Authentification unique (SAML)
Connectez PetroBench à Microsoft Entra ID, Okta, Google Workspace ou tout fournisseur d'identité SAML 2.0, et imposez le SSO à votre organisation.
Cette page explique comment connecter votre fournisseur d'identité à PetroBench avec l'authentification unique SAML 2.0.
Points clés
- Fournisseurs : Microsoft Entra ID, Okta, Google Workspace, Ping, Auth0, Keycloak et tout fournisseur d'identité SAML 2.0.
- Par organisation : chaque organisation dispose de ses propres points de terminaison SAML et de son propre certificat.
- Applicable de manière obligatoire : vous pouvez désactiver la connexion par mot de passe afin que chaque utilisateur se connecte via votre fournisseur d'identité.
- MFA : votre fournisseur d'identité gère la MFA des utilisateurs SSO.
Remarque : l'authentification unique (SSO/SAML) et le provisionnement SCIM sont disponibles en options payantes. Les fonctionnalités et les offres incluses dans votre abonnement figurent dans votre forfait ou votre bon de commande.
Chaque organisation PetroBench dispose de ses propres points de terminaison SAML. Les utilisateurs doivent exister dans PetroBench avec des adresses e-mail qui correspondent aux valeurs fournies par votre fournisseur d'identité.
En un coup d'œil
| Question | Réponse |
|---|---|
| Protocole | SAML 2.0 (connexion initiée par le SP ou par l'IdP, déconnexion unique facultative) |
| Portée | Configuré par organisation, avec ses propres points de terminaison et son propre certificat |
| Application obligatoire | Facultative. Lorsqu'elle est activée, la connexion par mot de passe et la réinitialisation du mot de passe sont désactivées pour l'organisation |
| MFA | Gérée par votre fournisseur d'identité, de sorte que vos politiques de MFA et d'accès conditionnel existantes s'appliquent |
| Provisionnement | Manuel, ou automatique avec SCIM 2.0 (connexion à la documentation requise) |
| Mise en place | PetroBench configure la connexion avec votre équipe d'identité, puis teste les deux flux de connexion avant la mise en production |
Modèle des points de terminaison SAML
PetroBench utilise des routes SAML propres à chaque organisation. Ajoutez chaque chemin à l'URL de base de votre déploiement (par ex. https://app.petrobench.com).
| Route | Objet |
|---|---|
/saml/{organization-id}/metadata | Métadonnées du SP / Entity ID |
/saml/{organization-id}/login | Connexion initiée par le SP |
/saml/{organization-id}/acs | Assertion Consumer Service (URL de réponse) |
/saml/{organization-id}/logout | Déconnexion unique (facultative) |
Votre équipe PetroBench vous fournit le {organization-id} de votre environnement. Les URL exactes, prêtes à copier, figurent dans Ce que vous recevez de notre part ci-dessous.
Comment se déroule la mise en place
PetroBench configure la connexion SAML en votre nom. L'échange se déroule ainsi :
Nous vous envoyons les détails de notre SP
Votre équipe PetroBench vous fournit les points de terminaison du fournisseur de service (SP) ci-dessous. Enregistrez PetroBench comme application SAML dans votre IdP avec ces valeurs.
Vous nous envoyez les détails de votre IdP
Envoyez-nous les métadonnées de fédération SAML de votre IdP (fichier XML ou URL). Les métadonnées contiennent tout ce dont nous avons besoin ; si vous ne pouvez pas les partager, envoyez les valeurs individuelles de la liste de collecte ci-dessous.
Nous configurons et testons
PetroBench saisit vos valeurs, puis nous testons ensemble la connexion initiée par le SP et par l'IdP avant d'activer le SSO pour vos utilisateurs.
Ce que vous recevez de notre part (détails du SP)
Configurez ces valeurs du fournisseur de service dans votre IdP. {organization-id} est l'identifiant que votre équipe PetroBench vous fournit.
https://app.petrobench.com/saml/{organization-id}/metadatahttps://app.petrobench.com/saml/{organization-id}/acshttps://app.petrobench.com/saml/{organization-id}/loginhttps://app.petrobench.com/saml/{organization-id}/logoutLe binding ACS est HTTP-POST. Le format NameID doit être l'adresse e-mail. Signez l'assertion ; n'exigez ni AuthnRequests signées ni assertions chiffrées.
Ce dont nous avons besoin de votre part (détails de l'IdP)
Envoyez ces éléments à votre gestionnaire de compte (voir Comment transmettre vos informations). Le plus simple est d'envoyer les métadonnées de fédération de votre IdP (XML ou URL), qui contiennent les éléments requis ci-dessous. PetroBench les saisit dans le formulaire Configure SAML 2.0 (un écran réservé au personnel dans l'Admin Panel ; les clients n'y accèdent pas directement). Les éléments obligatoires sont marqués d'un astérisque.
Configuration du fournisseur d'identité
| Champ | Obligatoire | Description |
|---|---|---|
| Identity Provider | Oui | Sélectionnez votre IdP (Microsoft Entra ID, Okta, Google Workspace, Ping Identity, Auth0, Keycloak, AWS IAM Identity Center, WorkOS ou Custom SAML Provider). Le choix d'un fournisseur affiche des indications « où trouver » propres à ce fournisseur pour les autres champs. |
| IdP Entity ID | Oui | L'émetteur / identifiant d'entité de l'IdP (par ex. https://sts.windows.net/<tenant-id>/). |
| IdP SSO URL | Oui | Le point de terminaison de connexion SAML 2.0 de l'IdP vers lequel PetroBench redirige les utilisateurs. |
| IdP x509 Certificate | Oui | Le certificat de signature de l'IdP au format Base64 (PEM), utilisé pour valider l'assertion SAML. |
Mappage des attributs
| Champ | Obligatoire | Valeur par défaut |
|---|---|---|
| Email Attribute | Oui | email : l'attribut de l'assertion qui contient l'adresse e-mail de l'utilisateur. Doit correspondre à l'adresse e-mail de l'utilisateur dans PetroBench. |
| First Name Attribute | Non | firstName : utilisé pour le provisionnement des nouveaux utilisateurs. |
| Last Name Attribute | Non | lastName : utilisé pour le provisionnement des nouveaux utilisateurs. |
Configuration facultative
| Champ | Description |
|---|---|
| IdP Single Logout URL | Le point de terminaison SLO de l'IdP, si la déconnexion unique est prise en charge. |
| Domain Verification | Votre domaine e-mail (par ex. example.com) à associer à l'organisation. |
Exigences SSO
| Champ | Effet |
|---|---|
| Require SSO | Lorsqu'il est activé, tous les utilisateurs de l'organisation doivent s'authentifier via l'IdP. Voir SSO obligatoire ci-dessous. |
Comment transmettre vos informations
Envoyez les informations de votre fournisseur d'identité par e-mail à votre gestionnaire de compte PetroBench. Les valeurs échangées ne sont pas sensibles, l'e-mail convient donc.
Nous fournissons les détails de notre SP
Votre gestionnaire de compte vous envoie les points de terminaison du fournisseur de service de PetroBench. Utilisez-les pour enregistrer PetroBench comme application SAML dans votre fournisseur d'identité.
Vous renvoyez les détails de votre IdP
Répondez avec les informations listées ci-dessous. Nous recommandons une URL de métadonnées plutôt qu'un certificat collé : si votre fournisseur d'identité renouvelle son certificat de signature, une URL continue de fonctionner, alors qu'un certificat collé doit être renvoyé.
Nous configurons et validons
PetroBench saisit votre configuration et planifie un bref test des deux flux de connexion avant d'activer le SSO pour vos utilisateurs.
Copiez le texte suivant dans votre réponse :
- 1URL des métadonnées de fédération de l'IdP (préférée), ou fichier XML des métadonnéesÀ défaut : IdP Entity ID, IdP SSO URL et certificat de signature x509 en Base64
- 2Nom de l'attribut e-mail (par défaut : email)
- 3Facultatif : noms des attributs prénom/nom, IdP Single Logout URL
- 4Votre domaine e-mail (par ex. acme.com)
- 5Utilisateurs qui ont besoin d'un accès : liste d'adresses e-mail, ou confirmation du provisionnement SCIM
Exigences relatives au fournisseur d'identité
La configuration de votre IdP doit respecter les exigences suivantes :
| Exigence | Détail |
|---|---|
| Format NameID | Adresse e-mail (urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress) |
| Valeur NameID | L'adresse e-mail de l'utilisateur |
| Attribut e-mail | Incluez dans l'assertion SAML un attribut e-mail qui correspond au mappage Email Attribute ci-dessus |
| Correspondance des utilisateurs | Les utilisateurs doivent exister dans PetroBench avec des adresses e-mail correspondantes |
Provisionnement des utilisateurs
Avant d'activer le SSO, assurez-vous que toutes les personnes qui ont besoin d'un accès existent dans PetroBench avec une adresse e-mail identique à celle que votre IdP envoie. Les utilisateurs peuvent être créés manuellement dans l'Admin Panel ou provisionnés automatiquement via SCIM si cette option est activée pour votre organisation.
Flux de connexion
PetroBench prend en charge deux flux de connexion SSO :
Initié par l'IdP : l'utilisateur part de votre fournisseur d'identité, sélectionne PetroBench dans le catalogue d'applications et est redirigé vers PetroBench avec une assertion SAML. Aucune authentification supplémentaire n'est requise.
Initié par le SP : l'utilisateur ouvre la page de connexion de PetroBench et sélectionne « Sign in with SSO ». PetroBench le redirige vers votre IdP pour l'authentification, puis le ramène à PetroBench après une connexion réussie.
Les deux flux produisent la même session. L'utilisateur est authentifié et placé dans la bonne organisation en fonction de son adresse e-mail.
SSO obligatoire
Les organisations peuvent activer le SSO obligatoire, qui exige que toute authentification passe par l'IdP. Lorsque le SSO obligatoire est actif :
- La connexion locale par mot de passe est désactivée pour tous les utilisateurs de l'organisation
- La réinitialisation du mot de passe est désactivée
- Toutes les tentatives de connexion sont redirigées via le flux SAML
- Les clés d'API continuent de fonctionner indépendamment du SSO
Vous pouvez aussi commencer avec un repli par mot de passe pendant le déploiement, puis passer au SSO obligatoire une fois que tous les utilisateurs se connectent via l'IdP. Le SSO obligatoire et le repli par mot de passe ne peuvent pas être activés en même temps.
SSO et MFA
Lorsqu'un utilisateur se connecte via le SSO, votre fournisseur d'identité gère le second facteur. PetroBench ne demande pas aux utilisateurs SSO un code MFA PetroBench distinct, de sorte que vos politiques de MFA et d'accès conditionnel existantes restent le seul endroit où la gérer.
Les utilisateurs qui se connectent encore avec un mot de passe suivent la politique de MFA de votre organisation.
Contactez votre équipe PetroBench pour activer le SSO obligatoire.
Provisionnement SCIM
Pour la gestion automatisée du cycle de vie des utilisateurs, PetroBench prend en charge SCIM 2.0. Lorsqu'un utilisateur est intégré ou retiré dans votre fournisseur d'identité, la modification est propagée automatiquement à PetroBench.
Consultez le guide de provisionnement SCIM (connexion à la documentation requise) pour les instructions de mise en place et les détails de configuration.
Dépannage
| Problème | Résolution |
|---|---|
| L'utilisateur voit « No account found » après le SSO | L'adresse e-mail de l'utilisateur dans PetroBench ne correspond pas au NameID ou à l'attribut e-mail de l'IdP. Vérifiez le mappage de l'adresse e-mail dans la configuration de votre IdP. |
| Assertion SAML rejetée | Vérifiez que l'URL ACS dans votre IdP correspond exactement au point de terminaison ACS de PetroBench. Les barres obliques finales et le protocole (https) comptent. |
| L'utilisateur arrive dans la mauvaise organisation | L'utilisateur a peut-être des comptes dans plusieurs organisations PetroBench. Contactez le support pour corriger le mappage. |
| L'IdP affiche « unknown service provider » | Réimportez les métadonnées du SP PetroBench dans votre IdP. L'URL des métadonnées est toujours disponible sur le point de terminaison /metadata de votre organisation. |
Fournisseurs d'identité pris en charge
- Microsoft Entra ID (Azure AD)
- Okta
- Google Workspace
- Ping Identity
- OneLogin
- Auth0
- Keycloak
- Tout autre fournisseur d'identité SAML 2.0