Connexion unique (SSO)
La connexion unique SAML (SSO) permet aux membres de votre Organisation de se connecter avec votre fournisseur d’identité d’entreprise (IdP). Tout utilisateur dont l’adresse e-mail appartient à votre domaine vérifié est redirigé vers l’IdP configuré pour s’authentifier.
Vous avez besoin d’une offre Enterprise pour configurer SAML SSO.
Fonctionnement de SAML SSO
- Un utilisateur saisit une adresse e-mail qui appartient à un domaine vérifié.
- Mistral redirige l’utilisateur vers votre IdP.
- L’IdP authentifie l’utilisateur selon les identifiants et les politiques de votre entreprise.
- L’utilisateur revient dans Mistral avec une session ouverte.
- Lors de la première connexion, Mistral crée le compte utilisateur dans votre Organisation.
Le SSO d’Organisation utilise SAML 2.0. OpenID Connect (OIDC) n’est pas pris en charge pour le SSO d’Organisation.
Prérequis
Avant de configurer SSO, vérifiez que vous disposez des éléments suivants :
- une offre Enterprise ;
- au moins un domaine vérifié ;
- la permission de créer une application SAML 2.0 dans votre IdP ;
- le XML de métadonnées SAML de votre IdP.
Vous avez aussi besoin des correspondances d’attributs suivantes :
| Attribut | Valeur |
|---|---|
| Prénom de l’utilisateur | firstName |
| Nom de l’utilisateur | lastName |
| Format Name ID | EmailAddress |
Configurer SSO
Démarrer la configuration SSO dans Admin
- Ouvrez Panneau d’administration›Administration›Access ↗.
- Dans
Organisation Access, trouvezSingle Sign-On (SAML SSO). - Cliquez sur
Activate SSO. - Gardez la fenêtre de configuration SSO ouverte pendant que vous configurez votre IdP.
Créer l’application SAML dans votre IdP
- Dans la console d’administration de votre IdP, créez une application SAML 2.0 pour Mistral.
- Copiez l’
ACS URLet l’Entity IDdepuis la fenêtre Mistral vers la configuration de votre IdP. - Associez les attributs utilisateur indiqués dans la section Prérequis.
- Exportez ou copiez le
SAML metadata XMLdepuis votre IdP.
Activer SSO dans Admin
- Collez le XML de métadonnées complet dans la zone de texte de la fenêtre de configuration SSO Mistral.
- Cliquez sur
Enable SSO.
Les utilisateurs dont l’adresse e-mail correspond à votre domaine vérifié sont redirigés vers votre IdP pour s’authentifier.
Expérience utilisateur
- L’utilisateur accède à la page de connexion Mistral.
- L’utilisateur saisit son adresse e-mail professionnelle.
- Le champ de mot de passe disparaît et l’utilisateur voit
Continue with [Organisation name]. - L’utilisateur s’authentifie avec ses identifiants d’entreprise sur la page de connexion de l’IdP.
- L’utilisateur revient dans Mistral avec une session ouverte.
Fournisseurs d’identité pris en charge
Tout IdP compatible SAML peut fonctionner. Les fournisseurs les plus utilisés sont :
- Microsoft Entra ID (anciennement Azure Active Directory) ;
- Google Workspace ou Google Identity Platform ;
- Okta.
Consultez la documentation de votre IdP pour les instructions de configuration propres aux applications SAML.
Attribution automatique des sièges
Vous pouvez attribuer automatiquement des sièges aux utilisateurs lors de leur première connexion avec SSO, s’ils ont accès à votre Organisation et si des sièges sont disponibles.
L’attribution automatique des sièges peut s’appliquer aux éléments suivants :
- sièges Team ;
- sièges Mistral Code Enterprise.
Configurez l’attribution automatique des sièges depuis Panneau d’administration›Administration›Access ↗.
Désactiver SSO
Vous pouvez désactiver SSO depuis Panneau d’administration›Administration›Access ↗.
Après la désactivation de SSO, les utilisateurs ne peuvent plus se connecter avec votre IdP. Ils doivent définir un mot de passe avec la procédure de réinitialisation ou recevoir une nouvelle invitation. La création automatique des comptes utilisateur s’arrête également. Envisagez d’activer l’authentification par domaine e-mail avant de désactiver SSO.
Dépannage
Si SSO échoue après la configuration :
- vérifiez que l’
ACS URLet l’Entity IDcorrespondent exactement entre Mistral et votre IdP ; - confirmez que les correspondances d’attributs respectent la casse (
firstName,lastName) ; - vérifiez que
Name ID Formatest défini surEmailAddress; - assurez-vous que le XML de métadonnées est complet et correctement collé ;
- contactez le support si le problème persiste.