Une configuration SSO n’est jamais « définitive » : certains événements dans la vie de l’organisation nécessitent une intervention coordonnée entre le client et Cyber Guru. Les planifier à l’avance permet d’éviter des blocages d’accès pour les utilisateurs.
| 🛑 | Règle générale : une fois la configuration effectuée, les métadonnées doivent être considérées comme fixes. Ne les modifiez pas et ne recréez pas l’application de votre côté. Toute modification — nouveau certificat, nouvelle application, endpoints différents, changement de fournisseur d’identité — doit être gérée en ouvrant une demande auprès du support Cyber Guru, qui coordonne la mise à jour des deux côtés. |
1. Renouvellement du certificat de signature SAML
Le certificat avec lequel l’Identity Provider signe les assertions a une date d’expiration (généralement 1 à 3 ans). À l’échéance, si le nouveau certificat n’a pas été communiqué à Cyber Guru, tous les accès SSO sont interrompus.
Qui reçoit la notification
Les notifications d’expiration envoyées par Microsoft Entra ID concernent le certificat de votre application, c’est-à-dire côté client. Le certificat du Service Provider Cyber Guru a une durée de validité bien plus longue et est géré par Cyber Guru.
Avant de changer quoi que ce soit
| ⚠️ | N’activez pas le nouveau certificat avant d’avoir convenu de la fenêtre de bascule avec Cyber Guru. Sur Entra ID, vous pouvez créer un nouveau certificat en le laissant inactif : créez-le, communiquez-le, et activez-le uniquement lorsque Cyber Guru confirme avoir mis à jour sa configuration. |
Procédure
- Prévenez Cyber Guru quelques semaines à l’avance, en indiquant la date d’expiration du certificat en cours et le nom de la société.
-
Générez le nouveau certificat sur l’IdP sans l’activer :
- Microsoft Entra ID : page SAML de l’application → encadré SAML Certificates → Edit → New Certificate. Laissez-le en état Inactive.
- Google Workspace : Apps → Web and mobile apps → Settings → SAML certificates.
- Transmettez à Cyber Guru l’URL des métadonnées IdP mise à jour (Entra ID : App Federation Metadata Url) ou bien le certificat au format PEM. Le format PEM est requis : si vous avez un fichier dans un autre format, signalez-le.
- Concordez la fenêtre de bascule. Cyber Guru met à jour la configuration et vous confirme quand vous pouvez activer le nouveau certificat sur l’IdP.
- Activez le certificat et vérifiez immédiatement l’accès avec un utilisateur de test en navigation privée.
Faut-il refaire toute la configuration ?
Ça dépend :
- Si seul le certificat change et que les endpoints restent identiques, la mise à jour est rapide et ne nécessite aucune modification de votre part, à part la communication du nouveau certificat.
- Si l’Entity ID ou les endpoints de l’IdP changent aussi — par exemple parce qu’une nouvelle application a été créée au lieu de renouveler l’existante — la configuration doit être refaite. C’est pourquoi il est préférable de renouveler le certificat sur l’application existante plutôt que d’en créer une nouvelle.
| 💡 | Si votre tenant contient plusieurs applications Cyber Guru (par exemple une ancienne et une actuelle), vérifiez laquelle est réellement utilisée avant de procéder : il arrive de renouveler le certificat de la mauvaise application. En cas de doute, demandez confirmation à Cyber Guru. |
2. Changement de nom d’utilisateur, email, UPN ou domaine
Lors du premier accès SSO, la plateforme crée un lien permanent entre l’identité de l’IdP et le compte Cyber Guru. Ce lien est basé sur la valeur de l’attribut username.
Si cette valeur change, la plateforme ne reconnaît plus l’utilisateur : l’accès échoue avec des erreurs du type User ... authenticated with identity provider saml does not exist ou « Erreur imprévue lors de l’authentification avec identity provider » ; cela nécessite une intervention technique de Cyber Guru pour rétablir l’association entre identité et compte.
Événements déclencheurs du problème
- Migration du domaine email de l’entreprise (ex. de
@ancientdomaine.frà@nouveaudomaine.fr). - Changements d’UPN, même individuels (changement de nom, réorganisation).
- Fusions ou acquisitions avec consolidation des tenants.
- Utilisateurs présents avec des domaines différents au sein de la même société.
| 🛑 | Prévenez Cyber Guru AVANT une migration de domaine ou un changement massif d’UPN. Planifié à l’avance, l’alignement se fait dans une fenêtre convenue ; découvert après coup, cela entraîne des utilisateurs bloqués et une intervention d’urgence. |
Informations à fournir à Cyber Guru
- Sous-domaine de la société.
- Utilisateurs concernés : liste des anciens et nouveaux usernames, ou bien l’indication que le changement concerne toute la population.
- Date prévue du changement côté Identity Provider.
- Si le changement concerne aussi l’email en plus du username.
Cyber Guru effectue l’alignement et vous confirme quand refaire un test. Vérifiez ensuite l’accès avec l’un des utilisateurs concernés en navigation privée.
Comment l’éviter à la source
Utilisez comme username un attribut immuable : sur Microsoft Entra ID, l’Object ID (user.objectid), sur Google Workspace un identifiant stable comme l’ID employé. Un attribut immuable rend le changement d’email sans impact : l’utilisateur reste lié à la même identité et l’email se met à jour, si la configuration le permet. Voir Attributs Identity Provider SSO.
3. Autres modifications et leurs conséquences
| Modification | Impact | Action |
|---|---|---|
| Modification des métadonnées IdP (certificat, endpoint, nouvelle application) | La fédération s’interrompt si elle n’est pas alignée | Ouvrez une demande au support avant d’appliquer la modification |
| Changement du sous-domaine de la société | Les URL SP changent : la configuration sur l’IdP doit être mise à jour | Concordez la modification avec Cyber Guru ; voir Modifier le sous-domaine d’une société |
| Remplacement de l’Identity Provider (ex. de ADFS à Entra ID) | Nouvelle configuration complète + réalignement des identités existantes | Signalez-le à l’avance : c’est un projet, pas une simple modification |
| Ajout d’un second tenant ou IdP | Configuration supplémentaire côté Cyber Guru | Voir Scénarios SSO avancés |
| Passage entre mode avec et sans préchargement des utilisateurs | Aucun impact sur la configuration SSO : c’est un paramètre sur la société | Demandez-le à votre référent Cyber Guru |
| Passage du SSO pur à l’authentification hybride (ou inversement) | Nécessite la mise à jour de la liste des utilisateurs avec la colonne authmode
|
Voir Authentification Hybride |
| Modification du groupe autorisé sur l’application IdP | Les utilisateurs hors du groupe perdent l’accès (erreur 403) | Aucune action côté Cyber Guru, mais vérifiez la couverture du groupe |
| Désactivation d’un utilisateur sur l’IdP | L’utilisateur n’a plus accès, mais le compte et la licence restent sur la plateforme | Pour un alignement automatique, il faut SCIM 2.0 ; sinon, convenez des modalités de deprovisionnement avec Cyber Guru |