Avec le single sign-on, tes collaborateurs se connectent à 2LRN4 avec le compte qu'ils ont déjà, en général leur compte professionnel Microsoft ou Google. Ils n'ont donc pas de mot de passe distinct à retenir pour 2LRN4, et ton organisation garde le contrôle : celui qui quitte l'entreprise et n'a plus de compte d'organisation n'entre plus dans 2LRN4 non plus.
Deux possibilités
1. Le bouton Microsoft ou Google sur la page de connexion. C'est la forme la plus simple et elle ne demande aucune configuration de votre côté. Pour chaque utilisateur, la manière de se connecter est définie (avec un mot de passe, avec Microsoft ou avec Google) ; tu la modifies dans le profil de l'utilisateur ou en masse depuis la vue d'ensemble des utilisateurs. Si tu utilises la synchronisation automatique des utilisateurs avec Microsoft Entra ou Google Workspace, ce réglage est correct d'emblée.
2. Une connexion SAML avec votre propre Identity Provider. Pour les organisations qui gèrent leurs accès de façon centralisée, par exemple avec Entra ID (anciennement Azure AD), ADFS ou Okta. Tu trouves cela dans l'administration, sous Saml2, au niveau de ton organisation. Tu y saisis quatre informations de ton Identity Provider, que ton administrateur d'identités te fournit :
- l'entity ID de l'Identity Provider ;
- l'URL de connexion (single sign-on service) ;
- l'URL de déconnexion (single logout service) ;
- le certificat X.509.
Après l'enregistrement, la vue d'ensemble affiche l'URL de connexion de ton organisation. Tu peux la partager en interne, par exemple sous forme de tuile sur l'intranet. Les informations dont ton administrateur d'identités a besoin de notre part, nous te les envoyons sur demande ; nous t'accompagnons volontiers aussi lors de la configuration et des tests.
Que se passe-t-il avec un utilisateur inconnu ?
Si quelqu'un se connecte via SSO alors qu'aucun compte 2LRN4 n'existe encore, un réglage au niveau de ton organisation détermine ce qui se passe. Tu le trouves dans le formulaire de l'organisation, sous Single sign-on — nouveaux utilisateurs, dans la liste Utilisateur inconnu lors de la connexion SSO. Il y a trois possibilités :
- Suivre le réglage par défaut de la plateforme (la position de départ). Tu ne fais pas toi-même de choix ; l'organisation suit ce qui est réglé pour l'ensemble de la plateforme. Pratique tant que tu n'as pas encore tranché consciemment, mais mieux vaut fixer le choix, pour ne pas être surpris si le réglage par défaut de la plateforme change.
- Le compte doit déjà exister (recommandé). Seules les personnes déjà présentes dans 2LRN4 peuvent se connecter. Les nouveaux collaborateurs arrivent via la synchronisation des utilisateurs ou via un import, et tu gardes la main sur qui occupe une place.
- Créer le compte automatiquement à la première connexion. Celui qui se connecte pour la première fois reçoit immédiatement un compte, avec le rôle par défaut, rattaché à ton organisation. La licence est surveillée à cette occasion : si ton organisation est pleine, aucun compte n'est créé et l'utilisateur voit un message clair sur la page de connexion.
Si tu choisis la création automatique en combinaison avec le bouton Microsoft ou Google, remplis aussi le champ Domaines de messagerie de cette organisation (plusieurs sont autorisés, séparés par des virgules, par exemple nomclient.fr, nomclient.com). Ces boutons fonctionnent en effet avec une seule connexion partagée pour tous les clients, si bien que le domaine de messagerie détermine à quelle organisation appartient un nouvel utilisateur. Si plusieurs organisations revendiquent le même domaine, rien n'est créé ; c'est volontaire, car la plateforme ne peut alors pas établir où se situe l'utilisateur. Avec une connexion SAML, ce champ est inutile, puisque cette connexion appartient déjà à ton organisation.
Pour la plupart des organisations, nous conseillons la combinaison de la synchronisation des utilisateurs avec Le compte doit déjà exister. La synchronisation crée les comptes avec le bon service et la bonne langue, et les désactive dès que quelqu'un quitte l'entreprise. La création automatique à la connexion est pratique si tu n'utilises pas de synchronisation, mais l'utilisateur démarre alors sans service ; dans ce cas, contrôle régulièrement le filtre Sans service dans la vue d'ensemble des utilisateurs.
Si tu ne vois pas ce bloc sur le formulaire de l'organisation, c'est que ton compte n'a pas le droit de gérer la configuration. Le réglage n'est visible que pour le rôle administrateur ; demande alors à un collègue qui a ce rôle, ou à ton interlocuteur chez 2LRN4.
Bon à savoir
- La vérification en deux étapes est gérée par ton Identity Provider. Celui qui se connecte via SSO passe par la sécurité de son propre compte d'organisation, y compris la MFA si vous l'avez activée. Le réglage MFA dans 2LRN4 même est destiné aux comptes qui se connectent avec un mot de passe.
- Le mot de passe oublié ne s'applique pas ici. Pour un compte SSO, il n'y a pas de mot de passe 2LRN4, et la fonction « mot de passe oublié » n'en fait volontairement rien. Si un collaborateur est bloqué, la solution se trouve au niveau du compte d'organisation lui-même.
- Une connexion SSO qui échoue donne un message. L'utilisateur revient sur la page de connexion avec un texte qui indique ce qui se passe, par exemple que le compte n'existe pas encore ou que la licence est pleine.
- Commence par un petit groupe. Prépare la connexion, teste avec quelques collègues de différents services, et ne déploie SSO largement qu'ensuite. Nous réfléchissons volontiers avec toi à l'ordre des étapes.