L'authentification unique, ou SSO pour single sign-on, signifie que vous vous connectez une seule fois pour accéder à tous vos outils de travail. Au lieu d'un mot de passe différent pour l'outil d'e-mailing, le logiciel de design, la comptabilité et le tableau de bord de la boutique, chaque personne dispose d'un compte d'entreprise unique. Elle s'y connecte, et chaque outil relié fait confiance à cette connexion.
Le SSO concerne davantage les équipes que les vendeurs solo. Une créatrice qui travaille seule en a rarement besoin. Une marque de 10 salariés, avec deux freelances et 25 abonnements logiciels, ressent vite les problèmes qu'il résout : mots de passe oubliés, identifiants partagés, et cette question inconfortable de savoir qui a encore accès après un départ. Comprendre le SSO vous aide à décider quand il vaut son prix et quoi demander aux éditeurs.
Qu'est-ce que l'authentification unique ?
L'authentification unique est une organisation de la connexion dans laquelle un service central, appelé fournisseur d'identité (IdP), vérifie qui est l'utilisateur, tandis que les autres applications, appelées fournisseurs de services (SP), acceptent cette vérification au lieu de contrôler elles-mêmes un mot de passe. Les fournisseurs d'identité les plus courants sont Google Workspace, Microsoft Entra ID (anciennement Azure AD), Okta et des services équivalents.
Deux standards ouverts portent l'essentiel du SSO :
- SAML 2.0 : un standard plus ancien, basé sur XML, très répandu dans les logiciels professionnels. Le fournisseur d'identité envoie à l'application une « assertion » signée qui indique qui est l'utilisateur.
- OpenID Connect (OIDC) : un standard plus récent construit au-dessus d'OAuth 2.0, qui utilise des jetons JSON. C'est lui qui fait fonctionner de nombreux boutons « Se connecter avec Google » ou « avec Microsoft » dans les outils de travail.
Ce que le SSO n'est pas :
- Ce n'est pas un gestionnaire de mots de passe. Un gestionnaire stocke de nombreux mots de passe. Le SSO en supprime la plupart.
- Ce n'est pas la même chose que « Se connecter avec Google » sur un site grand public, même si la technologie se recoupe. Le SSO professionnel est piloté par l'entreprise, qui décide qui entre.
- Ce n'est pas une garantie de sécurité à lui seul. Si le compte unique est fragile, tous les outils derrière le sont aussi. C'est pourquoi le SSO va presque toujours de pair avec l'authentification multifacteur.
Parmi les termes voisins, on trouve SCIM, un standard qui crée et supprime automatiquement les comptes dans chaque outil à l'arrivée ou au départ d'une personne, et la « taxe SSO », l'habitude des éditeurs de réserver le SSO à leurs offres les plus chères.
Pourquoi c'est important
Le SSO compte parce que les accès sont à la fois un actif et un risque. Chaque outil utilisé par votre équipe contient une part de l'entreprise : fichiers clients, prix fournisseurs, chiffre d'affaires, budgets publicitaires. Chaque connexion séparée est une porte à ouvrir, à surveiller et à refermer.
Prenons une marque de 12 personnes, dont 3 freelances, qui utilise 20 outils SaaS. Sans SSO, cela représente jusqu'à 240 comptes distincts. Quand un freelance s'en va, quelqu'un doit se souvenir des 9 outils auxquels il avait accès et les fermer un par un. Qu'on en oublie un, et un ancien prestataire garde l'accès à une liste de 40 000 abonnés. Les réinitialisations de mot de passe coûtent aussi du temps : si chacun perd 10 minutes par semaine en mots de passe oubliés et comptes bloqués, cela fait environ 100 heures par an pour l'équipe, soit près de 2 500 € à 25 € de l'heure.
Avec le SSO, le départ d'une personne se règle en une action : vous désactivez son compte chez le fournisseur d'identité, et tous les outils reliés se ferment en même temps. L'arrivée d'un nouveau collaborateur s'accélère de la même façon. La contrepartie, c'est le coût. Les fournisseurs d'identité facturent par utilisateur, souvent entre 3 et 15 € par mois, et beaucoup d'outils ne proposent le SSO que dans des offres business ou enterprise deux à cinq fois plus chères que l'offre standard. Pour une équipe de 4, c'est rarement rentable. Pour une équipe de 20 qui manipule des données clients, ça l'est souvent.
Comment ça marche
Une connexion SAML ou OIDC classique se déroule en quelques secondes :
- Vous ouvrez un outil. Vous allez sur le tableau de bord d'une application de l'entreprise et cliquez sur « Se connecter avec le SSO », ou saisissez votre e-mail professionnel.
- L'outil vous redirige. Il reconnaît le domaine de votre entreprise et envoie votre navigateur vers le fournisseur d'identité.
- Vous vous identifiez une fois. Si vous n'êtes pas déjà connecté, vous saisissez vos identifiants d'entreprise et validez une demande MFA. Si vous vous êtes connecté ce matin, cette étape est sautée.
- Le fournisseur d'identité se porte garant. Il renvoie une assertion ou un jeton signé qui indique qui vous êtes, parfois avec votre rôle ou votre équipe.
- L'outil vérifie la signature. Il contrôle que le message vient bien du fournisseur d'identité de votre entreprise, grâce à un certificat ou une clé configurés à l'avance.
- Vous êtes connecté. L'outil ouvre votre session, et crée souvent votre compte à la première visite si l'entreprise l'autorise.
- L'accès se coupe au centre. Quand un administrateur désactive votre compte chez le fournisseur d'identité, vous ne pouvez plus vous connecter nulle part. Avec SCIM, vos comptes dans chaque outil sont aussi supprimés.
La mise en place demande qu'un administrateur échange quelques éléments de configuration entre chaque outil et le fournisseur d'identité : une URL, un certificat et quelques réglages. Pour les applications courantes, les fournisseurs d'identité proposent des modèles prêts à l'emploi.
Repères et exemples
Quelques repères utiles :
- Taille de l'équipe. La question du SSO se pose en général entre 10 et 25 personnes, ou plus tôt si vous manipulez des données sensibles ou travaillez avec de nombreux prestataires.
- Nombre d'outils. Les petites entreprises utilisent couramment 15 à 40 outils SaaS. Plus il y en a, plus le SSO fait gagner de temps.
- Coût. Les fournisseurs d'identité vont de l'offre gratuite à environ 15 € par utilisateur et par mois. Ajouter le SSO à un seul outil peut faire passer d'une offre à 20 € à une offre à 60 € par siège.
- Temps de départ. Fermer les accès à la main dans de nombreux outils prend de 30 minutes à plusieurs heures par personne. Avec SSO et SCIM, quelques minutes suffisent.
Des situations typiques :
- Une marque équipée de Google Workspace utilise ses comptes Google pour se connecter à ses outils de design, de gestion de projet et de support, et coupe les accès d'un salarié sur le départ en un clic.
- Une agence qui gère 15 comptes clients utilise le SSO pour ses outils internes, tandis que ses clients ajoutent les membres de l'agence dans leurs propres outils.
- Un fondateur qui développe un produit B2B se voit demander par son premier grand client si le produit gère le SSO SAML, et l'ajoute avant la signature.
Erreurs fréquentes
- Activer le SSO sans MFA. Un seul mot de passe ouvre désormais tout. Protégez le compte central avec un second facteur solide.
- Garder des mots de passe locaux en porte dérobée. Si les gens peuvent encore se connecter avec un ancien mot de passe, les partants gardent leur accès. Désactivez les connexions locales quand c'est possible, sauf pour un administrateur de secours.
- Oublier les outils hors SSO. Certaines applications ne le gèrent pas. Tenez-en la liste et fermez leurs comptes à la main à chaque départ.
- Passer trop tôt aux offres enterprise. Une équipe de 5 paie cher un SSO qu'un gestionnaire de mots de passe et de bonnes habitudes remplacent très bien.
- Confier l'administration à un compte personnel. Si l'e-mail personnel du fondateur contrôle le fournisseur d'identité, toute l'entreprise dépend de ce seul compte.
Bonnes pratiques
- Commencez par lister vos outils. Notez chaque application, qui l'utilise et si elle gère SAML ou OIDC. Vous saurez ce que le SSO couvrirait vraiment.
- Partez de l'identité que vous avez déjà. Si votre équipe utilise Google Workspace ou Microsoft 365, commencez par là avant d'acheter un fournisseur séparé.
- Imposez la MFA sur le fournisseur d'identité. Préférez une application d'authentification ou une clé de sécurité au SMS.
- Utilisez des groupes et des rôles. Donnez les accès par équipe, comme « support » ou « marketing », plutôt que personne par personne.
- Automatisez arrivées et départs. Quand les outils gèrent SCIM, activez-le pour que les comptes apparaissent et disparaissent tout seuls.
- Gardez un administrateur de secours. Un compte protégé qui ne dépend pas du SSO vous permet de reprendre la main si le fournisseur d'identité tombe en panne.
- Interrogez les éditeurs tôt. Quand vous choisissez un logiciel, demandez si le SSO est disponible et dans quelle offre, pour ne pas découvrir la taxe SSO trop tard.
Dans Roctify
Roctify ne propose pas d'authentification unique aujourd'hui. Vous et votre équipe vous connectez à Roctify avec vos propres comptes. Avec l'offre Pro, vous pouvez ajouter des membres d'équipe : chaque assistant, salarié ou agence dispose de son propre identifiant au lieu de partager le mot de passe propriétaire, et vous retirez une personne sans rien changer pour les autres.
Quand vous évaluez une plateforme e-commerce, le SSO n'est qu'une question parmi d'autres sur les accès : chacun peut-il avoir son propre compte, pouvez-vous couper un accès rapidement, et combien d'outils séparés votre équipe doit-elle ouvrir au départ. Comme Roctify réunit la page lien en bio, la vitrine, le checkout, le catalogue, l'e-mail marketing et les statistiques dans un seul compte, il y a moins de connexions à gérer. Pour les grandes structures qui ont des exigences d'identité particulières, les intégrations sur mesure se discutent dans l'offre Enterprise.
FAQ
Le SSO est-il plus sûr que des mots de passe séparés ?
En général oui, à condition de l'associer à l'authentification multifacteur. Il supprime les mots de passe faibles ou réutilisés, et il permet de couper tous les accès depuis un seul endroit. Sans MFA, en revanche, un seul mot de passe volé ouvre tous les outils reliés.
Quelle différence entre SSO et OAuth ?
OAuth accorde à une application le droit d'accéder à vos données sur un autre service. Le SSO permet à une seule connexion d'ouvrir plusieurs applications. Le SSO moderne s'appuie souvent sur OpenID Connect, lui-même construit sur OAuth : les deux partagent une technologie mais répondent à des problèmes différents.
Une petite boutique a-t-elle besoin du SSO ?
Rarement au début. Un vendeur solo ou une équipe de 3 est bien servi par un gestionnaire de mots de passe, la MFA sur chaque compte et des accès individuels pour chaque membre. Le SSO devient rentable à mesure que l'équipe, le nombre d'outils et le nombre de prestataires augmentent.