nouveau protocole d’authentification de Legora

Cette section s’applique uniquement si votre organisation migre vers le nouveau protocole d’authentification de Legora. Si vous configurez SAML SSO pour la première fois, vous avez terminé après l’étape 4. Ajoutez la nouvelle configuration à côté de votre configuration actuelle. Ne supprimez aucune URL ou paramètre existant à aucun moment de la migration. L’enregistrement d’une application SAML est lié à l’ID d’entité du fournisseur de services, de sorte que l’enregistrement de votre application existante ne peut pas être réutilisé pour la nouvelle plateforme. Créez plutôt un nouveau enregistrement d’application SAML :
  1. Dans la console d’administration de votre fournisseur d’identité, créez un nouvel enregistrement d’application SAML 2.0 pour Legora.
  2. Saisissez les détails du fournisseur de services :
    • ID de l’entité, URI d’audience ou Identifiant : https://sso.legora.com/
    • URL ACS, URL d’authentification unique ou URL de réponse : https://sso.legora.com/api/oauth/saml
  3. Mappez les mêmes attributs email, given_name et family_name décrits à l’étape 2.
  4. Ne modifiez pas l’enregistrement de votre application SAML existante. Il continue à servir les connexions jusqu’à ce que votre organisation termine la migration.
  5. Pour tester la nouvelle connexion, à partir de votre nom dans le menu, sélectionnez Paramètres > Personnes > Migration de l’authentification, puis exécutez le test de connexion pour votre connexion SSO et confirmez qu’il affiche Passed.
Les connexions Microsoft Entra ID utilisent OIDC sur la nouvelle plate-forme, pas SAML. Legora ne prend pas en charge plusieurs enregistrements d’applications SAML dans le même locataire Entra, déplacez donc ces connexions vers OIDC dans le cadre de la migration. Voir Présentation de l’intégration - Authentification unique Entra ID. Pour obtenir la liste complète des tâches de migration, y compris les URL de rappel d’intégration, les règles de pare-feu et les étapes de déploiement, consultez le Guide de l’administrateur informatique : le nouveau protocole d’authentification de Legora.

Dépannage

  • Échec de connexion / Utilisateur introuvable : ceci est souvent dû à un mappage d’attributs incorrect. Assurez-vous que email, given_name et family_name sont envoyés exactement comme indiqué dans l’assertion SAML. Vérifiez également que l’utilisateur test est affecté à l’application dans votre IdP.
  • Problèmes de redirection ou demande invalide : cela peut se produire si l’URL d’authentification unique ou l’ID d’entité dans la configuration de votre IdP ne correspond pas exactement aux valeurs fournies par Legora. Veuillez revérifier ces valeurs.
Si vous continuez à rencontrer des problèmes, veuillez contacter notre équipe d’assistance pour obtenir de l’aide.