Votre connexion SSO est configurée et il est temps de l'essayer. Cet article couvre le test, les erreurs les plus fréquentes, et l'unique opération de maintenance qui, sans elle, interrompra vos connexions sans prévenir.
Testez d'abord avec un seul utilisateur
- Vérifiez que votre utilisateur de test est bien affecté à l'application chez votre fournisseur d'identité, et qu'il est membre d'au moins un groupe associé.
- Ouvrez la page de connexion CheckHub dans une fenêtre de navigation privée, pour qu'une session existante n'interfère pas avec le test.
- Connectez-vous avec l'adresse e-mail professionnelle de l'utilisateur. Vous devriez être redirigé vers votre fournisseur d'identité, vous y authentifier, puis revenir dans CheckHub.
- Ouvrez le profil de l'utilisateur dans CheckHub et vérifiez que le nom, l'e-mail et les groupes correspondent à votre annuaire.
Une fois que cela fonctionne, affectez le reste de votre équipe et prévenez vos collaborateurs qu'ils peuvent utiliser leur compte d'entreprise.
Si CheckHub affiche un message d'erreur
Message | Signification | Que faire |
La connexion n'est pas configurée correctement. Veuillez contacter l'assistance. | La connexion elle-même est rejetée de notre côté | Contactez-nous — celle-ci nous revient |
L'accès a été refusé par le fournisseur d'identité. | Votre fournisseur a refusé l'utilisateur | En général l'utilisateur n'est pas affecté à l'application, ou une stratégie d'accès conditionnel l'a bloqué |
L'inscription a été annulée. | L'utilisateur a annulé ou fait marche arrière sur l'écran du fournisseur | Réessayez simplement |
Trop de tentatives de connexion. Veuillez patienter quelques minutes et réessayer. | Limitation après des tentatives répétées | Patientez quelques minutes |
Le service de connexion est temporairement indisponible. Veuillez réessayer plus tard. | Indisponibilité temporaire | Réessayez plus tard |
Nous n'avons pas pu traiter votre demande de connexion. Veuillez réessayer. | La requête nous est parvenue mal formée | Si cela se reproduit, contactez-nous |
Nous n'avons pas pu vous connecter. Veuillez réessayer plus tard. | Tout autre cas | Contactez-nous avec les informations ci-dessous |
Si vous revenez à la page de connexion sans aucun message
Ce cas mérite d'être connu, car rien à l'écran ne l'explique. Votre fournisseur a bien authentifié l'utilisateur, mais CheckHub ne l'a pas accepté. Trois raisons possibles :
- Aucun groupe ne correspond — de loin la plus fréquente. Vérifiez que le claim s'appelle bien
groups, qu'il est réellement envoyé, et que chacune de ses valeurs figure dans l'ID externe ou le Nom d'un groupe sous Paramètres > Groupes. Voir « Associer les attributs utilisateur et les groupes pour le SSO ».
- L'adresse e-mail appartient déjà à un compte CheckHub d'une autre entreprise. Cela ne touche qu'une seule personne, alors que tout fonctionne pour les autres. Contactez-nous, nous vérifierons.
- Le SSO n'est pas encore activé sur votre compte. Contactez-nous.
Si l'erreur est affichée par votre fournisseur, avant le retour vers CheckHub
Ce que vous voyez | Signification | Que faire |
AADSTS50105 | L'utilisateur n'est pas affecté à l'application dans Entra ID | Ajoutez l'utilisateur ou son groupe sous Users and groups |
« Invalid audience » ou « Audience mismatch » | L'Entity ID ne correspond pas | Recopiez l'Entity ID que nous vous avons transmis, sans espace superflu |
La redirection échoue après la connexion | L'URL ACS est incorrecte, ou la partie ?connection=... a été perdue | Recopiez l'URL ACS en entier |
Votre fournisseur refuse la Reply URL | Il n'accepte pas les chaînes de requête ? | Demandez-nous un format d'URL alternatif |
Autres cas fréquents
L'utilisateur se connecte mais n'a pas de nom, ou une mauvaise adresse e-mail. Les claims d'attributs sont manquants, mal orthographiés ou préfixés d'un namespace. Les noms doivent être exactement email, firstName, lastName, phone, sans namespace.
Tout fonctionnait depuis des mois, puis s'est arrêté pour tout le monde en même temps. Le certificat de signature a expiré — voir ci-dessous.
Lorsque vous nous signalez un échec de connexion, indiquez l'heure, l'adresse e-mail utilisée, le message affiché (ou l'absence de message) et tout identifiant d'erreur ou de corrélation affiché par votre fournisseur. Cela nous permet de retrouver la requête exacte dans nos journaux.
Renouvelez votre certificat avant son expiration
C'est le point qui prend les équipes au dépourvu. Les certificats de signature SAML ont une durée de vie fixe : trois ans par défaut dans Microsoft Entra ID, environ cinq ans dans Google Workspace. À l'expiration du certificat, toutes les connexions SSO cessent de fonctionner au même instant.
Programmez un rappel un mois avant la date d'expiration. Pour renouveler :
- Générez un nouveau certificat de signature chez votre fournisseur d'identité.
- Envoyez-le-nous avant de l'activer.
- Convenez d'un créneau de bascule avec nous, puis activez le nouveau certificat.
Retirer un accès
Désactivez ou supprimez l'utilisateur chez votre fournisseur d'identité, ou retirez-le des groupes affectés. Il perd immédiatement l'accès à CheckHub. C'est la méthode recommandée pour gérer les départs : aucun mot de passe CheckHub ne subsiste.
