1. À qui s'adresse ce guide
Ce guide vous accompagne dans la configuration du Single Sign-On (SSO) entre Google Workspace et la plateforme Cyber Guru, en utilisant le protocole SAML 2.0. À la fin, vos utilisateurs accéderont à Cyber Guru avec leurs identifiants Google Workspace, sans mot de passe dédié.
Vous avez besoin d'un compte avec le rôle Super Admin de Google Workspace, avec accès à la Console d'administration (https://admin.google.com).
Dans le texte, l'interlocuteur désigné comme "Cyber Guru" est Cyber Guru ou le partenaire qui gère votre plateforme.
Ce guide couvre également le cas de l'authentification SSO via SAML 2.0 avec le mécanisme SP-Initiated (c'est-à-dire en partant de l'URL) ; si vous avez besoin de configurer l'accès SSO via application (IDP-Initiated), veuillez contacter le support.
| 💡 | Les captures d'écran de ce guide montrent la Console d'administration Google en anglais. Si votre console est en français, les intitulés correspondants sont indiqués dans le texte entre parenthèses. |
2. Sommaire
- Prérequis et décisions à prendre avant de commencer
- Configuration étape par étape (étapes 1-5)
- Test et validation
- Si quelque chose ne fonctionne pas
- Après la mise en service : maintenance
- Ressources supplémentaires
3. Prérequis et décisions à prendre avant de commencer
Ces points doivent être clarifiés avant d'ouvrir la console : la plupart des problèmes de configuration proviennent d'une mauvaise décision à ce stade.
| Élément | Qui le fournit | Remarques |
|---|---|---|
| Compte Super Admin de Google Workspace | Client | Accès à admin.google.com. |
| Protocole | — | SAML 2.0. Aucun autre protocole n'est supporté. |
Champ à utiliser comme username
|
Client | Décision la plus importante de la configuration. Il doit s'agir d'un attribut immuable : c'est la clé avec laquelle la plateforme reconnaît l'utilisateur et elle ne peut pas être modifiée une fois le projet lancé. Si l'adresse e-mail principale est susceptible de changer (changement de nom, migration de domaine), ne l'utilisez pas : choisissez un champ stable comme l'ID employé. Voir §7. |
| Attributs obligatoires renseignés sur les profils | Client | Ils sont au nombre de quatre : username, email, firstName, lastName. Si un champ est vide sur le profil Google, l'attribut sera vide. |
| Organisations à transmettre | Client + Cyber Guru | Facultatif, sous la forme org_{NOM_ORG} (site, département, unité organisationnelle…). Nécessaire si la société fonctionne sans préchargement ou si l'une d'elles doit être utilisée comme Équipe pour les statistiques et la gamification. Détails dans Attributs Identity Provider SSO. |
| Groupe des utilisateurs autorisés | Client | Utilisez un groupe dédié plutôt que d'activer l'application pour toute l'organisation : seuls les utilisateurs pour lesquels le service est activé pourront accéder. |
| Mode de peuplement des utilisateurs | Client + Cyber Guru | Avec préchargement (recommandé) ou sans. Lisez Procédure Générale SSO avant de choisir. |
| Utilisateur de test | Client | Il est utile de fournir un compte de test pour les vérifications. |
| Sous-domaine de la plateforme | Cyber Guru | Sous la forme https://<sous-domaine>.platform.cyberguru.eu. |
4. Configuration étape par étape
Étape 1 — Connectez-vous à la Console d'administration Google
Ouvrez https://admin.google.com et connectez-vous avec le compte administrateur.
Étape 2 — Téléchargez les métadonnées IdP de Google et envoyez-les à Cyber Guru
Dans le menu de gauche, sélectionnez Apps (Applications) → Web and mobile apps (Applications web et mobiles).
Ouvrez Settings (Paramètres) → SAML certificates (Certificats SAML).
La page avec les détails du fournisseur d'identité Google s'ouvre.
Faites défiler jusqu'en bas de la page et cliquez sur DOWNLOAD METADATA (TÉLÉCHARGER LES MÉTADONNÉES).
Envoyez le fichier GoogleIDPMetadata.xml à Cyber Guru. Cyber Guru configure son côté et vous répond avec l'URL des métadonnées SP (voir Étape 3.3).
Étape 3 — Créez l'application SAML personnalisée
Retournez dans Apps → Web and mobile apps.
Cliquez sur Add app (Ajouter une application) → Add custom SAML app (Ajouter une application SAML personnalisée).
3.1 — Détails de l'application. Renseignez App name (ex. Cyber Guru) et Description, puis cliquez sur CONTINUE.
3.2 — Détails IdP de Google. Cet écran affiche les mêmes métadonnées que vous avez déjà envoyées à l'Étape 2 : il n'y a rien à faire, cliquez sur CONTINUE.
3.3 — Détails du Service Provider. Ici, saisissez les valeurs extraites des métadonnées SP que vous avez reçues de Cyber Guru.
L'URL des métadonnées SP que vous recevez a cette forme :
https://<host-login-cyberguru>/realms/<sous-domaine>/broker/saml/endpoint/descriptor
Ouvrez-la dans un navigateur : les deux valeurs à reporter dans le formulaire se trouvent dans le fichier XML.
| Champ Google | Où le trouver dans le fichier XML des métadonnées SP |
|---|---|
| ACS URL | attribut Location de l'élément <md:AssertionConsumerService> avec binding HTTP-POST |
| Entity ID | attribut entityID de l'élément racine <md:EntityDescriptor>
|
| ⚠️ | Copiez les valeurs depuis votre fichier de métadonnées, caractère par caractère. Ne les reconstituez pas à la main et ne les copiez pas depuis d'autres guides ou d'autres configurations : l'adresse dépend de l'environnement sur lequel votre société est hébergée. |
Renseignez ACS URL et Entity ID, définissez le Name ID format selon l'indication reçue de Cyber Guru avec les métadonnées SP, laissez Name ID à la valeur par défaut et cliquez sur CONTINUE.
3.4 — Mappage des attributs. Cliquez sur ADD MAPPING (AJOUTER UN MAPPAGE) et configurez les quatre claims demandées par Cyber Guru.
| Attribut Google Directory | Nom de l'attribut de l'application | Remarques |
|---|---|---|
| Champ immuable choisi dans les prérequis (ex. ID employé ; Email principal uniquement s'il ne changera jamais) | username |
Clé d'association de l'utilisateur. |
| Email principal | email |
|
| Prénom | firstName |
camelCase obligatoire. |
| Nom | lastName |
camelCase obligatoire. |
| 🛑 |
Les noms des claims sont sensibles à la casse. firstName et lastName doivent être écrits exactement ainsi (camelCase). Les écrire FirstName ou firstname empêchera la plateforme de les reconnaître. |
Mappage de username :
Mappage de firstName :
Mappage de lastName :
Mappage de email :
Si vous avez également besoin des organisations (org_{NOM_ORG}) ou des attributs facultatifs locale et country, dans le cas où la création du compte se fait lors de la connexion SSO, ajoutez-les selon les mêmes règles. La référence complète est Attributs Identity Provider SSO.
Cliquez sur FINISH en bas de la page. L'application est créée :
Étape 4 — Activez l'application pour vos utilisateurs
Dans l'aperçu de l'application, repérez le panneau User access (Accès utilisateur).
Cliquez sur OFF for everyone (DÉSACTIVÉ pour tous).
Sélectionnez Groups (Groupes) et choisissez le groupe contenant les utilisateurs autorisés.
Définissez le Service status (Statut du service) sur ON pour ce groupe et cliquez sur SAVE.
| ⚠️ | Pour les tests, activez un groupe restreint avec 2-3 utilisateurs de test. Si un utilisateur n'est pas inclus dans un groupe avec le service activé, il recevra une erreur de service non activé lors de la connexion même si tout le reste est correctement configuré. Les modifications de statut du service peuvent prendre quelques minutes pour se propager. |
Étape 5 — Documentez la configuration
Conservez en lieu sûr le fichier de métadonnées et les valeurs saisies (ACS URL, Entity ID, mappage des claims, groupe activé) : ils seront nécessaires lors du renouvellement du certificat.
5. Test et validation
- Vérifiez que l'utilisateur de test appartient à un groupe avec Service status = ON.
- Si la société est configurée avec préchargement, vérifiez que cet utilisateur est déjà présent sur la plateforme avec un username identique à la valeur envoyée dans la claim
username. S'il n'est pas préchargé, l'accès sera refusé. - Ouvrez une fenêtre de navigation privée/incognito dans votre navigateur.
- Allez sur
https://<sous-domaine>.platform.cyberguru.eu - Cliquez sur le bouton de connexion SSO.
- Connectez-vous avec vos identifiants Google Workspace : si tout fonctionne, vous arriverez sur la page de bienvenue Cyber Guru.
Vérifiez enfin que le prénom, le nom et l'adresse e-mail de l'utilisateur sont corrects sur la plateforme : s'ils sont vides ou incorrects, le problème vient du mapping des claims.
6. Si quelque chose ne fonctionne pas
- Capturez la réponse SAML avec un traceur SAML et vérifiez les noms exacts des claims reçues. Exemple de réponse correcte :
<saml2:AttributeStatement>
<saml2:Attribute Name="username">
<saml2:AttributeValue>mario.rossi@esempio.it</saml2:AttributeValue>
</saml2:Attribute>
<saml2:Attribute Name="email">
<saml2:AttributeValue>mario.rossi@esempio.it</saml2:AttributeValue>
</saml2:Attribute>
<saml2:Attribute Name="firstName">
<saml2:AttributeValue>Mario</saml2:AttributeValue>
</saml2:Attribute>
<saml2:Attribute Name="lastName">
<saml2:AttributeValue>Rossi</saml2:AttributeValue>
</saml2:Attribute>
</saml2:AttributeStatement>- Vérifie l’URL ACS et l’Entity ID : ils doivent correspondre exactement, caractère par caractère, à ceux du fichier de métadonnées SP.
- Vérifie l’état du service pour le groupe de l’utilisateur.
- N’oublie pas que les modifications sur Google peuvent mettre quelques minutes à se propager.
Les messages d’erreur les plus courants, avec leur cause et leur solution, sont regroupés dans la page FAQ sur le SSO.
Si le problème persiste, contacte le support Cyber Guru en fournissant : le message d’erreur complet, l’heure de la tentative, le nom d’utilisateur concerné et, si possible, les fichiers SamlRequest.xml et SamlResponse.xml.
7. Après la mise en production : maintenance
- Rotation du certificat SAML de Google : si tu génères un nouveau certificat dans la section SAML certificates, il faut en informer Cyber Guru avant de l’activer.
- Modifications des métadonnées : elles doivent rester inchangées ; toute modification doit être gérée par le support Cyber Guru.
-
Changement d’email principal ou de domaine : si l’email est utilisé comme
username, un changement rompt l’association avec le compte sur la plateforme et bloque l’accès.
Les procédures sont disponibles dans Maintenance SSO : renouvellement du certificat et changement de nom d’utilisateur/email. Préviens Cyber Guru avant toute migration de domaine ou changement massif.