> For the complete documentation index, see [llms.txt](https://help.laiout.co/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.laiout.co/french/parametres-de-lorganisation/single-sign-on.md).

# Authentification unique (SSO)

Single Sign-On permet à votre équipe de se connecter à laiout avec le fournisseur d’identité de votre entreprise, comme Okta, Microsoft Entra ou Google. Il n’y a donc pas de mot de passe séparé à gérer.

## Premiers pas

<details>

<summary>Qu’est-ce que le Single Sign-On dans laiout ?</summary>

Single Sign-On permet à votre équipe de se connecter à laiout avec le fournisseur d’identité de votre entreprise, par exemple Okta, Microsoft Entra ou Google, sans mot de passe séparé.

</details>

<details>

<summary>De quoi ai-je besoin pour configurer le SSO ?</summary>

Vous avez besoin d’un accès Admin ou Manager à votre organisation dans laiout, d’un accès administrateur à votre fournisseur d’identité (ou de l’aide de votre équipe informatique), et d’environ 10 minutes.

</details>

<details>

<summary>Où trouver les paramètres SSO ?</summary>

Ouvrez votre organisation dans laiout, cliquez sur l’avatar de votre organisation dans la barre latérale gauche pour ouvrir le panneau de l’organisation, puis en bas cliquez sur votre menu utilisateur et choisissez Single Sign On (SSO).

</details>

## Créer l’application dans votre fournisseur d’identité

<details>

<summary>Comment créer une application laiout dans mon fournisseur d’identité ?</summary>

Dans votre fournisseur d’identité, créez une nouvelle application pour laiout, puis suivez la section ci-dessous qui correspond au protocole que vous allez utiliser (SAML ou OIDC). Les valeurs dont vous avez besoin sont aussi affichées en haut de la fenêtre SSO dans laiout. laiout associe les personnes par leur adresse e-mail, donc l’application doit inclure l’e-mail de l’utilisateur lorsqu’il se connecte, et les connexions sans e-mail sont refusées. Une fois créée, attribuez l’application aux personnes qui doivent avoir accès à laiout.

</details>

<details>

<summary>Quelles valeurs dois-je utiliser pour un fournisseur d’identité SAML ?</summary>

Créez l’application avec ces valeurs :

| Votre IdP demande      | Valeur                              |
| ---------------------- | ----------------------------------- |
| ACS / URL de réponse   | <https://laiout.app/api/oauth/saml> |
| Audience / ID d’entité | <https://saml.laiout.co>            |

Ajoutez ensuite un attribut pour que l’application envoie l’e-mail de l’utilisateur. Votre fournisseur d’identité peut appeler cela une déclaration d’attribut, un mappage d’attribut ou une revendication :

| Nom de l’attribut | Valeur                            |
| ----------------- | --------------------------------- |
| email             | L’adresse e-mail de l’utilisateur |

Définir le format Name ID de l’application sur EmailAddress fonctionne aussi si c’est plus simple. Vous pouvez aussi ajouter les attributs firstName et lastName.

</details>

<details>

<summary>Quelles valeurs dois-je utiliser pour un fournisseur d’identité OpenID Connect (OIDC) ?</summary>

Créez l’application avec ces valeurs :

| Votre IdP demande  | Valeur                              |
| ------------------ | ----------------------------------- |
| URL de redirection | <https://laiout.app/api/oauth/oidc> |

L’application doit être une application Web confidentielle et doit renvoyer la revendication standard email.

</details>

## Connecter le SSO dans laiout

<details>

<summary>Comment connecter le SSO une fois l’application créée ?</summary>

De retour dans la fenêtre SSO de laiout, saisissez le ou les domaines e-mail de votre entreprise dans Domaines e-mail (par exemple acme.com), en appuyant sur Entrée après chacun. Choisissez ensuite votre protocole, SAML ou OIDC. Pour SAML, collez le XML complet des métadonnées de l’application que vous venez de créer. Pour OIDC, saisissez l’URL de l’émetteur, l’ID client et le secret client de votre application. Enfin, cliquez sur Activer le SSO. Le SSO est actif immédiatement.

</details>

<details>

<summary>Mes métadonnées SAML sont refusées. Qu’est-ce qui ne va pas ?</summary>

Collez le fichier de métadonnées complet, en commençant par la déclaration de la première ligne. Les métadonnées sans cette déclaration sont refusées.

</details>

<details>

<summary>Comment vérifier que le SSO fonctionne ?</summary>

Allez sur la page de connexion de laiout et cliquez sur Single Sign On, saisissez votre e-mail professionnel, puis cliquez sur Continuer. Vous êtes envoyé vers la page de connexion de votre entreprise, puis de retour dans laiout une fois connecté.

</details>

## Gérer le SSO

<details>

<summary>Puis-je obliger mon équipe à se connecter avec le SSO ?</summary>

Oui. Une fois le SSO opérationnel, vous pouvez activer Exiger le SSO à la connexion dans la même fenêtre. Les membres de l’équipe doivent alors se connecter via le SSO au lieu d’un mot de passe. Les administrateurs et les managers de l’organisation conservent l’accès par mot de passe comme solution de secours.

</details>

<details>

<summary>Le SSO donne-t-il accès à mon organisation ?</summary>

Non. Le SSO gère la connexion, pas l’accès. Les membres de l’équipe doivent toujours être invités dans votre organisation laiout avant de pouvoir se connecter.

</details>

<details>

<summary>Puis-je avoir plusieurs connexions SSO par organisation ?</summary>

Non. Il n’y a qu’une connexion SSO par organisation, et une nouvelle sauvegarde remplace la configuration précédente.

</details>

<details>

<summary>Comment modifier ma configuration SSO sans tout ressaisir ?</summary>

Votre secret client et vos métadonnées sont stockés de manière sécurisée et ne sont plus jamais affichés. Laissez ces champs vides lors de la modification pour conserver les valeurs actuelles.

</details>

<details>

<summary>Que se passe-t-il si je supprime la connexion SSO ?</summary>

La suppression de la connexion désactive immédiatement le SSO, et la connexion par mot de passe continue de fonctionner.

</details>

<details>

<summary>Qui dois-je contacter pour obtenir de l’aide avec la configuration du SSO ?</summary>

Contactez l’équipe laiout à <support@laiout.co> et nous serons ravis de vous aider à la configurer.

</details>
