Imposer le SSO aux applications
Les propriétaires et administrateurs d’espace de travail peuvent imposer le SSO à toutes les applications d’un espace de travail via un seul fournisseur. Les personnes se connectent ainsi sans effort à plusieurs applications, et vos normes de sécurité s’appliquent partout. Par exemple, si votre entreprise a 10 applications différentes dans un espace de travail Base44, activer le SSO pour l’accès aux applications signifie que tout le monde se connecte avec ses identifiants d’entreprise centraux, au lieu de créer de nouveaux identifiants pour chaque application. Pour configurer le SSO pour toutes les applications de l’espace de travail :- Configurez le SSO de votre espace de travail.
- Cliquez sur le nom de votre espace de travail en bas à gauche de votre compte.
- Cliquez sur Settings.
- Cliquez sur Governance.
- Cliquez sur le bouton bascule Apps SSO. Le bouton n’apparaît qu’une fois le SSO de votre espace de travail configuré.
- Activé : toutes les applications utilisent les paramètres SSO de l’espace de travail et la configuration au niveau de l’application est désactivée. Les applications publiques qui n’exigeaient pas de connexion l’exigent désormais, pour l’application comme pour son API.
- Désactivé : les applications existantes conservent le SSO de l’espace de travail et exigent toujours la connexion. Seules les nouvelles applications utilisent leurs propres paramètres d’authentification.
Admettre automatiquement les utilisateurs SSO
Les propriétaires et administrateurs d’espace de travail peuvent définir une valeur par défaut d’espace de travail qui donne automatiquement accès aux applications privées éligibles quand les personnes se connectent via le SSO. Vous n’avez donc pas besoin d’inviter les personnes à chaque application ni d’approuver les demandes d’accès individuelles. Cela s’applique uniquement aux applications privées qui utilisent le SSO comme seule méthode de connexion. Les personnes qui se connectent autrement continuent d’utiliser le flux normal d’invitation ou de demande d’accès.- Cliquez sur le nom de votre espace de travail en bas à gauche de votre compte.
- Cliquez sur Settings.
- Cliquez sur Governance.
- Trouvez la carte Apps SSO.
- Cliquez sur le bouton bascule Auto-admit SSO users in private apps.

Définition de la valeur par défaut d'espace de travail pour l'admission automatique des utilisateurs SSO dans les applications privées
- L’admission automatique ne s’applique que tant que le SSO est la seule méthode de connexion de l’application. Si vous ajoutez une autre méthode de connexion ou désactivez le SSO, l’admission automatique s’arrête pour cette application même si la valeur par défaut de l’espace de travail est activée.
- Désactiver la valeur par défaut de l’espace de travail ne retire l’accès à personne qui l’a déjà.
- Retirer quelqu’un de Users dans le tableau de bord de votre application ne révoque pas son accès. Il est admis à nouveau lors de sa prochaine connexion via le SSO. Retirez-le ou suspendez-le plutôt dans votre fournisseur d’identité.
Définir les permissions de publication
Les permissions de publication vous permettent de contrôler ce que les personnes peuvent faire lors de la publication d’applications : si elles peuvent publier, quels niveaux de visibilité elles peuvent choisir, et lequel est défini par défaut. Vous définissez ces règles pour chaque rôle (Owner, Admin, Editor et Guest), et vous pouvez ajouter des règles pour des groupes d’espace de travail spécifiques quand une équipe a besoin de permissions différentes de celles de son rôle. Quand les permissions de publication d’une personne bloquent une action de publication, elle peut vous envoyer une demande d’approbation de publication à la place, pour que le travail avance sans assouplir vos politiques.Définir les permissions par rôle
Configurez les droits de publication et les niveaux de visibilité de chaque rôle depuis les paramètres de votre espace de travail. Pour définir les permissions de publication par rôle :- Cliquez sur le nom de votre espace de travail en bas à gauche de votre compte.
- Cliquez sur Settings.
- Cliquez sur Governance.
- Dans le tableau Role based publishing permissions, trouvez le rôle à configurer.
- Utilisez le bouton bascule Can publish pour autoriser ou bloquer la publication pour ce rôle.
- Sous Allowed visibility, sélectionnez les niveaux de visibilité que le rôle peut utiliser. Conservez au moins un niveau sélectionné :
- All : le rôle peut utiliser n’importe quel niveau de visibilité.
- Private : seules les personnes que vous invitez explicitement peuvent accéder.
- Workspace : tous les membres de l’espace de travail peuvent accéder.
- Public (login required) : toute personne avec un compte Base44 peut accéder, y compris les personnes extérieures à votre espace de travail.
- Public (no login) : toute personne sur internet peut accéder. Aucun compte nécessaire.
- Sous Default visibility, choisissez le niveau de visibilité sélectionné automatiquement quand une personne avec ce rôle publie. Vous ne pouvez choisir que parmi les niveaux autorisés à l’étape précédente.

Définition des permissions de publication par rôle
Définir les permissions pour des groupes
Parfois, une équipe a besoin de permissions de publication différentes de celles des autres personnes avec le même rôle. Par exemple, vous pouvez vouloir que votre équipe marketing publie des applications publiques sans ouvrir la publication publique à chaque Editor, ou empêcher des prestataires de publier sans bloquer le reste de vos Editors. Les règles de groupes le permettent : les membres d’un groupe avec une règle suivent la règle du groupe au lieu de celle de leur rôle.- Les règles de groupes utilisent vos groupes d’espace de travail existants, gérés sous Members and groups dans les paramètres de votre espace de travail.
- Chaque groupe peut avoir une règle. Pour la changer, modifiez la ligne de la règle, ou supprimez la règle et ajoutez-en une nouvelle.
- Si une personne appartient à plusieurs groupes avec une règle, elle suit la combinaison la plus permissive de ces règles.
- Les règles de groupes n’affectent pas les Owners, qui peuvent toujours publier.
- Si les groupes du fournisseur d’identité (IdP) sont désactivés pour votre espace de travail, les règles des groupes IdP affichent un badge Inactive et ne sont pas appliquées.
- Cliquez sur le nom de votre espace de travail en bas à gauche de votre compte.
- Cliquez sur Settings.
- Cliquez sur Governance.
- Sous Group based publishing permissions, cliquez sur Add rule.
- Dans la zone Search for a group, trouvez le groupe voulu et cochez sa case.
- Cliquez sur Add.
- Sur la ligne de la règle, définissez les permissions du groupe :
- Utilisez le bouton bascule Can publish pour autoriser ou bloquer la publication.
- Sous Allowed visibility, sélectionnez les niveaux de visibilité que le groupe peut utiliser : Public, Private ou Workspace.
- Sous Default visibility, choisissez le niveau de visibilité sélectionné automatiquement quand un membre du groupe publie.

Définition des permissions de publication pour un groupe
Gérer les demandes de publication
Quand une personne de votre espace de travail essaie de publier mais que ses permissions ne le permettent pas, qu’elles viennent de son rôle ou d’une règle de groupe, elle peut envoyer une demande de publication au lieu d’être bloquée. Vous et les autres propriétaires et administrateurs de l’espace de travail êtes notifiés par e-mail et dans vos notifications Base44, sous l’icône Bell en haut de votre espace de travail. Cliquer sur la notification ouvre l’application dans l’éditeur, où chacun de vous peut l’examiner et la publier au nom du membre. Côté membre, le panneau Publish de son éditeur d’application affiche un bouton Request to publish. Il ouvre un court formulaire de demande où il sélectionne la visibilité souhaitée pour l’application, ajoute éventuellement un message pour le réviseur et clique sur Send request.
Demande d'approbation pour publier une application
Gérer l’accès MCP
MCP permet aux assistants IA, comme Claude ou ChatGPT, de se connecter à vos applications et de travailler avec elles. En tant que propriétaire ou administrateur d’espace de travail, vous choisissez si les applications de votre espace de travail peuvent offrir cette connexion, et si les assistants IA doivent d’abord se connecter. Pour configurer MCP sur une application individuelle, consultez Connecter des assistants IA à votre application. Pour gérer l’accès MCP :- Cliquez sur le nom de votre espace de travail en bas à gauche de votre compte.
- Cliquez sur Settings.
- Cliquez sur Governance.
- Sous MCP access for AI assistants, sélectionnez une politique :
- Allowed : les applications peuvent offrir une connexion MCP, avec ou sans connexion préalable.
- Sign-in required : les applications peuvent offrir une connexion MCP, mais les assistants IA doivent se connecter.
- Not allowed : les applications de l’espace de travail ne peuvent pas offrir de connexion MCP.

Choix d'une politique d'accès MCP pour votre espace de travail
Contrôler les canaux des applications
Vos applications peuvent envoyer des messages aux personnes hors de votre espace de travail, et en recevoir de leur part, via des canaux comme WhatsApp, Slack, Telegram, LINE, iMessage et l’e-mail. Une politique de données entrantes et sortantes vous permet de décider quels canaux les applications sont autorisées à utiliser. La politique s’applique à chaque application de votre espace de travail, y compris les applications construites plus tard, et les builders ne peuvent pas la contourner tant qu’elle est active.Définir une politique de canaux
Activez la politique, puis choisissez les canaux que les applications de votre espace de travail peuvent utiliser. Pour définir votre politique d’espace de travail :- Cliquez sur le nom de votre espace de travail en bas à gauche de votre compte.
- Cliquez sur Settings.
- Cliquez sur Governance.
- Cliquez sur l’onglet Data in & out.
- Dans la carte Workspace policy, cliquez sur Turn on.
- Dans le tableau Communication channels, utilisez le bouton bascule Access pour autoriser ou bloquer chaque canal.

Choix des canaux que vos applications peuvent utiliser
- Bloquer un canal arrête les messages dans les deux sens, vos applications ne peuvent donc plus y envoyer ni en recevoir.
- Les canaux de votre tableau peuvent varier, donc vous pouvez en voir moins que ceux listés ci-dessus. Votre tableau montre uniquement les canaux que votre espace de travail peut réellement utiliser.
- Les connecteurs ne font pas partie de cette politique. Vous les gérez individuellement depuis la page Connectors dans les paramètres de votre espace de travail.
- Désactiver la politique permet à chaque application d’utiliser à nouveau tous les canaux.
Ajouter une exception à la politique
Si une application doit continuer à utiliser tous les canaux, ajoutez-la comme exception. Les exceptions fonctionnent sans restriction, ajoutez-les donc uniquement quand une application a réellement besoin de travailler hors de votre politique. Pour ajouter une exception à la politique :- Cliquez sur le nom de votre espace de travail en bas à gauche de votre compte.
- Cliquez sur Settings.
- Cliquez sur Governance.
- Cliquez sur l’onglet Data in & out.
- Dans la carte Policy exceptions, cliquez sur Add exception.
- Dans la zone Search apps, trouvez l’application voulue et cochez sa case.
- (Facultatif) Dans le champ Reason, expliquez pourquoi l’application doit ignorer la politique.
- Cliquez sur Add exception.

Ajout d'une exception à la politique pour une application
Contrôler l’intégration des applications
D’autres sites web peuvent afficher vos applications publiées dans un iframe, par exemple pour placer une application sur le site de votre entreprise.Comprendre les politiques d’intégration
Une politique d’intégration d’espace de travail détermine quels sites web peuvent intégrer chaque application de votre espace de travail, y compris les applications construites plus tard. Voici comment elle fonctionne :- Ajoutez chaque site web avec
https://ouhttp://devant. Pour autoriser tous les sous-domaines d’un site, placez un caractère générique au début, commehttps://*.example.com. - L’intégration est autorisée par site web, pas par page, et vous pouvez ajouter jusqu’à 50 sites web.
- Quand une modification rend l’intégration plus stricte, Base44 vous demande d’abord de la confirmer, car tout site web qui intègre déjà vos applications cesse immédiatement de fonctionner.
- Votre espace de travail démarre sur Anyone, ce qui laisse chaque application décider. Rien n’est restreint tant que vous ne choisissez pas de politique.
- Quand vous choisissez Only these sites ou No one, le paramètre d’intégration de chaque application affiche Managed by your workspace. Avec Only these sites, chaque application utilise votre liste. Une application peut toujours être définie sur No one, mais elle ne peut pas ajouter ses propres sites web.
Définir une politique d’intégration
Choisissez qui peut intégrer les applications de votre espace de travail depuis vos paramètres Governance. Pour définir où vos applications peuvent être intégrées :- Cliquez sur le nom de votre espace de travail en bas à gauche de votre compte.
- Cliquez sur Settings.
- Cliquez sur Governance.
- Sous App embedded in iframe, choisissez qui peut intégrer vos applications :
- Anyone : tout site web peut intégrer les applications de cet espace de travail.
- Only these sites : seuls les sites web que vous ajoutez peuvent intégrer les applications de cet espace de travail. Sous Allowed websites, saisissez chaque site web et appuyez sur Entrée.
- No one : aucun site web ne peut intégrer les applications de cet espace de travail.
- Si Base44 vous demande de confirmer la modification, cliquez sur Apply.

La carte App embedded in iframe dans les paramètres Governance de votre espace de travail
Gérer les Superagents
Vous pouvez empêcher les membres de l’espace de travail de créer des Superagents, d’y accéder ou d’interagir avec eux. Quand ce paramètre est activé, les Superagents sont masqués pour tous les membres de l’espace de travail. C’est utile si votre organisation n’a pas approuvé l’usage d’agents IA, ou si vous voulez déployer les Superagents progressivement auprès d’équipes spécifiques.- Cliquez sur le nom de votre espace de travail en bas à gauche de votre compte.
- Cliquez sur Settings.
- Cliquez sur Overview.
- Activez le bouton bascule Disable Superagents.

Désactivation des Superagents pour votre espace de travail
FAQ
Sélectionnez une question ci-dessous pour en savoir plus sur la gestion des applications dans votre espace de travail.Qu'arrive-t-il aux applications existantes quand j'active le SSO d'espace de travail ?
Qu'arrive-t-il aux applications existantes quand j'active le SSO d'espace de travail ?
Les builders d'applications peuvent-ils contourner le SSO d'espace de travail ?
Les builders d'applications peuvent-ils contourner le SSO d'espace de travail ?
Puis-je mettre à jour la visibilité après la création d'une application ?
Puis-je mettre à jour la visibilité après la création d'une application ?
Quelle configuration est recommandée si nous avons des applications internes et externes ?
Quelle configuration est recommandée si nous avons des applications internes et externes ?
- SSO d’espace de travail : activé (les employés utilisent les identifiants de l’entreprise)
- Bouton bascule Apps SSO : désactivé (ne pas l’imposer globalement)
- Applications internes : activez le SSO d’espace de travail individuellement
- Applications destinées aux clients : utilisez leur propre authentification (e-mail/mot de passe, Google) avec des contrôles de visibilité appropriés
Que se passe-t-il quand je migre une application avec une authentification existante vers cet espace de travail ?
Que se passe-t-il quand je migre une application avec une authentification existante vers cet espace de travail ?
- Si votre espace de travail a le bouton bascule Apps SSO activé, le SSO d’espace de travail remplace immédiatement tout paramètre d’authentification au niveau de l’application.
- Les utilisateurs existants de l’application sont conservés, mais si l’application utilisait auparavant une méthode de connexion non configurée dans le nouvel espace de travail (comme un SSO personnalisé avec une URI de redirection différente), les utilisateurs de l’application peuvent rencontrer des problèmes de connexion jusqu’à la reconfiguration de l’authentification.
- Si l’application a des connecteurs configurés (connexions OAuth à Google, Slack, etc.) liés à la personne qui les a configurés plutôt qu’à l’application elle-même, ces connexions peuvent devoir être réautorisées dans le contexte du nouvel espace de travail.