Cette page répond aux questions les plus fréquemment posées lors de la configuration ou de la gestion de l'accès Single Sign-On (SSO) à la plateforme Cyber Guru. Elle s'applique à tous les fournisseurs d'identité : Microsoft Entra ID, Google Workspace, Okta, ADFS, Shibboleth et autres.
Avant de configurer
Quel champ dois-je utiliser comme username ?
Un champ immuable, c'est-à-dire qui ne changera pas pendant toute la durée du projet. C'est le choix le plus important de toute la configuration : le username est la clé qui permet à la plateforme de reconnaître l'utilisateur et il ne peut pas être modifié une fois le projet lancé.
Sur Microsoft Entra ID, le choix recommandé est l'Object ID (user.objectid). Sur Google Workspace, un identifiant stable comme l'ID employé. D'autres champs sont acceptés à condition qu'ils soient immuables.
Puis-je utiliser l'email ou l'UPN comme username ?
Techniquement oui, mais ce n'est pas conseillé. Si l'email ou l'UPN changent — changement de nom, migration de domaine, réorganisation — l'association entre l'identité et le compte sur la plateforme est rompue et l'utilisateur ne peut plus se connecter. La restauration nécessite une intervention de Cyber Guru.
Quels attributs dois-je envoyer ?
Quatre attributs sont obligatoires : username, email, firstName, lastName. Facultatifs : locale, country et les organisations sous la forme org_{NOM_ORG}. La référence complète, avec les règles d'écriture et la fréquence de mise à jour, se trouve ici : Attributs Identity Provider SSO. Les attributs non présents dans cette liste doivent être validés au préalable avec Cyber Guru.
Comment gérer les équipes ?
L'équipe n'est pas un attribut à part : c'est l'une des organisations (org_{NOM_ORG}), celle qui est désignée comme équipe à des fins de statistiques et de gamification. La désignation se fait dans la configuration de la société, pas dans l'assertion SAML. Si les organisations sont préchargées sur la plateforme, il n'est pas nécessaire de les envoyer via SSO.
Quelle est la différence entre SSO avec ou sans préchargement des utilisateurs ?
Avec préchargement (mode recommandé), les utilisateurs sont chargés sur la plateforme avant l'activation et le SSO ne gère que l'authentification : ceux qui ne sont pas préchargés ne peuvent pas accéder. Sans préchargement, chaque utilisateur est créé automatiquement lors de sa première connexion avec les attributs présents dans l'assertion. Plus de détails dans Procédure Générale SSO.
Peut-on changer de mode après l'activation ?
Oui. Le passage d'un mode à l'autre se fait en activant ou désactivant le flag de préchargement dans la configuration de la société : il n'est pas nécessaire de refaire la configuration SSO. Demandez-le à votre contact Cyber Guru.
Certains utilisateurs doivent continuer à se connecter avec un nom d'utilisateur et un mot de passe. Est-ce possible ?
Oui, c'est l'authentification hybride : il est possible de définir pour chaque utilisateur s'il se connecte en SSO ou avec des identifiants applicatifs. Elle doit être activée après la configuration du SSO standard. Voir Authentification Hybride (SSO + Identifiants Applicatifs).
LDAP est-il supporté ?
Non. L'intégration de l'authentification se fait via SAML 2.0.
Le MFA de notre organisation continue-t-il de fonctionner ?
Oui, et il reste entièrement sous votre contrôle. L'authentification se fait sur votre fournisseur d'identité : MFA, accès conditionnel et toute autre politique appliquée avant l'émission de l'assertion dépendent de vous. La plateforme Cyber Guru reçoit la réponse SAML, et tout ce qui s'est passé avant est décidé par le fournisseur d'identité.
Pendant la configuration
Que dois-je envoyer à Cyber Guru, et que vais-je recevoir ?
Sur Microsoft Entra ID, envoyez l'URL des métadonnées de fédération de l'application (pas le certificat, ni le fichier XML téléchargé). Sur Google Workspace, envoyez le fichier GoogleIDPMetadata.xml, car Google ne fournit pas d'URL publique.
En retour, vous recevrez l'URL des métadonnées SP de Cyber Guru, à partir de laquelle vous pourrez récupérer les valeurs à insérer dans la configuration de l'application.
Puis-je reconstituer moi-même l'ACS URL et l'Entity ID ?
Non. Utilisez toujours les valeurs fournies dans le fichier de métadonnées qui vous est transmis : l'adresse dépend de l'environnement sur lequel votre société est hébergée et ne correspond pas forcément à celle d'autres organisations ou exemples.
Combien de temps prend l'activation ?
La configuration côté Cyber Guru prend environ 30 minutes à partir de la réception des métadonnées. Le délai total dépend des actions côté client : création de l'application, mapping des attributs, autorisation des utilisateurs et tests.
Les noms des attributs sont-ils sensibles à la casse ?
Oui. firstName et lastName doivent être écrits exactement ainsi, en camelCase. Écrits FirstName ou firstname, ils ne seront pas reconnus.
Sur Microsoft Entra ID, dois-je remplir le champ Namespace ?
Non : le champ Namespace doit rester vide. Entra ID le préremplit avec une valeur du type http://schemas.xmlsoap.org/ws/2005/05/identity/claims : si vous le laissez, l'attribut arrive chez Cyber Guru avec ce préfixe et n'est pas reconnu. C'est l'erreur la plus fréquente sur Entra ID : supprimez-le pour les quatre attributs obligatoires.
Comment vérifier ce que j'envoie réellement ?
Installez une extension SAML tracer sur votre navigateur, refaites une tentative de connexion et observez la réponse SAML. Vérifiez les noms exacts des attributs (y compris la casse), l'absence de préfixes namespace, la valeur de username et la présence des quatre attributs obligatoires. C'est la méthode la plus rapide pour diagnostiquer la quasi-totalité des problèmes.
Erreurs lors de la connexion
"User … authenticated with identity provider saml does not exist"
La valeur de username envoyée par le fournisseur d'identité ne correspond à aucun nom d'utilisateur présent sur la plateforme. Causes typiques :
- l'utilisateur n'a pas été préchargé (en mode préchargement, il ne peut pas accéder) ;
- l'attribut mappé sur
usernamen'est pas celui convenu ; - l'email ou l'UPN de l'utilisateur ont changé après l'activation.
Comparez avec un SAML tracer la valeur envoyée et le nom d'utilisateur sur la plateforme. Dans le troisième cas, une intervention de Cyber Guru est nécessaire : voir Maintenance SSO.
"Erreur imprévue lors de l'authentification avec le fournisseur d'identité"
L'identité du fournisseur d'identité est déjà associée à un autre compte sur la plateforme. Ce n'est pas résolvable en autonomie : contactez le support Cyber Guru en indiquant les utilisateurs concernés et le sous-domaine de la société.
Une erreur signalant un champ nul (ex. Column 'firstname' cannot be null)
L'attribut est arrivé avec un nom que la plateforme ne reconnaît pas, donc le champ est vide. Deux causes possibles, souvent présentes ensemble : erreur de casse dans le nom de l'attribut, ou champ Namespace non vidé. Corrigez les deux et refaites le test.
"Erreur d'enregistrement" lors de la première connexion d'un nouvel utilisateur
Il manque un des attributs obligatoires dans l'assertion, ou bien l'attribut est présent mais vide sur le profil de l'utilisateur dans le fournisseur d'identité. Vérifiez les deux : un champ non renseigné sur l'IdP produit un attribut vide.
Remarque : cette erreur concerne les sociétés sans préchargement, où l'utilisateur est créé lors de la première connexion. Avec préchargement, un attribut vide ne bloque pas l'accès : la donnée reste simplement non mise à jour.
Erreur 403 ou "service non activé" juste après avoir cliqué sur le bouton SSO
L'utilisateur n'est pas autorisé à l'application côté fournisseur d'identité. Sur Entra ID : assignez l'utilisateur ou son groupe à l'application dans Utilisateurs et groupes. Sur Google Workspace : vérifiez que l'utilisateur appartient à un groupe avec Statut du service = ACTIVÉ dans le panneau Accès utilisateur. Après la modification, attendez quelques minutes pour la propagation.
La connexion fonctionne, mais le nom et le prénom sont vides ou incorrects sur la plateforme
Le problème vient du mapping des attributs, ou bien le champ est vide sur le profil de l'IdP. Le nom et le prénom sont réalignés à chaque connexion, donc une fois le mapping corrigé, la donnée sera mise à jour lors de la prochaine connexion.
La connexion fonctionne, mais l'utilisateur ne voit pas les cours ou n'a pas de licence
Vérifiez la disponibilité des licences dans la société. Si la société fonctionne sans préchargement des utilisateurs, l'attribution automatique de la licence à la première connexion doit être activée : demandez confirmation à votre contact Cyber Guru.
Les utilisateurs existants accèdent, les nouveaux non
C'est le comportement attendu en mode avec préchargement : seuls les utilisateurs déjà présents sur la plateforme peuvent accéder. Chargez les nouveaux utilisateurs via la liste d'utilisateurs, ou demandez le passage au mode sans préchargement (c'est un flag, pas une reconfiguration).
Un mot de passe est demandé même après la connexion SSO
Cela peut être dû à un mot de passe applicatif encore présent sur le compte, ou au fait que la société est en authentification hybride et que cet utilisateur est configuré pour se connecter avec des identifiants. Vérifiez le mode de l'utilisateur : voir Authentification Hybride.
Le bouton SSO n'apparaît pas sur la page de connexion
Le bouton apparaît lorsque la configuration est terminée des deux côtés. Si vous ne le voyez pas, vérifiez avec votre contact Cyber Guru l'état de l'activation.
La déconnexion ne fonctionne pas correctement
Certains fournisseurs d'identité gèrent la déconnexion avec des modalités qui nécessitent une configuration supplémentaire côté Cyber Guru. Si après la déconnexion vous constatez des erreurs ou des sessions qui restent ouvertes, signalez-le : ce n'est pas une modification à faire sur votre fournisseur d'identité.
Après la mise en production
Les utilisateurs en SSO reçoivent-ils un email de bienvenue ?
Non. L'email de bienvenue est liée à l'attribution des licences — elle est envoyée lorsqu'un événement d'association est prévu et que les licences sont effectivement attribuées — et c'est un mécanisme indépendant du SSO. Les utilisateurs qui se connectent en SSO ne reçoivent pas d'identifiants par email, car ils n'en ont pas besoin : ils accèdent à la plateforme via leur adresse dédiée et s'authentifient avec leurs identifiants d'entreprise.
Quelle est la durée de la session ?
La session sur la plateforme dure 30 minutes ; à expiration, il faut s'authentifier à nouveau. Si une session valide est encore active sur votre fournisseur d'identité, la réauthentification est transparente pour l'utilisateur.
Les métadonnées peuvent-elles changer dans le temps ?
Non, elles ne doivent pas. Après la configuration, les métadonnées doivent être considérées comme fixes. Si quelque chose change sur votre fournisseur d'identité — nouveau certificat, nouvelle application, endpoints différents — ne modifiez ni ne recréez la configuration de votre côté : ouvrez une demande auprès du support Cyber Guru, qui coordonnera la mise à jour des deux côtés.
Le certificat de signature SAML arrive à expiration. Que dois-je faire ?
Informez Cyber Guru du nouveau certificat avant de l'activer, et convenez d'une fenêtre de bascule. La procédure complète est disponible ici : Maintenance SSO.
Nous changeons le domaine email de l'entreprise. Y a-t-il un impact sur le SSO ?
Oui, si l'email ou l'UPN sont utilisés comme username : le changement rompt l'association avec les comptes sur la plateforme. Signalez-le à Cyber Guru avant la migration : planifié à l'avance, l'alignement se fait dans une fenêtre convenue.
Que se passe-t-il si nous désactivons un utilisateur sur notre fournisseur d'identité ?
L'utilisateur ne pourra plus s'authentifier, donc il n'accèdera plus à la plateforme. Son compte et la licence associée restent cependant sur la plateforme : le SSO gère l'authentification, pas le cycle de vie des comptes. Pour aligner automatiquement les désactivations et suppressions, il faut le provisioning SCIM 2.0 ; en l'absence de SCIM, les modalités de déprovisionnement doivent être convenues avec Cyber Guru.
Nous avons deux tenants ou deux fournisseurs d'identité. Est-ce supporté ?
Oui. L'accès initié depuis le portail du fournisseur d'identité et la gestion de plusieurs sociétés sur le même tenant sont également supportés. Voir Scénarios SSO avancés : la séquence des étapes change, donc signalez-le avant de commencer la configuration.
Peut-on synchroniser automatiquement les utilisateurs et les attributs ?
Le SSO transmet les informations uniquement au moment de la connexion. Pour synchroniser le cycle de vie des utilisateurs ou importer de nombreux attributs sur la plateforme, il faut envisager le provisioning SCIM 2.0 ou les API. Parlez-en avec votre contact Cyber Guru avant la mise en production.
Besoin d'aide ?
Si après ces vérifications le problème persiste, contactez le support Cyber Guru en fournissant :
- le message d'erreur complet et l'heure de la tentative ;
- le nom d'utilisateur concerné et le sous-domaine de la société ;
- si disponibles, les fichiers
SamlRequest.xmletSamlResponse.xmlexportés depuis le SAML tracer.
Ces informations réduisent considérablement les délais de diagnostic.