Étape 1 | Démarrer avec le SSO
L’authentification unique (SSO) permet aux personnes de se connecter à votre application Base44 en utilisant un fournisseur d’identité externe compatible OpenID Connect (OIDC), comme Google, Microsoft, GitHub, Okta, Apple ou Kakao, au lieu de créer une connexion distincte pour votre application.- L’authentification unique (SSO) est disponible pour les applications Base44 sur le Elite plan ou supérieur.
- Pour connecter un fournisseur tel que Kakao via SSO, vous devez disposer de votre propre compte chez ce fournisseur et d’une application y étant configurée. Vous êtes responsable de la création et de la gestion du client ID, du client secret, de l’URI de redirection et de tout autre identifiant dans le tableau de bord de votre fournisseur d’identité.
- Accédez à votre éditeur d’application dans Base44.
- Vérifiez la barre d’adresse de votre navigateur et trouvez l’app ID entre
/apps/et/editor/dans l’URL. - Créez votre URI de redirection en remplaçant
{{APP_ID}}dans ce format par votre app ID :https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback
Exemple : de l'URL de l'application à l'URI de redirection
Exemple : de l'URL de l'application à l'URI de redirection
- Enregistrez chaque URL listée par Base44 chez votre fournisseur d’identité comme URI de redirection autorisée. Certains fournisseurs, comme ClassLink, rejettent une connexion quand l’URI de redirection ne correspond pas exactement à une valeur enregistrée.
- Par défaut, une connexion SSO passe par
app.base44.commême quand votre application a un domaine personnalisé. Pour la garder sur votre propre domaine, activez Use this app’s custom domain as the SSO callback. Ce paramètre est désactivé par défaut, et vous avez besoin d’un domaine personnalisé vérifié dans l’onglet Domains avant de pouvoir l’activer. Quand vous l’activez, enregistrez aussi l’URL de rappel du domaine personnalisé chez votre fournisseur. - La plupart des fournisseurs, y compris Google, Microsoft et Okta, fonctionnent avec la valeur par défaut. Activez le rappel sur domaine personnalisé pour les fournisseurs qui exigent que l’URI de redirection corresponde à votre domaine, comme ClassLink, Clever et les politiques Azure ou Entra strictes.
- Si votre application utilise le fournisseur SSO de votre espace de travail au lieu du sien, Base44 affiche une URL de rappel de connexion d’application d’espace de travail. Demandez à votre administrateur d’espace de travail d’ajouter cette URL au fournisseur d’identité de l’espace de travail. En savoir plus sur l’application du SSO à toutes les applications de l’espace de travail.
Étape 2 | Choisir votre fournisseur
Commencez par choisir le fournisseur d’identité que votre équipe utilise déjà. Vous pouvez choisir une option intégrée (Google, Microsoft, GitHub ou Okta), ou utiliser la configuration Avancée / Manuelle pour connecter n’importe quel fournisseur OIDC, y compris Kakao, ou votre propre IdP.Google Workspace
Microsoft 365 / Entra ID
GitHub
Okta
Advanced / Manual configuration
Google Workspace
Utilisez Google Workspace comme fournisseur SSO avec une application Web OAuth 2.0. Créez d’abord un client OAuth 2.0 dans la Google Cloud Console pour votre projet, puis ajoutez ces identifiants dans Base44. Pour configurer le SSO Google Workspace dans Base44 :- Dans votre éditeur d’application, cliquez sur Dashboard.
- Cliquez sur Settings.
- Cliquez sur Authentication.
- Cliquez sur Set Up à côté de Single sign-on (SSO).
- Dans Select SSO provider, choisissez Google Workspace.
- Saisissez votre Client ID et Client Secret de Google.
- Conservez Scope avec la valeur
openid email profile. - Laissez Discovery URL avec sa valeur par défaut.
- Cliquez sur Enable SSO.

Paramètres SSO Google Workspace dans votre application Base44
Microsoft
- Dans votre éditeur d’application, cliquez sur Dashboard.
- Cliquez sur Settings.
- Cliquez sur Authentication.
- Cliquez sur Set Up à côté de Single sign-on (SSO).
- Dans Select SSO provider, choisissez Microsoft Azure AD.
- Saisissez votre Client ID Azure (Application (client) ID) et Client Secret.
- Dans le champ Tenant ID, saisissez une valeur en fonction des comptes que vous souhaitez autoriser :
- Votre directory (tenant) ID d’Azure : uniquement les utilisateurs de votre organisation spécifique.
common: comptes Microsoft personnels et comptes professionnels/scolaires (Microsoft 365).organizations: uniquement les comptes professionnels et scolaires (Microsoft 365).
- Conservez Scope avec la valeur
openid email profile. - Le champ Discovery URL se remplit automatiquement en fonction du tenant ID saisi. Vérifiez qu’il est correct avant de continuer.
- Cliquez sur Enable SSO.

Paramètres SSO Microsoft Azure AD dans votre application Base44
GitHub
Utilisez une application OAuth GitHub comme fournisseur SSO. Créez une application OAuth dans les Paramètres développeur GitHub, puis connectez-la dans Base44. Pour configurer le SSO GitHub dans Base44 :- Dans votre éditeur d’application, cliquez sur Dashboard.
- Cliquez sur Settings.
- Cliquez sur Authentication.
- Cliquez sur Set Up à côté de Single sign-on (SSO).
- Dans Select SSO provider, choisissez GitHub.
- Saisissez votre Client ID et Client Secret GitHub.
- Conservez Scope avec la valeur
user:email. - Conservez les valeurs par défaut de Auth Endpoint, Token Endpoint et Userinfo Endpoint pour GitHub.
- Cliquez sur Enable SSO.

Paramètres SSO GitHub dans votre application Base44
Okta
Utilisez Okta comme fournisseur SSO. Dans votre Okta Admin Console, créez une application Web OIDC pour votre application Base44, puis ajoutez les identifiants dans Base44. Pour configurer le SSO Okta dans Base44 :- Dans votre éditeur d’application, cliquez sur Dashboard.
- Cliquez sur Settings.
- Cliquez sur Authentication.
- Cliquez sur Set Up à côté de Single sign-on (SSO).
- Dans Select SSO provider, choisissez Okta.
- Saisissez les éléments suivants :
- Client Id : Votre client ID Okta.
- Client Secret : Votre client secret Okta.
- Okta Domain : Saisissez-le sous la forme qui correspond à votre organisation Okta :
- Votre sous-domaine Okta, par exemple
your-company. - Votre domaine URL Okta personnalisé complet, par exemple
login.your-company.com. - L’URL de l’émetteur incluant le chemin de l’authorization server, par exemple
https://login.your-company.com/oauth2/default, si votre organisation Okta utilise API Access Management avec des authorization servers personnalisés.
- Votre sous-domaine Okta, par exemple
- Scope : Conservez
openid email profile. - Discovery URL : Elle est générée à partir de votre domaine Okta et marquée Auto. Vous pouvez la modifier si vous devez pointer Base44 ailleurs, et elle apparaît alors comme Modified. Pour revenir à la valeur générée, cliquez sur Reset to auto.
- Cliquez sur Enable SSO.

Paramètres SSO Okta dans votre application Base44
Advanced / Manual Configuration
Utilisez Advanced / Manual Configuration pour connecter tout fournisseur d’identité compatible OIDC non couvert par les options intégrées. Cela inclut des fournisseurs comme Kakao, tant qu’ils prennent en charge OIDC et que vous les configurez avec les bons détails fournis par votre fournisseur. Pour configurer Advanced / Manual Configuration dans Base44 :- Dans votre éditeur d’application, cliquez sur Dashboard.
- Cliquez sur Settings.
- Cliquez sur Authentication.
- Cliquez sur Set Up à côté de Single sign-on (SSO).
- Dans Select SSO provider, choisissez Advanced / Manual Configuration.
- Remplissez les champs suivants avec les valeurs de votre fournisseur :
- Name : Un nom pour cette configuration SSO (par exemple,
Auth0,Keycloak,Kakaoou le nom de votre fournisseur d’identité). - Client Id : Votre client ID OIDC.
- Client Secret : Votre client secret OIDC.
- Scope : Conservez
openid email profile. - Discovery URL : La discovery URL de votre fournisseur, si disponible.
- Auth Endpoint, Token Endpoint, Userinfo Endpoint, Jwks Uri : Si vous n’utilisez pas de discovery URL, collez chaque endpoint depuis la documentation de votre fournisseur.
- Name : Un nom pour cette configuration SSO (par exemple,
- Cliquez sur Enable SSO.
- Use PKCE (recommandé) : Ajoute le challenge PKCE standard d’OAuth 2.1 à la connexion. Désactivez-le uniquement pour les fournisseurs qui rejettent les paramètres OAuth inconnus, comme ClassLink ou les déploiements Shibboleth et ADFS plus anciens.
- Request offline access : Demande un refresh token à votre fournisseur. Désactivez-le uniquement pour les fournisseurs qui le rejettent, comme ceux ci-dessus. Il n’a aucun effet pour les fournisseurs qui utilisent
response_mode=form_post, comme Apple.

Configuration SSO Advanced / Manual dans votre application Base44
Étape 3 | Tester votre connexion SSO
Après avoir configuré le SSO, testez que tout fonctionne comme prévu. Pour tester votre connexion SSO :- Déconnectez-vous de votre application si vous êtes actuellement connecté.
- Accédez à l’écran de connexion de votre application.
- Cliquez sur Log in with SSO ou sélectionnez le fournisseur que vous avez configuré.
- Connectez-vous en utilisant une adresse e-mail de votre domaine approuvé.
Donner automatiquement accès à votre application
Donnez aux personnes l’accès à votre application dès qu’elles se connectent via SSO, sans invitation. L’admission automatique est un paramètre par application qui remplace la valeur par défaut de votre espace de travail. Elle est désactivée par défaut. Pour définir la valeur par défaut de l’espace de travail pour toutes les applications privées SSO uniquement, consultez donner automatiquement accès aux applications privées. Pour donner automatiquement accès à votre application :- Accédez au Dashboard de votre application.
- Cliquez sur Settings.
- Cliquez sur Authentication.
- À côté de votre fournisseur SSO, cliquez sur Configure.
- Cliquez sur le bouton Auto-admit SSO users.
- Cliquez sur Save SSO Settings, ou Enable SSO si l’application utilise le fournisseur SSO de votre espace de travail.
- Désactiver l’admission automatique empêche l’admission de nouvelles personnes. Cela ne supprime personne ayant déjà accès. Pour empêcher quelqu’un de se reconnecter, supprimez-le ou suspendez-le dans votre fournisseur d’identité.
- Si votre espace de travail impose le SSO pour toutes les applications, Auto-admit SSO users prend effet immédiatement. Si le paramètre est désactivé, vérifiez que l’application est privée et que le SSO est la seule méthode de connexion activée.
FAQ
Cliquez sur une question pour en savoir plus sur le SSO.Dois-je configurer le SSO si je n'utilise qu'une seule connexion ?
Dois-je configurer le SSO si je n'utilise qu'une seule connexion ?
Qu'est-ce qu'une URI de redirection et où l'utiliser ?
Qu'est-ce qu'une URI de redirection et où l'utiliser ?
https://app.base44.com/api/apps/{{APP_ID}}/auth/sso/callback{{APP_ID}} par votre app ID Base44 réel.Qu'est-ce qu'une discovery URL et dois-je l'ajouter ?
Qu'est-ce qu'une discovery URL et dois-je l'ajouter ?
- Pour Google, vous n’avez pas besoin de saisir de discovery URL. Base44 la gère automatiquement.
- Pour Microsoft (Azure / Entra ID), la discovery URL se remplit automatiquement en fonction du tenant ID saisi. Le format est
https://login.microsoftonline.com/{TENANT_ID}/v2.0/.well-known/openid-configuration, où{TENANT_ID}est votre directory tenant ID,commonouorganizations. - Pour Okta, la discovery URL se remplit automatiquement à partir de votre sous-domaine, mais de nombreuses configurations nécessitent une URL différente (généralement la forme
/oauth2/default) pour qu’Okta renvoie votre e-mail. Consultez les notes de configuration Okta pour le format exact. - Pour GitHub, vous pouvez laisser le champ discovery URL vide.
- Pour les fournisseurs Advanced / Manual tels que Kakao, suivez la documentation de votre fournisseur. S’il vous donne une discovery URL, collez-la dans le champ Discovery URL. Sinon, saisissez plutôt les endpoints individuels.
Que faire si je vois une erreur lors de la connexion via SSO ?
Que faire si je vois une erreur lors de la connexion via SSO ?
- Votre redirect URI dans Base44 correspond exactement à celle du tableau de bord de votre fournisseur.
- Vos client ID, client secret et, si utilisée, Discovery URL sont corrects.
- Le scope est défini sur
openid email profileà la fois dans la configuration de votre fournisseur et dans Base44 (ou un scope e-mail équivalent).
Pourquoi la connexion Google affiche-t-elle toujours « base44.com » au lieu du nom de mon application après la configuration du SSO personnalisé ?
Pourquoi la connexion Google affiche-t-elle toujours « base44.com » au lieu du nom de mon application après la configuration du SSO personnalisé ?
base44.com comme nom d’application ou badge, votre projet Google personnalisé n’a pas encore été entièrement approuvé. Une fois que Google approuve votre projet, le nom ou la marque de votre application apparaîtront à la place de base44.com.Comment m'assurer que le nom de mon application apparaît dans la connexion Google au lieu de « base44.com » ?
Comment m'assurer que le nom de mon application apparaît dans la connexion Google au lieu de « base44.com » ?
Quelles applications utilisent couramment le SSO ou OAuth ?
Quelles applications utilisent couramment le SSO ou OAuth ?
base44.com.