Authentification unique (SAML)

Connectez PetroBench à Microsoft Entra ID, Okta, Google Workspace ou tout fournisseur d'identité SAML 2.0, et imposez le SSO à votre organisation.

Cette page explique comment connecter votre fournisseur d'identité à PetroBench avec l'authentification unique SAML 2.0.

Points clés

  • Fournisseurs : Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak et tout fournisseur d'identité SAML 2.0.
  • Par organisation : chaque organisation dispose de ses propres points de terminaison SAML et de son propre certificat.
  • Applicable de manière obligatoire : vous pouvez désactiver la connexion par mot de passe afin que chaque utilisateur se connecte via votre fournisseur d'identité.
  • MFA : votre fournisseur d'identité gère la MFA des utilisateurs SSO.

Remarque : l'authentification unique (SSO/SAML) et le provisionnement SCIM sont disponibles en options payantes. Les fonctionnalités et les offres incluses dans votre abonnement figurent dans votre forfait ou votre bon de commande.

Chaque organisation PetroBench dispose de ses propres points de terminaison SAML. Les utilisateurs doivent exister dans PetroBench avec des adresses e-mail qui correspondent aux valeurs fournies par votre fournisseur d'identité.

En un coup d'œil

QuestionRéponse
ProtocoleSAML 2.0 (connexion initiée par le SP ou par l'IdP, déconnexion unique facultative)
PortéeConfiguré par organisation, avec ses propres points de terminaison et son propre certificat
Application obligatoireFacultative. Lorsqu'elle est activée, la connexion par mot de passe et la réinitialisation du mot de passe sont désactivées pour l'organisation
MFAGérée par votre fournisseur d'identité, de sorte que vos politiques de MFA et d'accès conditionnel existantes s'appliquent
ProvisionnementManuel, ou automatique avec SCIM 2.0 (connexion à la documentation requise)
Mise en placePetroBench configure la connexion avec votre équipe d'identité, puis teste les deux flux de connexion avant la mise en production

Modèle des points de terminaison SAML

PetroBench utilise des routes SAML propres à chaque organisation. Ajoutez chaque chemin à l'URL de base de votre déploiement (par ex. https://app.petrobench.com).

RouteObjet
/saml/{organization-id}/metadataMétadonnées du SP / Entity ID
/saml/{organization-id}/loginConnexion initiée par le SP
/saml/{organization-id}/acsAssertion Consumer Service (URL de réponse)
/saml/{organization-id}/logoutDéconnexion unique (facultative)

Votre équipe PetroBench vous fournit le {organization-id} de votre environnement. Les URL exactes, prêtes à copier, figurent dans Ce que vous recevez de notre part ci-dessous.

Comment se déroule la mise en place

PetroBench configure la connexion SAML en votre nom. L'échange se déroule ainsi :

1

Nous vous envoyons les détails de notre SP

Votre équipe PetroBench vous fournit les points de terminaison du fournisseur de service (SP) ci-dessous. Enregistrez PetroBench comme application SAML dans votre IdP avec ces valeurs.

2

Vous nous envoyez les détails de votre IdP

Envoyez-nous les métadonnées de fédération SAML de votre IdP (fichier XML ou URL). Les métadonnées contiennent tout ce dont nous avons besoin ; si vous ne pouvez pas les partager, envoyez les valeurs individuelles de la liste de collecte ci-dessous.

3

Nous configurons et testons

PetroBench saisit vos valeurs, puis nous testons ensemble la connexion initiée par le SP et par l'IdP avant d'activer le SSO pour vos utilisateurs.

Ce que vous recevez de notre part (détails du SP)

Configurez ces valeurs du fournisseur de service dans votre IdP. {organization-id} est l'identifiant que votre équipe PetroBench vous fournit.

SP Entity ID / Identifier
https://app.petrobench.com/saml/{organization-id}/metadata
Utilisez cette valeur comme Entity ID / Identifier dans votre IdP.
ACS URL (Assertion Consumer Service)
https://app.petrobench.com/saml/{organization-id}/acs
Adresse à laquelle votre IdP envoie les réponses SAML. Également appelée Reply URL ou Callback URL.
Login URL (SSO initié par le SP)
https://app.petrobench.com/saml/{organization-id}/login
Adresse depuis laquelle les utilisateurs lancent la connexion SSO. Également appelée Sign-On URL.
SLO URL (Single Logout, facultatif)
https://app.petrobench.com/saml/{organization-id}/logout
Facultatif. Déconnecte l'utilisateur de PetroBench et de votre IdP.

Le binding ACS est HTTP-POST. Le format NameID doit être l'adresse e-mail. Signez l'assertion ; n'exigez ni AuthnRequests signées ni assertions chiffrées.

Ce dont nous avons besoin de votre part (détails de l'IdP)

Envoyez ces éléments à votre gestionnaire de compte (voir Comment transmettre vos informations). Le plus simple est d'envoyer les métadonnées de fédération de votre IdP (XML ou URL), qui contiennent les éléments requis ci-dessous. PetroBench les saisit dans le formulaire Configure SAML 2.0 (un écran réservé au personnel dans l'Admin Panel ; les clients n'y accèdent pas directement). Les éléments obligatoires sont marqués d'un astérisque.

Configuration du fournisseur d'identité

ChampObligatoireDescription
Identity ProviderOuiSélectionnez votre IdP (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS ou Custom SAML Provider). Le choix d'un fournisseur affiche des indications « où trouver » propres à ce fournisseur pour les autres champs.
IdP Entity IDOuiL'émetteur / identifiant d'entité de l'IdP (par ex. https://sts.windows.net/<tenant-id>/).
IdP SSO URLOuiLe point de terminaison de connexion SAML 2.0 de l'IdP vers lequel PetroBench redirige les utilisateurs.
IdP x509 CertificateOuiLe certificat de signature de l'IdP au format Base64 (PEM), utilisé pour valider l'assertion SAML.

Mappage des attributs

ChampObligatoireValeur par défaut
Email AttributeOuiemail : l'attribut de l'assertion qui contient l'adresse e-mail de l'utilisateur. Doit correspondre à l'adresse e-mail de l'utilisateur dans PetroBench.
First Name AttributeNonfirstName : utilisé pour le provisionnement des nouveaux utilisateurs.
Last Name AttributeNonlastName : utilisé pour le provisionnement des nouveaux utilisateurs.

Configuration facultative

ChampDescription
IdP Single Logout URLLe point de terminaison SLO de l'IdP, si la déconnexion unique est prise en charge.
Domain VerificationVotre domaine e-mail (par ex. example.com) à associer à l'organisation.

Exigences SSO

ChampEffet
Require SSOLorsqu'il est activé, tous les utilisateurs de l'organisation doivent s'authentifier via l'IdP. Voir SSO obligatoire ci-dessous.

Comment transmettre vos informations

Envoyez les informations de votre fournisseur d'identité par e-mail à votre gestionnaire de compte PetroBench. Les valeurs échangées ne sont pas sensibles, l'e-mail convient donc.

1

Nous fournissons les détails de notre SP

Votre gestionnaire de compte vous envoie les points de terminaison du fournisseur de service de PetroBench. Utilisez-les pour enregistrer PetroBench comme application SAML dans votre fournisseur d'identité.

2

Vous renvoyez les détails de votre IdP

Répondez avec les informations listées ci-dessous. Nous recommandons une URL de métadonnées plutôt qu'un certificat collé : si votre fournisseur d'identité renouvelle son certificat de signature, une URL continue de fonctionner, alors qu'un certificat collé doit être renvoyé.

3

Nous configurons et validons

PetroBench saisit votre configuration et planifie un bref test des deux flux de connexion avant d'activer le SSO pour vos utilisateurs.

Copiez le texte suivant dans votre réponse :

Réponse à votre gestionnaire de compte
  1. 1
    URL des métadonnées de fédération de l'IdP (préférée), ou fichier XML des métadonnéesÀ défaut : IdP Entity ID, IdP SSO URL et certificat de signature x509 en Base64
  2. 2
    Nom de l'attribut e-mail (par défaut : email)
  3. 3
    Facultatif : noms des attributs prénom/nom, IdP Single Logout URL
  4. 4
    Votre domaine e-mail (par ex. acme.com)
  5. 5
    Utilisateurs qui ont besoin d'un accès : liste d'adresses e-mail, ou confirmation du provisionnement SCIM

Exigences relatives au fournisseur d'identité

La configuration de votre IdP doit respecter les exigences suivantes :

ExigenceDétail
Format NameIDAdresse e-mail (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress)
Valeur NameIDL'adresse e-mail de l'utilisateur
Attribut e-mailIncluez dans l'assertion SAML un attribut e-mail qui correspond au mappage Email Attribute ci-dessus
Correspondance des utilisateursLes utilisateurs doivent exister dans PetroBench avec des adresses e-mail correspondantes

Provisionnement des utilisateurs

Avant d'activer le SSO, assurez-vous que toutes les personnes qui ont besoin d'un accès existent dans PetroBench avec une adresse e-mail identique à celle que votre IdP envoie. Les utilisateurs peuvent être créés manuellement dans l'Admin Panel ou provisionnés automatiquement via SCIM si cette option est activée pour votre organisation.

Flux de connexion

PetroBench prend en charge deux flux de connexion SSO :

Initié par l'IdP : l'utilisateur part de votre fournisseur d'identité, sélectionne PetroBench dans le catalogue d'applications et est redirigé vers PetroBench avec une assertion SAML. Aucune authentification supplémentaire n'est requise.

Initié par le SP : l'utilisateur ouvre la page de connexion de PetroBench et sélectionne « Sign in with SSO ». PetroBench le redirige vers votre IdP pour l'authentification, puis le ramène à PetroBench après une connexion réussie.

Les deux flux produisent la même session. L'utilisateur est authentifié et placé dans la bonne organisation en fonction de son adresse e-mail.

SSO obligatoire

Les organisations peuvent activer le SSO obligatoire, qui exige que toute authentification passe par l'IdP. Lorsque le SSO obligatoire est actif :

  • La connexion locale par mot de passe est désactivée pour tous les utilisateurs de l'organisation
  • La réinitialisation du mot de passe est désactivée
  • Toutes les tentatives de connexion sont redirigées via le flux SAML
  • Les clés d'API continuent de fonctionner indépendamment du SSO

Vous pouvez aussi commencer avec un repli par mot de passe pendant le déploiement, puis passer au SSO obligatoire une fois que tous les utilisateurs se connectent via l'IdP. Le SSO obligatoire et le repli par mot de passe ne peuvent pas être activés en même temps.

SSO et MFA

Lorsqu'un utilisateur se connecte via le SSO, votre fournisseur d'identité gère le second facteur. PetroBench ne demande pas aux utilisateurs SSO un code MFA PetroBench distinct, de sorte que vos politiques de MFA et d'accès conditionnel existantes restent le seul endroit où la gérer.

Les utilisateurs qui se connectent encore avec un mot de passe suivent la politique de MFA de votre organisation.

Contactez votre équipe PetroBench pour activer le SSO obligatoire.

Provisionnement SCIM

Pour la gestion automatisée du cycle de vie des utilisateurs, PetroBench prend en charge SCIM 2.0. Lorsqu'un utilisateur est intégré ou retiré dans votre fournisseur d'identité, la modification est propagée automatiquement à PetroBench.

Consultez le guide de provisionnement SCIM (connexion à la documentation requise) pour les instructions de mise en place et les détails de configuration.

Dépannage

ProblèmeRésolution
L'utilisateur voit « No account found » après le SSOL'adresse e-mail de l'utilisateur dans PetroBench ne correspond pas au NameID ou à l'attribut e-mail de l'IdP. Vérifiez le mappage de l'adresse e-mail dans la configuration de votre IdP.
Assertion SAML rejetéeVérifiez que l'URL ACS dans votre IdP correspond exactement au point de terminaison ACS de PetroBench. Les barres obliques finales et le protocole (https) comptent.
L'utilisateur arrive dans la mauvaise organisationL'utilisateur a peut-être des comptes dans plusieurs organisations PetroBench. Contactez le support pour corriger le mappage.
L'IdP affiche « unknown service provider »Réimportez les métadonnées du SP PetroBench dans votre IdP. L'URL des métadonnées est toujours disponible sur le point de terminaison /metadata de votre organisation.

Fournisseurs d'identité pris en charge

  • Microsoft Entra ID (Azure AD)
  • Okta
  • Google Workspace
  • Ping Identity
  • OneLogin
  • Auth0
  • Keycloak
  • Tout autre fournisseur d'identité SAML 2.0

Sur cette page