Skip to main content

Étape 1 | Démarrer avec le SSO

L’authentification unique (SSO) permet aux personnes de se connecter à votre application Base44 en utilisant un fournisseur d’identité externe compatible OpenID Connect (OIDC), comme Google, Microsoft, GitHub, Okta, Apple ou Kakao, au lieu de créer une connexion distincte pour votre application.
Notes :
  • L’authentification unique (SSO) est disponible pour les applications Base44 sur le Elite plan ou supérieur.
  • Pour connecter un fournisseur tel que Kakao via SSO, vous devez disposer de votre propre compte chez ce fournisseur et d’une application y étant configurée. Vous êtes responsable de la création et de la gestion du client ID, du client secret, de l’URI de redirection et de tout autre identifiant dans le tableau de bord de votre fournisseur d’identité.
Pour trouver l’ID de votre application Base44 et l’URI de redirection :
  1. Accédez à votre éditeur d’application dans Base44.
  2. Vérifiez la barre d’adresse de votre navigateur et trouvez l’app ID entre /apps/ et /editor/ dans l’URL.
  3. Créez votre URI de redirection en remplaçant {{APP_ID}} dans ce format par votre app ID : https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback
Avec l’éditeur d’application ouvert, l’URL peut ressembler à ceci :https://app.base44.com/apps/686404784ac37377589a1f7f/editor/Ici, 686404784ac37377589a1f7f est l’app ID. Insérez-le dans le format :https://app.base44.com/api/apps/686404784ac37377589a1f7f/auth/sso/callbackVoici l’URI de redirection que vous saisirez chez votre fournisseur SSO.
Une fois le fournisseur choisi, Base44 liste chaque URL de rappel de votre application pour que vous puissiez les copier.
À propos des URL de rappel :
  • Enregistrez chaque URL listée par Base44 chez votre fournisseur d’identité comme URI de redirection autorisée. Certains fournisseurs, comme ClassLink, rejettent une connexion quand l’URI de redirection ne correspond pas exactement à une valeur enregistrée.
  • Par défaut, une connexion SSO passe par app.base44.com même quand votre application a un domaine personnalisé. Pour la garder sur votre propre domaine, activez Use this app’s custom domain as the SSO callback. Ce paramètre est désactivé par défaut, et vous avez besoin d’un domaine personnalisé vérifié dans l’onglet Domains avant de pouvoir l’activer. Quand vous l’activez, enregistrez aussi l’URL de rappel du domaine personnalisé chez votre fournisseur.
  • La plupart des fournisseurs, y compris Google, Microsoft et Okta, fonctionnent avec la valeur par défaut. Activez le rappel sur domaine personnalisé pour les fournisseurs qui exigent que l’URI de redirection corresponde à votre domaine, comme ClassLink, Clever et les politiques Azure ou Entra strictes.
  • Si votre application utilise le fournisseur SSO de votre espace de travail au lieu du sien, Base44 affiche une URL de rappel de connexion d’application d’espace de travail. Demandez à votre administrateur d’espace de travail d’ajouter cette URL au fournisseur d’identité de l’espace de travail. En savoir plus sur l’application du SSO à toutes les applications de l’espace de travail.

Étape 2 | Choisir votre fournisseur

Commencez par choisir le fournisseur d’identité que votre équipe utilise déjà. Vous pouvez choisir une option intégrée (Google, Microsoft, GitHub ou Okta), ou utiliser la configuration Avancée / Manuelle pour connecter n’importe quel fournisseur OIDC, y compris Kakao, ou votre propre IdP.

Google Workspace

Autorisez la connexion avec des comptes Google Workspace.

Microsoft 365 / Entra ID

Autorisez la connexion avec Microsoft 365 ou Entra ID.

GitHub

Autorisez la connexion avec des comptes GitHub.

Okta

Autorisez la connexion avec votre annuaire Okta.

Advanced / Manual configuration

Connectez tout fournisseur compatible OIDC comme Kakao, ou un IdP personnalisé à l’aide d’endpoints personnalisés.

Google Workspace

Utilisez Google Workspace comme fournisseur SSO avec une application Web OAuth 2.0. Créez d’abord un client OAuth 2.0 dans la Google Cloud Console pour votre projet, puis ajoutez ces identifiants dans Base44.
Avant de configurer le SSO, il vous faut :
  • Un client ID et un client secret de Google Cloud
  • L’URI de redirection de votre application (voir Étape 1)
Consultez le guide de configuration des identifiants de Google
Pour configurer le SSO Google Workspace dans Base44 :
  1. Dans votre éditeur d’application, cliquez sur Dashboard.
  2. Cliquez sur Settings.
  3. Cliquez sur Authentication.
  4. Cliquez sur Set Up à côté de Single sign-on (SSO).
  5. Dans Select SSO provider, choisissez Google Workspace.
  6. Saisissez votre Client ID et Client Secret de Google.
  7. Conservez Scope avec la valeur openid email profile.
  8. Laissez Discovery URL avec sa valeur par défaut.
  9. Cliquez sur Enable SSO.
Paramètres Base44 Single sign-on configurés avec Google Workspace comme fournisseur SSO

Paramètres SSO Google Workspace dans votre application Base44

Microsoft

Vous configurez le SSO pour un espace de travail entreprise plutôt que pour une seule application ? Consultez SSO pour Microsoft Entra ID.
Utilisez Microsoft Entra ID (Azure AD) comme fournisseur SSO via votre portail Azure. Base44 prend en charge les configurations Microsoft single-tenant et multi-tenant. Ce que vous saisissez dans le champ Tenant ID contrôle quels comptes peuvent se connecter.
Avant de configurer le SSO, il vous faut :
  • Application (client) ID et client secret d’Azure
  • L’URI de redirection de votre application (voir Étape 1)
  • Les autorisations User.Read et OpenID Connect standard (openid, email, profile) accordées dans votre inscription d’application Azure
Consultez l’inscription à la plateforme d’identités Microsoft
Pour configurer le SSO Microsoft dans Base44 :
  1. Dans votre éditeur d’application, cliquez sur Dashboard.
  2. Cliquez sur Settings.
  3. Cliquez sur Authentication.
  4. Cliquez sur Set Up à côté de Single sign-on (SSO).
  5. Dans Select SSO provider, choisissez Microsoft Azure AD.
  6. Saisissez votre Client ID Azure (Application (client) ID) et Client Secret.
  7. Dans le champ Tenant ID, saisissez une valeur en fonction des comptes que vous souhaitez autoriser :
    • Votre directory (tenant) ID d’Azure : uniquement les utilisateurs de votre organisation spécifique.
    • common : comptes Microsoft personnels et comptes professionnels/scolaires (Microsoft 365).
    • organizations : uniquement les comptes professionnels et scolaires (Microsoft 365).
  8. Conservez Scope avec la valeur openid email profile.
  9. Le champ Discovery URL se remplit automatiquement en fonction du tenant ID saisi. Vérifiez qu’il est correct avant de continuer.
  10. Cliquez sur Enable SSO.
Paramètres Base44 Single sign-on configurés avec Microsoft Azure AD comme fournisseur SSO

Paramètres SSO Microsoft Azure AD dans votre application Base44

GitHub

Utilisez une application OAuth GitHub comme fournisseur SSO. Créez une application OAuth dans les Paramètres développeur GitHub, puis connectez-la dans Base44.
Avant de configurer le SSO, il vous faut :
  • Une application OAuth GitHub créée dans les Paramètres développeur GitHub
  • L’URL de rappel d’autorisation de l’application définie sur votre URI de redirection (voir Étape 1)
  • Client ID et client secret générés par GitHub pour votre application OAuth
Consultez le guide des applications OAuth GitHub
Pour configurer le SSO GitHub dans Base44 :
  1. Dans votre éditeur d’application, cliquez sur Dashboard.
  2. Cliquez sur Settings.
  3. Cliquez sur Authentication.
  4. Cliquez sur Set Up à côté de Single sign-on (SSO).
  5. Dans Select SSO provider, choisissez GitHub.
  6. Saisissez votre Client ID et Client Secret GitHub.
  7. Conservez Scope avec la valeur user:email.
  8. Conservez les valeurs par défaut de Auth Endpoint, Token Endpoint et Userinfo Endpoint pour GitHub.
  9. Cliquez sur Enable SSO.
Paramètres Base44 Single sign-on configurés avec GitHub comme fournisseur SSO

Paramètres SSO GitHub dans votre application Base44

Okta

Utilisez Okta comme fournisseur SSO. Dans votre Okta Admin Console, créez une application Web OIDC pour votre application Base44, puis ajoutez les identifiants dans Base44.
Avant de configurer le SSO, il vous faut :
  • Okta client ID et client secret
  • Votre sous-domaine Okta (la partie avant .okta.com, par exemple your-company)
Consultez le guide SSO d’Okta pour les applications natives
Pour configurer le SSO Okta dans Base44 :
  1. Dans votre éditeur d’application, cliquez sur Dashboard.
  2. Cliquez sur Settings.
  3. Cliquez sur Authentication.
  4. Cliquez sur Set Up à côté de Single sign-on (SSO).
  5. Dans Select SSO provider, choisissez Okta.
  6. Saisissez les éléments suivants :
    • Client Id : Votre client ID Okta.
    • Client Secret : Votre client secret Okta.
    • Okta Domain : Saisissez-le sous la forme qui correspond à votre organisation Okta :
      • Votre sous-domaine Okta, par exemple your-company.
      • Votre domaine URL Okta personnalisé complet, par exemple login.your-company.com.
      • L’URL de l’émetteur incluant le chemin de l’authorization server, par exemple https://login.your-company.com/oauth2/default, si votre organisation Okta utilise API Access Management avec des authorization servers personnalisés.
    • Scope : Conservez openid email profile.
    • Discovery URL : Elle est générée à partir de votre domaine Okta et marquée Auto. Vous pouvez la modifier si vous devez pointer Base44 ailleurs, et elle apparaît alors comme Modified. Pour revenir à la valeur générée, cliquez sur Reset to auto.
  7. Cliquez sur Enable SSO.
Paramètres Base44 Single sign-on configurés avec Okta comme fournisseur SSO

Paramètres SSO Okta dans votre application Base44

Pour certaines organisations Okta, le serveur d’autorisation par défaut ne renvoie pas la revendication email dont Base44 a besoin, et la connexion échoue avec Email not returned by OAuth provider. Pour corriger cela, incluez le chemin de l’authorization server dans Okta Domain, par exemple https://your-domain.okta.com/oauth2/default. La Discovery URL reprend ce chemin automatiquement, et vous pouvez aussi modifier la Discovery URL directement. Si votre organisation n’a pas de serveur d’autorisation personnalisé, cette adresse renvoie un 404. Utilisez alors votre domaine Okta simple et mappez la revendication email dans le profil de votre application Okta.

Advanced / Manual Configuration

Utilisez Advanced / Manual Configuration pour connecter tout fournisseur d’identité compatible OIDC non couvert par les options intégrées. Cela inclut des fournisseurs comme Kakao, tant qu’ils prennent en charge OIDC et que vous les configurez avec les bons détails fournis par votre fournisseur.
Avant de configurer le SSO, il vous faut :
  • Les identifiants OIDC de votre fournisseur
  • L’URI de redirection de votre application (voir Étape 1)
  • Discovery URL ou tous les endpoints OIDC de votre fournisseur
  • Les scopes requis (openid email profile ou équivalent)
Consultez la documentation de votre fournisseur pour plus de détails.
Pour configurer Advanced / Manual Configuration dans Base44 :
  1. Dans votre éditeur d’application, cliquez sur Dashboard.
  2. Cliquez sur Settings.
  3. Cliquez sur Authentication.
  4. Cliquez sur Set Up à côté de Single sign-on (SSO).
  5. Dans Select SSO provider, choisissez Advanced / Manual Configuration.
  6. Remplissez les champs suivants avec les valeurs de votre fournisseur :
    • Name : Un nom pour cette configuration SSO (par exemple, Auth0, Keycloak, Kakao ou le nom de votre fournisseur d’identité).
    • Client Id : Votre client ID OIDC.
    • Client Secret : Votre client secret OIDC.
    • Scope : Conservez openid email profile.
    • Discovery URL : La discovery URL de votre fournisseur, si disponible.
    • Auth Endpoint, Token Endpoint, Userinfo Endpoint, Jwks Uri : Si vous n’utilisez pas de discovery URL, collez chaque endpoint depuis la documentation de votre fournisseur.
  7. Cliquez sur Enable SSO.
Use PKCE et Request offline access sont activés par défaut et n’apparaissent que lorsque vous choisissez Advanced / Manual Configuration. Laissez-les activés sauf si votre fournisseur les rejette.
  • Use PKCE (recommandé) : Ajoute le challenge PKCE standard d’OAuth 2.1 à la connexion. Désactivez-le uniquement pour les fournisseurs qui rejettent les paramètres OAuth inconnus, comme ClassLink ou les déploiements Shibboleth et ADFS plus anciens.
  • Request offline access : Demande un refresh token à votre fournisseur. Désactivez-le uniquement pour les fournisseurs qui le rejettent, comme ceux ci-dessus. Il n’a aucun effet pour les fournisseurs qui utilisent response_mode=form_post, comme Apple.
Panneau des paramètres Base44 Single sign-on configuré avec Advanced / Manual SSO

Configuration SSO Advanced / Manual dans votre application Base44


Étape 3 | Tester votre connexion SSO

Après avoir configuré le SSO, testez que tout fonctionne comme prévu. Pour tester votre connexion SSO :
  1. Déconnectez-vous de votre application si vous êtes actuellement connecté.
  2. Accédez à l’écran de connexion de votre application.
  3. Cliquez sur Log in with SSO ou sélectionnez le fournisseur que vous avez configuré.
  4. Connectez-vous en utilisant une adresse e-mail de votre domaine approuvé.
Vous serez connecté automatiquement.

Donner automatiquement accès à votre application

Donnez aux personnes l’accès à votre application dès qu’elles se connectent via SSO, sans invitation. L’admission automatique est un paramètre par application qui remplace la valeur par défaut de votre espace de travail. Elle est désactivée par défaut.
Avant de commencer : L’admission automatique ne fonctionne que lorsque l’application est Private, que le SSO est sa seule méthode de connexion, et que la personne se connecte via le fournisseur SSO utilisé par l’application.
Pour définir la valeur par défaut de l’espace de travail pour toutes les applications privées SSO uniquement, consultez donner automatiquement accès aux applications privées. Pour donner automatiquement accès à votre application :
  1. Accédez au Dashboard de votre application.
  2. Cliquez sur Settings.
  3. Cliquez sur Authentication.
  4. À côté de votre fournisseur SSO, cliquez sur Configure.
  5. Cliquez sur le bouton Auto-admit SSO users.
  6. Cliquez sur Save SSO Settings, ou Enable SSO si l’application utilise le fournisseur SSO de votre espace de travail.
Notes :
  • Désactiver l’admission automatique empêche l’admission de nouvelles personnes. Cela ne supprime personne ayant déjà accès. Pour empêcher quelqu’un de se reconnecter, supprimez-le ou suspendez-le dans votre fournisseur d’identité.
  • Si votre espace de travail impose le SSO pour toutes les applications, Auto-admit SSO users prend effet immédiatement. Si le paramètre est désactivé, vérifiez que l’application est privée et que le SSO est la seule méthode de connexion activée.

FAQ

Cliquez sur une question pour en savoir plus sur le SSO.
Non, le SSO est facultatif. Vous pouvez continuer à utiliser votre méthode de connexion existante si elle vous convient. Si vous souhaitez que votre équipe se connecte avec Google, Microsoft, GitHub, Okta ou un autre fournisseur OIDC, vous pouvez configurer le SSO et paramétrer le fournisseur que vous utilisez.
Une URI de redirection indique à votre fournisseur d’identité (comme Google ou Microsoft) où envoyer les personnes après leur connexion. Vous la saisissez lorsque vous configurez le SSO dans le tableau de bord de votre fournisseur. Elle doit ressembler à ceci :https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback
Veillez à remplacer {{APP_ID}} par votre app ID Base44 réel.
Une discovery URL indique à Base44 comment se connecter à votre fournisseur d’identité. Elle aide Base44 à trouver automatiquement les bons endpoints et les valeurs de configuration. Vous n’en avez besoin que pour certains fournisseurs.
  • Pour Google, vous n’avez pas besoin de saisir de discovery URL. Base44 la gère automatiquement.
  • Pour Microsoft (Azure / Entra ID), la discovery URL se remplit automatiquement en fonction du tenant ID saisi. Le format est https://login.microsoftonline.com/{TENANT_ID}/v2.0/.well-known/openid-configuration, où {TENANT_ID} est votre directory tenant ID, common ou organizations.
  • Pour Okta, la discovery URL se remplit automatiquement à partir de votre sous-domaine, mais de nombreuses configurations nécessitent une URL différente (généralement la forme /oauth2/default) pour qu’Okta renvoie votre e-mail. Consultez les notes de configuration Okta pour le format exact.
  • Pour GitHub, vous pouvez laisser le champ discovery URL vide.
  • Pour les fournisseurs Advanced / Manual tels que Kakao, suivez la documentation de votre fournisseur. S’il vous donne une discovery URL, collez-la dans le champ Discovery URL. Sinon, saisissez plutôt les endpoints individuels.
Si votre fournisseur vous donne une discovery URL, collez-la dans le champ Discovery URL de vos paramètres SSO Base44. Sinon, vous pouvez la laisser vide et remplir les endpoints manuellement.
Vérifiez les points suivants :
  • Votre redirect URI dans Base44 correspond exactement à celle du tableau de bord de votre fournisseur.
  • Vos client ID, client secret et, si utilisée, Discovery URL sont corrects.
  • Le scope est défini sur openid email profile à la fois dans la configuration de votre fournisseur et dans Base44 (ou un scope e-mail équivalent).
Si le SSO échoue après avoir vérifié tous les champs, contactez le support avec des captures d’écran de vos paramètres.
Si Google affiche toujours base44.com comme nom d’application ou badge, votre projet Google personnalisé n’a pas encore été entièrement approuvé. Une fois que Google approuve votre projet, le nom ou la marque de votre application apparaîtront à la place de base44.com.
Terminez la configuration de votre SSO personnalisé, publiez votre application et soumettez votre projet Google pour approbation. Une fois que Google approuve le projet, le nom ou la marque de votre application apparaîtront lors de la connexion à la place de base44.com.
De nombreux services prennent en charge le SSO ou OAuth lorsqu’ils travaillent avec des comptes d’entreprise ou gérés, notamment : Langfuse, OpenAI, Anthropic, Mongo, Mixpanel, Mintlify, SendGrid, FeatureBase, Cloudflare, Logfire, GitHub, GCP, Render, AWS, Deno, Gong, Appspot, DocuSign et Modal.
Cette page a été traduite par IA. Pour les informations les plus précises et à jour, consultez la version anglaise.