Connexion unique (SSO)

La connexion unique SAML (SSO) permet aux membres de votre Organisation de se connecter avec votre fournisseur d’identité d’entreprise (IdP). Tout utilisateur dont l’adresse e-mail appartient à votre domaine vérifié est redirigé vers l’IdP configuré pour s’authentifier.

i
Information

Vous avez besoin d’une offre Enterprise pour configurer SAML SSO.

Fonctionnement de SAML SSO

Fonctionnement de SAML SSO

  1. Un utilisateur saisit une adresse e-mail qui appartient à un domaine vérifié.
  2. Mistral redirige l’utilisateur vers votre IdP.
  3. L’IdP authentifie l’utilisateur selon les identifiants et les politiques de votre entreprise.
  4. L’utilisateur revient dans Mistral avec une session ouverte.
  5. Lors de la première connexion, Mistral crée le compte utilisateur dans votre Organisation.
i
Information

Le SSO d’Organisation utilise SAML 2.0. OpenID Connect (OIDC) n’est pas pris en charge pour le SSO d’Organisation.

Prérequis

Prérequis

Avant de configurer SSO, vérifiez que vous disposez des éléments suivants :

  • une offre Enterprise ;
  • au moins un domaine vérifié ;
  • la permission de créer une application SAML 2.0 dans votre IdP ;
  • le XML de métadonnées SAML de votre IdP.

Vous avez aussi besoin des correspondances d’attributs suivantes :

AttributValeur
Prénom de l’utilisateurfirstName
Nom de l’utilisateurlastName
Format Name IDEmailAddress
Configurer SSO

Configurer SSO

Démarrer la configuration SSO dans Admin

Démarrer la configuration SSO dans Admin

  1. Ouvrez Panneau d’administrationAdministrationAccess.
  2. Dans Organisation Access, trouvez Single Sign-On (SAML SSO).
  3. Cliquez sur Activate SSO.
  4. Gardez la fenêtre de configuration SSO ouverte pendant que vous configurez votre IdP.
Créer l’application SAML dans votre IdP

Créer l’application SAML dans votre IdP

  1. Dans la console d’administration de votre IdP, créez une application SAML 2.0 pour Mistral.
  2. Copiez l’ACS URL et l’Entity ID depuis la fenêtre Mistral vers la configuration de votre IdP.
  3. Associez les attributs utilisateur indiqués dans la section Prérequis.
  4. Exportez ou copiez le SAML metadata XML depuis votre IdP.
Activer SSO dans Admin

Activer SSO dans Admin

  1. Collez le XML de métadonnées complet dans la zone de texte de la fenêtre de configuration SSO Mistral.
  2. Cliquez sur Enable SSO.

Les utilisateurs dont l’adresse e-mail correspond à votre domaine vérifié sont redirigés vers votre IdP pour s’authentifier.

Expérience utilisateur

Expérience utilisateur

  1. L’utilisateur accède à la page de connexion Mistral.
  2. L’utilisateur saisit son adresse e-mail professionnelle.
  3. Le champ de mot de passe disparaît et l’utilisateur voit Continue with [Organisation name].
  4. L’utilisateur s’authentifie avec ses identifiants d’entreprise sur la page de connexion de l’IdP.
  5. L’utilisateur revient dans Mistral avec une session ouverte.
Fournisseurs d’identité pris en charge

Fournisseurs d’identité pris en charge

Tout IdP compatible SAML peut fonctionner. Les fournisseurs les plus utilisés sont :

  • Microsoft Entra ID (anciennement Azure Active Directory) ;
  • Google Workspace ou Google Identity Platform ;
  • Okta.

Consultez la documentation de votre IdP pour les instructions de configuration propres aux applications SAML.

Attribution automatique des sièges

Attribution automatique des sièges

Vous pouvez attribuer automatiquement des sièges aux utilisateurs lors de leur première connexion avec SSO, s’ils ont accès à votre Organisation et si des sièges sont disponibles.

L’attribution automatique des sièges peut s’appliquer aux éléments suivants :

  • sièges Team ;
  • sièges Mistral Code Enterprise.

Configurez l’attribution automatique des sièges depuis Panneau d’administrationAdministrationAccess.

Désactiver SSO

Désactiver SSO

Vous pouvez désactiver SSO depuis Panneau d’administrationAdministrationAccess.

Avertissement

Après la désactivation de SSO, les utilisateurs ne peuvent plus se connecter avec votre IdP. Ils doivent définir un mot de passe avec la procédure de réinitialisation ou recevoir une nouvelle invitation. La création automatique des comptes utilisateur s’arrête également. Envisagez d’activer l’authentification par domaine e-mail avant de désactiver SSO.

Dépannage

Dépannage

Si SSO échoue après la configuration :

  • vérifiez que l’ACS URL et l’Entity ID correspondent exactement entre Mistral et votre IdP ;
  • confirmez que les correspondances d’attributs respectent la casse (firstName, lastName) ;
  • vérifiez que Name ID Format est défini sur EmailAddress ;
  • assurez-vous que le XML de métadonnées est complet et correctement collé ;
  • contactez le support si le problème persiste.