Utiliser le SSO Microsoft Entra ID (Azure AD) pour se connecter à Bob! Desk (SAML 2.0)
Ce guide décrit la procédure à suivre pour connecter votre environnement Microsoft Entra ID (anciennement Azure Active Directory) à Bob! Desk via SAML 2.0. L'objectif est de permettre à vos utilisateurs de se connecter à la plateforme en utilisant leurs identifiants Microsoft d'entreprise.
Environnements : production et test (staging)
Bob! Desk dispose d'un environnement de test (staging) distinct de la production. Pour valider la connexion SSO avant de l'activer pour vos utilisateurs, créez une application SAML dans Entra ID avec les valeurs de la colonne « Staging », puis une seconde application avec celles de la colonne « Production » le moment venu.
| Élément | Production | Staging (test) |
|---|---|---|
| Entity ID (identifiant du fournisseur de services) | https://general-api.bob-desk.com/auth/v1/sso/saml/metadata | https://staging-general-api.bob-desk.com/auth/v1/sso/saml/metadata |
| Reply URL (ACS URL) | https://general-api.bob-desk.com/auth/v1/sso/saml/acs | https://staging-general-api.bob-desk.com/auth/v1/sso/saml/acs |
| Sign-on URL (facultative) | https://app.bob-desk.com | https://staging.bob-desk.com |
| Metadata URL (optionnelle) | https://general-api.bob-desk.com/auth/v1/sso/saml/metadata | https://staging-general-api.bob-desk.com/auth/v1/sso/saml/metadata |
| Metadata URL, téléchargement (optionnelle) | https://general-api.bob-desk.com/auth/v1/sso/saml/metadata?download=true | https://staging-general-api.bob-desk.com/auth/v1/sso/saml/metadata?download=true |
Les étapes ci-dessous utilisent les valeurs de production.
Étapes à effectuer dans Entra ID (Azure AD)
Étape 1 — Accéder à la gestion des applications
- Connectez-vous au portail Azure avec un compte administrateur.
- Accédez à Azure Active Directory → Enterprise applications.
- Cliquez sur « + New application ».
Étape 2 — Créer une application SAML personnalisée
- Choisissez « Create your own application ».
- Donnez-lui un nom clair, par exemple :
SSO - [Nom de votre entreprise] vers Bob! Desk. - Sélectionnez « Integrate any other application you don't find in the gallery (Non-gallery application) ».
- Cliquez sur Create.
Étape 3 — Configurer l'authentification SAML
Une fois l'application créée :
- Dans la section « Single sign-on », sélectionnez SAML comme méthode.
- Renseignez les champs suivants :
| Champ dans Azure | Valeur à entrer |
|---|---|
| Identifier (Entity ID) | https://general-api.bob-desk.com/auth/v1/sso/saml/metadata |
| Reply URL (Assertion Consumer Service URL) | https://general-api.bob-desk.com/auth/v1/sso/saml/acs |
| Sign-on URL (optionnelle) | https://app.bob-desk.com |
L'ACS URL et l'Entity ID doivent correspondre exactement aux valeurs fournies ci-dessus. Tout espace ou caractère erroné empêchera le SSO de fonctionner.
Étape 4 — Configurer les attributs utilisateur (claims)
Dans la section « User Attributes & Claims », vérifiez que les champs suivants sont configurés :
| Nom du claim | Source de l'attribut |
|---|---|
email | user.mail |
given_name | user.givenname |
family_name | user.surname |
name | user.userprincipalname |
Le claim email doit être présent et correspondre à l'adresse principale de l'utilisateur : c'est l'identifiant unique utilisé par Bob! Desk.
Étape 5 — Télécharger les métadonnées IdP
Sur la même page, sous la section « SAML Signing Certificate » :
- Cliquez sur Download Metadata XML. Le fichier téléchargé contient l'IdP Entity ID, la SSO URL et le certificat X.509 public.
- Conservez ce fichier, vous devrez nous l'envoyer.
Étape 6 — Attribuer les utilisateurs ou groupes autorisés
- Dans le menu latéral, ouvrez « Users and groups ».
- Cliquez sur Add user/group.
- Sélectionnez les utilisateurs ou groupes qui auront accès à Bob! Desk.
- Cliquez sur Assign.
Informations à nous transmettre
Une fois la configuration terminée, envoyez un email à tech@bob-desk.fr (cliquer pour un email prérempli) contenant :
- Le fichier XML de métadonnées téléchargé à l'étape 5 (ou, à défaut, les valeurs suivantes extraites de ce fichier) :
- IdP Entity ID : ex.
https://sts.windows.net/{tenant-id}/ - SSO URL (Login URL) : ex.
https://login.microsoftonline.com/{tenant-id}/saml2 - Certificat X.509 (contenu dans le XML)
- IdP Entity ID : ex.
- Le ou les domaines email de vos utilisateurs devant se connecter en SSO (ex.
entreprise.com). Le domaine est la partie de l'adresse email qui suit l'arobase ; s'il y en a plusieurs, merci de tous nous les préciser. - L'environnement concerné : production ou staging.
Nous utiliserons ces données pour activer la connexion SSO côté Bob! Desk et valider l'intégration.
Vérification du SSO
Une fois l'intégration effectuée par nos équipes :
- Rendez-vous sur la page de connexion SSO de Bob! Desk : https://app.bob-desk.com/sso-login (ou https://staging.bob-desk.com/sso-login pour l'environnement de test).
- Saisissez votre adresse email d'entreprise.
- Vous serez redirigé vers la page de connexion Microsoft de votre organisation.
- Après authentification, vous êtes automatiquement redirigé et connecté à Bob! Desk.
Pour plus d'informations ou pour approfondir la configuration du SSO SAML 2.0 avec Supabase, sur lequel s'appuie l'authentification de Bob! Desk, vous pouvez également consulter la documentation officielle de Supabase : https://supabase.com/docs/guides/auth/enterprise-sso/auth-sso-saml
