Authentification unique (SSO)

Laissez votre équipe se connecter via votre fournisseur d’identité OIDC avec adhésion à la volée.

Le SSO permet aux membres de votre équipe de se connecter à Gheima via votre propre fournisseur d’identité OpenID Connect (OIDC) — Okta, Microsoft Entra, Google Workspace, Keycloak ou tout IdP compatible OIDC. Lorsqu’une personne s’authentifie auprès de votre IdP avec une adresse sur votre domaine revendiqué, elle est ajoutée à votre compte à la volée en tant que membre.

#

  1. 1

    Ajouter une connexion

    Saisissez l’URL de votre émetteur OIDC et l’ID + le secret client d’une application enregistrée auprès de votre IdP. Utilisez l’URL de redirection https://gheima.ma/api/sso/callback.

  2. 2

    Publier l’enregistrement DNS

    Nous générons un enregistrement TXT à _gheima-sso.<votre-domaine>. Ajoutez-le chez votre hébergeur DNS pour prouver la propriété du domaine.

  3. 3

    Vérifier

    Une fois l’enregistrement en ligne, vérifiez la connexion. Elle devient active et votre URL de connexion SSO fonctionne.

#

Les membres ouvrent votre URL de connexion SSO et sont redirigés vers votre fournisseur d’identité. Après authentification, Gheima vérifie le jeton d’identité renvoyé, confirme que l’e-mail est sur votre domaine revendiqué et crée une session. Les nouveaux utilisateurs sont ajoutés automatiquement à votre compte en tant que membres.

curl https://gheima.ma/api/v1/sso/connections \
  -H "Authorization: Bearer $GHEIMA_TOKEN" \
  -d '{"emailDomain":"acme.com","issuer":"https://login.acme.com","clientId":"gheima","clientSecret":"…"}'

Seuls les fournisseurs OIDC sont pris en charge. Le secret client est chiffré au repos et jamais renvoyé par l’API. Les nouveaux membres comptent dans la limite de membres de votre forfait.

Votre équipe se connecte via votre fournisseur d’identité, et les nouveaux membres sont provisionnés automatiquement.