Ceci est un guide pour configurer l’authentification SAML pour votre compte. Le guide suppose que vous disposez déjà d’un fournisseur d'identité (IdP) professionnel.

Avant de commencer, voici quelques points à prendre en considération :

* Une fois SAML activé, vos utilisateurs ne pourront plus accéder à Chatwoot avec leur mot de passe. Désactiver SAML rétablira ce comportement.

* Si un utilisateur fait partie de plusieurs comptes et qu’au moins un de ces comptes possède une configuration SAML, il devra se connecter uniquement via l’IdP SAML. Il est préférable de limiter les utilisateurs à votre seul domaine.

## Configuration de SAML

Vous trouverez les paramètres SAML sous Paramètres > Sécurité. Voici les configurations à connaître :

* **URL SSO :** L’adresse HTTPS spécifique sur le fournisseur d'identité où débute une connexion SAML ; votre application redirige les utilisateurs ici pour l’authentification. Considérez cela comme le « point d’entrée » de connexion de l’IdP, qui accepte les AuthnRequests SAML et initie le flux SSO.

* **Identifiant d’entité du fournisseur d'identité :** Un identifiant globalement unique (généralement une chaîne ressemblant à une URI) qui désigne le fournisseur d'identité dans la métadonnée SAML. Votre fournisseur de service l’utilise pour sélectionner la bonne configuration d’IdP et valider que les messages SAML entrants proviennent vraiment de cet IdP.

* **Certificat de signature :** Le certificat public X.509 de l’IdP utilisé pour signer les réponses/assertions SAML. Votre fournisseur de service stocke ce certificat et vérifie les signatures avec, garantissant ainsi que le message n’a pas été altéré et provient bien de l’IdP.

![](https://app.chatwoot.com/rails/active_storage/blobs/redirect/eyJfcmFpbHMiOnsibWVzc2FnZSI6IkJBaHBCSHdGVlFJPSIsImV4cCI6bnVsbCwicHVyIjoiYmxvYl9pZCJ9fQ==--4aeda8a3edb4e96e36bf70a0d1745c120824e7b0/image.png) Une fois configuré, vous trouverez les informations nécessaires pour enregistrer Chatwoot comme Fournisseur de Service (SP) auprès de votre fournisseur SAML. Voici les détails que vous obtiendrez :

* **URL ACS :** Le point de terminaison Assertion Consumer Service sur le Fournisseur de Service qui reçoit la réponse SAML de l’IdP. Après authentification de l’utilisateur, l’IdP publie l’assertion signée vers cette URL HTTPS, où votre application la valide et crée une session.

* **Identifiant d’entité du SP :** L’identifiant unique (souvent une URI) du Fournisseur de Service dans la métadonnée SAML. L’IdP utilise cette valeur pour s’assurer qu’il émet une réponse pour la bonne application et pour sélectionner l’URL ACS et les paramètres correspondants.

> Si vous avez besoin de ces informations à l’avance, voici leur format :
>
> * URL ACS : `<your-chatwoot-installation>/omniauth/saml/callback?account_id=<your-account-id>`
>
> * Identifiant d’entité du SP : `<your-chatwoot-installation>/saml/sp/<your-account-id>`

## Mappage des données

Les mappages d’attributs suivants doivent être configurés dans votre fournisseur d'identité :

* `email`

* `first_name`

* `last_name`

Une fois que l’utilisateur se connecte pour la première fois, ces informations sont utilisées pour créer son compte utilisateur. Ces informations ne seront pas mises à jour par la suite.

## Authentification

Vous pouvez accéder à ce lien : `https://app.chatwoot.com/app/login/sso` pour afficher le formulaire de connexion SAML. Il suffit de saisir l’adresse e-mail et l’application vous redirigera vers le fournisseur SAML configuré.

![](https://app.chatwoot.com/rails/active_storage/blobs/redirect/eyJfcmFpbHMiOnsibWVzc2FnZSI6IkJBaHBCR2tkVlFJPSIsImV4cCI6bnVsbCwicHVyIjoiYmxvYl9pZCJ9fQ==--ec2bfa6daaf423fa1fed8ef63f7ac0974becaaf7/image.png)