Introduction
Configurez l'authentification unique (SSO) pour que votre équipe puisse se connecter à Level à l'aide de leur fournisseur d'identité (IdP) existant, plutôt qu'avec un mot de passe Level distinct. Level propose deux IdP préconfigurés (Microsoft Entra et Google Workspace) ainsi qu'une option OpenID Connect (OIDC) générique compatible avec tout autre IdP prenant en charge ce protocole : Okta, Auth0, JumpCloud, OneLogin, Ping Identity, Keycloak, et d'autres.
ℹ️ REMARQUE : « IdP » (fournisseur d'identité) désigne le système qui authentifie vos utilisateurs. « OIDC » (OpenID Connect) est le protocole utilisé par Level pour communiquer avec lui. Microsoft Entra et Google Workspace sont tous deux des IdP qui utilisent OIDC en interne ; Level les préconfigure de sorte que la configuration se fait en un clic. La troisième ligne, intitulée OIDC, est l'option de protocole générique pour tout autre IdP prenant en charge OpenID Connect.
Cet article décrit la configuration par fournisseur, la façon de basculer les utilisateurs vers le SSO une fois un fournisseur connecté, ainsi que la modification ou la déconnexion d'un fournisseur.
Fonctionnement du SSO dans Level
Level traite chaque fournisseur comme une intégration à l'échelle de l'organisation. La connexion d'un fournisseur ne modifie pas automatiquement l'authentification de quiconque. Les administrateurs basculent les techniciens individuels vers le SSO depuis Espace de travail → Équipe, et tout utilisateur qui n'a pas été basculé continue de se connecter avec son adresse e-mail et son mot de passe.
ℹ️ REMARQUE : Un seul fournisseur SSO peut être configuré à la fois. Pour passer d'un fournisseur à un autre (par exemple, d'Entra à OIDC), déconnectez d'abord le fournisseur actuel, puis connectez le nouveau. La déconnexion fait immédiatement revenir tous les utilisateurs SSO à l'authentification par e-mail et mot de passe. Prévoyez des réinitialisations de mot de passe pour les utilisateurs concernés avant d'effectuer le changement.
L'identité SSO d'un technicien est associée à son adresse e-mail. L'adresse e-mail sur son compte Level doit correspondre à celle renvoyée par le fournisseur d'identité. La correspondance est insensible à la casse, donc [email protected] et [email protected] identifier le même utilisateur. La partie locale (avant le @) doit par ailleurs être identique.
💡 CONSEIL : Conservez au moins un compte administrateur avec une authentification par e-mail et mot de passe. Si votre fournisseur d'identité tombe en panne, les utilisateurs SSO ne pourront pas se connecter. Un compte administrateur local vous offre un accès de secours sans dépendre du fournisseur.
Connexion de Microsoft Entra
Microsoft Entra (anciennement Azure AD) utilise un flux OAuth en un clic. Vous n'avez pas besoin d'enregistrer manuellement une application dans Entra. L'application de Level gère l'enregistrement et l'autorisation du côté de Microsoft.
Accédez à Paramètres → Organisation.
Faites défiler jusqu'à la Authentification unique section.
Cliquez sur Connecter en regard de Microsoft Entra.
Vous serez redirigé vers Microsoft pour vous connecter avec un compte administrateur Entra et accorder le consentement permettant à Level de lire les données de profil et d'e-mail des utilisateurs.
Après le consentement, Microsoft vous redirige vers Level. La ligne Microsoft Entra affiche désormais un badge Connecté badge ainsi que votre Identifiant du locataire.
⚠️ AVERTISSEMENT : Le compte Microsoft avec lequel vous autorisez doit avoir la permission d'accorder le consentement à l'échelle du locataire pour l'application Level. Si vous vous connectez avec un compte non administrateur, l'écran de consentement échouera et l'intégration ne se terminera pas.
Connexion de Google Workspace
Google Workspace utilise le même mécanisme en un clic que Microsoft Entra. Level gère l'enregistrement de l'application du côté de Google.
Accédez à Paramètres → Organisation.
Faites défiler jusqu'à la Authentification unique section.
Cliquez sur Connecter en regard de Google Workspace.
Connectez-vous à Google avec un compte super-administrateur Workspace et accordez le consentement permettant à Level de lire les données de profil et d'e-mail.
Google vous redirige vers Level. La ligne Google Workspace affiche désormais un badge Connecté badge.
ℹ️ REMARQUE : Le SSO Google Workspace fonctionne pour tout utilisateur appartenant à votre domaine Workspace. Level associe les identités par adresse e-mail, donc l'adresse e-mail de chaque technicien sur son compte Level doit correspondre exactement à son adresse e-mail Workspace.
Connexion d'un fournisseur OIDC personnalisé
Utilisez l'option OIDC option pour tout IdP prenant en charge OpenID Connect : Okta, Auth0, JumpCloud, OneLogin, Ping Identity, Keycloak, AWS Cognito, et d'autres. Il s'agit d'une configuration manuelle, car Level ne peut pas pré-enregistrer une application auprès de chaque IdP.
Le processus se déroule en deux étapes : créer une application dans votre IdP, puis saisir ses identifiants dans Level.
Étape 1 : Créer une application dans votre fournisseur d'identité
Dans la console d'administration de votre fournisseur, créez une nouvelle application OpenID Connect. Level utilise le flux implicite avec un id_token type de réponse, ce qui signifie que l'application doit être configurée en tant qu'application côté navigateur, et non en tant qu'application web côté serveur.
Utilisez ces paramètres :
Type d'application : Application monopage (SPA), parfois libellée « Application basée sur le navigateur »
Type d'autorisation / type de réponse : Flux implicite avec
id_token(Auth0 appelle cela « Implicit Grant » ; Okta l'appelle « Implicit (Hybrid) » ; certaines interfaces d'administration plus récentes le divisent en « Allow Implicit Hybrid »)URI de redirection à la connexion : l'URL de rappel fournie par Level dans la boîte de dialogue de configuration OIDC (correspondance exacte, y compris le protocole et le chemin)
Algorithme de signature des jetons : RS256 (la valeur par défaut sur presque tous les IdP)
Portées :
openidetemaildisponibles pour l'application
⚠️ AVERTISSEMENT : De nombreux IdP désactivent le flux implicite par défaut, car la communauté OAuth le considère comme obsolète. Vous devrez peut-être l'activer explicitement dans les paramètres de votre application. Dans Auth0, trouvez ce paramètre sous Paramètres avancés → Types d'autorisation. Dans Okta, cochez la case Implicit (Hybrid) case à cocher du type d'autorisation sur l'application. Si le flux implicite n'est pas activé côté IdP, la redirection de connexion de Level échouera silencieusement ou renverra une erreur générique.
Enregistrez l'application et copiez le Client ID et URL de l'émetteur (parfois appelée « URL de découverte OIDC » ou « domaine »). Level utilise le flux implicite, donc il n'y a pas de secret client à copier. Vous collerez l'identifiant client (Client ID) et l'URL de l'émetteur dans Level à l'étape suivante.
ℹ️ REMARQUE : Chaque fournisseur nomme l'URL de l'émetteur légèrement différemment. Dans Auth0, il s'agit de votre domaine de locataire (par ex., https://your-tenant.us.auth0.com) ; Auth0 peut émettre l'URL de l'émetteur avec une barre oblique finale, ce que Level gère automatiquement. Dans Okta, l'émetteur dépend du type de locataire : les locataires de production utilisent https://<your-org>.okta.com, et les comptes développeur utilisent https://dev-<id>.okta.com. Dans JumpCloud, l'émetteur apparaît sur la page de détail de l'application SSO.
Étape 2 : Configurer OIDC dans Level
💡 CONSEIL : Level valide en récupérant /.well-known/openid-configuration par rapport au URL de l'émetteur que vous saisissez. Ouvrez le document de découverte de votre IdP (il peut se trouver à un chemin imbriqué, pas uniquement à la racine du domaine), lisez le issuer champ, et collez cette valeur exacte dans Level — sans le /.well-known/openid-configuration suffixe.
Accédez à Paramètres → Organisation.
Faites défiler jusqu'à la Authentification unique section.
Cliquez sur Connecter en regard de OIDC.
Dans la boîte de dialogue de configuration OIDC, saisissez :
URL de l'émetteur : le point de base de découverte de votre fournisseur (par exemple,
https://your-tenant.us.auth0.com)Client ID : provenant de l'application que vous avez créée
Cliquez sur Enregistrer pour valider la configuration. Level effectue la découverte OIDC sur l'URL de l'émetteur pour confirmer que la connexion fonctionne.
Une fois validée, la ligne OIDC affiche un badge Connecté badge et affiche l'URL de l'émetteur sous le libellé OIDC.
Conseils spécifiques aux fournisseurs
L'intégration OIDC fonctionne avec tout fournisseur conforme aux standards qui prend en charge le flux implicite. Voici comment les noms de champs courants se correspondent :
Okta : Type d'application « Single-Page App ». Type d'autorisation « Implicit (Hybrid) » avec
id_tokentype de réponse. L'URL de l'émetteur esthttps://<your-org>.okta.compour les locataires de production, ouhttps://dev-<id>.okta.compour les comptes développeur gratuits.Auth0 : Type d'application « Single Page Application ». Sous Paramètres avancés → Types d'autorisation, activez Implicit. L'URL de l'émetteur est
https://<your-tenant>.<region>.auth0.com. Ajoutez l'URL de rappel Level à Allowed Callback URLs. Auth0 peut émettre l'URL de l'émetteur avec une barre oblique finale ; Level gère les deux formes.JumpCloud : Créez une application SSO OIDC configurée pour le flux implicite. L'URL de l'émetteur apparaît sur la page de détail de l'application SSO après sa création.
Keycloak : Créez un client avec le type d'accès « public » (et non confidentiel, car le flux implicite n'utilise pas de secret client). Activez Flux implicite activé dans les paramètres du client. L'URL de l'émetteur est
https://<keycloak-host>/realms/<realm>.
ℹ️ REMARQUE : Level prend en charge une seule connexion OIDC personnalisée à la fois. Si vous devez passer d'un IdP OIDC à un autre (par exemple, d'Auth0 à Okta), déconnectez d'abord, puis reconnectez avec la nouvelle URL de l'émetteur et les nouveaux identifiants.
Basculement des utilisateurs vers le SSO
⚠️ AVERTISSEMENT : Le basculement d'un utilisateur vers le SSO efface son mot de passe Level existant. Si vous le rebasculez ultérieurement vers l'authentification par e-mail et mot de passe, il devra réinitialiser son mot de passe avant de pouvoir se connecter.
La connexion d'un fournisseur ne bascule personne vers le SSO automatiquement. Pour basculer un technicien :
Accédez à Espace de travail → Équipe.
Trouvez la ligne du technicien et ouvrez le menu à trois points.
Sélectionnez Basculer vers le SSO.
Le basculement est immédiat. La colonne Authentification se met à jour pour afficher sa nouvelle méthode d'authentification, et lors de sa prochaine connexion, il est redirigé vers le fournisseur SSO connecté au lieu de voir l'invite de mot de passe Level.
ℹ️ REMARQUE : Les paramètres 2FA existants sur un compte Level sont contournés dès que l'utilisateur est sur SSO. Le fournisseur d'identité gère l'authentification et l'application éventuelle de l'authentification multifacteur (MFA) à partir de ce moment.
Pour le workflow complet de l'équipe Espace de travail, consultez Équipe de l'espace de travail.
Modification d'une connexion OIDC
OIDC est le seul fournisseur dont les paramètres sont modifiables. Entra et Google Workspace sont entièrement gérés via le consentement OAuth, donc il n'y a rien à modifier du côté de Level. Si l'URL de votre émetteur OIDC change ou si vous devez pointer Level vers une autre application :
Accédez à Paramètres → Organisation.
Dans la Authentification unique section, cliquez sur Modifier sur la ligne OIDC.
Mettez à jour le champ URL de l'émetteur ou Client ID.
Cliquez sur Enregistrer. Level revalide la découverte OIDC par rapport aux nouvelles valeurs.
⚠️ AVERTISSEMENT : L'enregistrement de valeurs invalides interrompt le SSO pour tous les utilisateurs de ce fournisseur jusqu'à ce que vous les corrigiez. Testez la connexion depuis une fenêtre de navigation privée avant de vous fier à une nouvelle configuration.
Déconnexion d'un fournisseur
La déconnexion supprime l'intégration du fournisseur et empêche tout utilisateur qui lui est assigné de se connecter via SSO.
Accédez à Paramètres → Organisation.
Dans la Authentification unique section, cliquez sur Déconnecter sur la ligne du fournisseur.
Confirmez l'action.
⚠️ AVERTISSEMENT : La déconnexion d'un fournisseur remet immédiatement tous les utilisateurs SSO sur l'authentification par e-mail et mot de passe et efface leur lien SSO. Étant donné que le basculement vers le SSO efface le mot de passe Level de l'utilisateur, ces utilisateurs ne pourront pas se connecter tant qu'ils ne l'auront pas réinitialisé (via le flux « mot de passe oublié » ou une invitation envoyée par un administrateur). Prévoyez une procédure de récupération avant de déconnecter.
FAQ
Puis-je obliger tous les techniciens à utiliser le SSO ? Pas avec une seule bascule. Après avoir connecté un fournisseur, basculez les utilisateurs vers le SSO individuellement depuis Espace de travail → Équipe. Il n'existe pas encore d'option « forcer le SSO pour tous ».
Puis-je connecter plusieurs fournisseurs SSO simultanément ? Non. Un seul fournisseur peut être configuré à la fois. Pour changer de fournisseur (par exemple, de Microsoft Entra à OIDC), déconnectez d'abord le fournisseur actuel, puis connectez le nouveau. La déconnexion remet tous les utilisateurs SSO actuels sur l'authentification par e-mail et mot de passe. Prévoyez des réinitialisations de mot de passe pour les utilisateurs concernés avant d'effectuer le changement.
Que se passe-t-il pour le paramètre 2FA d'un technicien lorsque je le bascule vers le SSO ? Leur 2FA côté Level est contournée lors de la connexion SSO. À partir de ce moment, l'authentification multifacteur (MFA) est appliquée par le fournisseur d'identité (ou non, si le fournisseur ne l'applique pas).
Que se passe-t-il pour le mot de passe Level d'un utilisateur lorsque je le bascule vers le SSO ? Il est effacé. Si vous rebasculez ultérieurement l'utilisateur vers l'authentification par e-mail, il aura besoin d'une réinitialisation de mot de passe avant de pouvoir se connecter. Il n'est pas possible de restaurer le mot de passe précédent.
Mon fournisseur n'est pas dans la liste. Puis-je quand même utiliser le SSO ? S'il prend en charge OpenID Connect avec le flux implicite, oui. Utilisez l'option OIDC option avec l'URL de l'émetteur et le Client ID de votre fournisseur. Les fournisseurs uniquement SAML ne sont actuellement pas pris en charge.
J'ai configuré OIDC et la redirection se produit, mais la connexion échoue silencieusement ou affiche une erreur générique. Quel est le problème ? Cela signifie presque toujours que votre application IdP est configurée en tant qu'application Web (flux de code d'autorisation) plutôt qu'en tant qu'application monopage (flux implicite). Level utilise le flux implicite avec un
id_tokentype de réponse. Reconfigurez l'application IdP en tant que SPA avec le flux implicite activé, enregistrez, et réessayez de vous connecter.J'obtiens l'erreur « émetteur invalide » ou « échec de la découverte OIDC » lors de l'enregistrement de la configuration OIDC. Quel est le problème ? L'URL de l'émetteur doit correspondre exactement à l'émetteur OIDC tel qu'il apparaît dans le document de découverte (le champ
issuerchamp dans/.well-known/openid-configuration). Erreurs courantes : http au lieu de https, chemin de realm manquant sur Keycloak, ou collage de l'URL de découverte (.../.well-known/openid-configuration) au lieu de l'URL de l'émetteur.L'URL de découverte de mon IdP fonctionne dans un navigateur, mais Level affiche toujours « Aucune configuration OpenID trouvée ». Quel est le problème ? Level ajoute
/.well-known/openid-configurationvers le URL de l'émetteur que vous collez. Collez la valeurissuervaleur de ce document — et non l'URL de découverte complète, ni une supposition sur la racine du domaine. Certains IdP servent la découverte sous un chemin imbriqué (par exemple les realms Keycloak, ou UniFi Enterprise Identity sous un chemin tel que/gw/idp/api/v1/public/oauth/<id>). Ouvrez celle URL de découverte, copiez leissuerchamp, et utilisez-la. Ne collez pas une URL qui se termine déjà par/.well-known/openid-configurationdans le champ URL de l'émetteur.Qui peut configurer ou déconnecter le SSO ? Seuls les techniciens ayant le rôle Administrateur peuvent configurer les fournisseurs SSO. Les autres rôles voient la Authentification unique section mais ne peut pas se connecter, modifier ou déconnecter.
Level crée-t-il automatiquement des utilisateurs lors de leur première connexion via SSO ? Non. Le provisionnement juste-à-temps (JIT) n'est pas pris en charge, donc chaque technicien doit exister dans Espace de travail → Équipe en premier. Vous pouvez les marquer comme utilisateurs SSO lors de l'invitation, ou les inviter avec authentification par e-mail et mot de passe puis les basculer ultérieurement.


