Utiliser un autre fournisseur d'identité (IdP open source ou générique) pour se connecter à Bob! Desk (SAML 2.0)
Ce document liste les informations à nous transmettre pour activer la connexion SSO SAML 2.0 sur votre compte Bob! Desk, si votre entreprise utilise un fournisseur d'identité (IdP) open source ou générique (Keycloak, Authentik, Zitadel, Ory, WSO2, ADFS, etc.) plutôt que Google, Microsoft Entra ID ou Okta.
Bob! Desk s'appuie sur Supabase Auth pour la fédération SAML 2.0. Le protocole étant standardisé, la configuration fonctionne de la même manière quel que soit votre IdP, du moment qu'il expose un endpoint SAML 2.0 conforme.
1. Informations à nous transmettre
Le plus simple : l'URL des métadonnées SAML de votre IdP (souvent appelée « metadata URL » ou « federation metadata »). Elle reste à jour automatiquement en cas de rotation de certificat côté IdP.
Si cette URL n'est pas accessible publiquement (IdP interne), transmettez-nous à la place :
- Le fichier XML de métadonnées exporté depuis votre IdP
- Ou, à défaut, ces informations une par une :
- Entity ID / Issuer de votre IdP
- SSO URL (endpoint d'authentification)
- Certificat X.509 (clé publique de signature)
- Format du NameID utilisé (
emailAddressoupersistent)
Merci également de nous indiquer :
- Le nom de l'attribut contenant l'email dans l'assertion SAML envoyée par votre IdP (voir la section 3 : certains IdP open source utilisent des noms d'attribut non standards)
- Le(s) domaine(s) email de vos utilisateurs devant se connecter en SSO (ex.
votresociete.com) - L'environnement concerné : production ou staging (voir la section 2)
2. Informations que nous vous transmettons
Bob! Desk dispose d'un environnement de test (staging) distinct de la production. Pour valider la connexion SSO avant de l'activer pour vos utilisateurs, configurez d'abord une application SAML avec les valeurs de la colonne « Staging », puis une seconde avec celles de la colonne « Production » le moment venu. La connexion SSO est activée indépendamment sur chaque environnement.
Pour configurer votre application SAML côté IdP, voici les informations Bob! Desk :
| Élément | Production | Staging (test) |
|---|---|---|
| Entity ID | https://general-api.bob-desk.com/auth/v1/sso/saml/metadata | https://staging-general-api.bob-desk.com/auth/v1/sso/saml/metadata |
| Metadata URL | https://general-api.bob-desk.com/auth/v1/sso/saml/metadata | https://staging-general-api.bob-desk.com/auth/v1/sso/saml/metadata |
| Metadata URL (téléchargement) | https://general-api.bob-desk.com/auth/v1/sso/saml/metadata?download=true | https://staging-general-api.bob-desk.com/auth/v1/sso/saml/metadata?download=true |
| ACS URL | https://general-api.bob-desk.com/auth/v1/sso/saml/acs | https://staging-general-api.bob-desk.com/auth/v1/sso/saml/acs |
| SLO URL | https://general-api.bob-desk.com/auth/v1/sso/slo | https://staging-general-api.bob-desk.com/auth/v1/sso/slo |
| URL de démarrage | https://app.bob-desk.com | https://staging.bob-desk.com |
Paramètres communs aux deux environnements :
| Paramètre | Valeur |
|---|---|
| NameID | emailAddress ou persistent |
| Réponse signée | Requise |
3. Mapping des attributs à configurer sur votre IdP
Configurez votre IdP pour qu'il envoie ces attributs dans l'assertion SAML :
| Attribut Bob! Desk | Doit contenir |
|---|---|
email | Adresse email de l'utilisateur |
user_name | Adresse email de l'utilisateur (même valeur que ci-dessus) |
first_name | Prénom |
last_name | Nom |
Les IdP open source n'exposent pas toujours l'attribut email sous le nom « email » par défaut. Certains utilisent un schéma eduPerson (ex. urn:oid:0.9.2342.19200300.100.1.3) ou un nom personnalisé défini par votre administrateur. Vérifiez avec votre équipe IT le nom exact de l'attribut envoyé, sinon la synchronisation des comptes échoue silencieusement.
4. Points de vigilance spécifiques aux IdP open source
- Binding HTTP-POST : assurez-vous qu'il est actif pour la réponse SAML. Certains déploiements Keycloak ou WSO2 ne l'activent pas par défaut sur l'Assertion Consumer Service.
- Réponse signée : la réponse SAML doit être signée avec le certificat X.509 fourni, afin que nous puissions vérifier son authenticité.
- Environnement de test : si possible, testez d'abord depuis une instance de recette de votre IdP, vers notre environnement de staging, plutôt que directement en production.
5. Finalisation
Une fois votre application SAML configurée côté IdP, envoyez-nous un email à tech@bob-desk.fr (cliquer pour un email prérempli) contenant :
- Le fichier de métadonnées XML (ou son URL)
- La liste complète des domaines email concernés
- Le nom de l'attribut contenant l'email, si différent de « email »
- L'environnement concerné : production ou staging
Nous activerons la connexion SSO côté Bob! Desk et vous confirmerons une fois le test de connexion réalisé. Vous pourrez alors vous connecter depuis la page https://app.bob-desk.com/sso-login (ou https://staging.bob-desk.com/sso-login pour l'environnement de test) en saisissant votre adresse email d'entreprise.
