SSO et provisionnement d'annuaire
Configurez l'authentification unique (SSO) SAML et le provisionnement/déprovisionnement automatique des utilisateurs depuis Google Workspace pour que les accès de votre équipe restent parfaitement alignés sur votre annuaire.
Pourquoi c’est important
Les équipes d’entreprise ont besoin de deux choses pour la conformité des accès : que les employés se connectent avec votre fournisseur d’identité (sans mot de passe Kit distinct), et que les accès soient accordés et révoqués automatiquement à mesure que les personnes arrivent et partent. Kit prend en charge les deux — l’authentification unique (SSO) SAML pour la connexion et la synchronisation d’annuaire Google Workspace pour le provisionnement et le déprovisionnement automatiques.
Les deux se configurent sous Settings → Integrations. Leur configuration requiert l’autorisation gérer la sécurité, dont disposent à la fois le rôle Administrateur et le rôle Analyste sécurité — un Analyste sécurité peut donc configurer et gérer le SSO et le provisionnement d’annuaire (y compris les domaines vérifiés) sans disposer d’un accès administrateur complet.
Note
Le SSO et la synchronisation d’annuaire sont indépendants. Vous pouvez activer le SSO seul, la synchronisation d’annuaire seule, ou les deux ensemble.
Partie 1 : authentification unique (SSO) SAML
Le SSO SAML permet à votre équipe de se connecter via votre fournisseur d’identité (Google Workspace, Okta, Microsoft Entra, OneLogin, etc.). Kit est le service provider (SP) ; votre fournisseur d’identité est l’IdP.
Étape 1 — Communiquez à votre IdP les détails du service provider de Kit
Dans la configuration de l’application SAML de votre IdP, utilisez ces valeurs issues de la page des paramètres SSO de Kit :
| Champ dans votre IdP | Valeur fournie par Kit |
|---|---|
| ACS URL / Reply URL / Single sign-on URL | https://startupkit.app/users/auth/saml/callback |
| SP Entity ID / Audience URI | https://startupkit.app/users/auth/saml/metadata |
| Format du Name ID | Adresse e-mail |
Les valeurs exactes pour votre compte sont affichées sur la page des paramètres SSO, et une metadata URL SP téléchargeable est fournie si votre IdP préfère importer les métadonnées.
Étape 2 — Vérifiez votre domaine e-mail
Kit n’accepte que les connexions SSO dont vous avez vérifié le domaine e-mail pour votre compte (par exemple acme.com). C’est ce qui empêche le fournisseur d’identité d’une autre organisation de connecter des utilisateurs à votre espace de travail. Vérifiez votre domaine sous Settings → Integrations → Verified Domains — ajoutez le domaine, puis publiez l’enregistrement DNS TXT _kit-verification que Kit vous indique et cliquez sur Check now — avant d’activer le SSO.
Étape 3 — Saisissez les détails de votre IdP dans Kit
De retour sur la page des paramètres SSO de Kit, renseignez :
- IdP Entity ID — l’Issuer / Entity ID de l’application SAML de votre IdP
- IdP SSO URL — l’URL de connexion exposée par votre IdP
- IdP signing certificate — le certificat X.509 (PEM) avec lequel votre IdP signe les assertions
Vous pouvez également coller le metadata XML de votre IdP et Kit remplira ces champs pour vous.
Étape 4 — Activez le SSO
Cliquez sur Enable SSO (Activer le SSO). Votre équipe peut désormais se connecter via votre fournisseur d’identité. La connexion initiée par l’IdP (lancement de Kit depuis le tableau de bord de votre IdP) comme la connexion standard sont prises en charge.
Important
Lorsqu’une nouvelle personne se connecte via SSO pour la première fois, Kit crée son compte automatiquement, à condition que son domaine e-mail soit vérifié pour votre espace de travail. Si un utilisateur avec cette adresse e-mail existe déjà, Kit relie l’identité SSO à ce compte existant.
Étape 5 — (Optionnel) Exiger le SSO
Une fois le SSO opérationnel, vous pouvez l’exiger pour toutes les personnes de vos domaines vérifiés, ce qui bloque la connexion par mot de passe pour ces domaines. Le propriétaire du compte conserve toujours une connexion par mot de passe en solution de secours, afin qu’un fournisseur d’identité mal configuré ou inaccessible ne puisse jamais vous bloquer l’accès à votre propre compte.
Tip
Testez une vraie connexion SSO avant de l’exiger. Exiger le SSO sur une configuration qui n’a jamais connecté personne risque de bloquer votre équipe — la page des paramètres SSO vous avertit tant qu’aucune connexion n’a réussi.
Partie 2 : provisionnement d’annuaire Google Workspace
La synchronisation d’annuaire maintient vos membres Kit parfaitement alignés sur votre annuaire Google Workspace. Comme Google ne pousse pas les changements vers les applications, Kit récupère les données depuis le Google Admin SDK selon une fréquence planifiée — Google fait toujours autorité.
Étape 1 — Autorisez le compte de service de Kit (délégation à l’échelle du domaine)
Un super admin Google Workspace doit autoriser le compte de service de Kit à lire votre annuaire :
- Ouvrez la console d’administration Google → Security → Access and data control → API controls → Domain-wide delegation → Manage Domain Wide Delegation.
- Cliquez sur Add new et saisissez le Client ID du compte de service de Kit (affiché sur la page des paramètres d’annuaire de Kit).
- Ajoutez ces scopes OAuth en lecture seule, séparés par des virgules :
https://www.googleapis.com/auth/admin.directory.user.readonlyhttps://www.googleapis.com/auth/admin.directory.group.readonlyhttps://www.googleapis.com/auth/admin.directory.group.member.readonly
- Autorisez. La propagation prend généralement quelques minutes, mais peut aller jusqu’à 24 heures — une erreur « not authorized » juste après l’autorisation est normale ; patientez et réessayez.
Danger
Kit demande uniquement des scopes en lecture seule — il ne peut jamais modifier votre annuaire Google. Il lit vos utilisateurs et vos groupes pour les répliquer dans Kit.
Note
Si votre organisation exige une approbation multipartite (multi-party approval) pour les modifications de clients API, un second super admin doit approuver cette autorisation avant qu’elle ne prenne effet.
Étape 2 — Configurez la connexion dans Kit
Sur la page des paramètres d’annuaire de Kit, renseignez :
-
Primary domain — votre domaine Workspace (par exemple
acme.com) - Delegated admin email — un utilisateur Workspace dont Kit emprunte l’identité en lecture seule pour lister l’annuaire. Ce doit être un super admin, ou un utilisateur doté d’un rôle d’administrateur personnalisé accordant la lecture de l’annuaire (Users: Read + Groups: Read). Un utilisateur ordinaire réussit l’autorisation, mais échoue ensuite avec une erreur « missing scopes ».
- Admin group emails (facultatif) — les membres de ces groupes Google sont provisionnés en tant qu’administrateurs du compte Kit
-
Google customer ID — laissez
my_customersauf si vous gérez plusieurs organisations Google
Étape 3 — Testez la connexion
Cliquez sur Test connection (Tester la connexion). Kit lance une sonde en lecture seule et signale la réussite, ou vous indique précisément ce qui manque :
| Résultat | Signification |
|---|---|
| Active | La délégation à l’échelle du domaine et les scopes sont correctement configurés. |
| Service account not authorized for domain-wide delegation | Le Client ID n’a pas été ajouté dans la console d’administration (Étape 1). |
| Missing required directory scopes | Le Client ID est autorisé, mais les scopes en lecture seule n’ont pas été accordés. |
Fonctionnement du provisionnement et du déprovisionnement
Une fois la connexion Active, Kit synchronise automatiquement votre équipe.
| Comportement | Détail |
|---|---|
| Fréquence de synchronisation | Environ toutes les heures. Utilisez Sync now (Synchroniser maintenant) sur la page d’annuaire pour la lancer immédiatement. |
| Source de vérité | Google Workspace. Kit la réplique — il n’écrit jamais en retour. |
| Nouvel utilisateur d’annuaire | Un compte Kit est créé et la personne devient membre de votre espace de travail. |
| Utilisateur supprimé / suspendu | Son adhésion à Kit est retirée, et ses API tokens ainsi que ses tokens d’applications OAuth/MCP sont révoqués. Il perd l’accès à l’espace de travail à sa requête suivante. |
| Mappage groupe → rôle | Les membres de vos groupes admin configurés deviennent administrateurs Kit. |
| Facturation des sièges | Un membre provisionné consomme un siège par défaut (réglable par connexion). Lorsque l’attribution automatique de siège est désactivée, les nouveaux utilisateurs d’annuaire ne sont pas ajoutés automatiquement. |
Ce à quoi Kit ne touchera jamais
- Le propriétaire du compte n’est jamais retiré par la synchronisation d’annuaire, même s’il est absent de l’annuaire.
- Les membres invités manuellement ne sont jamais retirés ni reclassés — la synchronisation d’annuaire ne gère que les membres qu’elle a provisionnés.
Tip
Pour désinscrire une personne, retirez-la ou suspendez-la dans Google Workspace. À la synchronisation suivante (ou lorsque vous cliquez sur Sync now), Kit retire son accès et révoque ses tokens automatiquement.
Note
Déconnecter la synchronisation d’annuaire arrête les synchronisations futures mais ne retire pas les membres qu’elle a déjà provisionnés — ils conservent leur accès. Pour désinscrire des personnes, retirez-les dans Google Workspace et laissez une synchronisation s’exécuter ; ne déconnectez que si vous souhaitez arrêter complètement la synchronisation.
Checklist rapide
- Vérifiez le domaine e-mail de votre compte (enregistrement DNS TXT)
- Configurez votre IdP avec l’ACS URL et le SP Entity ID de Kit
- Collez votre IdP Entity ID, votre SSO URL et votre certificat de signature dans Kit (ou téléversez le XML des métadonnées)
- Activez le SSO et testez une connexion
- (Optionnel) Exigez le SSO une fois qu’une connexion de test a réussi — le propriétaire du compte conserve une connexion par mot de passe en solution de secours
- Le super admin autorise le Client ID du compte de service de Kit pour la délégation à l’échelle du domaine avec les trois scopes en lecture seule
- Saisissez le domaine principal, l’e-mail de l’administrateur délégué et les éventuels groupes admin
- Lancez Test connection jusqu’à ce qu’il affiche Active
- Confirmez votre politique de sièges (consommation automatique activée ou désactivée)