SSO · SCIM · Identités

Une connexion entreprise, pas un compte de plus à gérer.

Levelia s’intègre à votre fournisseur d’identité : authentification unique (OIDC, SAML 2.0), provisioning automatique (SCIM 2.0) et mapping des rôles par entité. Vos recruteurs entrent avec l’identité de l’entreprise, vos équipes IT gardent le contrôle des accès, et rien ne survit à un départ dans l’annuaire.

OIDC & SAML 2.0SCIM 2.0 provisioningRôles par entitéSecrets chiffrés (AES-256-GCM)Données UE · Gravelines
Fournisseurs d’identité

Compatible avec les IdP de votre DSI.

OIDC et SAML 2.0 sont des standards : Levelia se connecte à tout fournisseur conforme. Les intégrations les plus courantes dans les groupes et ETI :

Okta

OIDC · SAML · SCIM

Microsoft Entra ID

OIDC · SAML · SCIM

Google Workspace

OIDC · SAML

Ping Identity

OIDC · SAML

OneLogin

OIDC · SAML · SCIM

Tout IdP conforme

OIDC / SAML 2.0

Ce que couvre le SSO Levelia

De l’authentification au cycle de vie complet des accès.

Le SSO ne se limite pas à la porte d’entrée : il pilote qui a accès, à quelle entité, avec quel rôle, et jusqu’à quand.

01

Authentification unique (OIDC & SAML 2.0)

Vos recruteurs se connectent avec l'identité de l'entreprise. Aucun mot de passe Levelia à gérer, aucun compte parallèle à créer ou à révoquer à la main.

02

Provisioning automatique (SCIM 2.0)

Création, mise à jour et déprovisionnement des utilisateurs et des rôles pilotés depuis votre annuaire. Un départ dans l'IdP coupe l'accès à Levelia, immédiatement.

03

Mapping des rôles par entité

Les groupes de votre annuaire sont mappés vers les entités (filiales, BU) et les rôles Levelia. La bonne personne voit la bonne entité, avec les bons droits.

04

Connexion imposée (enforcement)

Une fois le SSO activé et vérifié, l'accès par magic-link peut être désactivé : l'entrée se fait exclusivement par votre fournisseur d'identité.

Mise en place

Trois étapes, pilotées avec votre DSI.

L’activation est progressive et réversible : on déclare, on mappe, on vérifie une connexion réelle, puis on impose. Aucun basculement à l’aveugle.

ÉTAPE · 01

Déclarer la connexion

Vous choisissez OIDC ou SAML 2.0 et fournissez les métadonnées de votre IdP. Levelia expose ses propres endpoints et son entity ID.

Protocole : OIDC ou SAML 2.0
ACS / Redirect URI : fournis par Levelia
Entity ID / Client ID : par organisation
Claims requis : email, nom, groupes
→ connexion créée, état « activée non imposée »
ÉTAPE · 02

Mapper groupes et rôles

Vous associez les groupes annuaire aux entités et rôles Levelia. Le provisioning SCIM devient la source d'autorité des affectations.

Groupe annuaire → entité (filiale / BU)
Rôle : admin · membre · lecteur
group_admin : transverse au groupe
SCIM : source d’autorité quand actif
→ affectations gérées depuis l’IdP
ÉTAPE · 03

Vérifier puis imposer

Vous validez une connexion réelle depuis votre IdP, puis vous basculez en mode imposé. L'accès Levelia passe désormais par le SSO uniquement.

Test de connexion IdP → session créée
Contrôle des rôles et des entités visibles
Bascule « enforced »
Magic-link désactivé pour l’organisation
→ entrée SSO exclusive
Provisioning SCIM 2.0

L’annuaire décide, Levelia suit - sans ressaisie.

Quand SCIM est actif, votre IdP devient la source d’autorité : les utilisateurs et leurs rôles sont créés, mis à jour et déprovisionnés automatiquement. Fini les écarts entre l’annuaire et l’outil.

01
Création & mise à jour

Un nouvel arrivant dans le bon groupe obtient un accès Levelia scopé à son entité, avec le bon rôle, sans intervention manuelle.

02
Déprovisionnement

Une désactivation dans l’annuaire coupe l’accès : sessions purgées, compte bloqué. Les données restent conservées selon votre politique de rétention.

03
Jetons hachés, révocables

Le jeton SCIM est haché (scrypt), affiché une seule fois, révocable à tout moment. Chaque appel est authentifié et scopé à votre organisation.

04
Garde « jamais zéro admin »

Le déprovisionnement ne peut pas laisser une organisation sans administrateur actif : un verrouillage accidentel est structurellement empêché.

Exemple de mapping
groupe: rh-groupe-france → entité: France · rôle: admin
groupe: rh-filiale-benelux → entité: Benelux · rôle: membre
groupe: audit-conformite → toutes entités · rôle: lecteur
groupe: rh-direction → group_admin (transverse)
- provisioning SCIM : source d’autorité -
Sécurité & gouvernance

Les garanties que votre DSI et votre RSSI attendent.

Le SSO touche aux identités : il est traité comme une surface sensible, avec chiffrement des secrets, validation stricte des jetons, isolation par entité et traçabilité.

Secrets au repos
Chiffrement AES-256-GCM
Les secrets clients OIDC sont chiffrés au repos ; les jetons SCIM sont hachés (scrypt) et jamais stockés en clair.
Validation des jetons
JWT / JWKS vérifiés
La validation des assertions et jetons s’appuie sur des bibliothèques éprouvées (jamais de vérification maison), avec contrôle de signature, d’audience et anti-rejeu.
Isolation multi-entités
RLS PostgreSQL
Chaque identité est scopée à son organisation et à ses entités. Un utilisateur ne voit jamais les données d’une autre entité que celles auxquelles son rôle donne accès.
Déprovisionnement
Coupure immédiate
Un utilisateur désactivé dans l’annuaire est déprovisionné : sessions purgées, accès bloqué. La garde « jamais zéro admin » protège d’un verrouillage accidentel.
Résidence des données
Union européenne
Identités, sessions et données d’évaluation hébergées en UE (Gravelines). Aucun transfert hors UE sans base juridique documentée.
Traçabilité
Audit append-only
Création, activation, imposition et révocation d’une connexion, ainsi que les provisioning SCIM, sont journalisés pour vos équipes sécurité et vos audits.
FAQ SSO

Les questions de votre DSI avant d’activer le SSO.

Quels protocoles SSO Levelia prend-il en charge ?+
OIDC (OpenID Connect) et SAML 2.0. Ce sont des standards : Levelia se connecte à tout fournisseur d'identité conforme, dont Okta, Microsoft Entra ID, Google Workspace, Ping Identity et OneLogin.
Levelia gère-t-il le provisioning automatique des utilisateurs (SCIM) ?+
Oui, via SCIM 2.0. Lorsqu'il est actif, votre annuaire devient la source d'autorité : les utilisateurs et leurs rôles sont créés, mis à jour et déprovisionnés automatiquement. Une désactivation dans l'annuaire coupe l'accès à Levelia (sessions purgées).
Comment les rôles et les entités (filiales) sont-ils gérés ?+
Les groupes de votre annuaire sont mappés vers les entités Levelia (filiales, business units) et les rôles (admin, membre, lecteur, plus un rôle group_admin transverse). Chaque utilisateur ne voit que les entités auxquelles son rôle donne accès, isolées par Row-Level Security PostgreSQL.
Peut-on rendre la connexion SSO obligatoire ?+
Oui. Après avoir vérifié une connexion réelle depuis votre IdP, vous basculez la connexion en mode « imposé » : l'accès par magic-link est désactivé et l'entrée se fait exclusivement par votre fournisseur d'identité.
Comment les secrets et les jetons sont-ils protégés ?+
Les secrets clients OIDC sont chiffrés au repos (AES-256-GCM) ; les jetons SCIM sont hachés (scrypt) et jamais stockés en clair. La validation des jetons/assertions s'appuie sur des bibliothèques éprouvées (signature, audience, anti-rejeu). Les données sont hébergées en UE.

Activons le SSO sur votre organisation.

Nous cadrons la connexion (OIDC ou SAML), le provisioning SCIM et le mapping des entités avec vos équipes IT et sécurité, puis nous validons une connexion réelle avant d’imposer le SSO.