Avec l'authentification unique (SSO) via SAML, vos employés se connectent à seven à l'aide du fournisseur d'identité (IdP) de votre entreprise - par exemple Microsoft Entra ID, Okta, Google Workspace ou Keycloak. Vous créez une seule fois une configuration SSO pour un domaine de messagerie. Ensuite, chaque employé disposant de ce domaine peut se connecter via la connexion centrale de votre entreprise.
Le SSO s'adresse aux entreprises clientes qui souhaitent gérer les accès de manière centralisée via leur propre IdP. Si vous préférez simplement vous connecter sans mot de passe à l'aide d'un compte Google, GitHub ou Microsoft, la connexion avec Google, GitHub ou Microsoft est l'option adaptée.
Conditions préalables
- Vous avez besoin du rôle Propriétaire ou Administrateur pour configurer le SSO.
- Votre entreprise exploite un fournisseur d'identité compatible SAML 2.0.
- Vous avez accès aux paramètres DNS du domaine de messagerie que vous souhaitez utiliser pour le SSO. Les fournisseurs de messagerie publics (p. ex. gmail.com) ne sont pas autorisés.
Configurer le SSO
Vous trouverez la configuration sous Paramètres → SSO (SAML). La configuration comporte trois étapes : enregistrer les données du fournisseur de services auprès de votre IdP, saisir votre fournisseur d'identité chez seven et vérifier le domaine.
1. Enregistrer les données du fournisseur de services auprès de votre IdP
La section Données du fournisseur de services (seven) contient les valeurs que vous enregistrez dans votre fournisseur d'identité en tant que nouvelle application (fournisseur de services) :
- Entity ID du SP - l'identifiant unique de seven en tant que fournisseur de services.
- URL ACS (assertion consumer service) - l'adresse à laquelle votre IdP renvoie la réponse de connexion.
- URL des métadonnées - alternativement, de nombreux fournisseurs d'identité peuvent importer automatiquement les données du fournisseur de services à partir de cette URL.
Utilisez les boutons à côté des champs pour copier les valeurs dans le presse-papiers.
2. Saisir votre fournisseur d'identité
Dans la section Fournisseur d'identité (IdP), saisissez les données de votre IdP :
- Domaine de messagerie - le domaine dont les employés peuvent se connecter via SSO, par exemple
entreprise.fr. - Entity ID de l'IdP - l'identifiant de votre fournisseur d'identité.
- URL de connexion unique de l'IdP - l'URL de connexion de votre IdP (doit commencer par
https://). - Certificat de signature de l'IdP (X.509) - le certificat public avec lequel votre IdP signe les réponses de connexion.
Vous décidez également si les employés inconnus sont créés automatiquement en tant que membres lors de leur première connexion (voir Création automatique de membres) et quel rôle par défaut leur est attribué.
Cliquez ensuite sur Enregistrer les modifications.
3. Vérifier le domaine
Après l'enregistrement, la section Vérification du domaine apparaît. Tant que le domaine n'est pas vérifié, la connexion SSO ne fonctionne pas encore - cela garantit que seul le véritable propriétaire d'un domaine peut y activer le SSO.
Ajoutez l'enregistrement TXT affiché dans le DNS de votre domaine et cliquez sur Vérifier maintenant. Dès que nous trouvons l'enregistrement, la configuration est marquée comme vérifiée et le SSO est actif.
Les modifications DNS peuvent prendre un certain temps avant d'être visibles dans le monde entier. La vérification se poursuit ensuite automatiquement chaque jour, mais vous pouvez aussi la déclencher vous-même à tout moment via Vérifier maintenant.
Connexion pour les employés
Une fois le domaine vérifié, vos employés se connectent ainsi :
- Ouvrir la page de connexion
dashboard.seven.io. - Cliquer sur le bouton SSO sous le formulaire de connexion.
- Saisir l'adresse e-mail professionnelle (p. ex.
nom@entreprise.fr).
seven redirige alors l'employé vers la connexion de votre entreprise. Après une connexion réussie auprès de l'IdP, il accède directement au tableau de bord.
Vous pouvez également fournir à vos employés en interne le lien direct dashboard.seven.io/sso/entreprise.fr (avec votre domaine), qui démarre immédiatement la connexion.
Création automatique de membres
Si l'option de création automatique de membres est activée, un employé qui se connecte pour la première fois via SSO est automatiquement créé en tant que membre du compte avec le rôle par défaut défini. Vous n'avez donc pas à inviter chaque nouvel employé individuellement.
Si l'option est désactivée, seuls les employés que vous avez préalablement ajoutés en tant que membres peuvent se connecter.
Les personnes connectées via SSO sont toujours membres de votre compte - elles n'obtiennent pas de compte distinct. Si un employé quitte l'entreprise et est désactivé dans votre IdP, son accès à seven prend également fin.
Vérification continue du domaine
Nous vérifions automatiquement et régulièrement l'enregistrement DNS de vos domaines vérifiés. Si l'enregistrement TXT est absent pendant plusieurs jours, nous en informons le propriétaire et les administrateurs par e-mail, puis nous désactivons le SSO pour le domaine. D'ici là, vous avez le temps de restaurer l'enregistrement. Après l'avoir restauré, vous pouvez vérifier à nouveau le domaine à tout moment.
Questions fréquentes
Lors de la connexion, le message « Aucun SSO n'est configuré pour ce domaine de messagerie » s'affiche. Vérifiez que le domaine de messagerie saisi correspond exactement au domaine configuré et que le domaine a déjà été vérifié.
Un employé possède déjà son propre compte seven avec son e-mail professionnel. Peut-il se connecter via SSO ? Pas automatiquement. Si une adresse e-mail appartient déjà à un compte indépendant ou à un membre d'un autre compte, la connexion SSO est refusée - cela protège les comptes existants contre une reprise involontaire. Seules les personnes déjà membres de votre compte (ou nouvellement ajoutées lorsque la création automatique de membres est activée) peuvent se connecter via SSO sans difficulté. Si des employés se sont inscrits eux-mêmes avec leur e-mail professionnel, leur compte existant doit d'abord être supprimé ou fusionné. Contactez pour cela notre support.
L'authentification à deux facteurs reste-t-elle valable ? Oui. Les mécanismes de sécurité tels que l'authentification à deux facteurs imposée ou la liste blanche d'IP pour la connexion s'appliquent également à la connexion via SSO.
Un domaine peut-il être utilisé par plusieurs comptes ? Non. Un domaine de messagerie ne peut être attribué qu'à un seul compte seven.
Quelle est la différence avec la connexion via Google, GitHub ou Microsoft ? Avec la connexion avec Google, GitHub ou Microsoft, une personne se connecte avec son compte personnel. Le SSO via SAML est configuré de manière centralisée par l'entreprise pour un domaine entier et contrôle l'accès via son propre fournisseur d'identité.