SSO et gestion des identités pour configurateurs de produits

Donnez à chaque client, revendeur et membre de votre équipe le bon niveau d’accès à Configurix.

Configurix relie l’identité d’entreprise à la configuration produit, aux prix, aux devis et aux projets. Une mise en œuvre fiable sépare le SSO, le provisionnement, les rôles, l’isolation des tenants, les identités de service et la sécurité des sessions, puis valide chaque frontière par des tests d’accès réels.

Marché de vente · France · EUR · TVA

Une décision d'identité

La connexion n'est que la première limite

Fournisseur d'identité

Utilisateur authentifié · émetteur approuvé

Compte Configurix

Sujet résolu · actif

Locataire et rôle

Revendeur Nord · rôle de vente

Décision d'objection

Projet CX-4821 · autorisé

Une assertion valide crée un contexte d'identité. Configurix vérifie toujours l'utilisateur local, le locataire commercial, le rôle et l'objet demandé avant d'afficher un prix, un projet, un devis, une commande ou une fonction administrative.

Définition de l’architecture des identités

Le SSO est une couche, pas un système complet de contrôle des accès.

L'accès aux entreprises devient plus sûr et plus facile à expliquer lorsque l'authentification, la fédération, le provisionnement et l'autorisation restent distincts. Chaque couche a des protocoles, des propriétaires, des modes de défaillance et des preuves d'acceptation différents.

Authentification

Comment une personne ou un service prouve son identité. SSO peut déléguer l'authentification humaine à un fournisseur d'identité de confiance.

Fédération

Comment Configurix, en tant que partie utilisatrice, vérifie une assertion d'un fournisseur d'identité et établit une session locale.

Approvisionnement

Comment les comptes d'utilisateurs, l'appartenance à un groupe, l'activation, la mise à jour et la désactivation sont gérés tout au long de leur cycle de vie.

Autorisation

Ce que l'identité authentifiée peut faire à un locataire, un projet, une liste de prix, un devis, une commande ou un objet d'administration spécifique.

Planificateur interactif de l’architecture des identités

Définissez ensemble les utilisateurs, la fédération, le cycle de vie et les autorisations.

Choisissez le déploiement le plus proche. Le résultat identifie les preuves de confiance, de cartographie et d’acceptation à prioriser. Les capacités, protocoles, rôles et exigences de sécurité réels du fournisseur dépendent des systèmes de travail et de la portée Configurix signée.

Population principale
Modèle de fédération
Cycle de vie des comptes
Modèle d’autorisation

Matrice des relations de confiance et des responsabilités

Placez les preuves d'identité et l'autorisation commerciale à la limite correcte.

AutoritéResponsabilité principaleLimite à prouver
Fournisseur d'identitéAuthentification de la main-d'œuvre principale ou du partenaire, authentificateurs, statut du compte, assertions de groupe ou d'attribut et clés de fédérationConfigurix valide l'émetteur de confiance et l'assertion ; il ne fait pas aveuglément confiance à une adresse e-mail ou à un champ de navigateur non signé.
Configurix couche d'identitéRésolution de compte fédéré, identité d'utilisateur local, session, adhésions de locataires, mappages de rôles et événements d'audit d'identitéL'authentification établit qui s'est connecté. La politique locale détermine toujours quelles ressources Configurix sont accessibles.
Propriétaire du locataire commercialDécisions de revendeur, distributeur, salle d'exposition, marque, entité juridique, marché et attribution de produits selon un flux de travail convenuLes groupes d'IdP externes ne peuvent pas accorder l'accès à un autre locataire à moins que le mappage et l'autorité métier ne le permettent explicitement.
Propriétaires des produits et des tarifsAutorisations de catalogue, règle, liste de prix, remise, devis, document et publicationDes actions puissantes en matière de produit ou de tarification nécessitent des rôles explicites, des portées d'objet, une approbation et un audit, et non un état authentifié générique.
API d'applicationAPI de session humaine, identités de service, étendues, autorisation d'objet, contrôles de débit et audit d'intégrationUn jeton d'accès valide ne constitue pas une preuve suffisante que son sujet peut lire ou modifier le projet ou le locataire demandé.
CRM, ERP ou e-commerce connectésLeurs propres utilisateurs, comptes de service, autorisations d'objet et autorité commerciale en avalNe réutilisez pas les privilèges d'un utilisateur de navigateur comme identité d'intégration non contrôlée et ne copiez pas d'attributs d'identité inutiles.

Contrat canonique d’identité

Ayez une identité fiable sans transformer chaque réclamation en autorisation.

La fédération établit un contexte d'authentification approuvé. Configurix doit conserver le plus petit contrat d'identité nécessaire pour résoudre un utilisateur, créer une session, cartographier les membres professionnels approuvés et expliquer les décisions d'autorisation.

issuer

Identifiant exact du fournisseur d'identité de confiance et connexion de fédération configurée

subject

Identificateur de sujet stable au niveau du fournisseur utilisé avec l'émetteur pour résoudre le compte local Public

audience

L'identifiant du client Configurix prévu ou de la partie de confiance accepté pour cette assertion

assurance

Heure d'authentification, méthode, contexte ou informations d'assurance convenues requises par la politique

attributes

Nom, adresse e-mail, langue locale, organisation ou autres revendications minimales approuvées avec source et objectif

tenant

Configurix adhésion à l'organisation, au revendeur, à la région ou à la marque établie via une cartographie contrôlée

roles

Attribution de rôles et de capacités locaux, ainsi que qui ou quoi fait autorité pour chaque changement

lifecycle

État créé, actif, suspendu, désactivé, supprimé et réactivé avec une synchronisation effective Séance

session

État émis, actualisé, expiré, réauthentifié, révoqué et déconnecté par canal

audit

Corrélation, acteur, source, objet cible, décision, motif, horodatage et preuve administrative

Modèle de rôles

Définissez les capacités métier sans affaiblir l'isolation des locataires et des objets.

Client

Créez et reprenez les projets détenus, examinez les prix ou les devis autorisés et approuvez ou demandez une action par portée.

Utilisateur revendeur

Travaillez uniquement dans le cadre des comptes de revendeurs, des catalogues, des listes de prix, des clients, des projets et des actions commerciales autorisées.

Responsable du revendeur

Gérez les utilisateurs ou les missions des revendeurs approuvés sans franchir les limites du locataire ou de l'administration mondiale du fabricant.

Vendeur

Créez et poursuivez des projets clients, préparez des devis et utilisez les workflows de prix ou de remises autorisés.

Chef de produit

Maintenir le contenu, les choix, les règles, les actifs et les versions du catalogue attribués via le processus de gouvernance accepté.

Gestionnaire de tarification

Gérez les sources de prix attribuées, la politique de remise, la validité et les approbations sans hériter d'une administration système indépendante.

Utilisateur des opérations

Lire le contexte de projet, de commande, d'enquête, d'installation ou de production accepté requis pour le travail opérationnel assigné.

Administrateur

Gérer la configuration des locataires et les identités autorisées ; les actions mondiales sensibles restent délibérément limitées et auditées.

Un rôle n'est pas un droit de données global. Chaque demande protégée doit également évaluer l'organisation, la propriété, l'attribution du produit, le marché, l'autorité en matière de prix, le partage de projet et toute autre politique d'objet applicable.

Cycle de vie de l'identité fédérée

Rendre la confiance, l'accès et la désactivation observables de bout en bout.

1

Établir la confiance

Enregistrez les identifiants IdP et Configurix exacts, les points de terminaison, les emplacements de redirection, les clés, les certificats et le profil accepté.

2

Résoudre l'organisation

Déterminez le locataire, le revendeur, le marché ou la marque approuvé à partir d'une connexion contrôlée ou d'une cartographie commerciale.

3

Authentifier

Envoyez l'utilisateur via le flux de fédération convenu et validez les protections de l'émetteur, de l'audience, de la signature, de l'heure et des transactions.

4

Résoudre le compte

Faites correspondre la paire émetteur-sujet à un utilisateur Configurix ; évitez de traiter le courrier électronique mutable uniquement comme une identité permanente.

5

Adhésion à la provision

Créez ou mettez à jour les attributs locaux approuvés, l'adhésion des locataires, les groupes et le statut via JIT, SCIM ou l'administration.

6

Autoriser l'objet

Évaluez le rôle, le locataire, la propriété, le produit, le prix et la politique du projet pour chaque demande protégée.

7

Séance d'exploitation

Appliquez la stratégie d'expiration, d'actualisation, de réauthentification, de déconnexion, de périphérique et d'action sensible à la session Configurix.

8

Désactiver et réconcilier

Supprimez l'accès rapidement, terminez ou limitez les sessions par politique et comparez l'état de l'IdP, SCIM et Configurix.

Modèles d'intégration d'identité

Faites correspondre le modèle d'accès aux personnes et aux systèmes à l'aide de Configurix.

IdP d'un seul effectif

Les employés utilisent un fournisseur d'identité géré pour les rôles de vente, de produit, de tarification et d'administration de Configurix.

Workforce IdP → OIDC ou SAML → Configurer le compte local et le mappage des rôles

Contrôle : Gardez les rôles privilégiés explicites et testez les utilisateurs suspendus, la suppression de groupes, les anciennes sessions et la récupération de l'administrateur.

Fédération des constructeurs et des revendeurs

Les utilisateurs internes et les organisations de revendeurs externes s'authentifient via différentes connexions d'identité fiables.

Choix du domaine d'origine ou du locataire → IdP approuvé → adhésion du revendeur → politique d'objet

Contrôle : Lier chaque connexion à des organismes agréés ; ne dérivez jamais d’accès entre locataires uniquement à partir d’un domaine saisi par l’utilisateur.

Cycle de vie d'entreprise géré par SCIM

L'organisation nécessite une création, une mise à jour, une suspension et un déprovisionnement centralisés des utilisateurs et des groupes.

Système de cycle de vie des identités → Service SCIM → Configurix rapprochement des utilisateurs, des groupes et de l'état actif

Contrôle : Définissez le mappage groupe-rôle, la suppression logicielle ou matérielle, la réactivation, les conflits, les tentatives et la propriété manuelle des exceptions.

Identité du client invité

Les clients bénéficient d'un accès contrôlé à des projets configurés spécifiques sans hériter de la politique d'identité du personnel.

Invitation au projet → authentification du client → adhésion au projet → session limitée

Contrôle : Utilisez les invitations expirantes, la résolution de compte vérifiée, l'autorisation au niveau du projet et la révocation claire du partage.

Renforcement des actions sensibles

La publication des prix, les remises élevées, la gestion des utilisateurs ou l'approbation des commandes nécessitent une authentification plus forte ou récente.

Session existante → déclencheur de stratégie → réauthentification ou contexte plus fort → action autorisée

Contrôle : Définissez les actions qui nécessitent une intensification, les preuves acceptées, l'expiration et le comportement lorsque l'IdP n'est pas disponible.

Identités de service distinctes

CRM, ERP, e-commerce, PIM ou automatisation nécessitent un accès API sans se faire passer pour un utilisateur de navigateur humain.

Identité d'intégration → informations d'identification ou jeton étendu → API Configurix → autorisation et audit d'objet

Contrôle : Utilisez le moindre privilège, la rotation, l'isolation de l'environnement, la propriété de la charge de travail et aucun privilège de connexion interactive.

Session, déconnexion et récupération

Définissez ce qui se passe une fois que le fournisseur d'identité a dit oui.

La fédération crée une session Configurix ; il ne gère pas automatiquement chaque décision de session ultérieure. L’expiration, l’actualisation, la réauthentification, la déconnexion, la désactivation et la récupération nécessitent un comportement explicite et des preuves fonctionnelles.

Création de session

Créez une session Configurix uniquement après la validation complète de l'assertion et de la transaction.

Inactif et expiration absolue

Définissez l'inactivité et l'âge maximum de la session en fonction du rôle et du risque commercial.

Réauthentification

Exiger une authentification récente ou renforcée pour les actions administratives ou commerciales sensibles lorsque la politique l'exige.

Actualisation et rotation

Protéger et faire pivoter le matériel d'actualisation selon le protocole et l'architecture d'application choisis.

Déconnexion locale et fédérée

Documentez la fin réelle de la déconnexion locale, de la déconnexion IdP, du canal avant et du canal arrière.

Désactivation du compte

Décidez si les sessions existantes sont révoquées immédiatement, expirent naturellement ou nécessitent un événement de révocation distinct.

Récupération

Définissez la récupération en cas de bris de vitre et d'administrateur sans créer de contournement permanent de la politique d'identité de l'entreprise.

Vérification

Enregistrez les preuves de connexion, d'échec, de mappage, de changement de rôle, de montée en puissance, de déconnexion, de révocation et d'action privilégiée.

Plan de mise en œuvre

Commencez avec un fournisseur d'identité et tous les rôles qu'il peut atteindre.

01

Inventaire des identités et des parcours

Répertoriez les cas d'utilisation des clients, des revendeurs, des ventes, des gestionnaires, des produits, des prix, des administrateurs et des comptes de service.

02

Choisir le profil fédération

Documentez l'IdP, le protocole, le flux, l'identité du client ou du fournisseur de services, les points finaux, les clés, les réclamations et les attentes en matière de déconnexion.

03

Définir une résolution de compte stable

Utilisez l'identité de l'émetteur et du sujet, les contrôles en double, les règles de migration et le comportement délibéré de changement de courrier électronique.

04

Modèle de location et rôles

Cartographiez les organisations, les comptes des revendeurs, les marchés, les produits, les listes de prix et les capacités avec une autorité explicite.

05

Approvisionnement de conception

Choisissez JIT, SCIM, invitation ou administration ; spécifiez le comportement de création, de mise à jour, de suspension, de suppression, de réactivation et de réconciliation.

06

Protéger les sessions et les API

Définissez les contrôles de session, de réauthentification, de jeton, d'identité de service, de secret, d'environnement et d'autorisation d'objet.

07

Échec du test et récupération

Couvre les assertions invalides, les clés obsolètes, les groupes supprimés, la désactivation, les pannes d'IdP, les utilisateurs en double et les administrateurs verrouillés.

08

Gérer la relation de confiance

Surveillez le renouvellement de la clé de signature, l'expiration des certificats, la dérive de mappage, l'accès inactif, l'audit et la propriété des incidents.

Fédération et sécurité des accès

Validez l’assertion, puis autorisez l’accès à la ressource.

  • Validez l'émetteur, l'audience, la signature, la clé, l'heure, le nonce, l'état et le protocole exact de la transaction selon le profil choisi.
  • Préférer une identité de sujet stable au niveau du fournisseur ; traitez les revendications d'e-mail, de nom et de groupe comme des attributs mutables, sauf indication contraire dans la politique.
  • Minimisez les réclamations demandées et documentez pourquoi Configurix reçoit, stocke, actualise et supprime chaque attribut d'identité.
  • Appliquer l'autorisation des locataires et des objets après authentification sur chaque projet, prix, devis, commande, document et demande d'administration.
  • Empêchez l'escalade de rôles via des revendications non fiables, des champs de profil modifiables, des noms de groupe ambigus ou des fournisseurs d'identité non pris en charge.
  • Sessions de navigateur séparées, jetons d'accès API, informations d'identification SCIM, identités d'intégration et accès administrateur d'urgence.
  • Protégez les clés de signature, les informations d'identification des clients, les certificats et les jetons SCIM avec rotation, isolation de l'environnement et propriété responsable.
  • Surveillez les anomalies de connexion, les échecs de mappage, les modifications de privilèges, le décalage de déprovisionnement et les accès répétés à des objets non autorisés.

Preuves d’acceptation

Testez les chemins interdits avec autant de soin qu'une connexion réussie.

  1. 1Un utilisateur valide de l'IdP de confiance se connecte une seule fois et obtient exactement un compte Configurix et une adhésion de locataire prévus.
  2. 2Une assertion avec un émetteur, une audience, une signature, une heure, un état, un nonce ou un contexte de transaction incorrect est rejetée en toute sécurité.
  3. 3Deux fournisseurs d'identité émettant la même adresse e-mail ne fusionnent pas les utilisateurs à moins qu'un processus de liaison de compte contrôlé explicite ne l'approuve.
  4. 4Le revendeur A ne peut pas lire, deviner, rechercher, exporter ou modifier les projets, clients, prix, devis, commandes ou documents du revendeur B.
  5. 5La suppression d'un utilisateur du groupe faisant autorité ou du répertoire SCIM supprime le rôle ou l'accès prévu dans la fenêtre de temps acceptée.
  6. 6La suspension, la suppression et la réactivation préservent l'historique d'audit correct et ne restaurent pas accidentellement les privilèges obsolètes.
  7. 7Les modifications de rôle et d'attribut affectent uniquement les capacités autorisées du locataire, du marché, du produit, du prix et de l'administration.
  8. 8Les sessions et jetons expirés, révoqués, relus ou déconnectés ne peuvent pas poursuivre les actions protégées au-delà de la politique documentée.
  9. 9Une action sensible nécessite le contexte d'authentification récent ou plus fort attendu et échoue honnêtement lorsque les preuves sont insuffisantes.
  10. 10Le basculement de la clé de signature ou le renouvellement du certificat réussit sans accepter une clé non fiable ni provoquer un verrouillage incontrôlé.
  11. 11Une identité de service ne peut pas utiliser de flux client ou administrateur interactifs et peut accéder uniquement à ses objets et actions API approuvés.
  12. 12La réconciliation identifie les comptes supplémentaires, manquants, inactifs, dupliqués et dont les privilèges ont été perdus dans le fournisseur d'identité et Configurix.

Modèles de défaillance

Où le SSO d'entreprise crée un faux sentiment de sécurité.

SSO est traité comme une autorisation

Une connexion valide est autorisée à accéder à chaque action de locataire, de projet ou d'administrateur, car la stratégie d'objet n'a jamais été conçue.

L'e-mail est la clé d'utilisateur permanente

Un e-mail multi-fournisseurs modifié, recyclé ou identique relie la mauvaise identité ou duplique un utilisateur.

Chaque groupe IdP devient un rôle

Les dénominations ou revendications de groupes non contrôlées peuvent accorder des privilèges de tarification, de publication ou d'administration.

Le provisionnement JIT n'a pas de délocalisation

Les utilisateurs sont créés lors de la première connexion mais ne sont jamais suspendus lorsqu'ils quittent l'organisation ou le revendeur.

Le succès de SCIM signifie que l'accès a disparu

Le compte change, mais les sessions, jetons, adhésions de locataires ou partages de projet existants restent actifs.

La déconnexion promet trop

L'interface indique déconnecté alors qu'une autre session Configurix, une session IdP ou un chemin d'actualisation reste valide.

Les intégrations de services usurpent l'identité de personnes

L'automatisation ERP ou CRM hérite de l'accès humain et produit une appropriation, une rotation et des preuves d'audit faibles.

Le compte d'urgence devient normal

Une identité brisée contourne le SSO de façon permanente et est partagée, non surveillée ou trop privilégiée.

Normes d'identité primaires

Concevez la fédération, le cycle de vie et les sessions à partir des directives principales actuelles.

Fondation OpenID · OpenID Connect Core

Spécification principale pour l'authentification en plus d'OAuth 2.0 et les revendications interopérables concernant l'utilisateur final authentifié.

Source primaire ouverte

OASIS · Présentation technique SAML 2.0

Présentation officielle des assertions SAML, des rôles de fournisseur d'identité et de fournisseur de services, des profils, des métadonnées et des échanges de messages.

Source primaire ouverte

IETF · Protocole SCIM RFC 7644

Protocole Internet Standards Track pour la création, la récupération, le remplacement, la mise à jour, la suppression et la découverte de ressources d'identité.

Source primaire ouverte

IETF · OAuth 2.0 Sécurité BCP RFC 9700

Conseils de sécurité actuels sur les meilleures pratiques qui mettent à jour le modèle de menace OAuth 2.0 d'origine et déprécient les modèles dangereux.

Source primaire ouverte

NIST · Directives sur l'identité numérique SP 800-63-4

Cadre NIST actuel pour les risques, la vérification de l'identité, l'authentification et l'assurance de la fédération avec des considérations de sécurité et de confidentialité.

Source primaire ouverte

NIST · Fédération et assertions SP 800-63C-4

Directives actuelles de la fédération concernant la confiance des IdP et des parties de confiance, les assertions, la restriction d'audience, la protection contre les relectures et les injections.

Source primaire ouverte

W3C · Authentification Web niveau 3

Norme Web principale pour les informations d'identification à clé publique limitées à une partie de confiance et créées avec des authentifiants.

Source primaire ouverte

FAQ SSO et identité

Réponses détaillées pour les équipes de sécurité, informatiques, commerciales, revendeurs et produits.

Apportez un IdP et votre véritable modèle

Mappez l'identité de confiance à l'accès Configurix exact dont votre entreprise a besoin.

Nous pouvons définir la fédération, la résolution de compte, le provisionnement, les mappages de locataires et de rôles, les sessions, les identités de service, la désactivation, la récupération et les tests d'autorisation de travail pour les clients, les revendeurs et les équipes internes.

Planifier une démonstration du parcours d’identité