Lorsqu'une personne se connecte via le SSO, votre fournisseur d'identité transmet à CheckHub une brève description de cet utilisateur. Cet article explique ce dont nous avons besoin et comment le configurer chez votre fournisseur.
Cela s'applique quel que soit votre fournisseur d'identité : lisez-le donc en parallèle de l'article de configuration correspondant.
Les attributs utilisateur
CheckHub constitue le profil de chaque utilisateur à partir de ces attributs. Les noms doivent correspondre exactement, majuscules comprises.
Attribut | Obligatoire | Contenu |
email | Oui | L'adresse e-mail de l'utilisateur — c'est ainsi que nous l'identifions |
firstName | Oui | Prénom |
lastName | Oui | Nom |
phone | Non | Numéro de mobile ou de contact |
language | Non | Langue de l'interface : en, fr, nl, de ou it |
language n'est appliqué qu'à la création du compte, lors de la toute première connexion. Ensuite, l'utilisateur choisit sa propre langue dans CheckHub et votre fournisseur ne l'écrase plus. Si vous ne l'envoyez pas, les nouveaux utilisateurs reçoivent la langue par défaut de votre entreprise.
Dans Microsoft Entra ID, allez dans Single sign-on > Attributes & Claims > Edit et associez user.mail à email, user.givenname à firstName, user.surname à lastName et user.mobilephone à phone. Videz le champ Namespace sur chacun d'eux : le claim doit s'appeler email, et non http://schemas.xmlsoap.org/.../emailaddress.
Utilisez user.mail, et non user.userprincipalname. Dans de nombreux tenants, le User Principal Name n'est pas la véritable adresse e-mail de l'utilisateur — il peut ressembler à jdoe@example.onmicrosoft.com — alors que CheckHub identifie les personnes par leur e-mail. N'utilisez l'UPN que si vous avez vérifié qu'il correspond à l'adresse e-mail pour tout le monde.

Dans Google Workspace, sur l'écran Attribute mapping, utilisez la section Attributes en haut. Associez Basic Information > Primary email à email, First name à firstName, Last name à lastName et Phone > Phone number à phone. Utilisez ADD MAPPING pour ajouter une ligne.

Le claim de groupes
Les groupes déterminent ce qu'un utilisateur peut faire dans CheckHub. Votre fournisseur doit envoyer un claim nommé groups contenant les groupes de l'utilisateur, et nous appliquons une règle simple :
- Si au moins un groupe correspond à un groupe CheckHub, l'utilisateur se connecte et rejoint tous les groupes correspondants.
- Si aucun ne correspond, l'utilisateur est refusé et renvoyé vers la page de connexion.
L'appartenance aux groupes est synchronisée à chaque connexion, et pas seulement complétée. Si vous retirez quelqu'un d'un groupe dans votre annuaire, il est retiré du groupe CheckHub correspondant à sa prochaine connexion. Votre annuaire reste la source de vérité unique.
Autrement dit, l'association des groupes n'est pas facultative. Une personne disposant d'un compte parfaitement valide mais d'aucun groupe correspondant ne peut tout simplement pas se connecter.
Faire correspondre vos groupes
Vous n'avez pas besoin de nous pour cela. Vos groupes appartiennent à votre entreprise : vous pouvez donc les configurer vous-même.
Dans CheckHub, allez dans Paramètres > Groupes, ouvrez un groupe et consultez l'onglet Paramètres du groupe. Deux champs servent à la correspondance :
- ID externe — un champ de texte libre, décrit comme Identifiant externe pour l'intégration SSO. C'est celui prévu pour cet usage.
- Nom — le nom du groupe dans CheckHub.
Un groupe correspond si l'un ou l'autre de ces champs est identique à une valeur du claim groups. Nous recommandons d'utiliser l'ID externe : il accepte n'importe quelle valeur envoyée par votre fournisseur, ce qui vous permet de garder des noms de groupes lisibles pour votre équipe.

Dans votre application SAML, allez dans Attributes & Claims > Add a group claim, choisissez Groups assigned to the application et nommez le claim groups.
Avec cette option, Entra n'envoie que les groupes affectés à l'application. Si vous avez affecté des utilisateurs individuels à la place, le claim arrive vide et personne ne peut se connecter — sans aucun message d'erreur à l'écran. Ouvrez Users and groups dans l'application et affectez les groupes eux-mêmes.
Entra ID envoie par défaut les Object ID des groupes, et non leurs noms : vous verrez 8f4a1c2e-... plutôt que Recruiters. Donc :
- Dans Entra ID, allez dans Groups > All groups et copiez l'Object Id de chaque groupe que vous envoyez. C'est la valeur attendue par CheckHub.
- Dans CheckHub, ouvrez le groupe correspondant et collez cette valeur dans ID externe.

Si vous préférez envoyer des noms, réglez Source attribute du claim de groupe sur les noms d'affichage des groupes cloud (ou sAMAccountName pour les groupes synchronisés depuis un Active Directory local), et inscrivez ce nom dans ID externe à la place.
Sur ce même écran Attribute mapping, descendez jusqu'à la section Group membership (optional). Ajoutez les groupes à envoyer sous Google groups et réglez App attribute sur groups.
Google envoie des noms de groupes — il n'y a pas d'ID de groupe utilisable ici. Inscrivez le nom du groupe Google dans le champ ID externe du groupe CheckHub correspondant.

Maintenir la correspondance à jour
Si vous renommez un groupe dans votre annuaire, ou si vous commencez à envoyer un autre ensemble de groupes, mettez à jour l'ID externe du groupe CheckHub correspondant en même temps. Un groupe qui ne correspond plus bloquera ses membres dès leur prochaine connexion.
