Votre espace de travail exploite déjà un système d'identité. En Business, vous y branchez vos propres applications en une minute environ, en autonomie, sans fournisseur d'identité et sans second prix par utilisateur. Comment le rattachement à votre espace garde cela sûr, et les deux valeurs par défaut que nous avons volontairement resserrées.
Toute entreprise finit par exploiter quelque chose qui n'appartient à la suite de personne. Un GitLab interne. Un outil de gestion de projet. Un tableau de bord maison. Un wiki plus ancien que la direction actuelle.
Chacun arrive avec sa propre connexion, et à partir de ce jour vous administrez à la main un petit système d'identité. Quelqu'un arrive et vous créez quatre comptes. Quelqu'un part et vous en supprimez trois. Six mois plus tard, il reste le compte d'une personne partie au printemps, qui peut toujours se connecter, et personne ne le sait parce que personne ne regardait.
La connexion unique règle cela proprement. Le problème a toujours été que l'acheter suppose un fournisseur d'identité, un prix par utilisateur en plus de votre prix par utilisateur existant, et une discussion avec les achats. Les petites entreprises ne l'achètent donc pas et continuent de gérer quatre connexions à la main.
Les espaces de travail disposent déjà d'un système d'identité. Le nôtre vous est ouvert.
Dans le forfait Business, un propriétaire ou un administrateur peut enregistrer vos propres applications pour la connexion unique, dans un formulaire, en une minute environ. Aucun ticket chez nous, aucun appel, aucun fichier de configuration que nous modifierions pour vous.
Vous donnez un nom à l'application et l'adresse de retour qu'elle utilisera. Nous vous rendons les trois éléments dont toute application standard a besoin : une URL de découverte, un identifiant client et un secret client. La plupart des logiciels ne veulent que l'URL de découverte et ces deux identifiants, car cette URL est un document décrivant tout le reste de la manière de nous parler. Collez-les dans les réglages de l'application et votre équipe se connecte avec son compte email.eu.
Le protocole est OpenID Connect, le standard moderne pour cela et ce que parle à peu près tout aujourd'hui. Nous ne vous demandons pas d'adopter quoi que ce soit d'inhabituel. Votre application le prend déjà en charge ; elle attend que vous remplissiez trois champs.
Le secret est affiché une fois, au moment où vous le créez. S'il est perdu ou exposé, vous le renouvelez vous-même, ce qui en crée un nouveau et invalide immédiatement l'ancien. Rien de tout cela n'a besoin de nous.
Voici la propriété qui rend cela sûr à proposer à chaque client sur un système d'identité partagé, et la chose à vérifier quand quelqu'un vous propose une connexion unique multi-clients.
Chaque application que vous enregistrez est rattachée au groupe propre à votre espace de travail. Seuls les membres de votre espace peuvent s'y connecter. Pas les autres clients, pas quelqu'un d'autre disposant d'une identité email.eu, pas un inconnu ayant trouvé votre adresse de retour. Si une personne n'appartient pas à votre espace, la réponse est non, et cette décision est prise par le système d'identité plutôt que par l'application faisant confiance à notre prudence.
Ce rattachement est automatique à la création. Il n'y a aucun réglage à se tromper, car un réglage que l'on peut mal régler est un réglage que quelqu'un réglera mal.
Deux choses que nous faisons autrement que la configuration d'origine, toutes deux bonnes à savoir si le sujet vous intéresse.
Seul le parcours de connexion est activé. Les systèmes d'identité proposent en général plusieurs façons d'obtenir un jeton, dont certaines anciennes où une application manipule elle-même les mots de passe de vos utilisateurs. Nous activons le parcours par redirection de navigateur et le renouvellement de jetons, et rien d'autre. Vos applications ne voient jamais un mot de passe, car aucun chemin pris en charge ne le permettrait.
Les adresses de retour sont exactes et doivent être chiffrées. Nous n'acceptons que des adresses https, et nous les enregistrons en correspondance exacte plutôt que comme motif. La correspondance approximative sur les adresses de retour est l'une des façons classiques dont des jetons finissent là où ils ne devraient pas, et le filtrage par motif en est le mécanisme. Être strict signifie ici qu'il faut parfois ajouter une seconde adresse au lieu d'un joker, et c'est un très petit prix.
Vos applications reçoivent les informations habituelles : qui est la personne, son adresse e-mail, son nom et son appartenance à des groupes. De quoi laisser l'application décider elle-même qui est administrateur, sans que vous teniez une seconde liste de personnes.
La précision s'impose ici, car « SSO » s'emploie de façon lâche.
| Inclus | |
|---|---|
| Connexion OpenID Connect pour vos propres applications | Oui |
| Nom, adresse e-mail et appartenance aux groupes transmis à l'application | Oui |
| Enregistrement, renouvellement des secrets et suppression en autonomie | Oui |
| SAML | Non |
| Créer ou supprimer pour vous des comptes dans votre application | Non |
Nous assurons l'authentification. L'application demande qui est cette personne, nous répondons, la personne se connecte. Nous ne créons ni ne supprimons de comptes dans votre application. Si votre outil a besoin d'un enregistrement utilisateur avant qu'on puisse s'en servir, la plupart en créent un à la première connexion, mais c'est leur comportement et non le nôtre.
Il s'agit d'OpenID Connect, pas de SAML. Les logiciels modernes parlent le premier. Certains logiciels d'entreprise plus anciens veulent le second, et si c'est votre cas, demandez-nous plutôt que de le supposer.
Et chaque enregistrement, chaque renouvellement et chaque suppression atterrit dans votre journal d'audit, car donner à une application le droit d'authentifier votre personnel est exactement le genre de changement qui doit laisser une trace.
Parce que nous exploitons déjà le système d'identité sur lequel repose votre espace de travail. Connecter vos gens à sept de nos produits et refuser de les connecter à la huitième chose qu'ils utilisent serait une frontière purement commerciale, et transparente.
Le proposer ne nous coûte presque rien. La valeur pour une entreprise de vingt personnes qui tient aujourd'hui un tableur de qui a un compte où est considérable. Cela fait donc partie de Business plutôt que d'être un produit séparé avec son propre prix par utilisateur.
Si vous voulez le tester avec une application précise avant de vous engager, c'est une demande légitime, et nous préférons vous aider à vérifier plutôt que vous laisser le découvrir après coup.