— Avant de commencer
- Un compte FileSendX sur un forfait payant (Starter 5 €/mois ou supérieur — SSO et SCIM ne sont pas disponibles sur le forfait gratuit).
- Un accès administrateur Okta avec la permission de créer des applications et de gérer les utilisateurs.
- Le compte que vous utilisez pour vous connecter à FileSendX doit être administrateur de l'organisation, sinon la page des paramètres SSO sera masquée.
— Référence rapide — valeurs à coller dans Okta
- Single Sign-On URL (ACS)
- https://filesendx.com/sso/saml/acs
- Audience URI (SP Entity ID)
- https://filesendx.com/sso/saml/metadata/<your-slug>
- Name ID format
- EmailAddress
- SCIM Base URL
- https://filesendx.com/scim/v2/
- SCIM Authentication
- HTTP Header — Bearer <token>
Votre SP Entity ID est connu après le premier enregistrement de la configuration SSO dans FileSendX — utilisez-le pour mettre à jour l'application Okta à l'étape 3 de la Partie A.
Part A — Authentification unique SAML 2.0
-
Créer une application SAML 2.0 dans Okta
Dans la console d'administration Okta, allez dans Applications › Applications et cliquez sur Create App Integration. Sélectionnez :
- Méthode de connexion : SAML 2.0
Cliquez sur Next.
À l'étape General Settings, renseignez :
- Nom de l'application :
FileSendX - Logo (facultatif) : téléversez l'icône FileSendX
Cliquez sur Next.
-
Remplir les paramètres SAML
À l'étape Configure SAML, saisissez les valeurs suivantes :
- Single sign-on URL
- https://filesendx.com/sso/saml/acs
- Audience URI (SP Entity ID)
- https://filesendx.com/sso/saml/metadata/<your-slug>
- Name ID format
- EmailAddress
- Application username
Sous Attribute Statements, cliquez sur Show legacy configuration (en bas de la section) — cela affiche la disposition plus simple Name / Name format / Value, qui évite le validateur d'Expression Language d'Okta. Sur les orgs Trial et Developer, la nouvelle boîte de dialogue rejette l'expression par défaut
user.emailavec « Invalid property email in expression user.email » ; la disposition legacy contourne cela complètement.Dans la section legacy, ajoutez ces trois attributs. Choisissez la valeur dans le menu déroulant plutôt que de saisir une expression :
Nom Format du nom Valeur emailBasic user.loginfirstNameBasic user.firstNamelastNameBasic user.lastNameLes noms d'attribut sont sensibles à la casse — saisissez-les exactement comme indiqué.
emailest celui qui alimente le provisionnement JIT de FileSendX aujourd'hui ;firstNameetlastNamesont acceptés et transmis pour un futur enrichissement de profil mais ne remplissent encore aucun champ dans l'application. Si vous préférez les omettre, seulemailest strictement requis.Cliquez sur Next, puis Finish.
Le SP Entity ID contient un placeholder pour l'instant — vous le mettrez à jour après l'étape 5, une fois que FileSendX connaîtra le slug de votre organisation.
-
Attribuer des utilisateurs ou des groupes
Dans l'onglet Assignments de l'application, attribuez les utilisateurs ou groupes qui doivent pouvoir se connecter à FileSendX.
Si vous prévoyez d'utiliser SCIM (Partie B), Okta poussera automatiquement ces attributions vers FileSendX.
-
Copier les détails IdP d'Okta
Dans l'onglet Sign On de l'application, cliquez sur View Setup Instructions (ou View IdP Metadata). Vous aurez besoin de :
- Identity Provider Single Sign-On URL (de la forme
https://<your-org>.okta.com/app/…/sso/saml) - Identity Provider Issuer (un URI comme
http://www.okta.com/…) - Certificat X.509 (bloc au format PEM, incluant les lignes
-----BEGIN…/-----END…)
Gardez cet onglet ouvert — vous collerez ces trois valeurs dans FileSendX à l'étape suivante.
- Identity Provider Single Sign-On URL (de la forme
-
Configurer le SSO dans FileSendX
Dans FileSendX, connectez-vous en tant qu'administrateur et allez dans Paramètres › SSO et SCIM.
Renseignez :
- IdP Entity ID
- Identity Provider Issuer d'Okta
- IdP SSO URL
- Identity Provider Single Sign-On URL d'Okta
- IdP SLO URL
- Laissez vide (Okta ne fournit pas de SLO par défaut pour les apps SAML).
- IdP X.509 Certificate
- Le bloc PEM complet fourni par Okta.
- Email Domains
- Les domaines de votre entreprise, par exemple
acme.com, acme-corp.com. Les utilisateurs se connectant avec ces domaines seront redirigés automatiquement vers Okta. - Default Role
- Généralement Member.
- JIT provisioning
- Activez si vous voulez que les utilisateurs Okta créent automatiquement un compte FileSendX à la première connexion. Désactivez si vous préférez pré-créer tout le monde via SCIM (Partie B).
Cliquez sur Save. FileSendX affiche maintenant votre SP Metadata URL et une Login URL.
-
Finaliser l'Audience URI d'Okta
Copiez la SP Metadata URL de FileSendX (par ex.
https://filesendx.com/sso/saml/metadata/ab12cd34-…) et collez-la dans le champ Audience URI (SP Entity ID) d'Okta, dans General › SAML Settings de l'application.Enregistrez la modification dans Okta.
-
Tester la connexion
Déconnectez-vous de FileSendX. Soit :
- Allez sur
https://filesendx.com/login, saisissez un e-mail d'un de vos domaines configurés, et vous serez redirigé automatiquement vers Okta. - Soit visitez directement la tuile FileSendX dans le tableau de bord utilisateur d'Okta.
Vous devriez arriver sur FileSendX, connecté. En cas d'erreur, consultez la section Dépannage ci-dessous.
- Allez sur
Part B — SCIM 2.0 user provisioning (facultatif)
SCIM permet à Okta de créer, mettre à jour et désactiver automatiquement les comptes FileSendX quand vous ajoutez ou retirez des personnes dans Okta — sans gestion manuelle des utilisateurs. Sautez cette section si vous utilisez uniquement le provisionnement JIT.
-
Générer un jeton SCIM dans FileSendX
Dans Paramètres › SSO et SCIM, faites défiler jusqu'à Jetons de provisionnement SCIM. Renseignez :
- Token Name
- une étiquette que vous reconnaîtrez plus tard, par ex.
Okta SCIM Token. - Max seats (optional)
- hard cap on the number of users this token is allowed to provision before Okta starts getting refused. Leave empty for no extra cap — your plan's seat limits still apply.
- Allow auto-billing on user creation
- must be checked if you want Okta to actually create new users. Off by default as a safety net: with it off, every SCIM
POST /Usersfrom Okta is refused with403 Forbidden.
Cliquez sur Generate Token. Le jeton brut est affiché une seule fois, dans une bannière jaune juste sous le formulaire — copiez-le immédiatement avant de quitter ou de recharger la page.
Les jetons ne sont pas modifiables. Pour changer Max sièges ou basculer auto-billing plus tard, il faut révoquer le jeton actuel et en générer un nouveau — puis coller la nouvelle valeur dans le champ bearer Provisioning › Integration d'Okta. -
Activer SCIM sur l'application FileSendX d'Okta
Dans Okta, ouvrez l'application FileSendX et allez dans General. Cliquez sur Edit à côté de App Settings et activez SCIM. Le provisionnement sera désormais configurable.
-
Configurer la connexion SCIM
Dans l'onglet Provisioning, sous Integration cliquez sur Edit et renseignez :
- SCIM Connector Base URL
- https://filesendx.com/scim/v2/
- Unique identifier field for users
- userName
- Supported provisioning actions
- Push New Users, Push Profile Updates, Push Groups
- Authentication Mode
- HTTP Header
- HTTP Header Bearer
- collez le jeton SCIM de l'étape 1
Cliquez sur Test Connector Configuration. Okta devrait afficher un succès. En cas d'échec, voir la section Dépannage.
-
Activer les fonctions de provisionnement
Toujours dans Provisioning › To App, cliquez sur Edit et activez :
- Create Users
- Update User Attributes
- Deactivate Users
Cliquez sur Save. Tous les utilisateurs actuellement attribués à l'application seront poussés immédiatement vers FileSendX.
-
Tester le provisionnement
Attribuez un utilisateur de test à l'application FileSendX dans Okta. En quelques secondes, l'utilisateur devrait apparaître dans FileSendX sous Paramètres › Équipe. Le retrait de l'utilisateur dans Okta devrait le désactiver dans FileSendX.
Dépannage.
« SSO is only available on paid plans » +
Votre organisation est sur le forfait gratuit. Passez à Starter (5 €/mois) ou supérieur dans Paramètres › Abonnement.
« SSO authentication failed: invalid response » +
Cela signifie presque toujours l'une des choses suivantes :
- Certificat incompatible. Le certificat X.509 dans FileSendX ne correspond pas à celui avec lequel Okta signe. Recopiez-le, en veillant à inclure
-----BEGIN CERTIFICATE-----et-----END CERTIFICATE-----. - Décalage d'horloge. Si les serveurs Okta et FileSendX divergent de plus de quelques minutes, les horodatages SAML échouent à la validation. Vérifiez NTP sur vos systèmes.
- Audience / SP Entity ID incompatible. Assurez-vous que la valeur dans Audience URI d'Okta correspond exactement à la SP Metadata URL de FileSendX.
« SSO response did not contain an email address » +
La réponse SAML d'Okta n'incluait pas l'attribut emailaddress. Revérifiez les Attribute Statements à l'étape 2 de la Partie A — le nom exact de l'attribut est important.
Le test SCIM renvoie 401 Unauthorized +
Le jeton bearer est incorrect ou a été révoqué. Générez-en un nouveau dans Paramètres › SSO et SCIM, collez-le dans Provisioning › Integration d'Okta, et retestez. Rappel : le jeton n'est affiché qu'une seule fois à la création.
Le test SCIM renvoie 402 Payment Required +
Le jeton SCIM a été créé alors que votre organisation était sur un forfait payant, mais l'abonnement a depuis expiré ou été annulé. Renouvelez l'abonnement dans Paramètres › Abonnement et SCIM reprendra automatiquement — pas besoin de renouveler le jeton.
Toujours bloqué ? Contactez le support avec une capture d'écran de l'erreur et un horodatage — nous consulterons les journaux d'audit de notre côté.