---
title: "Authentification unique et provisionnement"
description: "Authentification unique avec OpenID Connect ou SAML, provisionnement SCIM et LDAP."
image: "https://docs.quirelms.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://docs.quirelms.com/fr/llms.txt
> Use this file to discover all available pages before exploring further.

# Authentification unique et provisionnement

<span id="single-sign-on-and-provisioning"></span>

Permettez aux membres de se connecter à Quire avec leur compte existant et gardez la liste des utilisateurs Quire synchronisée avec votre annuaire.

<figure class="quire-shot" lang="en" dir="ltr"><img src="/screenshots/admin-sign-in.webp" alt="The Sign-in and security page, where single sign-on is switched on under sign-in methods." width="944" height="760" loading="lazy" decoding="async"><figcaption>Switch on single sign-on under Sign-in methods, then add your identity provider.</figcaption></figure>

Ouvrez `/admin/security/auth`, puis **Fournisseurs d’identité et annuaires**, pour ajouter une connexion. Chaque connexion affiche les adresses nécessaires à votre fournisseur d’identité.

## OpenID Connect <!--quire:openid-connect-->

Compatible avec Microsoft Entra ID, Google Workspace, Okta, Auth0, Keycloak et tout fournisseur conforme aux normes.

1. Dans votre fournisseur d’identité, créez une application Web. Définissez comme adresse de redirection l’**adresse de rappel** affichée par Quire pour la connexion : `https://<organisation>.quirelms.com/api/auth/sso/callback/<connection>`.
2. Dans Quire, choisissez **Ajouter OpenID Connect**, puis saisissez l’adresse de découverte du fournisseur (se terminant par `/.well-known/openid-configuration`), l’ID client et le secret client. Le secret est conservé sous forme scellée ; seuls ses quatre derniers caractères sont ensuite visibles.
3. Choisissez les domaines de messagerie desservis par la connexion. Toute personne qui se connecte avec une adresse de l’un de ces domaines est envoyée vers votre fournisseur.

### Remarques propres aux fournisseurs <!--quire:vendor-notes-->

- **Microsoft Entra ID** : utilisez l’adresse de découverte propre au locataire (`https://login.microsoftonline.com/<directory id>/v2.0/.well-known/openid-configuration`), et non `common`. Quire authentifie les personnes à partir de la revendication `email`, qu’Entra envoie uniquement pour les comptes disposant d’une adresse de messagerie. Pour associer les groupes aux rôles, ajoutez la revendication groups au jeton ID et associez les identifiants d’objet des groupes. Au-delà de 200 groupes, Entra envoie un lien plutôt que la liste et Quire n’attribue aucun rôle de groupe ; affectez donc l’application à certains groupes ou utilisez les rôles d’application.
- **Okta** : utilisez `https://<your-domain>/.well-known/openid-configuration` (ou une adresse `/oauth2/<server>` pour un serveur d’autorisation personnalisé), ajoutez la portée `groups` et une revendication de groupes, puis associez les noms de groupe. Le préréglage **Okta** de la page de connexion (dans la connexion sociale) ne demande que votre domaine Okta, par exemple `acme.okta.com`, l’ID client et le secret.
- **Google Workspace** : utilisez `https://accounts.google.com/.well-known/openid-configuration` et indiquez votre domaine dans la connexion afin d’empêcher la connexion d’un compte d’un autre domaine.

## SAML 2.0 <!--quire:saml-2-0-->

L’authentification unique SAML est incluse à partir du forfait Business (consultez [Forfait et facturation](/fr/admin/plans/)). Vous ne pouvez pas ajouter de connexion avec un forfait qui ne la comprend pas. Si un forfait perd ensuite cette fonctionnalité, la connexion existante reste consultable, mais disparaît des modes de connexion ; prévoyez donc une autre méthode d’accès avant de rétrograder le forfait.

1. Dans Quire, choisissez **Ajouter SAML 2.0**. Fournissez les informations suivantes à votre fournisseur d’identité :
   - **Métadonnées** : `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/metadata`
   - **Service consommateur d’assertion (ACS)** : `https://<organisation>.quirelms.com/api/auth/sso/saml2/sp/acs/<connection>`
2. Depuis votre fournisseur d’identité, transmettez à Quire l’adresse de ses métadonnées ou collez son XML de métadonnées, ou indiquez son adresse de connexion et son certificat de signature.
3. Envoyez l’adresse e-mail comme identifiant de nom, et le prénom et le nom comme attributs.

   **Microsoft Entra ID** envoie l’adresse e-mail sous `http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress`, le nom sous `http://schemas.microsoft.com/identity/claims/displayname` et les groupes sous `http://schemas.microsoft.com/ws/2008/06/identity/claims/groups` ; utilisez ces noms dans le mappage des attributs. **Okta** envoie les déclarations d’attributs que vous définissez ; utilisez `email`, `displayName` et une déclaration d’attribut de groupe `groups`. Les deux formats d’identifiant de nom fonctionnent, car Quire récupère l’adresse e-mail dans l’attribut.

## Tests <!--quire:testing-->

Avant d’en informer tout le monde, connectez-vous avec un compte de test depuis une fenêtre de navigation privée. Conservez un administrateur pouvant utiliser un mot de passe tant que l’authentification unique n’a pas été vérifiée, afin qu’une erreur de configuration ne bloque personne.

## Provisionnement avec SCIM <!--quire:provisioning-with-scim-->

SCIM 2.0 permet à votre annuaire de créer, mettre à jour et suspendre des utilisateurs Quire, et de gérer l’appartenance aux groupes sans importation de tableur.

1. À `/admin/security/auth`, dans **Provisionnement des utilisateurs (SCIM)**, créez un jeton. Il ne sera affiché qu’une fois.
2. Dans les paramètres de provisionnement de votre fournisseur d’identité, définissez l’adresse de base SCIM sur `https://<organisation>.quirelms.com/scim/v2` et indiquez le jeton comme jeton porteur.
3. Attribuez des utilisateurs et des groupes à l’application.

La suppression d’une personne dans l’annuaire la suspend dans Quire au lieu de la supprimer ; ses notes et certificats sont donc conservés. Chaque modification effectuée par SCIM figure dans le journal d’audit sous le nom du jeton.

## LDAP <!--quire:ldap-->

Pour un annuaire local sans SAML ni OpenID Connect, ajoutez une connexion **Annuaire LDAP** avec l’adresse du serveur, un compte de liaison et le chemin de base où se trouvent les utilisateurs. Les membres se connectent alors avec le mot de passe de l’annuaire ; Quire le vérifie auprès de l’annuaire et ne le stocke jamais.

Source: https://docs.quirelms.com/fr/integrations/sso/index.mdx
