⚠️ Pré‑requis : disposer du droit "Voir la configuration SSO" & "Modifier le SSO".
Avant de commencer
Le SSO, pour Single Sign-On, permet de déléguer l’authentification des utilisateurs à votre fournisseur d’identité. Pour configurer le SSO, vous aurez besoin d’échanger des informations entre Workelo et votre fournisseur d’identité. Comprendre la connexion SSO 🛜
👉 Workelo utilise le protocole SAML 2.0.
👉 Pour que la connexion fonctionne, l'identifiant technique des employés dans Workelo doit être présent en tant que
NameIDde la SAML Response. L’ID de matching doit être unique à chaque utilisateur et il est sensible à la casse. (Voir section Comment habiliter mes utilisateurs au SSO ?)Une fois la configuration enregistrée, vous ne pourrez plus la modifier vous-même.
Étape 1 - Récupérer les métadonnées Workelo
Depuis votre espace Workelo, accédez à la section dédiée au SSO.
Onglet Sécurité & Avancés > Sécurité
Grâce au bouton "Configurer" vous pourrez suivre les différentes étapes pour mettre en place votre SSO.
La première étape est de récupérer les métadonnées de Workelo : à renseigner dans votre fournisseur d’identité. Ces informations permettent à votre IdP de reconnaître Workelo comme application autorisée.
Copiez les métadonnées Workelo, puis ajoutez-les dans votre fournisseur d’identité.
Étape 2 - Récupérer les métadonnées de votre fournisseur d’identité
Une fois Workelo configuré dans votre IdP, votre fournisseur d’identité vous fournit des métadonnées SAML.
Ces métadonnées contiennent les informations nécessaires pour finaliser la configuration côté Workelo, notamment :
Le certificat
L’Entity ID
L’URL (location)
Selon votre fournisseur d’identité, ces informations peuvent être disponibles sous plusieurs formats (fichier XML ou URL).
Étape 3 - Ajouter vos métadonnées dans Workelo
Dans Workelo, vous pouvez renseigner les métadonnées de votre fournisseur d’identité de plusieurs façons.
Option 1 - Ajouter une URL de métadonnées
Si votre fournisseur d’identité vous donne une URL de métadonnées, collez cette URL dans Workelo. Workelo récupère automatiquement les informations nécessaires à la configuration.
Option 2 - Importer un fichier de métadonnées
Si votre fournisseur d’identité vous donne un fichier de métadonnées en format XML, importez ce fichier dans Workelo. Workelo extrait automatiquement les informations utiles.
Étape 4 - Vérifier la configuration
Avant de confirmer la configuration du SSO, vérifiez que les informations renseignées sont correctes.
⚠️ Attention : vous ne pourrez pas modifier ces informations une fois enregistrées.
Portez une attention particulière à :
L’URL
L’Entity ID
Le certificat et sa date d'expiration
Étape 5 - Activer le SSO
Une fois la configuration vérifiée, vous pouvez activer le SSO. À partir de ce moment, les utilisateurs concernés pourront se connecter à Workelo via votre fournisseur d’identité.
Comment habiliter mes utilisateurs au SSO ?
⚠️ Pour accéder à la connexion par SSO, le rôle de l'utilisateur doit être habilité et l'identifiant technique de sa fiche employé doit être complété.
👉 Par défaut, les rôles administrateurs et RH sont habilités. L'ensemble des employés ayant ce rôle auront accès au bouton de connexion par SSO. Si vous souhaitez modifier cette liste pour ajouter des nouveaux rôles, vous pouvez faire la demande auprès de Workelo.
👉 De plus, pour que cela fonctionne, les identifiants techniques de vos employés habilités doivent être complétés afin de correspondre au format de votre fournisseur d'identité.
L’identifiant technique, aussi appelé NameID, permet de faire le lien entre l’utilisateur dans votre fournisseur d’identité et l’utilisateur dans Workelo. Cet identifiant doit être présent en tant que NameID de la SAML Response.
Vous trouverez cet identifiant dans la page de l'employé (Onglet "Compte", page "Employés"). Il doit être renseigné exactement de la même manière que ce qui est attendu par votre fournisseur d'identité, ce champ est sensible à la casse (case sensitive).
Pour paramétrer ces identifiants en masse sur vos utilisateurs, vous pouvez le faire via un import en masse des employés, en complétant la colonne "Technical ID" 👉 Créer et modifier des employés
Suivre l’expiration du certificat
Le certificat SAML fourni par votre fournisseur d’identité a une date d’expiration. Lorsque le certificat approche de sa date d’expiration, il doit être renouvelé pour éviter toute interruption de connexion.
Dans Workelo, vous pouvez consulter la date d’expiration du certificat afin d’anticiper sa mise à jour avec votre équipe IT et l'équipe Workelo.
FAQ
Qu’est-ce que le SSO ?
Le SSO permet à vos collaborateurs de se connecter à Workelo avec leurs identifiants d’entreprise, sans mot de passe spécifique à Workelo.
Quel protocole SSO est utilisé par Workelo ?
Workelo utilise le protocole SAML 2.0.
Qui peut configurer le SSO ?
La configuration du SSO est généralement réalisée par un administrateur Workelo, avec l’aide de l’équipe IT ou de la personne qui gère le fournisseur d’identité de l’entreprise.
Où trouver les métadonnées de mon fournisseur d’identité ?
Elles sont disponibles dans votre outil d’identité, au niveau de l’application Workelo que vous avez créée ou configurée. Selon l’outil utilisé, elles peuvent être fournies sous forme d’URL, de fichier ou de champs à copier manuellement.
Pourquoi le certificat est-il important et comment le mettre à jour ?
Le certificat permet de sécuriser l’échange d’informations entre votre fournisseur d’identité et Workelo. S’il expire, la connexion SSO peut ne plus fonctionner. Il est donc important de le renouveler avant sa date d’expiration.
Vous pouvez fournir les nouvelles métadonnées à Workelo qui se chargera de modifier le certificat sans interruption.
Que faire si la connexion ne fonctionne pas ?
Vérifiez d’abord que :
Les métadonnées sont au format SAML 2.0
Le certificat est valide
L’Entity ID est correct
L’URL de connexion est correcte
Le
NameIDcorrespond bien à l’identifiant attendu dans Workelo (NameID= identifiant technique de l'utilisateur qui essaie de se connecter en SSO)
Si le problème persiste, contactez votre interlocuteur Workelo avec les informations de configuration et le message d’erreur rencontré. Plus d'informations également ici : Comprendre la connexion SSO 🛜
Le SSO est différent entre mes entités, que faire ?
Contactez Workelo pour la démarche à suivre. Par défaut, seul le SSO "principal" sera affiché sur cet espace.
En résumé
Pour configurer le SSO dans Workelo :
Récupérez les métadonnées Workelo
Ajoutez Workelo dans votre fournisseur d’identité
Récupérez les métadonnées de votre fournisseur d’identité
Ajoutez-les dans Workelo
Vérifiez la configuration
Vérifiez l'habilitation des droits
Vérifiez que les identifiants techniques de vos employés sont complétés avec le bon format attendu du
NameIDActivez le SSO
Une fois configuré, le SSO simplifie l’accès à Workelo et permet à vos collaborateurs d’utiliser leurs identifiants d’entreprise habituels.