— SSO · SCIM 2.0

Configurer SSO et SCIM avec Okta

Connectez Okta comme fournisseur d'identité SAML 2.0, et (optionnellement) laissez Okta pousser automatiquement les changements d'utilisateurs vers FileSendX via SCIM 2.0.

— Avant de commencer

  • Un compte FileSendX sur un forfait payant (Starter 5 €/mois ou supérieur — SSO et SCIM ne sont pas disponibles sur le forfait gratuit).
  • Un accès administrateur Okta avec la permission de créer des applications et de gérer les utilisateurs.
  • Le compte que vous utilisez pour vous connecter à FileSendX doit être administrateur de l'organisation, sinon la page des paramètres SSO sera masquée.

— Référence rapide — valeurs à coller dans Okta

Single Sign-On URL (ACS)
https://filesendx.com/sso/saml/acs
Audience URI (SP Entity ID)
https://filesendx.com/sso/saml/metadata/<your-slug>
Name ID format
EmailAddress
SCIM Base URL
https://filesendx.com/scim/v2/
SCIM Authentication
HTTP Header — Bearer <token>

Votre SP Entity ID est connu après le premier enregistrement de la configuration SSO dans FileSendX — utilisez-le pour mettre à jour l'application Okta à l'étape 3 de la Partie A.

Part A — Authentification unique SAML 2.0

  1. Créer une application SAML 2.0 dans Okta

    Dans la console d'administration Okta, allez dans Applications › Applications et cliquez sur Create App Integration. Sélectionnez :

    • Méthode de connexion : SAML 2.0

    Cliquez sur Next.

    À l'étape General Settings, renseignez :

    • Nom de l'application : FileSendX
    • Logo (facultatif) : téléversez l'icône FileSendX

    Cliquez sur Next.

  2. Remplir les paramètres SAML

    À l'étape Configure SAML, saisissez les valeurs suivantes :

    Single sign-on URL
    https://filesendx.com/sso/saml/acs
    Audience URI (SP Entity ID)
    https://filesendx.com/sso/saml/metadata/<your-slug>
    Name ID format
    EmailAddress
    Application username
    Email

    Sous Attribute Statements, cliquez sur Show legacy configuration (en bas de la section) — cela affiche la disposition plus simple Name / Name format / Value, qui évite le validateur d'Expression Language d'Okta. Sur les orgs Trial et Developer, la nouvelle boîte de dialogue rejette l'expression par défaut user.email avec « Invalid property email in expression user.email » ; la disposition legacy contourne cela complètement.

    Dans la section legacy, ajoutez ces trois attributs. Choisissez la valeur dans le menu déroulant plutôt que de saisir une expression :

    NomFormat du nomValeur
    emailBasicuser.login
    firstNameBasicuser.firstName
    lastNameBasicuser.lastName

    Les noms d'attribut sont sensibles à la casse — saisissez-les exactement comme indiqué. email est celui qui alimente le provisionnement JIT de FileSendX aujourd'hui ; firstName et lastName sont acceptés et transmis pour un futur enrichissement de profil mais ne remplissent encore aucun champ dans l'application. Si vous préférez les omettre, seul email est strictement requis.

    Cliquez sur Next, puis Finish.

    Le SP Entity ID contient un placeholder pour l'instant — vous le mettrez à jour après l'étape 5, une fois que FileSendX connaîtra le slug de votre organisation.

  3. Attribuer des utilisateurs ou des groupes

    Dans l'onglet Assignments de l'application, attribuez les utilisateurs ou groupes qui doivent pouvoir se connecter à FileSendX.

    Si vous prévoyez d'utiliser SCIM (Partie B), Okta poussera automatiquement ces attributions vers FileSendX.

  4. Copier les détails IdP d'Okta

    Dans l'onglet Sign On de l'application, cliquez sur View Setup Instructions (ou View IdP Metadata). Vous aurez besoin de :

    • Identity Provider Single Sign-On URL (de la forme https://<your-org>.okta.com/app/…/sso/saml)
    • Identity Provider Issuer (un URI comme http://www.okta.com/…)
    • Certificat X.509 (bloc au format PEM, incluant les lignes -----BEGIN… / -----END…)

    Gardez cet onglet ouvert — vous collerez ces trois valeurs dans FileSendX à l'étape suivante.

  5. Configurer le SSO dans FileSendX

    Dans FileSendX, connectez-vous en tant qu'administrateur et allez dans Paramètres › SSO et SCIM.

    Renseignez :

    IdP Entity ID
    Identity Provider Issuer d'Okta
    IdP SSO URL
    Identity Provider Single Sign-On URL d'Okta
    IdP SLO URL
    Laissez vide (Okta ne fournit pas de SLO par défaut pour les apps SAML).
    IdP X.509 Certificate
    Le bloc PEM complet fourni par Okta.
    Email Domains
    Les domaines de votre entreprise, par exemple acme.com, acme-corp.com. Les utilisateurs se connectant avec ces domaines seront redirigés automatiquement vers Okta.
    Default Role
    Généralement Member.
    JIT provisioning
    Activez si vous voulez que les utilisateurs Okta créent automatiquement un compte FileSendX à la première connexion. Désactivez si vous préférez pré-créer tout le monde via SCIM (Partie B).

    Cliquez sur Save. FileSendX affiche maintenant votre SP Metadata URL et une Login URL.

  6. Finaliser l'Audience URI d'Okta

    Copiez la SP Metadata URL de FileSendX (par ex. https://filesendx.com/sso/saml/metadata/ab12cd34-…) et collez-la dans le champ Audience URI (SP Entity ID) d'Okta, dans General › SAML Settings de l'application.

    Enregistrez la modification dans Okta.

  7. Tester la connexion

    Déconnectez-vous de FileSendX. Soit :

    • Allez sur https://filesendx.com/login, saisissez un e-mail d'un de vos domaines configurés, et vous serez redirigé automatiquement vers Okta.
    • Soit visitez directement la tuile FileSendX dans le tableau de bord utilisateur d'Okta.

    Vous devriez arriver sur FileSendX, connecté. En cas d'erreur, consultez la section Dépannage ci-dessous.

Part B — SCIM 2.0 user provisioning (facultatif)

SCIM permet à Okta de créer, mettre à jour et désactiver automatiquement les comptes FileSendX quand vous ajoutez ou retirez des personnes dans Okta — sans gestion manuelle des utilisateurs. Sautez cette section si vous utilisez uniquement le provisionnement JIT.

  1. Générer un jeton SCIM dans FileSendX

    Dans Paramètres › SSO et SCIM, faites défiler jusqu'à Jetons de provisionnement SCIM. Renseignez :

    Token Name
    une étiquette que vous reconnaîtrez plus tard, par ex. Okta SCIM Token.
    Max seats (optional)
    hard cap on the number of users this token is allowed to provision before Okta starts getting refused. Leave empty for no extra cap — your plan's seat limits still apply.
    Allow auto-billing on user creation
    must be checked if you want Okta to actually create new users. Off by default as a safety net: with it off, every SCIM POST /Users from Okta is refused with 403 Forbidden.

    Cliquez sur Generate Token. Le jeton brut est affiché une seule fois, dans une bannière jaune juste sous le formulaire — copiez-le immédiatement avant de quitter ou de recharger la page.

    Les jetons ne sont pas modifiables. Pour changer Max sièges ou basculer auto-billing plus tard, il faut révoquer le jeton actuel et en générer un nouveau — puis coller la nouvelle valeur dans le champ bearer Provisioning › Integration d'Okta.
  2. Activer SCIM sur l'application FileSendX d'Okta

    Dans Okta, ouvrez l'application FileSendX et allez dans General. Cliquez sur Edit à côté de App Settings et activez SCIM. Le provisionnement sera désormais configurable.

  3. Configurer la connexion SCIM

    Dans l'onglet Provisioning, sous Integration cliquez sur Edit et renseignez :

    SCIM Connector Base URL
    https://filesendx.com/scim/v2/
    Unique identifier field for users
    userName
    Supported provisioning actions
    Push New Users, Push Profile Updates, Push Groups
    Authentication Mode
    HTTP Header
    HTTP Header Bearer
    collez le jeton SCIM de l'étape 1

    Cliquez sur Test Connector Configuration. Okta devrait afficher un succès. En cas d'échec, voir la section Dépannage.

  4. Activer les fonctions de provisionnement

    Toujours dans ProvisioningTo App, cliquez sur Edit et activez :

    • Create Users
    • Update User Attributes
    • Deactivate Users

    Cliquez sur Save. Tous les utilisateurs actuellement attribués à l'application seront poussés immédiatement vers FileSendX.

  5. Tester le provisionnement

    Attribuez un utilisateur de test à l'application FileSendX dans Okta. En quelques secondes, l'utilisateur devrait apparaître dans FileSendX sous Paramètres › Équipe. Le retrait de l'utilisateur dans Okta devrait le désactiver dans FileSendX.

Dépannage.

« SSO is only available on paid plans » +

Votre organisation est sur le forfait gratuit. Passez à Starter (5 €/mois) ou supérieur dans Paramètres › Abonnement.

« SSO authentication failed: invalid response » +

Cela signifie presque toujours l'une des choses suivantes :

  • Certificat incompatible. Le certificat X.509 dans FileSendX ne correspond pas à celui avec lequel Okta signe. Recopiez-le, en veillant à inclure -----BEGIN CERTIFICATE----- et -----END CERTIFICATE-----.
  • Décalage d'horloge. Si les serveurs Okta et FileSendX divergent de plus de quelques minutes, les horodatages SAML échouent à la validation. Vérifiez NTP sur vos systèmes.
  • Audience / SP Entity ID incompatible. Assurez-vous que la valeur dans Audience URI d'Okta correspond exactement à la SP Metadata URL de FileSendX.
« SSO response did not contain an email address » +

La réponse SAML d'Okta n'incluait pas l'attribut emailaddress. Revérifiez les Attribute Statements à l'étape 2 de la Partie A — le nom exact de l'attribut est important.

Le test SCIM renvoie 401 Unauthorized +

Le jeton bearer est incorrect ou a été révoqué. Générez-en un nouveau dans Paramètres › SSO et SCIM, collez-le dans Provisioning › Integration d'Okta, et retestez. Rappel : le jeton n'est affiché qu'une seule fois à la création.

Le test SCIM renvoie 402 Payment Required +

Le jeton SCIM a été créé alors que votre organisation était sur un forfait payant, mais l'abonnement a depuis expiré ou été annulé. Renouvelez l'abonnement dans Paramètres › Abonnement et SCIM reprendra automatiquement — pas besoin de renouveler le jeton.

Toujours bloqué ? Contactez le support avec une capture d'écran de l'erreur et un horodatage — nous consulterons les journaux d'audit de notre côté.

← Retour à tous les guides