Configurer le SSO SAML
L'authentification unique (ou SSO) vous permet de gérer l'ensemble des membres de votre organisation via un fournisseur tiers.
GitGuardian prend en charge le standard SAML2 pour le SSO, ce qui permet à l'Owner ou à tout Manager du workspace de configurer n'importe quel système de fournisseur d'identité (IdP) compatible SAML2.
Configurer le SSO
Pour configurer votre SSO, naviguez vers Settings > Authentication.
Des procédures de configuration détaillées sont disponibles pour les IdP suivants :
Pour tous les autres IdP compatibles SAML2, vous pouvez suivre la procédure générique.
Provisionnement Just-In-Time (JIT)
GitGuardian prend en charge le provisionnement Just-In-Time (JIT). Les nouveaux membres de votre workspace sont automatiquement enregistrés dans GitGuardian lors de leur première tentative de connexion via SAML2 SSO s'ils sont autorisés du côté de l'IdP.
Vous n'avez pas besoin d'inviter les utilisateurs manuellement. Il vous suffit de les autoriser du côté de l'IdP en les incluant dans le "groupe GitGuardian". Les utilisateurs qui ne font pas partie du groupe GitGuardian du côté de l'IdP seront rejetés lors de leur tentative de connexion via SSO.
GitGuardian ne prend pas encore en charge le déprovisionnement JIT, mais vous pouvez utiliser SCIM pour déprovisionner automatiquement vos utilisateurs.
Niveau d'accès par défaut
Comme GitGuardian utilise le provisionnement Just-In-Time (JIT), les nouveaux membres se verront attribuer un niveau d'accès par défaut lors de leur première connexion.
"Member" est le paramètre par défaut. Vous pouvez modifier ce paramètre par défaut dans votre page de paramètres d'authentification.

Si vous avez sélectionné "Member" comme niveau d'accès par défaut et que votre workspace est sous le plan Business, vous devez également configurer si les nouveaux Members feront partie ou non de l'équipe "All-incidents" lors de leur inscription.

Forcer le SSO
Une fois que vous avez configuré avec succès une intégration SSO SAML2, dans votre page de paramètres d'authentification, vous avez la possibilité de forcer le SSO :
- Si l'option est activée (ON), tous les membres de votre workspace devront passer par votre IdP pour pouvoir accéder à votre workspace GitGuardian. Seuls les utilisateurs que vous avez autorisés du côté de votre IdP pourront se connecter à votre workspace GitGuardian.
- Si l'option est désactivée (OFF), les membres de votre workspace peuvent toujours se connecter via SSO, en passant par votre IdP, mais ils peuvent également s'inscrire via e-mail.

Une fois le SSO forcé, tous les membres du workspace, y compris l'owner, devront se connecter via SSO. Si l'owner ne s'est jamais connecté avec le SSO, vous ne pourrez pas activer cette option.
Assurez-vous que votre connexion SSO fonctionne avant de forcer le SSO. En cas de problème, vous pouvez contacter l'équipe de support pour obtenir de l'aide.
Paramètres liés à SCIM
Si vous avez activé SCIM, des paramètres supplémentaires apparaissent dans la page de paramètres d'authentification :
- Default team membership permission : contrôle le niveau de permission d'incident accordé aux membres synchronisés via SCIM (Can view ou Can edit).
- Enable notifications for SCIM operations : envoie des notifications lorsque les mises à jour SCIM affectent des utilisateurs ou des équipes.
Pour en savoir plus, consultez la section des paramètres SCIM.
Réservation du domaine e-mail
Après avoir configuré le SSO, vous devez réserver votre domaine e-mail pour activer l'expérience SSO complète. Cette étape critique :
- Active la découverte automatique du SSO - Les utilisateurs peuvent se connecter depuis la page de connexion principale en saisissant leur e-mail ; GitGuardian les redirige automatiquement vers votre fournisseur SSO
- Empêche la fragmentation des workspaces - Les utilisateurs ne peuvent pas créer de workspaces séparés avec leur e-mail d'entreprise, garantissant que tout le monde rejoint le même workspace
- Simplifie l'expérience utilisateur - Sans réservation de domaine, les utilisateurs doivent mettre en favori et utiliser l'URL de connexion SSO dédiée
Pour réserver votre domaine :
- Naviguez vers Settings > Email Domain Management
- Suivez les instructions pour réserver le domaine e-mail de votre organisation
Pour en savoir plus sur la gestion du domaine e-mail.
FAQ
Comment vérifier que ma connexion SSO fonctionne ?
Si vous n'avez pas réservé un domaine e-mail, veillez à mémoriser votre URL de connexion SSO.
- Assurez-vous de connaître vos identifiants de connexion, c'est-à-dire votre
emailet votrepassword. - Déconnectez-vous de l'application.
- Rendez-vous sur l'URL de connexion SSO et connectez-vous en sélectionnant l'option SSO.
Pour des raisons de sécurité supplémentaires, GitGuardian vous demandera de soumettre votre e-mail et votre mot de passe afin de confirmer votre identité.
Mon fournisseur d'identité (IdP) ne prend pas en charge "emailAddress" comme format Name ID. Que dois-je faire ?
Si votre IdP ne prend pas en charge emailAddress comme format Name ID, veuillez nous contacter. Nous vous permettrons d'utiliser unspecified comme format Name ID.
Lorsque vous utilisez unspecified comme format Name ID, vous devez vous assurer d'envoyer les adresses e-mail de vos utilisateurs IdP en tant qu'attribut email_address. Ceci est obligatoire, car l'e-mail est l'identifiant unique que GitGuardian utilise pour ses utilisateurs.

Je veux configurer la MFA pour GitGuardian. Que dois-je faire ?
GitGuardian propose désormais nativement la MFA via vérification par e-mail pour les utilisateurs qui se connectent avec un e-mail et un mot de passe. La vérification est requise à la connexion et avant d'effectuer des actions sensibles dans le dashboard.
Pour les utilisateurs SSO, la MFA est gérée par votre fournisseur d'identité. Nous vous recommandons vivement d'activer le paramètre Force SSO et de configurer la MFA sur votre IdP pour garantir que tous les utilisateurs s'authentifiant à GitGuardian sont couverts.