# Authentification unique (SSO) (/fr/docs/platform/security/sso)



CentralCSP prend en charge l'authentification unique (SSO, single sign-on) via votre fournisseur d'identité existant. Les membres se connectent avec votre fournisseur plutôt qu'avec un mot de passe CentralCSP.

C'est CentralCSP qui met en place la connexion pour vous. Il n'y a pas d'écran SSO en libre-service dans le dashboard, la configuration commence donc par une demande.

## Avant de commencer [#avant-de-commencer]

L'authentification unique est incluse dans les plans Scale et Enterprise. Comparez les plans sur la [page des tarifs](/pricing) ou dans **Paramètres** > **Facturation**.

Ayez votre fournisseur d'identité sous la main. Il vous faut quelqu'un qui puisse en fournir les métadonnées et approuver une nouvelle application.

## Fournisseurs d'identité pris en charge [#fournisseurs-didentité-pris-en-charge]

La prise en charge se situe au niveau du protocole plutôt que fournisseur par fournisseur. Tout fournisseur qui parle SAML (Security Assertion Markup Language) est pris en charge, et tout fournisseur qui parle OpenID Connect (OIDC) l'est aussi.

Des fournisseurs comme Okta, Microsoft Entra ID, Google Workspace, OneLogin et JumpCloud parlent tous l'un de ces deux protocoles. Si votre fournisseur propose l'un ou l'autre, CentralCSP peut s'y connecter.

## Demander une connexion [#demander-une-connexion]

1. Ouvrez le [formulaire de demande SSO](/contact/?topic=sso).
2. Indiquez le nom de votre espace de travail et le fournisseur d'identité que vous utilisez.
3. Envoyez la demande.

CentralCSP vous répond avec les valeurs dont votre fournisseur a besoin, configure la connexion, et vous indique quand vous pouvez tester la connexion des membres. Testez avec un seul compte avant de faire basculer toute l'équipe.

## Ce que le SSO ne change pas [#ce-que-le-sso-ne-change-pas]

L'authentification unique régit la façon dont les membres se connectent. Elle ne régit pas ce qu'ils atteignent une fois à l'intérieur.

Les rôles, les groupes et les accès aux sites restent sous **Équipe** et se gèrent dans CentralCSP. Retirer quelqu'un de votre fournisseur d'identité l'empêche de se connecter, pensez donc aussi à retirer son appartenance CentralCSP quand cette personne part.

L'obligation de double authentification est un réglage distinct. Si votre fournisseur impose déjà l'authentification multifacteur, le réglage CentralCSP ne vous est peut-être pas nécessaire en plus. Pour en savoir plus, voir [2FA obligatoire](/fr/docs/platform/security/mfa).

## Étapes suivantes [#étapes-suivantes]

* [Sécurité de la plateforme](/fr/docs/platform/security/platform-security)
* [Rôles et permissions](/fr/docs/platform/team/roles-and-permissions)
* [2FA obligatoire](/fr/docs/platform/security/mfa)
