Le single sign-on (SSO) permet à vos collaborateurs de se connecter à la plateforme d'apprentissage avec le compte qu'ils possèdent déjà dans votre organisation. Ils n'ont pas besoin d'un mot de passe distinct, et vous gérez les accès de façon centralisée. La plateforme propose deux voies :
- Se connecter avec Microsoft ou Google, la voie la plus rapide. Vous ne configurez rien ; les collaborateurs cliquent sur le bouton de la page de connexion et confirment avec leur propre compte.
- SAML 2.0 avec votre propre fournisseur d'identité (Microsoft Entra ID ou Google Workspace), plus long à mettre en place mais entièrement géré par votre organisation.
Ce guide présente d'abord quelques réglages communs aux deux, puis chaque méthode étape par étape.
Au préalable : nouveaux utilisateurs et domaines de messagerie
Dans l'administration de votre organisation, sous Accès et sécurité (Access and security), les réglages Single sign-on : nouveaux utilisateurs déterminent ce qui se passe lorsqu'une personne se connecte via le SSO alors qu'aucun compte n'existe encore. Ce choix s'applique aux deux méthodes.
- Utilisateur inconnu lors de la connexion SSO (Unknown user on SSO sign-in) : choisissez si le compte est créé automatiquement à la première connexion, ou si seuls les comptes existants peuvent se connecter. En création automatique, le nouvel utilisateur reçoit le rôle par défaut et est rattaché à votre organisation. La licence est respectée : si l'organisation est pleine, aucun compte n'est créé et l'utilisateur voit un message.
- Domaines de messagerie de cette organisation (Email domains of this organisation) : nécessaire uniquement pour la création automatique via Microsoft ou Google. Cette connexion passe par une liaison partagée qui ne porte elle-même aucune organisation ; le domaine de messagerie détermine donc à quelle organisation appartient un nouvel utilisateur. Si plusieurs organisations revendiquent le même domaine, rien n'est créé. Ce champ n'est pas nécessaire pour le SAML.
Vérification en deux étapes (MFA) : elle s'applique aux comptes qui se connectent avec un mot de passe. Celui qui se connecte via Microsoft ou Google relève de la sécurité de son propre compte d'organisation et n'a pas besoin de ce réglage.
Méthode 1 : Se connecter avec Microsoft ou Google
La voie la plus rapide. Vous ne configurez pas votre propre fournisseur d'identité ; la plateforme utilise une liaison gérée par 2LRN4. Aucun certificat ni URL à échanger.
- Sous Accès et sécurité (voir ci-dessus), saisissez le domaine de messagerie de votre organisation et choisissez ce qui doit se passer pour un utilisateur inconnu.
- Veillez à ce que les adresses e-mail de vos collaborateurs dans la plateforme correspondent à leur compte Microsoft ou Google. C'est sur cette base qu'ils sont reconnus.
- Vos collaborateurs se rendent sur la page de connexion et choisissent Se connecter avec Microsoft ou Se connecter avec Google. Ils confirment avec leur propre compte d'organisation et entrent dans la plateforme. Si le compte n'existe pas encore et que la création automatique est activée, il est créé aussitôt.
Méthode 2 : SAML 2.0 avec votre propre fournisseur d'identité
Avec cette voie, vous configurez une liaison avec la plateforme dans votre propre fournisseur d'identité. Les étapes 1, 3 et 4 sont identiques pour tout fournisseur ; seule l'étape 2 diffère. Nous décrivons Microsoft Entra ID et Google Workspace. Comptez environ vingt minutes.
Étape 1 : créez une liaison SSO dans la plateforme
- Dans l'administration, allez dans SSO et cliquez sur Créer.
- Gardez cet écran ouvert ; vous aurez besoin des informations de la plateforme dans votre fournisseur d'identité.
La plateforme utilise ces adresses fixes (les informations du fournisseur de service) :
- Entity ID / métadonnées :
https://portal.2lrn4.com/saml2/metadata - URL de réponse (ACS) :
https://portal.2lrn4.com/saml2/acs - URL de déconnexion (SLS) :
https://portal.2lrn4.com/saml2/sls
Étape 2A : Microsoft Entra ID
- Dans le centre d'administration Microsoft Entra, allez dans Applications d'entreprise, puis Nouvelle application et Créer votre propre application. Donnez-lui un nom reconnaissable, par exemple « Plateforme 2LRN4 ».
- Choisissez Authentification unique puis SAML.
- Dans la configuration SAML de base, saisissez les informations de l'étape 1 : Identificateur (Entity ID) =
https://portal.2lrn4.com/saml2/metadata, URL de réponse =https://portal.2lrn4.com/saml2/acs, URL de déconnexion =https://portal.2lrn4.com/saml2/sls. - Sous Attributs et revendications, vérifiez que l'adresse e-mail est envoyée comme identifiant unique (NameID), avec le prénom et le nom.
- Attribuez l'application aux utilisateurs ou groupes autorisés.
Étape 2B : Google Workspace
- Dans la console d'administration Google (admin.google.com), allez dans Applications, puis Applications Web et mobiles, et choisissez Ajouter une application et Ajouter une application SAML personnalisée. Donnez-lui un nom reconnaissable.
- Google affiche ses propres informations : une URL SSO, un Entity ID et un certificat. Téléchargez le certificat et gardez ces trois éléments à portée pour l'étape 3.
- Sous Détails du fournisseur de service, saisissez les informations de l'étape 1 : URL ACS =
https://portal.2lrn4.com/saml2/acs, Entity ID =https://portal.2lrn4.com/saml2/metadata, et comme Name ID l'adresse e-mail principale (format EMAIL). - Sous Attributs, associez l'adresse e-mail, le prénom et le nom.
- Enfin, activez l'application pour les bonnes unités organisationnelles ou pour tout le monde.
Étape 3 : reportez les informations de votre fournisseur dans la plateforme
Dans la liaison SSO (l'écran de l'étape 1), reportez les informations que votre fournisseur vous a données :
- Entity id : l'Entity ID de votre fournisseur. Dans Entra ID l'« Identificateur Microsoft Entra », dans Google l'« Entity ID ».
- Single Signon Service : l'URL de connexion. Dans Entra ID l'« URL de connexion », dans Google l'« URL SSO ».
- Single Logout Service : l'URL de déconnexion. Entra ID la fournit ; pas Google Workspace, laissez donc ce champ vide pour Google.
- Certificat X.509 : le certificat de signature que vous téléchargez chez votre fournisseur, au format Base64.
Cliquez sur Enregistrer.
Étape 4 : testez
La liste des liaisons SSO affiche, pour chaque liaison, un lien de connexion de la forme https://portal.2lrn4.com/saml2/login?entityId=…. Ouvrez-le dans une fenêtre privée et connectez-vous avec un compte d'organisation auquel vous avez donné accès à l'étape 2. Si vous arrivez dans la plateforme, la liaison fonctionne. Partagez ensuite ce lien avec vos collaborateurs, ou faites-le utiliser comme bouton de connexion pour votre organisation.
Questions fréquentes
Un collaborateur n'existe pas encore dans la plateforme. Que faire ?
Cela se règle sous Accès et sécurité : si « Utilisateur inconnu lors de la connexion SSO » est réglé sur création automatique, le collaborateur reçoit un compte avec le rôle par défaut à sa première connexion. Pour la connexion Microsoft/Google, le domaine de messagerie de votre organisation doit alors être renseigné. Le rattachement se fait sur l'adresse e-mail, qui doit donc correspondre au compte chez votre fournisseur.
La connexion échoue. Où regarder en premier ?
En SAML, l'un de ces trois points est généralement en cause : l'URL de réponse chez votre fournisseur diffère de https://portal.2lrn4.com/saml2/acs, le certificat dans la plateforme a expiré ou n'est pas le bon, ou l'adresse e-mail n'est pas envoyée comme NameID. Reprenez les étapes 2 et 3. Pour la connexion Microsoft/Google : vérifiez que l'adresse e-mail correspond et que le domaine est renseigné. Si vous êtes bloqué, notre support vous aidera.