Sphère·Documentation

Comment faire Administration

Authentification unique (SSO) — connecter Sphère depuis vos applications

L'authentification unique permet à quelqu'un déjà connecté à votre application — votre espace client, votre intranet — d'arriver dans Sphère sans ressaisir d'identifiants. Votre application demande un jeton de connexion à Sphère, puis l'utilise pour ouvrir la session. Cela se règle dans Paramètres → Paramètres SSO.

C'est le mécanisme derrière ce qu'on appelle souvent le « lien qui connecte directement » remis à un client, ou l'affichage de Sphère à l'intérieur d'une de vos pages.

Où configurer l'authentification unique ? #

Ouvrez Paramètres → Paramètres SSO. La page annonce son objet : « Configurez l'authentification SSO par jeton pour intégrer Sphère dans vos applications. »

L'écran est réservé aux administrateurs de votre organisation.

Comment activer l'authentification unique ? #

  1. Ouvrez Paramètres → Paramètres SSO, section Configuration.
  2. Activez SSO activé. Cela autorise la création de jetons de connexion pour votre organisation.
  3. Choisissez le type de compte ouvert par ce chemin : Invité ou Utilisateur.
  4. Choisissez le rôle par défaut attribué aux comptes ainsi créés.
  5. Choisissez le mode de provisionnement (voir plus bas).
  6. Cochez les moteurs autorisés : les modules accessibles aux sessions ouvertes par ce chemin.
  7. Déclarez les origines autorisées (voir plus bas).
  8. Réglez la durée de vie du jeton, entre 30 et 3600 secondes.
  9. Cliquez Enregistrer.

💡 Pour donner un accès direct à vos clients depuis leur espace client, choisissez le type de compte Invité : ils arrivent dans le portail invité, avec les modules que vous avez cochés. Voir Créer et gérer les invités (accès externes).

Que veut dire le mode de provisionnement ? #

Il décide de ce qui se passe quand la personne qui arrive n'a pas encore de compte :

  • Comptes existants uniquement — toute identité inconnue est refusée. Rien n'est créé : vous gardez la maîtrise complète des entrées.
  • Provisionnement automatique — le compte est créé à la volée, avec le type de compte et le rôle par défaut que vous avez choisis.

Le mode « comptes existants uniquement » est le plus prudent : en cas de doute, il ferme. Le provisionnement automatique convient quand votre application est déjà l'autorité sur l'identité de ses utilisateurs.

Qu'est-ce qu'une origine autorisée, et pourquoi est-elle obligatoire ? #

Une origine autorisée est l'adresse d'une de vos pages web autorisée à embarquer Sphère — par exemple https://app.exemple.com. Sans cette déclaration, l'affichage de Sphère dans votre page est bloqué.

  1. Dans le champ prévu, saisissez l'adresse en https://, sans chemin.
  2. Cliquez Ajouter.
  3. Répétez pour chaque site concerné. Retirer enlève une origine.

Deux refus fréquents :

  • Le joker * n'est pas autorisé : vous devez nommer chaque origine.
  • Origine invalide : indiquez une adresse https:// complète, sans chemin après le nom de domaine.

Comment générer la clé qui permet à mon application de demander un jeton ? #

La section Clé API fournit la clé que votre serveur présente pour obtenir un jeton de connexion.

  1. Cliquez Générer une clé.
  2. Donnez-lui un nom facultatif, par exemple « Intégration CRM ».
  3. Cliquez Générer.
  4. Copiez la clé immédiatement : elle ne sera affichée qu'une seule fois. Rangez-la en lieu sûr.

La liste affiche ensuite le préfixe de la clé, son nom, sa date de création et sa dernière utilisation (ou « Jamais utilisée »).

⚠️ Générer une nouvelle clé révoque immédiatement la clé actuelle. Les intégrations qui l'utilisent cesseront de fonctionner : prévoyez la bascule. Le bouton Révoquer coupe la clé sans en créer une autre — les appels sont refusés immédiatement, et l'action est irréversible.

Cette clé doit-elle être posée dans une page web ? #

Non, jamais. Elle s'utilise depuis votre serveur, jamais depuis le navigateur d'un utilisateur : une clé posée dans une page est une clé publique. La documentation à l'écran le rappelle explicitement.

Le schéma est toujours le même : votre serveur demande un jeton avec la clé, puis votre page utilise le jeton — de courte durée et à usage limité — pour ouvrir la session.

Comment donner ces éléments à mon intégrateur ? #

La section Snippets d'intégration propose des exemples prêts à copier, pour les trois gestes du parcours :

  • Obtenir un jeton — l'appel serveur à serveur, avec la clé.
  • Bouton / redirection — la redirection de la personne vers Sphère avec le jeton obtenu.
  • Intégration en cadre — l'affichage de Sphère à l'intérieur d'une de vos pages.

Copiez-les et transmettez-les : votre intégrateur n'a rien à deviner.

⚠️ Pour l'affichage en cadre, l'origine de votre page doit figurer dans les origines autorisées, sans quoi le cadre reste vide.

L'authentification unique ne fonctionne pas : par où chercher ? #

Dans cet ordre :

  1. Un bandeau annonce-t-il que la connexion par jeton est désactivée au niveau de la plateforme ? Si oui, la configuration reste modifiable mais le flux est inactif tant que l'interrupteur global n'est pas rallumé : rapprochez-vous de votre fournisseur.
  2. L'interrupteur SSO activé est-il bien allumé dans votre configuration ?
  3. L'origine de la page appelante figure-t-elle dans les origines autorisées, à l'identique ?
  4. La clé est-elle toujours valide ? Une nouvelle génération révoque la précédente ; une révocation est définitive.
  5. En mode « comptes existants uniquement », l'identité présentée correspond-elle à un compte existant ? Sinon elle est refusée, et c'est le comportement voulu.
  6. La durée de vie du jeton est-elle suffisante pour le trajet entre votre serveur et l'ouverture de la session ?

Mis à jour le .