Connectez-vous avec l’annuaire que vous utilisez déjà
Les utilisateurs s’authentifient auprès de votre annuaire et reviennent sur votre nom d’hôte. Pour la personne qui se connecte, le service ne semble jamais être fourni par un tiers.
- Votre fournisseur d’identité
Entra ID, Okta, Ping et Google Workspace - Votre domaine
documents.yourorg.gov - Vos utilisateurs
Comptes existants, politique existante
- Assertion signée vérifiée
Par rapport à votre certificat de signature - Session émise
Sur votre nom d’hôte, pas le nôtre
- Documents, rapports, mise en accessibilité
- Périmètre de confiance
Reste sur votre domaine
Chaque identifiant distinct constitue un risque de sécurité
Lorsqu'un fournisseur attribue ses propres noms d'utilisateur et mots de passe, votre organisation hérite d'un annuaire d'utilisateurs qu'elle ne contrôle pas. Personne n'en veut, mais tout le monde en a un - généralement plusieurs.
Les coûts sont prévisibles. Les mots de passe sont réutilisés. La politique d’authentification multifacteur s’arrête à la limite de vos propres systèmes. Et le point le plus important lors d’un audit : lorsqu’une personne quitte l’entreprise, son compte dans votre annuaire est désactivé le jour même, tandis que son compte chez le fournisseur continue de fonctionner jusqu’à ce que quelqu’un pense à créer un ticket.
L’authentification unique (SSO) supprime entièrement le compte distinct. Il n’y a pas de deuxième mot de passe à renouveler, de deuxième politique d’authentification multifacteur à configurer ni de deuxième liste à rapprocher au moment de l’examen.
Basé sur SAML 2.0 et OpenID Connect
EqualWeb agit directement comme fournisseur de services auprès de votre fournisseur d'identité - aucun courtier intermédiaire ne se place entre votre annuaire et vos utilisateurs.
La norme que la plupart des annuaires d’entreprise et du secteur public publient déjà. Vous enregistrez EqualWeb comme application, et nous vérifions chaque assertion au moyen de votre certificat de signature de jeton.
Pour les annuaires qui privilégient OIDC, la même connexion est configurée avec votre point de terminaison de découverte et les portées que vous approuvez.
Comme il s’agit dans les deux cas de normes ouvertes plutôt que d’une intégration sur mesure, cette solution fonctionne avec Microsoft Entra ID, Okta, Ping Identity, Google Workspace ou tout autre fournisseur conforme aux normes. Les organisations qui préfèrent ne pas utiliser l’authentification unique (SSO) peuvent continuer à utiliser des comptes ordinaires - son activation est un choix, pas une migration.
Vos utilisateurs ne quittent jamais votre domaine
C'est ce que la plupart des intégrations d'authentification unique ne proposent pas. Une connexion peut être fournie sur le propre nom d'hôte de votre organisation, de sorte que toute l'expérience - la connexion, la plateforme et l'adresse dans la barre du navigateur - vous appartient.
Pour les organismes publics et les institutions réglementées, ce n’est pas une question d’apparence. Rediriger les citoyens ou le personnel vers un domaine commercial inconnu pour accéder à des documents officiels constitue une objection réelle lors d’un examen d’approvisionnement, et souvent un véritable problème d’accessibilité et de confiance pour les personnes qui l’utilisent. Le maintien de la session sur votre propre nom d’hôte supprime entièrement cette objection.
Plusieurs noms d’hôte peuvent être enregistrés pour une même connexion - par exemple, un domaine de préproduction avec un domaine de production - chacun étant explicitement inscrit sur une liste d’autorisation afin qu’une connexion lancée sur un hôte donné s’y termine également.
Le contrôle reste là où se trouve déjà votre politique
- Un seul jeu d’identifiantsVos utilisateurs se connectent avec le compte qu'ils possèdent déjà. Aucun mot de passe supplémentaire ne doit être créé, réinitialisé ou audité.
- Votre authentification multifacteur et votre accès conditionnel s’appliquentToutes les règles appliquées par votre annuaire - clés matérielles, conformité des appareils, conditions du réseau - régissent également l’accès ici, car l’authentification s’effectue auprès de votre fournisseur.
- La révocation prend effet à la sourceDésactivez un compte dans votre annuaire et les nouvelles connexions sont immédiatement bloquées. Aucun ticket auprès du fournisseur, aucun délai entre votre processus de départ et le nôtre.
- Déconnexion unique facultativeLorsque votre fournisseur le permet, la déconnexion peut être propagée au fournisseur d’identité au lieu de mettre fin uniquement à la session locale.
- Mappage des groupes et des rôlesLes attributs de votre annuaire accompagnent l’assertion, de sorte que les autorisations accordées à une personne dépendent de son poste dans votre organisation.
Une courte conversation entre deux administrateurs
La configuration est prise en charge par EqualWeb plutôt que de vous être laissée sous forme de formulaire en libre-service, car les valeurs concernées comprennent des certificats de signature et des secrets clients. En pratique, votre administrateur des identités fournit cinq éléments.
- L’URL de connexion que votre fournisseur attribue à l’application
- Le certificat de signature de jeton par rapport auquel nous vérifions les assertions
- Les noms d'hôte par lesquels vos utilisateurs accéderont à la plateforme
- Une URL de déconnexion facultative, si vous souhaitez une déconnexion unique
- Les attributs que vous souhaitez associer aux rôles
De votre côté, EqualWeb est enregistré comme application d’entreprise avec notre identifiant d’entité et nos URL de réponse. Aucune installation n’est nécessaire et aucun accès entrant à votre réseau n’est requis.
Réduire le nombre de comptes améliore la sécurité : la connexion de votre fournisseur d’identité nécessite un seul échange entre administrateurs et supprime définitivement un compte permanent de votre environnement. Si votre organisation utilise déjà un annuaire, il y a très peu de raisons de conserver parallèlement un identifiant distinct.
La connexion SSO d’entreprise est incluse dans chaque forfait d’audit d’accessibilité, et relève du même programme certifié ISO/IEC 27001 décrit sur notre Sécurité et confidentialité page.
Dernière mise à jour
Connecter votre fournisseur d’identité
Un seul échange entre administrateurs - votre équipe informatique et la nôtre - puis votre équipe se connecte avec les comptes et les politiques que vous utilisez déjà.