Articles sur : Support technique
Cet article est aussi disponible en :

Guide de configuration de l’authentification unique (SSO)

🔐 Qu’est-ce que l’authentification unique (SSO) ?

L’authentification unique permet aux utilisateurs de se connecter Ă  EspacesÉDU via leur compte existant d’une plateforme d’identitĂ© (comme Google Workspace, Microsoft 365, etc.), sans avoir Ă  crĂ©er un mot de passe distinct pour EspacesÉDU.



📋 PrĂ©requis

Pour configurer le SSO avec EspacesÉDU, vous aurez besoin d'un compte administrateur pour votre systĂšme d’identitĂ© (ex. administrateur Google ou Microsoft). Le SSO est Ă©galement disponible seulement avec EspacesÉDU Pro.

​

En tant qu'application basĂ©e sur Internet, SpacesEDU doit ĂȘtre considĂ©rĂ© comme un fournisseur de services dans le contexte du SSO. Il facilite le SSO en dĂ©lĂ©guant la connexion de l'utilisateur Ă  l'IdP (Identity Provider) du systĂšme de gestion des comptes. Les conditions suivantes sont requises pour une intĂ©gration rĂ©ussie :


  1. Le fournisseur d'identitĂ© doit ĂȘtre accessible au public sur l'internet.
  2. L'IdP doit authentifier l'utilisateur auprĂšs du systĂšme de gestion des comptes.
  3. L'IdP doit prendre en charge SAML 2.0 ou WS-Federation.
  4. Une confiance doit ĂȘtre Ă©tablie entre l'IdP et le SP par l'Ă©change de mĂ©tadonnĂ©es ou de clĂ©s secrĂštes/configurations.
  5. L'IdP doit ĂȘtre configurĂ© pour fournir les revendications dĂ©crites dans les spĂ©cifications des paramĂštres.

​

ParamĂštres

ParamĂštre

Requis

Info

ClaimType

User ID

Oui

Identifiant unique

http://schemas.xmlsoap.org/ws/2005//05/identity/claims/nameidentifier

Email

Oui

Courriel du district / CSS

http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress

First Name

Non

Prénom

http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname

Last Name

Non

Nom de famille

http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname

Student ID

Non

Identifiant d'élÚve (provincial ou local)

http://myblueprint.org/claims/studentid

User Type | Non | Teacher OR

Secondary Teacher‘Guidance Counsellor’ OR ‘Guidance Counselor'‘Counsellor’ OR ‘Counselor’AdminPrincipalVice PrincipalAssistant Principal | http://myblueprint.org/claims/usertype |

School ID

Non

Unique School ID

http://myblueprint.org/claims/schoolid

Grade

Non

0, 1, 2, etc.

http://myblueprint.org/claims/grade

Salutation

Non

Mr, Mrs, Miss, Ms, M, Mme, Mlle

http://myblueprint.org/claims/salutation

Si vos données ne sont pas conformes au format exact spécifié, adressez-vous à votre contact informatique SpacesEDU.


🔧 Étapes de configuration

IdP connus et fonctionnels

  1. ADFS (Active Directory Federated Services) en tant qu'IdP, authentification avec AD (Active Directory)
  2. Microsoft Azure Entra ID comme IdP, via SAML 2.0
  3. Google WOrkspace


Étapes d'intĂ©gration ADFS/SAML 2.0

SpacesEDU supporte tout IdP implémentant SAML 2.0. Pour procéder à la configuration du SSO :


  1. Accédez aux métadonnées du service de jetons de sécurité de myBlueprint à utiliser lors de l'établissement de la confiance entre votre IdP et myBlueprint :
  2. Écoles canadiennes/internationales : https://account.ca.myblueprint.org/saml2
  3. Écoles amĂ©ricaines : https://account.app.myblueprint.org/saml2
  4. Configurez votre IdP pour qu'il envoie les réclamations requises.
  5. Envoyez les métadonnées de votre IdP à votre contact informatique myBlueprint.
  6. Fournir un compte de test SSO (nom d'utilisateur/email et mot de passe)

Nous examinerons et terminerons les tests pour nous assurer que le SSO fonctionne correctement. En fonction des paramĂštres fournis, et si les donnĂ©es ont Ă©tĂ© importĂ©es Ă  l'aide de SIS Sync ou de CSV Setup, les utilisateurs peuvent ĂȘtre amenĂ©s Ă  saisir des informations supplĂ©mentaires lors de leur premiĂšre connexion.


Guide d'installation d'Azure Entra ID

L'intégration d'Azure nécessitera un plan qui prend en charge l'ajout d'une application non répertoriée.


Documentation Microsoft


  1. Accédez à votre Azure Entra ID
  2. Cliquez sur Ajouter puis sélectionnez Application d'entreprise
  3. Cliquez sur Créer votre propre application
  4. Nommez-la SpacesEDU et cliquez sur Créer
  5. Cliquez sur Single Sign-on dans le menu de navigation de gauche
  6. Cliquez sur SAML
  7. Cliquez sur Télécharger le fichier de métadonnées et téléchargez le ffichier à partir du lien ci-dessous
  8. Districts scolaires canadiens/internationaux : https://account.ca.myblueprint.org/saml2
  9. Districts scolaires américains : https://account.app.myblueprint.org/saml2
  10. Cliquez sur l'icÎne en forme de crayon pour modifier l'étape 2, Attributs d'utilisateur et réclamations, puis configurez vos réclamations (voir Spécifications des paramÚtres).
  11. Copiez l'URL des métadonnées de la fédération d'applications et envoyez-la à votre contact Spaces.
  12. Autoriser l'accÚs à l'application à tous les rÎles de votre personnel et de vos élÚves dans Azure
  13. Nous recommandons d'autoriser l'accÚs à tous les utilisateurs (« Tout le monde ») au sein de votre organisation - les niveaux d'accÚs spécifiques à chaque école seront contrÎlés directement dans l'application SpacesEDU.
  14. Pour plus d'informations sur l'affectation d'utilisateurs Ă  des applications, consultez cet article du support Microsoft.
  15. Les utilisateurs qui ne sont pas affectés à une application recevront le message d'erreur suivant : « Erreur AADSTS50105 - L'utilisateur connecté n'est pas assigné à un rÎle pour l'application ».
  16. Pour résoudre l'erreur mentionnée ci-dessus, il suffit de s'assurer que l'utilisateur est assigné à un rÎle ayant accÚs à l'application SAML SpacesEDU.
  17. Notez que les groupes imbriquĂ©s ne peuvent pas ĂȘtre utilisĂ©s Ă  cette fin - les groupes doivent ĂȘtre directement affectĂ©s Ă  l'application.


Guide de configuration de Google Workspace

Documentation Google


Notez - les utilisateurs avec des comptes Google / Google Workspace peuvent utiliser automatiquement l'option de 'Connexion avec Google' pour connecter Ă  EspacesÉDU avec OAuth. Cependant, il est nĂ©cessaire de suivre ces Ă©tapes afin de rediriger automatiquement les utilisateurs de votre domaine vers la connexion via Google.


  1. Accédez à la page d'administration de votre espace de travail Google
  2. Allez dans Applications > Applications Web et mobiles.
  3. Cliquez sur Ajouter une application, puis sur Ajouter une application SAML personnalisée.
  4. Saisissez EspacesÉDU comme nom de votre application et cliquez sur Continuer.
  5. TĂ©lĂ©chargez le fichier de mĂ©tadonnĂ©es IdP et envoyez-le Ă  votre contact pour la mise en Ɠuvre d'EspacesÉDU.
  6. Cliquez sur Continuer, puis configurez les détails du fournisseur de services comme suit.
  7. Écoles canadiennes/internationales :
  8. URL DE L'AEC : https://account.ca.myblueprint.org/saml2/Acs
  9. ID de l'entité : https://account.ca.myblueprint.org/
  10. Écoles amĂ©ricaines :
  11. URL DE L'AEC : https://account.app.myblueprint.org/saml2/Acs
  12. ID de l'entité : https://account.app.myblueprint.org/
  13. L'identifiant du nom peut ĂȘtre n'importe quelle valeur, Ă  condition qu'il soit unique pour tous les utilisateurs. À moins que vous ne souhaitiez utiliser une valeur diffĂ©rente pour votre ID de nom, vous pouvez laisser la valeur par dĂ©faut (courriel principal, format « undefined »).
  14. Cliquez sur Continuer, puis configurez vos demandes sur la page Mappage d'attributs.
  15. Les principaux attributs à sélectionner sous « Attributs d'annuaire Google » sont : l'adresse électronique principale, le prénom et le nom de famille.
  16. Pour les attributs de l'application, saisissez le claimtype au format URL complet pour le paramÚtre correspondant, comme indiqué dans la section Spécifications des paramÚtres (par exemple, courriel principal > http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress).
  17. L'application est désactivée par défaut pour tout le monde - activez-la pour tous les utilisateurs en cliquant sur AccÚs utilisateur, en sélectionnant Activé pour tout le monde et en cliquant sur SAUVEGARDER.



đŸ§© Questions frĂ©quentes


Q : Peut-on utiliser plusieurs fournisseurs d'identité ?


R : Non. Chaque organisation est liée à un seul fournisseur à la fois (ex : Google ou Microsoft).


Q : Les comptes existants seront-ils affectés ?


R : Non. Les comptes existants pourront continuer Ă  utiliser leur mode de connexion actuel, sauf si vous imposez le SSO Ă  tous les utilisateurs.


Q : Peut-on tester avec un seul compte avant d’activer le SSO Ă  grande Ă©chelle ?


R : Oui, nous vous recommandons de tester avec un petit groupe avant le déploiement complet.




💬 Besoin d’aide ?

📧 Écrivez-nous avec l'option de messagerie dans votre compte, ou Ă  bonjour@spacesedu.com — notre Ă©quipe sera ravie de vous aider!

Mis Ă  jour le : 30/07/2025

Cet article a-t-il répondu à vos questions ?

Partagez vos commentaires

Annuler

Merci !