L'authentification unique permet à vos adminis d'accéder à Vome par la connexion que votre organisation contrôle déjà, plutôt que de garder un mot de passe Vome distinct.
Le SSO de Vome repose sur SAML et couvre l'authentification des adminis. Votre fournisseur d'identité atteste de l'identité de la personne, et Vome la laisse entrer.
Le SSO est offert avec le forfait Ultime.
Un seul jeu d'identifiants. Les adminis se connectent avec le compte qu'ils utilisent déjà partout ailleurs.
Le départ d'une personne se traite vraiment. Quand les TI désactivent son compte dans l'annuaire, sa porte d'entrée vers Vome se ferme du même coup.
Votre politique de mots de passe s'applique. Longueur, rotation, authentification multifacteur, accès conditionnel : tout cela reste imposé par votre fournisseur d'identité, sans avoir à le redéfinir ici.
Ça satisfait les revues TI. Pour beaucoup d'organisations, le SSO est la condition même de l'approbation d'un nouveau système.
Vome en prend trois en charge, chacun avec son guide de configuration :
Microsoft Entra ID, anciennement Azure Active Directory. C'est ce que vise la carte Microsoft Azure dans Intégrations & Applis. Guide de configuration
Microsoft ADFS, pour les organisations qui font tourner Active Directory Federation Services sur leurs propres serveurs. Guide de configuration
JumpCloud, actuellement en version bêta. Guide de configuration
C'est la partie à lire avant de planifier le déploiement.
Il ne crée pas de comptes. Une personne administratrice doit déjà exister dans Vome pour pouvoir se connecter par SSO. Si l'adresse courriel renvoyée par votre fournisseur d'identité ne correspond à aucun compte admin Vome, la connexion échoue.
Il ne synchronise pas votre annuaire. Il n'y a ni importation d'utilisateurs ni provisionnement SCIM. Ajouter et retirer des adminis dans Vome reste une étape distincte.
Il s'adresse aux adminis. Ce n'est pas la voie de connexion du grand public qui utilise votre page d'organisation.
Les champs exacts varient selon le fournisseur, suivez donc le guide correspondant au vôtre. La démarche est la même dans les trois cas :
Dans Vome, allez dans Paramètres et ouvrez la section SSO, puis choisissez votre fournisseur.
Copiez l'identifiant (Entity ID) et l'URL de réponse (ACS URL) que Vome vous fournit.
Chez votre fournisseur d'identité, créez une application SAML et collez-y ces deux valeurs.
Renvoyez les informations du fournisseur à Vome. Pour Entra ID : l'URL de connexion, le certificat, l'ID de locataire, l'ID client et le secret client. Pour ADFS et JumpCloud : le XML de métadonnées de fédération et le certificat de signature.
Cliquez sur Vérifier la configuration. Vome contrôle que les valeurs sont bien formées.
Cliquez sur Tester le SSO et faites une vraie connexion par votre fournisseur.
La mise en application est facultative. Laissez-la désactivée et les adminis peuvent utiliser au choix un mot de passe Vome ou le SSO. Activez Exiger le SSO pour tous les utilisateurs et la voie du mot de passe se ferme.

La connexion réussit chez le fournisseur, puis échoue dans Vome. L'adresse courriel renvoyée ne correspond à aucun compte admin Vome. Vérifiez que le compte existe et que le fournisseur envoie la bonne adresse par NameID.
Erreurs de certificat. Le certificat doit être encodé en Base64 et téléversé sans modification.
Métadonnées périmées. Si vous les avez exportées avant d'enregistrer l'application chez le fournisseur, exportez-les de nouveau et téléversez-les.
L'ID client ou le secret doit changer. Une fois enregistrées, ces valeurs sont masquées et ne peuvent plus être relues. Contactez le support s'il faut les mettre à jour.
Ils répondent à deux parties du même problème et peuvent coexister. Si votre fournisseur d'identité impose déjà l'authentification multifacteur, cette exigence s'applique à quiconque se connecte à Vome par SSO.
Authentification unique SAML pour les adminis, avec le forfait Ultime.
Microsoft Entra ID, Microsoft ADFS et JumpCloud (bêta) sont pris en charge.
Les adminis doivent déjà exister dans Vome. Le SSO authentifie, il ne provisionne pas.
Configurez-le dans Paramètres puis SSO, vérifiez, puis testez avec une vraie connexion.
Prévoyez toujours un utilisateur exclu avant d'imposer le SSO.