Aller au contenu

Modes d'approvisionnement des utilisateurs

Le mode d'approvisionnement détermine comment les comptes utilisateurs sont créés dans votre locataire Forra. Il se configure dans l'Admin Locataire → onglet AvancéMode d'approvisionnement des utilisateurs.

Trois modes sont disponibles. Choisir en fonction du niveau de contrôle voulu et de la maturité de votre infrastructure SSO.

Le domaine de courriel du locataire (préalable commun)

Quel que soit le mode d'approvisionnement, chaque locataire Forra est associé à un domaine de courriel (ex. monclient.com), défini à la création par l'équipe Forra. À la connexion, le domaine de l'adresse courriel SSO est utilisé pour identifier le locataire ; un courriel dont le domaine n'est associé à aucun locataire est rejeté à l'authentification, indépendamment du mode choisi.

Pour ajouter un domaine supplémentaire (acquisition, marque secondaire, etc.) ou en changer, contacter l'équipe Forra.

Ouvert (OPEN)

Tout utilisateur qui s'authentifie via le SSO avec une adresse courriel sous le domaine du locataire peut accéder à Forra. Un compte est créé automatiquement à la première connexion avec le rôle Utilisateur.

Quand l'utiliser

  • Déploiement à l'échelle d'une organisation où tous les employés du domaine ont droit à Forra.
  • Le périmètre est déjà bien défini par la combinaison SSO + domaine de courriel.

Procédure

  1. Onglet Avancé → choisir Ouvert.
  2. Enregistrer.

Sur invitation uniquement (INVITE_ONLY)

Seuls les utilisateurs invités explicitement par un admin peuvent se connecter. Une tentative de connexion sans invitation est rejetée.

Quand l'utiliser

  • Pilote, déploiement progressif, ou usage interne contrôlé.
  • Le SSO laisserait passer trop de monde et vous voulez un contrôle nominatif.
  • L'organisation ne dispose pas d'une gestion d'identité plus complète avec contrôle d'accès par groupes (sinon, privilégier le mode Géré par le fournisseur d'identité).

Procédure

  1. Onglet Avancé → choisir Sur invitation uniquement → enregistrer.
  2. Onglet Utilisateurs : le bouton Inviter est maintenant visible. Voir Inviter des utilisateurs.

Géré par le fournisseur d'identité (IDP_MANAGED)

L'accès et les rôles sont déterminés par l'appartenance à des groupes synchronisés depuis votre annuaire externe (Entra ID, Google Workspace).

  • Les utilisateurs membres d'un groupe requis ont accès à Forra.
  • Les utilisateurs retirés de ce groupe sont automatiquement désactivés à la prochaine synchronisation.
  • Les rôles Administrateur de l'organisation et Développeur de compétences sont attribués selon l'appartenance à des groupes désignés.

Quand l'utiliser

  • Vous avez une équipe IT qui gère déjà les accès applicatifs via groupes d'annuaire.
  • Vous voulez que l'ajout/retrait dans le SSO se propage automatiquement à Forra.

Prérequis

  • Synchronisation des groupes configurée et fonctionnelle. Voir Synchronisation des groupes.
  • Le compte de l'admin qui configure ce mode doit être membre du groupe requis, sinon il perdra l'accès dès l'enregistrement.

Procédure

  1. Confirmer que la synchronisation des groupes fonctionne et qu'au moins une synchronisation a été effectuée.
  2. Onglet Avancé → choisir Géré par le fournisseur d'identité.
  3. Groupe requis : sélectionner le groupe dont les membres ont droit d'accéder à Forra.
  4. Groupes administrateurs : ajouter les groupes dont les membres deviennent administrateurs de l'organisation.
  5. Groupes développeurs de compétences : ajouter les groupes dont les membres ont accès au développement de compétences.
  6. Enregistrer.
  7. Déclencher une Synchronisation manuelle des groupes (onglet Groupes d'utilisateurs) pour que les rôles soient appliqués immédiatement.

Notes

  • Les utilisateurs administrateurs et développeurs de compétences doivent aussi être membres du groupe requis.
  • En cas d'utilisateurs dans plusieurs groupes, le rôle le plus élevé l'emporte.
  • Dans ce mode, l'action Changer le rôle sur la fiche d'un utilisateur n'a pas d'effet durable : le rôle est restauré à chaque synchronisation selon les groupes.

Changer de mode

Passer d'un mode à un autre est possible à tout moment, mais avec quelques précautions :

  • Vers IDP_MANAGED : valider la sync de groupes en amont, et s'assurer d'être dans le groupe requis.
  • Quitter IDP_MANAGED : les utilisateurs déjà créés conservent leur rôle au moment du changement. Les utilisateurs désactivés par une sync précédente restent désactivés tant qu'un admin ne les réactive pas manuellement.