Aller au contenu principal

Configurer l'authentification unique (SSO) avec Azure / Entra ID

SSO permet à vos utilisateurs de se connecter à Legalesign via votre fournisseur d'identité existant plutôt qu'avec un mot de passe Legalesign distinct. Ce guide couvre la configuration avec Azure Active Directory (Microsoft Entra ID).

Fonctionnalité Entreprise

SSO nécessite un plan incluant l'accès SSO. Contactez votre gestionnaire de compte pour confirmer l'éligibilité avant de commencer.

La configuration comporte deux étapes : enregistrer une nouvelle application dans votre portail Azure, puis envoyer à Legalesign les valeurs nécessaires pour finaliser la connexion. Legalesign activera le SSO sur votre compte et fournira une URL de connexion.

Étape 1 : Enregistrer l'application dans Azure

  1. Allez sur votre portail Azure et accédez à Azure Active Directory (Microsoft Entra ID).
  2. Dans la colonne de gauche, cliquez sur Inscriptions d'applications > Nouvelle inscription.
  3. Donnez un nom à l'application — par exemple, Legalesign.
  4. Sélectionnez les types de comptes pour lesquels vous souhaitez un accès SSO. Cliquez sur Aidez-moi à choisir en cas de doute.
  5. Sous URI de redirection, sélectionnez Web dans la liste déroulante, saisissez l'URL suivante, puis cliquez sur Enregistrer :
    https://a.legalesign.com/oauth2/idpresponse

L'application est créée et vous arrivez sur sa page Vue d'ensemble, qui affiche votre ID d'application (client) et ID de répertoire (locataire). Sauvegardez-les tous les deux — vous en aurez besoin à l'étape 6.

Étape 2 : Ajouter l'URI de déconnexion

  1. Dans l'onglet Vue d'ensemble, cliquez sur le lien des URI de redirection, ou allez dans Gérer > Authentification dans le menu de gauche.
  2. Cliquez sur l'onglet Paramètres. Saisissez l'URL suivante comme URL de déconnexion côté frontal :
    https://app1.legalesign.com/auth/logged-out?t=1
  3. Cochez à la fois Jetons d'accès et Jetons d'ID.
  4. Cliquez sur Enregistrer.

Étape 3 : Vérifier les autorisations API

  1. Cliquez sur Autorisations API dans le menu à gauche.
  2. User.Read devrait déjà être listé.
astuce

Si le SSO ne fonctionne pas après la configuration initiale, revenez ici et cliquez sur Accorder le consentement administrateur pour Legalesign.

Étape 4 : Créer un secret client

  1. Cliquez sur Certificats et secrets dans le menu à gauche.
  2. Cliquez sur Nouveau secret client, donnez-lui une description et une durée d'expiration, puis cliquez sur Ajouter.
  3. Copiez immédiatement la Valeur — elle n'est affichée qu'une seule fois.

Étape 5 : Ajouter le logo Legalesign (optionnel)

Téléchargez le logo Legalesign, puis allez dans Marque et propriétés dans le menu à gauche. Téléversez-le sous Télécharger un nouveau logo et cliquez sur Enregistrer.

Étape 6 : Envoyer les détails à Legalesign

Contactez votre responsable support SSO assigné avec les informations suivantes :

ValeurOù la trouver
ID d'application (client)Onglet Vue d'ensemble
ID de répertoire (locataire)Onglet Vue d'ensemble
Valeur du secret clientCopiée à l'étape 4
Noms de domaineTous les domaines que les emails de vos utilisateurs SSO peuvent utiliser

Legalesign configurera le SSO sur votre compte et vous répondra avec votre URL de connexion.

Après la configuration : gestion de l'accès

Pour contrôler quels utilisateurs peuvent accéder à Legalesign via SSO, allez dans Applications d'entreprise dans le portail Azure et cherchez Legalesign (ou le nom que vous avez donné à l'application à l'étape 1). L'affectation des utilisateurs et les politiques d'accès s'y gèrent.

Avancé : affectation automatique des groupes

Une fois le SSO opérationnel, votre gestionnaire de compte peut configurer l'affectation automatique à des équipes — ainsi les utilisateurs sont ajoutés à la bonne équipe Legalesign dès leur première connexion, sans intervention manuelle.

Cela fonctionne si un attribut utilisateur Entra (comme department) correspond directement à un nom d'équipe dans Legalesign. Par exemple, si vos utilisateurs ont une valeur department égale à HR ou Sales, et que vos groupes Legalesign sont organisés de la même façon, la correspondance se fera automatiquement.

1. Activez les revendications mappées dans le manifeste de l'application

Allez dans Manifeste et trouvez le champ acceptMappedClaims dans le bloc api. Changez-le de null à true et enregistrez :

"api": {
"acceptMappedClaims": true,
...
}

2. Ouvrez l'application d'entreprise liée

Depuis la Vue d'ensemble de l'application, cliquez sur Application gérée dans l'annuaire local, ou allez dans Applications d'entreprise dans Azure et trouvez l'application par son nom.

3. Ajoutez une revendication personnalisée

Allez dans Gérer > Connexion unique. Dans la section Attributs et revendications, cliquez sur Modifier, puis sur Ajouter une nouvelle revendication.

  • Donnez un nom à la revendication (ex. department)
  • Définissez Attribut source sur le champ Entra que vous voulez utiliser (ex. user.department) - une liste des attributs disponibles est fournie.
  • Cliquez sur Enregistrer

4. Confirmez avec le support Legalesign

Communiquez à votre gestionnaire de compte le nom de la revendication que vous avez utilisée, la façon dont ses valeurs correspondent à vos groupes Legalesign, ainsi que le niveau de permission des utilisateurs à leur arrivée.

Une fois configuré, la valeur de l'attribut est transmise à la connexion et Legalesign assigne automatiquement l'utilisateur à la bonne équipe.