Comment faire Administration
Authentification unique (SSO) — connecter Sphère depuis vos applications
L'authentification unique permet à quelqu'un déjà connecté à votre application — votre espace client, votre intranet — d'arriver dans Sphère sans ressaisir d'identifiants. Votre application demande un jeton de connexion à Sphère, puis l'utilise pour ouvrir la session. Cela se règle dans Paramètres → Paramètres SSO.
C'est le mécanisme derrière ce qu'on appelle souvent le « lien qui connecte directement » remis à un client, ou l'affichage de Sphère à l'intérieur d'une de vos pages.
Où configurer l'authentification unique ? #
Ouvrez Paramètres → Paramètres SSO. La page annonce son objet : « Configurez l'authentification SSO par jeton pour intégrer Sphère dans vos applications. »
L'écran est réservé aux administrateurs de votre organisation.
Comment activer l'authentification unique ? #
- Ouvrez Paramètres → Paramètres SSO, section Configuration.
- Activez SSO activé. Cela autorise la création de jetons de connexion pour votre organisation.
- Choisissez le type de compte ouvert par ce chemin : Invité ou Utilisateur.
- Choisissez le rôle par défaut attribué aux comptes ainsi créés.
- Choisissez le mode de provisionnement (voir plus bas).
- Cochez les moteurs autorisés : les modules accessibles aux sessions ouvertes par ce chemin.
- Déclarez les origines autorisées (voir plus bas).
- Réglez la durée de vie du jeton, entre 30 et 3600 secondes.
- Cliquez Enregistrer.
💡 Pour donner un accès direct à vos clients depuis leur espace client, choisissez le type de compte Invité : ils arrivent dans le portail invité, avec les modules que vous avez cochés. Voir Créer et gérer les invités (accès externes).
Que veut dire le mode de provisionnement ? #
Il décide de ce qui se passe quand la personne qui arrive n'a pas encore de compte :
- Comptes existants uniquement — toute identité inconnue est refusée. Rien n'est créé : vous gardez la maîtrise complète des entrées.
- Provisionnement automatique — le compte est créé à la volée, avec le type de compte et le rôle par défaut que vous avez choisis.
Le mode « comptes existants uniquement » est le plus prudent : en cas de doute, il ferme. Le provisionnement automatique convient quand votre application est déjà l'autorité sur l'identité de ses utilisateurs.
Qu'est-ce qu'une origine autorisée, et pourquoi est-elle obligatoire ? #
Une origine autorisée est l'adresse d'une de vos pages web autorisée à embarquer Sphère — par exemple https://app.exemple.com. Sans cette déclaration, l'affichage de Sphère dans votre page est bloqué.
- Dans le champ prévu, saisissez l'adresse en
https://, sans chemin. - Cliquez Ajouter.
- Répétez pour chaque site concerné. Retirer enlève une origine.
Deux refus fréquents :
- Le joker
*n'est pas autorisé : vous devez nommer chaque origine. - Origine invalide : indiquez une adresse
https://complète, sans chemin après le nom de domaine.
Comment générer la clé qui permet à mon application de demander un jeton ? #
La section Clé API fournit la clé que votre serveur présente pour obtenir un jeton de connexion.
- Cliquez Générer une clé.
- Donnez-lui un nom facultatif, par exemple « Intégration CRM ».
- Cliquez Générer.
- Copiez la clé immédiatement : elle ne sera affichée qu'une seule fois. Rangez-la en lieu sûr.
La liste affiche ensuite le préfixe de la clé, son nom, sa date de création et sa dernière utilisation (ou « Jamais utilisée »).
⚠️ Générer une nouvelle clé révoque immédiatement la clé actuelle. Les intégrations qui l'utilisent cesseront de fonctionner : prévoyez la bascule. Le bouton Révoquer coupe la clé sans en créer une autre — les appels sont refusés immédiatement, et l'action est irréversible.
Cette clé doit-elle être posée dans une page web ? #
Non, jamais. Elle s'utilise depuis votre serveur, jamais depuis le navigateur d'un utilisateur : une clé posée dans une page est une clé publique. La documentation à l'écran le rappelle explicitement.
Le schéma est toujours le même : votre serveur demande un jeton avec la clé, puis votre page utilise le jeton — de courte durée et à usage limité — pour ouvrir la session.
Comment donner ces éléments à mon intégrateur ? #
La section Snippets d'intégration propose des exemples prêts à copier, pour les trois gestes du parcours :
- Obtenir un jeton — l'appel serveur à serveur, avec la clé.
- Bouton / redirection — la redirection de la personne vers Sphère avec le jeton obtenu.
- Intégration en cadre — l'affichage de Sphère à l'intérieur d'une de vos pages.
Copiez-les et transmettez-les : votre intégrateur n'a rien à deviner.
⚠️ Pour l'affichage en cadre, l'origine de votre page doit figurer dans les origines autorisées, sans quoi le cadre reste vide.
L'authentification unique ne fonctionne pas : par où chercher ? #
Dans cet ordre :
- Un bandeau annonce-t-il que la connexion par jeton est désactivée au niveau de la plateforme ? Si oui, la configuration reste modifiable mais le flux est inactif tant que l'interrupteur global n'est pas rallumé : rapprochez-vous de votre fournisseur.
- L'interrupteur SSO activé est-il bien allumé dans votre configuration ?
- L'origine de la page appelante figure-t-elle dans les origines autorisées, à l'identique ?
- La clé est-elle toujours valide ? Une nouvelle génération révoque la précédente ; une révocation est définitive.
- En mode « comptes existants uniquement », l'identité présentée correspond-elle à un compte existant ? Sinon elle est refusée, et c'est le comportement voulu.
- La durée de vie du jeton est-elle suffisante pour le trajet entre votre serveur et l'ouverture de la session ?
Mis à jour le .