Comment pouvons-nous vous aider ?

Comment diagnostiquer et maintenir votre connexion SSO

Que faire lorsqu'une connexion SSO échoue, et comment maintenir la connexion opérationnelle

Votre connexion SSO est configurée et il est temps de l'essayer. Cet article couvre le test, les erreurs les plus fréquentes, et l'unique opération de maintenance qui, sans elle, interrompra vos connexions sans prévenir.

Testez d'abord avec un seul utilisateur

  1. Vérifiez que votre utilisateur de test est bien affecté à l'application chez votre fournisseur d'identité, et qu'il est membre d'au moins un groupe associé.
  1. Ouvrez la page de connexion CheckHub dans une fenêtre de navigation privée, pour qu'une session existante n'interfère pas avec le test.
  1. Connectez-vous avec l'adresse e-mail professionnelle de l'utilisateur. Vous devriez être redirigé vers votre fournisseur d'identité, vous y authentifier, puis revenir dans CheckHub.
  1. Ouvrez le profil de l'utilisateur dans CheckHub et vérifiez que le nom, l'e-mail et les groupes correspondent à votre annuaire.

Une fois que cela fonctionne, affectez le reste de votre équipe et prévenez vos collaborateurs qu'ils peuvent utiliser leur compte d'entreprise.

Si CheckHub affiche un message d'erreur

Message
Signification
Que faire
La connexion n'est pas configurée correctement. Veuillez contacter l'assistance.
La connexion elle-même est rejetée de notre côté
Contactez-nous — celle-ci nous revient
L'accès a été refusé par le fournisseur d'identité.
Votre fournisseur a refusé l'utilisateur
En général l'utilisateur n'est pas affecté à l'application, ou une stratégie d'accès conditionnel l'a bloqué
L'inscription a été annulée.
L'utilisateur a annulé ou fait marche arrière sur l'écran du fournisseur
Réessayez simplement
Trop de tentatives de connexion. Veuillez patienter quelques minutes et réessayer.
Limitation après des tentatives répétées
Patientez quelques minutes
Le service de connexion est temporairement indisponible. Veuillez réessayer plus tard.
Indisponibilité temporaire
Réessayez plus tard
Nous n'avons pas pu traiter votre demande de connexion. Veuillez réessayer.
La requête nous est parvenue mal formée
Si cela se reproduit, contactez-nous
Nous n'avons pas pu vous connecter. Veuillez réessayer plus tard.
Tout autre cas
Contactez-nous avec les informations ci-dessous

Si vous revenez à la page de connexion sans aucun message

Ce cas mérite d'être connu, car rien à l'écran ne l'explique. Votre fournisseur a bien authentifié l'utilisateur, mais CheckHub ne l'a pas accepté. Trois raisons possibles :

  • Aucun groupe ne correspond — de loin la plus fréquente. Vérifiez que le claim s'appelle bien groups, qu'il est réellement envoyé, et que chacune de ses valeurs figure dans l'ID externe ou le Nom d'un groupe sous Paramètres > Groupes. Voir « Associer les attributs utilisateur et les groupes pour le SSO ».
  • L'adresse e-mail appartient déjà à un compte CheckHub d'une autre entreprise. Cela ne touche qu'une seule personne, alors que tout fonctionne pour les autres. Contactez-nous, nous vérifierons.
  • Le SSO n'est pas encore activé sur votre compte. Contactez-nous.

Si l'erreur est affichée par votre fournisseur, avant le retour vers CheckHub

Ce que vous voyez
Signification
Que faire
AADSTS50105
L'utilisateur n'est pas affecté à l'application dans Entra ID
Ajoutez l'utilisateur ou son groupe sous Users and groups
« Invalid audience » ou « Audience mismatch »
L'Entity ID ne correspond pas
Recopiez l'Entity ID que nous vous avons transmis, sans espace superflu
La redirection échoue après la connexion
L'URL ACS est incorrecte, ou la partie ?connection=... a été perdue
Recopiez l'URL ACS en entier
Votre fournisseur refuse la Reply URL
Il n'accepte pas les chaînes de requête ?
Demandez-nous un format d'URL alternatif

Autres cas fréquents

L'utilisateur se connecte mais n'a pas de nom, ou une mauvaise adresse e-mail. Les claims d'attributs sont manquants, mal orthographiés ou préfixés d'un namespace. Les noms doivent être exactement emailfirstNamelastNamephone, sans namespace.

Tout fonctionnait depuis des mois, puis s'est arrêté pour tout le monde en même temps. Le certificat de signature a expiré — voir ci-dessous.

Lorsque vous nous signalez un échec de connexion, indiquez l'heure, l'adresse e-mail utilisée, le message affiché (ou l'absence de message) et tout identifiant d'erreur ou de corrélation affiché par votre fournisseur. Cela nous permet de retrouver la requête exacte dans nos journaux.

Renouvelez votre certificat avant son expiration

C'est le point qui prend les équipes au dépourvu. Les certificats de signature SAML ont une durée de vie fixe : trois ans par défaut dans Microsoft Entra ID, environ cinq ans dans Google Workspace. À l'expiration du certificat, toutes les connexions SSO cessent de fonctionner au même instant.

Programmez un rappel un mois avant la date d'expiration. Pour renouveler :

  1. Générez un nouveau certificat de signature chez votre fournisseur d'identité.
  1. Envoyez-le-nous avant de l'activer.
  1. Convenez d'un créneau de bascule avec nous, puis activez le nouveau certificat.

Retirer un accès

Désactivez ou supprimez l'utilisateur chez votre fournisseur d'identité, ou retirez-le des groupes affectés. Il perd immédiatement l'accès à CheckHub. C'est la méthode recommandée pour gérer les départs : aucun mot de passe CheckHub ne subsiste.

Pour aller plus loin

Cela a-t-il répondu à votre question ?
😞
😐
🤩