L’authentification unique (SSO) SAML (Security Assertion Markup Language) offre plusieurs avantages aux organisations, en particulier à celles qui gèrent un grand nombre d’utilisateurs. Le SSO SAML améliore l’expérience utilisateur en permettant aux utilisateurs d’accéder à plusieurs applications avec une seule connexion. Il renforce également la sécurité en centralisant l’authentification et en réduisant le risque de mots de passe faibles ou réutilisés dans plusieurs applications. De plus, SAML simplifie la gestion des utilisateurs en rationalisant l’approvisionnement et le désapprovisionnement des utilisateurs, aidant ainsi les organisations à maintenir un contrôle d’accès et une conformité efficaces.
CisionOne prend en charge le SSO SAML 2.0 et inclut l’approvisionnement Just-in-Time (JIT), le mappage d’attributs personnalisés pour les rôles utilisateur et les équipes, ainsi que le System for Cross-domain Identity Management (SCIM) pour les organisations qui ont besoin d’un contrôle plus précis de l’approvisionnement et du désapprovisionnement des utilisateurs.
Cet article couvre les points suivants :
Création d’une application SAML dans Azure
Configuration de l’authentification SAML pour CisionOne
Mappage des attributs et revendications utilisateur requis
Configuration des certificats et des paramètres du fournisseur d’identité
Configuration des URL de connexion et d’identité
Ajout et vérification des domaines pour l’authentification SAML
Informations :
Les exemples de cet article utilisent Azure comme fournisseur d’identité (IdP). Cependant, l’intégration SAML est compatible avec tout fournisseur d’identité prenant en charge SAML 2.0.
Bien que l’interface puisse varier d’un fournisseur d’identité à l’autre, le processus de configuration principal est généralement le même :
Créez une application dans le fournisseur d’identité.
Configurez l’URL Assertion Consumer Service (ACS) et l’ID d’entité du fournisseur de services (SP) fournis par CisionOne.
Mappez les attributs utilisateur requis, tels que email, first_name, last_name et tout rôle personnalisé.
Remarque :
Si vous utilisez Okta comme fournisseur d’identité, consultez Comment configurer l’authentification unique SAML (SSO) avec Okta et Configurer le provisionnement SCIM avec Okta.
Configuration du SSO SAML avec Azure
Accédez à Enterprise Applications pour commencer à créer une nouvelle application.
Sur la page New Application, cliquez sur "Create your own application".
Donnez un nom à votre application (nous recommandons CisionOne) et assurez-vous que "Integrate any other application you don’t find in the gallery (Non-gallery)" est sélectionné, puis cliquez sur Create.
Dans les paramètres de l’application nouvellement créée, cliquez sur "2. Set up single sign on".
Sélectionnez "SAML".
Dans la première section, cliquez sur "Edit" en haut à droite.
Copiez-collez l’Identifier et les ACS URLs depuis CisionOne, en veillant à ce que :
1. L’ACS URL soit saisie dans le champ Reply URL dans Azure.
2. L’URL SP ENTITY ID soit saisie dans le champ Identifier dans Azure.
Configurez ensuite les revendications. Azure crée un ensemble de revendications par défaut, mais celles-ci sont incorrectes et doivent être modifiées. Cliquez sur Edit en haut à droite.
Supprimez toutes les Additional claims par défaut créées par Azure en cliquant sur le menu …, puis en sélectionnant Delete.
Pour chaque attribut CisionOne requis — email, first_name, last_name — ajoutez une nouvelle revendication :
1. Définissez le Name et le Source attribute.
2. Laissez le champ Namespace vide.
Une fois terminé, la page des revendications doit refléter les attributs requis.
Voici la liste complète des attributs pris en charge :
1. email
2. first_name
3. last_name
4. primary_team (optional)
5. monitoring_user_role (optional)
6. social_user_role (optional)
7. outreach_user_role (optional)
INFORMATION:
Si les attributs requis ne sont pas configurés, l’intégration ne fonctionnera pas. Tous les noms d’attributs doivent être exactement tels qu’indiqués ci-dessus.
Pour que les attributs d’équipe et de rôle utilisateur fonctionnent, l’administrateur doit mapper les valeurs d’attribut personnalisées dans CisionOne.
Faites défiler vers le bas dans l’intégration SAML de CisionOne et utilisez l’accordéon Custom Attributes (Optional).
Remarque :
Si l’organisation n’a pas configuré les attributs facultatifs, les utilisateurs se verront attribuer les équipes et rôles par défaut définis dans le CRM. S’ils n’ont pas d’équipe par défaut, ils ne seront associés à aucune équipe et se verront attribuer les rôles utilisateur par défaut configurés pour eux dans l’administration.
12. Revenez à la page de configuration SAML — nous devons maintenant définir le certificat dans CisionOne.
· Téléchargez soit le Certificate (Base65), soit le Federation Metadata XML.
· Ouvrez-le dans un éditeur de texte et copiez la valeur X509Certificate dans la configuration SAML de CisionOne.
13. Configurez les URL de connexion et d’identité :
· Accédez à la Section 4 dans Azure.
· Copiez le Login URL depuis Azure dans le champ SSO URL de CisionOne.
· Copiez l’URL Microsoft Entra Identifier dans le champ IDENTITY ID de CisionOne.
14. Dans la configuration SAML de CisionOne, ajoutez votre domaine en le saisissant dans la zone, puis en appuyant sur Add.
(Facultatif) Téléverser un certificat de validation
Pour les organisations qui nécessitent une couche de sécurité supplémentaire, vous pouvez téléverser un certificat de validation dans Entra ID. Cela permet à Entra ID de vérifier que les requêtes SAML proviennent de CisionOne.
Depuis la page d’intégration SAML CisionOne/Streem (Organisation → Integrations → SAML), copiez l’URL SP Entity ID.
Collez l’URL SP Entity ID dans la barre d’adresse de votre navigateur et ouvrez-la. Cela chargera le fichier de métadonnées SP.
Dans le fichier de métadonnées, repérez et copiez le jeton de certificat — il s’agit de la longue chaîne alphanumérique située entre les balises <X509Certificate>.
Créez un nouveau fichier texte et collez-y le jeton de certificat, encadré par l’en-tête et le pied de page suivants sur des lignes distinctes :
1 -----BEGIN CERTIFICATE-----
2 <collez le jeton de certificat ici>
3 -----END CERTIFICATE-----
4
Enregistrez le fichier avec une extension .cer (par exemple, cisionone-sp.cer).
Dans Entra ID, accédez aux paramètres Single Sign On de votre application SAML, faites défiler jusqu’à la section SAML Certificates et modifiez la section Verification Certificates.
Téléversez le fichier .cer que vous avez créé.
Une fois téléversé, Entra ID utilisera ce certificat pour valider l’authenticité des requêtes SAML entrantes provenant de CisionOne.
Configuration de SCIM dans Azure
Le System for Cross-domain Identity Management (SCIM) peut être utilisé avec SAML pour automatiser l’approvisionnement, le désapprovisionnement et les mises à jour de profil des utilisateurs.
Si SCIM n’est pas configuré, les utilisateurs peuvent toujours être créés via l’approvisionnement Just-in-Time (JIT) lorsqu’ils se connectent pour la première fois. Toutefois, les mises à jour utilisateur, les changements de rôle et le désapprovisionnement ne sont pas pris en charge uniquement via l’approvisionnement JIT.
Pour en savoir plus sur SCIM et ses différences avec SAML, consultez Configurer le provisionnement SCIM avec Azure.
Flux de connexion
L’intégration permet à la fois les flux d’authentification initiés par le SP et ceux initiés par l’IdP.
Depuis l’IdP
Après la configuration, vous devriez voir l’application créée dans les tableaux de bord utilisateur de votre fournisseur d’identité. Lorsque vous cliquez sur la vignette, le navigateur redirige vers CisionOne et connecte l’utilisateur. La vignette approvisionnera également l’utilisateur si son compte n’existe pas encore dans Cision.
Depuis CisionOne
Pour vous connecter depuis CisionOne, sélectionnez le bouton « Sign in with SAML ». L’utilisateur doit saisir son adresse e-mail professionnelle et sélectionner « Single Sign-On ». Après la connexion, l’utilisateur peut être brièvement redirigé vers son fournisseur d’identité, puis redirigé vers Cision.
Si l’adresse e-mail de l’utilisateur n’existe pas ou s’il y a un problème avec sa connexion, le message d’erreur suivant s’affiche.




