Utiliser un autre fournisseur d'identité (IdP open source ou générique) pour se connecter à Bob! Desk (SAML 2.0)

Ce document liste les informations à nous transmettre pour activer la connexion SSO SAML 2.0 sur votre compte Bob! Desk, si votre entreprise utilise un fournisseur d'identité (IdP) open source ou générique (Keycloak, Authentik, Zitadel, Ory, WSO2, ADFS, etc.) plutôt que Google, Microsoft Entra ID ou Okta.

Bob! Desk s'appuie sur Supabase Auth pour la fédération SAML 2.0. Le protocole étant standardisé, la configuration fonctionne de la même manière quel que soit votre IdP, du moment qu'il expose un endpoint SAML 2.0 conforme.

1. Informations à nous transmettre

Si cette URL n'est pas accessible publiquement (IdP interne), transmettez-nous à la place :

  • Le fichier XML de métadonnées exporté depuis votre IdP
  • Ou, à défaut, ces informations une par une :
    • Entity ID / Issuer de votre IdP
    • SSO URL (endpoint d'authentification)
    • Certificat X.509 (clé publique de signature)
    • Format du NameID utilisé (emailAddress ou persistent)

Merci également de nous indiquer :

  • Le nom de l'attribut contenant l'email dans l'assertion SAML envoyée par votre IdP (voir la section 3 : certains IdP open source utilisent des noms d'attribut non standards)
  • Le(s) domaine(s) email de vos utilisateurs devant se connecter en SSO (ex. votresociete.com)
  • L'environnement concerné : production ou staging (voir la section 2)

2. Informations que nous vous transmettons

Bob! Desk dispose d'un environnement de test (staging) distinct de la production. Pour valider la connexion SSO avant de l'activer pour vos utilisateurs, configurez d'abord une application SAML avec les valeurs de la colonne « Staging », puis une seconde avec celles de la colonne « Production » le moment venu. La connexion SSO est activée indépendamment sur chaque environnement.

Pour configurer votre application SAML côté IdP, voici les informations Bob! Desk :

ÉlémentProductionStaging (test)
Entity IDhttps://general-api.bob-desk.com/auth/v1/sso/saml/metadatahttps://staging-general-api.bob-desk.com/auth/v1/sso/saml/metadata
Metadata URLhttps://general-api.bob-desk.com/auth/v1/sso/saml/metadatahttps://staging-general-api.bob-desk.com/auth/v1/sso/saml/metadata
Metadata URL (téléchargement)https://general-api.bob-desk.com/auth/v1/sso/saml/metadata?download=truehttps://staging-general-api.bob-desk.com/auth/v1/sso/saml/metadata?download=true
ACS URLhttps://general-api.bob-desk.com/auth/v1/sso/saml/acshttps://staging-general-api.bob-desk.com/auth/v1/sso/saml/acs
SLO URLhttps://general-api.bob-desk.com/auth/v1/sso/slohttps://staging-general-api.bob-desk.com/auth/v1/sso/slo
URL de démarragehttps://app.bob-desk.comhttps://staging.bob-desk.com

Paramètres communs aux deux environnements :

ParamètreValeur
NameIDemailAddress ou persistent
Réponse signéeRequise

3. Mapping des attributs à configurer sur votre IdP

Configurez votre IdP pour qu'il envoie ces attributs dans l'assertion SAML :

Attribut Bob! DeskDoit contenir
emailAdresse email de l'utilisateur
user_nameAdresse email de l'utilisateur (même valeur que ci-dessus)
first_namePrénom
last_nameNom

4. Points de vigilance spécifiques aux IdP open source

  • Binding HTTP-POST : assurez-vous qu'il est actif pour la réponse SAML. Certains déploiements Keycloak ou WSO2 ne l'activent pas par défaut sur l'Assertion Consumer Service.
  • Réponse signée : la réponse SAML doit être signée avec le certificat X.509 fourni, afin que nous puissions vérifier son authenticité.
  • Environnement de test : si possible, testez d'abord depuis une instance de recette de votre IdP, vers notre environnement de staging, plutôt que directement en production.

5. Finalisation

Une fois votre application SAML configurée côté IdP, envoyez-nous un email à tech@bob-desk.fr (cliquer pour un email prérempli) contenant :

  • Le fichier de métadonnées XML (ou son URL)
  • La liste complète des domaines email concernés
  • Le nom de l'attribut contenant l'email, si différent de « email »
  • L'environnement concerné : production ou staging

Nous activerons la connexion SSO côté Bob! Desk et vous confirmerons une fois le test de connexion réalisé. Vous pourrez alors vous connecter depuis la page https://app.bob-desk.com/sso-login (ou https://staging.bob-desk.com/sso-login pour l'environnement de test) en saisissant votre adresse email d'entreprise.