Guide de configuration de lâauthentification unique (SSO)
đ Quâest-ce que lâauthentification unique (SSO) ?
Lâauthentification unique permet aux utilisateurs de se connecter Ă EspacesĂDU via leur compte existant dâune plateforme dâidentitĂ© (comme Google Workspace, Microsoft 365, etc.), sans avoir Ă crĂ©er un mot de passe distinct pour EspacesĂDU.
đ PrĂ©requis
Pour configurer le SSO avec EspacesĂDU, vous aurez besoin d'un compte administrateur pour votre systĂšme dâidentitĂ© (ex. administrateur Google ou Microsoft). Le SSO est Ă©galement disponible seulement avec EspacesĂDU Pro.
â
En tant qu'application basĂ©e sur Internet, SpacesEDU doit ĂȘtre considĂ©rĂ© comme un fournisseur de services dans le contexte du SSO. Il facilite le SSO en dĂ©lĂ©guant la connexion de l'utilisateur Ă l'IdP (Identity Provider) du systĂšme de gestion des comptes. Les conditions suivantes sont requises pour une intĂ©gration rĂ©ussie :
- Le fournisseur d'identitĂ© doit ĂȘtre accessible au public sur l'internet.
- L'IdP doit authentifier l'utilisateur auprĂšs du systĂšme de gestion des comptes.
- L'IdP doit prendre en charge SAML 2.0 ou WS-Federation.
- Une confiance doit ĂȘtre Ă©tablie entre l'IdP et le SP par l'Ă©change de mĂ©tadonnĂ©es ou de clĂ©s secrĂštes/configurations.
- L'IdP doit ĂȘtre configurĂ© pour fournir les revendications dĂ©crites dans les spĂ©cifications des paramĂštres.
â
ParamĂštres
ParamĂštre | Requis | Info | ClaimType |
User ID | Oui | Identifiant unique | http://schemas.xmlsoap.org/ws/2005//05/identity/claims/nameidentifier |
Oui | Courriel du district / CSS | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress | |
First Name | Non | Prénom | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/givenname |
Last Name | Non | Nom de famille | http://schemas.xmlsoap.org/ws/2005/05/identity/claims/surname |
Student ID | Non | Identifiant d'élÚve (provincial ou local) |
Secondary TeacherâGuidance Counsellorâ OR âGuidance Counselor'âCounsellorâ OR âCounselorâAdminPrincipalVice PrincipalAssistant Principal | http://myblueprint.org/claims/usertype |
School ID | Non | Unique School ID | |
Grade | Non | 0, 1, 2, etc. | |
Salutation | Non | Mr, Mrs, Miss, Ms, M, Mme, Mlle |
Si vos données ne sont pas conformes au format exact spécifié, adressez-vous à votre contact informatique SpacesEDU.
đ§ Ătapes de configuration
IdP connus et fonctionnels
- ADFS (Active Directory Federated Services) en tant qu'IdP, authentification avec AD (Active Directory)
- Microsoft Azure Entra ID comme IdP, via SAML 2.0
- Google WOrkspace
Ătapes d'intĂ©gration ADFS/SAML 2.0
SpacesEDU supporte tout IdP implémentant SAML 2.0. Pour procéder à la configuration du SSO :
- Accédez aux métadonnées du service de jetons de sécurité de myBlueprint à utiliser lors de l'établissement de la confiance entre votre IdP et myBlueprint :
- Ăcoles canadiennes/internationales : https://account.ca.myblueprint.org/saml2
- Ăcoles amĂ©ricaines : https://account.app.myblueprint.org/saml2
- Configurez votre IdP pour qu'il envoie les réclamations requises.
- Envoyez les métadonnées de votre IdP à votre contact informatique myBlueprint.
- Fournir un compte de test SSO (nom d'utilisateur/email et mot de passe)
Nous examinerons et terminerons les tests pour nous assurer que le SSO fonctionne correctement. En fonction des paramĂštres fournis, et si les donnĂ©es ont Ă©tĂ© importĂ©es Ă l'aide de SIS Sync ou de CSV Setup, les utilisateurs peuvent ĂȘtre amenĂ©s Ă saisir des informations supplĂ©mentaires lors de leur premiĂšre connexion.
Guide d'installation d'Azure Entra ID
L'intégration d'Azure nécessitera un plan qui prend en charge l'ajout d'une application non répertoriée.
- Accédez à votre Azure Entra ID
- Cliquez sur Ajouter puis sélectionnez Application d'entreprise
- Cliquez sur Créer votre propre application
- Nommez-la SpacesEDU et cliquez sur Créer
- Cliquez sur Single Sign-on dans le menu de navigation de gauche
- Cliquez sur SAML
- Cliquez sur Télécharger le fichier de métadonnées et téléchargez le ffichier à partir du lien ci-dessous
- Districts scolaires canadiens/internationaux : https://account.ca.myblueprint.org/saml2
- Districts scolaires américains : https://account.app.myblueprint.org/saml2
- Cliquez sur l'icÎne en forme de crayon pour modifier l'étape 2, Attributs d'utilisateur et réclamations, puis configurez vos réclamations (voir Spécifications des paramÚtres).
- Copiez l'URL des métadonnées de la fédération d'applications et envoyez-la à votre contact Spaces.
- Autoriser l'accÚs à l'application à tous les rÎles de votre personnel et de vos élÚves dans Azure
- Nous recommandons d'autoriser l'accÚs à tous les utilisateurs (« Tout le monde ») au sein de votre organisation - les niveaux d'accÚs spécifiques à chaque école seront contrÎlés directement dans l'application SpacesEDU.
- Pour plus d'informations sur l'affectation d'utilisateurs Ă des applications, consultez cet article du support Microsoft.
- Les utilisateurs qui ne sont pas affectés à une application recevront le message d'erreur suivant : « Erreur AADSTS50105 - L'utilisateur connecté n'est pas assigné à un rÎle pour l'application ».
- Pour résoudre l'erreur mentionnée ci-dessus, il suffit de s'assurer que l'utilisateur est assigné à un rÎle ayant accÚs à l'application SAML SpacesEDU.
- Notez que les groupes imbriquĂ©s ne peuvent pas ĂȘtre utilisĂ©s Ă cette fin - les groupes doivent ĂȘtre directement affectĂ©s Ă l'application.
Guide de configuration de Google Workspace
Notez - les utilisateurs avec des comptes Google / Google Workspace peuvent utiliser automatiquement l'option de 'Connexion avec Google' pour connecter Ă EspacesĂDU avec OAuth. Cependant, il est nĂ©cessaire de suivre ces Ă©tapes afin de rediriger automatiquement les utilisateurs de votre domaine vers la connexion via Google.
- Accédez à la page d'administration de votre espace de travail Google
- Allez dans Applications > Applications Web et mobiles.
- Cliquez sur Ajouter une application, puis sur Ajouter une application SAML personnalisée.
- Saisissez EspacesĂDU comme nom de votre application et cliquez sur Continuer.
- TĂ©lĂ©chargez le fichier de mĂ©tadonnĂ©es IdP et envoyez-le Ă votre contact pour la mise en Ćuvre d'EspacesĂDU.
- Cliquez sur Continuer, puis configurez les détails du fournisseur de services comme suit.
- Ăcoles canadiennes/internationales :
- URL DE L'AEC : https://account.ca.myblueprint.org/saml2/Acs
- ID de l'entité : https://account.ca.myblueprint.org/
- Ăcoles amĂ©ricaines :
- URL DE L'AEC : https://account.app.myblueprint.org/saml2/Acs
- ID de l'entité : https://account.app.myblueprint.org/
- L'identifiant du nom peut ĂȘtre n'importe quelle valeur, Ă condition qu'il soit unique pour tous les utilisateurs. Ă moins que vous ne souhaitiez utiliser une valeur diffĂ©rente pour votre ID de nom, vous pouvez laisser la valeur par dĂ©faut (courriel principal, format « undefined »).
- Cliquez sur Continuer, puis configurez vos demandes sur la page Mappage d'attributs.
- Les principaux attributs à sélectionner sous « Attributs d'annuaire Google » sont : l'adresse électronique principale, le prénom et le nom de famille.
- Pour les attributs de l'application, saisissez le claimtype au format URL complet pour le paramÚtre correspondant, comme indiqué dans la section Spécifications des paramÚtres (par exemple, courriel principal > http://schemas.xmlsoap.org/ws/2005/05/identity/claims/emailaddress).
- L'application est désactivée par défaut pour tout le monde - activez-la pour tous les utilisateurs en cliquant sur AccÚs utilisateur, en sélectionnant Activé pour tout le monde et en cliquant sur SAUVEGARDER.
𧩠Questions fréquentes
Q : Peut-on utiliser plusieurs fournisseurs d'identité ?
R : Non. Chaque organisation est liée à un seul fournisseur à la fois (ex : Google ou Microsoft).
Q : Les comptes existants seront-ils affectés ?
R : Non. Les comptes existants pourront continuer Ă utiliser leur mode de connexion actuel, sauf si vous imposez le SSO Ă tous les utilisateurs.
Q : Peut-on tester avec un seul compte avant dâactiver le SSO Ă grande Ă©chelle ?
R : Oui, nous vous recommandons de tester avec un petit groupe avant le déploiement complet.
đŹ Besoin dâaide ?
đ§ Ăcrivez-nous avec l'option de messagerie dans votre compte, ou Ă bonjour@spacesedu.com â notre Ă©quipe sera ravie de vous aider!
Mis Ă jour le : 30/07/2025
Merci !