---
title: "Configurer l’authentification SAML"
description: "Mettez en place l’authentification unique SAML 2.0 dans Talkspirit : activez le fournisseur SAML, saisissez les informations de votre fournisseur d’identité, enregistrez Talkspirit auprès de votre IdP, mappez les revendications, imposez le SSO et dépannez la connexion."
category: administration-security
section: authentication-and-sso
tags: [admin]
type: Tutorial
lastUpdated: 2026-08-28
locale: fr
canonical: https://support.talkspirit.com/fr/administration-security/saml-authentication
---

# Configurer l’authentification SAML


Talkspirit prend en charge l’authentification unique (SSO) SAML 2.0 : les membres se connectent via le fournisseur d’identité (IdP) de votre organisation plutôt qu’avec un mot de passe Talkspirit. Vous la configurez sous **Administration → Authentification → Fournisseurs SSO**, où vous activez le fournisseur SAML, saisissez les informations de votre fournisseur d’identité et enregistrez Talkspirit auprès de votre IdP. Le SSO SAML est proposé en option de votre abonnement.

## Comment fonctionne la connexion SAML

Trois parties interviennent à chaque connexion SAML :

- **Votre fournisseur d’identité :** le système de connexion de votre entreprise (Microsoft Entra ID, Okta, ADFS, OneLogin, Auth0 ou tout fournisseur SAML 2.0). C’est votre service informatique qui le gère, pas Talkspirit.
- **Keycloak :** un courtier d’identité que Talkspirit exécute pour votre compte. Il dialogue en SAML avec votre fournisseur d’identité, de sorte que l’application Talkspirit elle-même ne traite jamais directement le protocole SAML.
- **Talkspirit :** une fois que le courtier a confirmé qui se connecte, il remet à Talkspirit un jeton signé, et le membre est admis.

Du point de vue d’un membre, il clique sur le bouton **Se connecter avec…** (ou y arrive automatiquement), s’authentifie sur la page de connexion habituelle de votre entreprise et revient dans Talkspirit déjà connecté. Talkspirit ne voit jamais les mots de passe des membres ni votre politique d’authentification multifacteur : votre fournisseur d’identité gère l’authentification, et Talkspirit ne reçoit qu’une assertion signée confirmant qui s’est connecté.

Vous y gagnez un mot de passe de moins par membre, un contrôle d’accès centralisé (l’informatique accorde ou révoque Talkspirit comme elle le fait pour la messagerie) et le SSO que de nombreuses politiques de sécurité et audits exigent.

## Avant de commencer

- Vous êtes administrateur de votre organisation Talkspirit.
- Votre organisation dispose de l’option SSO SAML. Si la carte **SAML** affiche un badge **Verrouillé**, contactez Talkspirit pour l’activer.
- Votre fournisseur d’identité prend en charge SAML 2.0. Les préréglages pris en charge incluent Okta, Microsoft, ADFS, OneLogin et Auth0.

## Comment configurer l’authentification SAML ?

### Étape 1 : activer SAML dans Talkspirit

Allez dans **Administration → Authentification** et ouvrez l’onglet **Fournisseurs SSO**. Activez l’interrupteur **SAML**. Le formulaire de configuration apparaît sous la carte.

![La carte SAML dans l’onglet Fournisseurs SSO, activée et développée pour montrer le formulaire de configuration : préréglage du fournisseur d’identité, Entity ID, URL des points de terminaison SSO/SLO, certificat X.509, libellé du bouton de connexion et interrupteur NameID Format v2](/images/administration-security/saml-authentication/01-saml-card-expanded.png)

### Étape 2 : saisir les informations de votre fournisseur d’identité

Remplissez le formulaire avec les valeurs de votre fournisseur d’identité :

| Champ | Que saisir |
| --- | --- |
| **Fournisseur d’identité** | Le préréglage de votre fournisseur (Okta, Microsoft, ADFS, OneLogin, Auth0, Générique ou Personnalisé), ou **Non spécifié**. |
| **Entity ID (URL de l’émetteur)** | L’entity ID ou l’émetteur de votre fournisseur d’identité. Obligatoire. |
| **URL du point de terminaison SSO** | L’URL vers laquelle les membres sont redirigés lors de la connexion. Obligatoire. |
| **URL du point de terminaison SLO** | L’URL de déconnexion unique. Facultatif. |
| **Certificat X.509 (PEM)** | Le certificat de signature de votre fournisseur, commençant par `-----BEGIN CERTIFICATE-----`. Obligatoire. |
| **Libellé du bouton de connexion** | Texte personnalisé pour le bouton de connexion sur votre page de connexion. Facultatif. |

Pour éviter de resaisir ces valeurs, sélectionnez **Importer les métadonnées de l’IdP**, puis collez ou téléversez le document de métadonnées SAML 2.0 publié par votre fournisseur d’identité. Talkspirit y lit les points de terminaison et le certificat de signature et remplit les champs. Rien n’est enregistré tant que vous n’avez pas sélectionné **Enregistrer la configuration SAML**.

> **Le certificat de signature est le plus important.** Talkspirit n’active pas la connexion SAML tant qu’un certificat valide n’est pas enregistré : un entity ID et une URL SSO seuls ne suffisent pas. Sans le certificat, aucun moyen de vérifier qu’une réponse de connexion provient réellement de votre fournisseur d’identité, aussi Talkspirit refuse-t-il d’établir une connexion partiellement configurée et non vérifiée. C’est délibéré, pas un défaut.

#### Où trouver ces valeurs chez votre fournisseur d’identité

Tout fournisseur SAML 2.0 expose les mêmes valeurs ; seuls les libellés et l’emplacement diffèrent. Quelques cas courants :

| Fournisseur d’identité | Où trouver les valeurs |
| --- | --- |
| **Microsoft Entra ID** (Azure AD) | Centre d’administration Entra → Applications d’entreprise → votre application → Authentification unique → SAML. « Azure AD Identifier » est l’Entity ID, « Login URL » l’URL SSO, « Logout URL » l’URL SLO et « Certificate (Base64) » le certificat de signature. |
| **Okta** | Console d’administration Okta → Applications → votre application → Sign On → **View SAML setup instructions**. « Identity Provider Issuer » est l’Entity ID, « Identity Provider Single Sign-On URL » l’URL SSO, et le « X.509 Certificate » le certificat de signature. |
| **Google Workspace** | Console d’administration Google → Applications → Applications Web et mobiles → votre application SAML personnalisée. Elle indique l’URL SSO, l’Entity ID et un certificat téléchargeable. |
| **ADFS, OneLogin, Auth0** | Chacun expose un entity ID ou émetteur, une URL SSO et un certificat de signature quelque part dans l’écran de configuration de l’application, même si les noms des champs diffèrent. |

La plupart des fournisseurs vous permettent de tout télécharger sous forme d’un seul fichier de métadonnées, que vous pouvez injecter directement via **Importer les métadonnées de l’IdP** ci-dessus.

### Étape 3 : enregistrer Talkspirit auprès de votre fournisseur d’identité

Une fois l’enregistrement effectué, Talkspirit affiche un lien **Métadonnées du fournisseur de services SAML 2.0**. Ouvrez-le et enregistrez cette URL de métadonnées auprès de votre fournisseur d’identité afin qu’il puisse renvoyer ses assertions à Talkspirit. Les métadonnées contiennent l’URL du service de consommation d’assertions (ACS) et l’audience, vous n’avez donc pas à copier ces valeurs séparément. Certains fournisseurs demandent ces informations en amont, au moment où vous créez l’application SAML, avant de vous montrer leurs propres valeurs : l’échange se fait donc dans les deux sens.

## Comment mapper les revendications du fournisseur d’identité ?

Lorsque SAML est activé, une section **Mappages d’attributs** apparaît sous les cartes des fournisseurs. Utilisez-la pour mapper les revendications de votre fournisseur d’identité sur les champs des membres Talkspirit. Chaque mappage comporte trois colonnes : **Revendication du fournisseur d’identité**, **Champ Keycloak** et **Champ utilisateur Talkspirit**. N’ajoutez un mappage que si vous devez transporter une revendication personnalisée ; les champs standard comme l’e-mail et le nom sont gérés par la connexion par défaut. Sélectionnez **Enregistrer les mappages d’attributs** pour appliquer. Les mappages s’exécutent à chaque connexion SAML et OpenID.

## Comment imposer le SSO à tous les membres ?

Pour rendre le SSO obligatoire, ouvrez l’onglet **Paramètres d’inscription** et désactivez **E-mail et mot de passe**. Les membres ne peuvent alors se connecter que via vos fournisseurs SSO actifs. Talkspirit vous demande de confirmer et vous empêche de désactiver une méthode de connexion que vous utilisez actuellement, ou la seule qui reste, afin que vous ne puissiez pas vous verrouiller, ni verrouiller tout le monde. Activez une autre méthode de connexion avant de désactiver l’e-mail et le mot de passe.

## Comment désactiver SAML ?

Désactiver l’interrupteur **SAML** dans l’onglet **Fournisseurs SSO** coupe la connexion SAML pour toute l’organisation sans supprimer la configuration que vous avez saisie. L’effet est immédiat : dès la tentative de connexion suivante, les membres ne peuvent plus s’authentifier via votre fournisseur d’identité, y compris ceux en pleine session, car chaque nouvelle requête revérifie l’interrupteur. C’est le moyen sûr de suspendre le SSO temporairement, par exemple pendant un incident côté fournisseur d’identité, et de le réactiver plus tard sans resaisir aucune valeur.

## Dépannage

Talkspirit n’héberge pas la page de connexion de votre entreprise, les mots de passe des membres, ni votre politique d’authentification multifacteur : tout cela relève entièrement de votre fournisseur d’identité. Lorsqu’un membre ne parvient pas à se connecter en SSO, la cause se trouve souvent côté fournisseur d’identité (certificat expiré, URL modifiée, compte désactivé dans l’annuaire) plutôt que dans un élément visible dans Talkspirit.

| Symptôme | Premières vérifications |
| --- | --- |
| Le bouton **Se connecter avec…** n’apparaît pas du tout | L’interrupteur SAML est-il toujours activé ? Un certificat valide est-il enregistré (et pas seulement l’entity ID et l’URL SSO) ? |
| La connexion redirige vers le fournisseur d’identité mais renvoie une erreur | Demandez à l’informatique de confirmer que le certificat enregistré dans Talkspirit correspond toujours à celui en vigueur chez le fournisseur d’identité. Les certificats expirent et sont renouvelés. |
| Un membre ne peut pas se connecter, mais tous les autres le peuvent | Presque toujours un problème côté fournisseur d’identité. Vérifiez d’abord le statut de ce membre dans votre annuaire d’entreprise. |
| Le SSO a cessé de fonctionner pour tout le monde d’un coup | Vérifiez si un administrateur a récemment désactivé l’interrupteur SAML, et si le certificat est toujours valide. |
| La connexion fait des allers-retours sans aboutir | Généralement une incohérence entre l’URL ACS ou l’entity ID que votre fournisseur d’identité a en mémoire et les métadonnées du fournisseur de services actuelles de Talkspirit. Demandez à l’informatique de les récupérer à nouveau (étape 3). |

## Et ensuite ?

- [Configurer l’authentification Google](/fr/administration-security/how-to-configure-google-authentication)
- [Provisionnement et déprovisionnement automatisés des utilisateurs (SCIM 2.0)](/fr/administration-security/automated-user-provisioning-and-de-provisioning-scim-20)
- [Politique de sécurité des mots de passe](/fr/administration-security/password-security-policy)
