Single sign-on (OIDC)
Les équipes qui gèrent leurs identités de façon centralisée peuvent se connecter via leur propre identity provider. Monsys parle OpenID Connect standard (authorization code flow) et fonctionne donc avec Keycloak, Authentik, Microsoft Entra ID, Google Workspace, Okta et d’autres. La configuration est par tenant : chaque organisation raccorde son propre fournisseur.
Mot de passe + TOTP continue toujours de fonctionner. Le SSO est additif, pas un remplacement : une mauvaise configuration IdP ne vous enferme jamais dehors.
Configurer (admin)
Section intitulée « Configurer (admin) »- Settings → Équipe → Single sign-on (OIDC), cliquez configurer
- Enregistrez d’abord dans votre IdP un client confidentiel avec cette redirect-URL :
https://api.monsys.ai/api/v1/auth/sso/callback- Renseignez ensuite dans monsys :
- Issuer URL : l’URL de base de votre fournisseur, toujours https.
Monsys la valide immédiatement via
/.well-known/openid-configuration; un issuer injoignable est refusé à l’enregistrement. - Client ID et Client secret : issus de votre enregistrement IdP. Le secret est stocké mais jamais réaffiché ; le laisser vide lors d’une modification ultérieure signifie “conserver le secret existant”.
- Domaines autorisés : les domaines e-mail (par exemple
example.com) couverts par ce fournisseur, maximum 20. L’activation exige au moins un domaine. - Provisioning just-in-time (optionnel) : les utilisateurs inconnus avec un domaine autorisé sont créés automatiquement à leur première connexion SSO, avec le rôle par défaut choisi (viewer, auditor ou editor). JIT désactivé : seuls les utilisateurs invités au préalable peuvent entrer via SSO.
- Libellé du bouton (optionnel) : votre propre texte sur le bouton de connexion, par exemple “Connexion avec Acme AD”.
- Issuer URL : l’URL de base de votre fournisseur, toujours https.
Monsys la valide immédiatement via
Déroulement de la connexion
Section intitulée « Déroulement de la connexion »- L’utilisateur saisit son adresse e-mail sur la page de connexion et clique Connexion avec SSO.
- Monsys retrouve la configuration du tenant via le domaine e-mail et redirige le navigateur vers l’IdP.
- Après authentification réussie chez l’IdP, l’utilisateur revient chez monsys, qui vérifie l’id_token contre les clés du fournisseur.
- Utilisateur existant : la session démarre immédiatement. Utilisateur inconnu : un compte n’est créé qu’avec JIT actif et un domaine autorisé.
La session est la même session cookie que la connexion par mot de passe (8 heures, signée HMAC). En cas d’échec, l’utilisateur retombe sur la page de connexion avec un message clair et peut toujours se connecter avec mot de passe + TOTP.
Sécurité
Section intitulée « Sécurité »- Paramètre state : signé HMAC par le hub, valable 10 minutes. Les callbacks falsifiés ou expirés sont refusés.
- Nonce : lié à la demande de session et vérifié dans l’id_token (protection anti-rejeu).
- Vérification de l’id_token : signature, audience et issuer sont contrôlés contre les métadonnées de découverte du fournisseur.
- Limites JIT : la création automatique ne concerne que les domaines explicitement autorisés, jamais au-delà.
- Souveraineté : tout le flux se déroule entre votre navigateur, votre IdP et le hub monsys dans l’UE. Aucun tiers n’intervient.
Questions fréquentes
Section intitulée « Questions fréquentes »Puis-je désactiver la connexion par mot de passe pour mon tenant ? Pas encore. C’est voulu : tant qu’une panne IdP pourrait enfermer toute votre équipe dehors, nous gardons mot de passe + TOTP comme filet de sécurité.
Quel rôle reçoit un utilisateur JIT ? Le rôle par défaut choisi dans la configuration. Un admin peut ensuite augmenter ce rôle par utilisateur sous Settings → Équipe.
Plusieurs domaines e-mail ? Ajoutez-les tous aux domaines autorisés, jusqu’à 20 par tenant.