> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/fr/coin-admin/account-and-endpoint-management/sso-field-guide.md).

# Guide SSO

### Introduction

L’intégration de l’Authentification unique (SSO) à Zoom offre aux administrateurs des options de Gestion des utilisateurs et de sécurité qui peuvent simplifier la gestion du compte. Une fois configurés, les utilisateurs s’authentifient à l’aide de leurs identifiants d’entreprise auprès du fournisseur d’identité de votre entreprise, au lieu d’utiliser des méthodes d’authentification alternatives comme les intégrations Google ou Facebook, ou un Nom d'utilisateur et un mot de passe directs avec Zoom.

Ce document fournit un aperçu complet des configurations et Paramètres de l’Authentification unique dans Zoom, ainsi que des informations de dépannage et de sécurité.

### Intégrations SSO

#### <mark style="color:bleu;">L’Authentification unique nécessite une URL de redirection pour démarrer</mark>

Un compte doit disposer d’une URL de redirection approuvée avant de configurer l’Authentification unique. Une fois l’URL de redirection approuvée, les administrateurs Zoom peuvent accéder au [Configuration de l’Authentification unique](https://zoom.us/account/sso) page via le sous-menu des options avancées du portail web. Consultez notre article d’Assistance sur [URLs de redirection](https://support.zoom.us/hc/en-us/articles/215062646-Guidelines-for-Vanity-URL-requests) pour plus d'informations.

#### <mark style="color:bleu;">Zoom SSO fonctionne avec tout fournisseur d'identité SAML 2.0</mark>

Zoom peut s’intégrer à n’importe quel fournisseur d’identité qui prend en charge l’authentification Security Assertion Markup Language (SAML) 2.0. Bien qu’il existe de nombreuses procédures d’Intégrations documentées, certains fournisseurs d’identité ne fournissent pas de documentation pour s’intégrer à Zoom. Les comptes qui ne parviennent pas à trouver des instructions de configuration sont encouragés à contacter leur fournisseur d’identité pour plus d’informations.

#### <mark style="color:bleu;">Les administrateurs Zoom peuvent gérer les informations de profil utilisateur et les licences via le mappage des réponses SAML ou les intégrations SCIM</mark>

Les administrateurs peuvent gérer les informations du profil utilisateur et la gestion des licences via le mappage des réponses SAML ou des requêtes de l'interface de programmation d'application (API) de System for Cross-Domain Identity Management (SCIM), selon les fonctionnalités Disponible du fournisseur d'identité. Les deux méthodes de Gestion des utilisateurs offrent une fonctionnalité presque équivalente pour le mappage des informations de profil et la gestion des licences, mais certains mappages SCIM nécessitent une configuration manuelle.

Pour une liste complète des fonctionnalités SCIM, consultez notre [Documentation de l'API SCIM](https://developers.zoom.us/docs/api/?ampDeviceId=157cfe5d-7f7a-45eb-afb0-efde5a7d3feb\&ampSessionId=1778697171616).

#### <mark style="color:bleu;">Les administrateurs Zoom peuvent gérer le statut du compte utilisateur via SCIM, mais pas SAML</mark>

Parce que SCIM permet aux fournisseurs d’identité de communiquer directement avec Zoom à tout moment, les comptes utilisateur peuvent être *activé*, *désactivé*, *créé*, ou *supprimé* via des intégrations SCIM automatiquement. Par exemple, si le compte de l’utilisateur dans Active Directory est désactivé, ou si l’application n’est plus attribuée à cet utilisateur, SCIM peut envoyer une demande de désactivation automatique pour le compte de l’utilisateur dans Zoom. Les Fonctionnalités dépendent des capacités de l’application SCIM du fournisseur d’identité et la fonctionnalité peut varier selon le fournisseur.

#### <mark style="color:bleu;">Un nombre limité de fournisseurs d’identité proposent SCIM pour Zoom</mark>

De nombreux fournisseurs d'identité ne disposent pas d'Intégrations SCIM conçues pour Zoom dans le cadre de leurs services. Les comptes utilisant un fournisseur d'identité qui ne prend pas en charge SCIM avec Zoom doivent utiliser le mappage des réponses SAML pour une Gestion des utilisateurs automatisée.

#### <mark style="color:bleu;">SCIM nécessite un domaine associé pour provisionner automatiquement les utilisateurs</mark>

Comptes qui utilisent SCIM pour gérer et provisionner les utilisateurs pour le SSO **doit** associez le domaine e-mail à Zoom. Le fait de ne pas associer le domaine entraînera des échecs de provisionnement des utilisateurs. Consultez notre article d’assistance sur [Domaines associés](https://support.zoom.us/hc/en-us/articles/203395207) pour plus d'informations sur le processus.

#### <mark style="color:bleu;">Les intégrations SSO suivantes sont documentées</mark>

{% hint style="success" %}
**Astuce Zoom**

Cliquez sur le ✔ dans la colonne Fournisseur ou Documentation Zoom pour ouvrir une nouvelle fenêtre avec les instructions.
{% endhint %}

<table><thead><tr><th width="211.5616455078125"></th><th>Documentation du fournisseur</th><th>Documentation Zoom</th><th>Prend en charge SCIM</th></tr></thead><tbody><tr><td>auth0</td><td><a href="https://marketplace.auth0.com/integrations/zoom-sso">✔</a></td><td><br></td><td><br></td></tr><tr><td>ADFS</td><td><br></td><td><a href="https://support.zoom.us/hc/en-us/search/click?data=BAh7DjoHaWRpBI%2F8Dww6D2FjY291bnRfaWRpAxQqAjoJdHlwZUkiDGFydGljbGUGOgZFVDoIdXJsSSJXaHR0cHM6Ly9zdXBwb3J0Lnpvb20udXMvaGMvZW4tdXMvYXJ0aWNsZXMvMjAyMzc0Mjg3LUNvbmZpZ3VyaW5nLVpvb20tU1NPLXdpdGgtQURGUwY7CFQ6DnNlYXJjaF9pZEkiKTVlZWY5ZWQ2LTJjNWItNDRhMS1hYzdhLTQ3ODc2ZmZjYTM2YgY7CEY6CXJhbmtpBzoLbG9jYWxlSSIKZW4tdXMGOwhUOgpxdWVyeUkiCFNTTwY7CFQ6EnJlc3VsdHNfY291bnRpcQ%3D%3D--06df9ad44c3254348746ce701bdf45cdf6fd36db">✔</a></td><td>outil AD Sync</td></tr><tr><td>Astucieux</td><td><a href="https://support.clever.com/hc/s/articles/360040481852">✔</a></td><td><br></td><td><br></td></tr><tr><td>CyberArk</td><td><a href="https://docs.cyberark.com/Product-Doc/OnlineHelp/Idaptive/Latest/en/Content/Applications/AppsWeb/Zoom.htm">✔</a></td><td><br></td><td><br></td></tr><tr><td>Duo</td><td><a href="https://duo.com/docs/sso-zoom">✔</a></td><td><br></td><td><br></td></tr><tr><td>Entra ID (anciennement Azure)</td><td><a href="https://docs.microsoft.com/en-us/azure/active-directory/saas-apps/zoom-tutorial">✔</a></td><td><a href="https://support.zoom.us/hc/en-us/articles/115005887566-Configuring-Zoom-with-Azure">✔</a></td><td>✔</td></tr><tr><td>Google</td><td><a href="https://support.google.com/a/answer/7577316?hl=en">✔</a></td><td><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0066144">✔</a></td><td><br></td></tr><tr><td>JumpCloud</td><td><a href="https://support.jumpcloud.com/support/s/article/single-sign-on-sso-with-zoom1-2019-08-21-10-36-47">✔</a></td><td><br></td><td>✔</td></tr><tr><td>miniOrange</td><td><a href="https://www.miniorange.com/zoom-us-saml-single-sign-on-solution">✔</a></td><td><br></td><td><br></td></tr><tr><td>Okta</td><td><a href="https://saml-doc.okta.com/SAML_Docs/How-to-Configure-SAML-2.0-for-Zoom.us.html">✔</a></td><td><a href="https://support.zoom.us/hc/en-us/search/click?data=BAh7DjoHaWRsKwiKBeDGGgA6D2FjY291bnRfaWRpAxQqAjoJdHlwZUkiDGFydGljbGUGOgZFVDoIdXJsSSJYaHR0cHM6Ly9zdXBwb3J0Lnpvb20udXMvaGMvZW4tdXMvYXJ0aWNsZXMvMTE1MDA1NzE5OTQ2LU9rdGEtY29uZmlndXJhdGlvbi13aXRoLVpvb20GOwhUOg5zZWFyY2hfaWRJIikxZmJjMjhhNC03OTM1LTRmOGYtOTllMi02YTBiYTgwNzk0NTYGOwhGOglyYW5raQw6C2xvY2FsZUkiCmVuLXVzBjsIVDoKcXVlcnlJIhVjb25maWd1cmluZyB6b29tBjsIVDoScmVzdWx0c19jb3VudGkC6AM%3D--97242e750cce02ed61dfa39c762dcb565fb71ea6">✔</a></td><td>✔</td></tr><tr><td>OneLogin</td><td><a href="https://www.onelogin.com/connector/zoom">✔</a></td><td><a href="https://support.zoom.us/hc/en-us/articles/204752775-Configuring-Zoom-with-OneLogin">✔</a></td><td>✔</td></tr><tr><td>Ping Identity</td><td><a href="https://docs.pingidentity.com/bundle/pingfederate-zoom-connector/page/ejj1584646507320.html">✔</a></td><td><br></td><td>✔</td></tr><tr><td>Shibboleth</td><td><br></td><td><a href="https://support.zoom.us/hc/en-us/search?utf8=%E2%9C%93&#x26;query=configuring+zoom">✔</a></td><td><br></td></tr></tbody></table>

#### <mark style="color:bleu;">Active Directory sur site peut utiliser l’outil AD Sync au lieu de SCIM</mark>

Les comptes qui souhaitent automatiser l’approvisionnement des utilisateurs via SCIM, mais qui n’ont pas de fournisseur d’identité basé sur le cloud, peuvent utiliser l’application Outil de synchronisation Active Directory (AD) développée par Zoom pour gérer leurs utilisateurs. Cette application s’exécute sur Oracle JDK 8 et simule l’approvisionnement SCIM en gérant les utilisateurs via des commandes API. Consultez notre article d’assistance sur le [outil AD Sync](https://support.zoom.us/hc/en-us/articles/115005865543-Managing-the-AD-Sync-Tool) pour plus d'informations.

{% hint style="success" %}
**Recommandation Zoom**

L’outil AD Sync nécessite une configuration précise pour la Gestion des utilisateurs. Des tests approfondis et une relecture de la configuration de l’outil sont requis avant la mise en œuvre complète afin d’éviter toute interruption de service.
{% endhint %}

#### <mark style="color:bleu;">Les fournisseurs d'identité peuvent même authentifier les participants de la réunion qui n'ont pas de compte Zoom</mark>

Les comptes qui souhaitent exiger des utilisateurs qu’ils authentifier leur identité mais ne souhaitent pas fournir de comptes Zoom peuvent configurez un profil d’authentification externe avec leur fournisseur d’identité. Lorsqu’il est activé pour une réunion, les utilisateurs qui tentent de Participer doivent authentifier leurs identifiants de connexion auprès de votre fournisseur d’identité afin d’obtenir Access. Il s’agit d’une configuration courante pour les écoles qui ne fournissent pas de comptes à tous les élèves, mais qui exigent l’authentification pour participer aux cours. Consultez notre article d’Assistance sur [configuration de l'authentification externe](https://support.zoom.us/hc/en-us/articles/360053351051-Configuring-external-authentication-for-K-12-schools) pour plus d'informations.

#### <mark style="color:bleu;">Changer le fournisseur d'identité nécessite de reconfigurer le SSO dans Zoom</mark>

Les comptes qui changent de fournisseur d’identité doivent refaire leur configuration SSO dans Zoom. Cela inclut la mise à jour de tous les champs de la page de configuration afin qu’ils correspondent à leur nouveau fournisseur d’identité. Les comptes sont encouragés à confirmer que les mappages des réponses SAML ne changez pas avec le nouveau fournisseur d’identité.

Aucune configuration ou modification supplémentaire ne devrait être nécessaire, à condition qu’il n’y ait pas d’autres changements.

#### <mark style="color:bleu;">Les Clients disposant de sous-comptes peuvent configurez le SSO depuis le compte principal ou le sous-compte</mark>

Clients avec des sous-comptes ont deux options pour configurer le SSO :

1. Tous les utilisateurs doivent authentifier à l’aide de l’URL de redirection du compte principal et sont automatiquement connectés au sous-compte via un mappage SAML avancé ([certaines limitations de mappage s'appliquent](#mapping-users-to-a-sub-account-will-only-apply-a-meeting-license-and-add-ons)); ou
2. Chaque sous-compte possède une URL de redirection unique et une configuration SSO indépendante, utilisée exclusivement par les membres de ce sous-compte

Chaque configuration offre des avantages uniques, la deuxième option offrant la plus grande flexibilité. Les Clients qui envisagent la mise en œuvre de l'une ou l'autre configuration doivent discuter avec leur équipe de compte afin de déterminer quelle configuration convient le mieux à leurs besoins.

### Paramètres SSO et sécurité

Les administrateurs Zoom peuvent faire ce choix : choisissez les options optimales de sécurité et de Paramètres pour leur organisation lors de la configuration d’une Intégrations SSO avec Zoom. Cette section explique ces Paramètres et leurs implications pour une Intégrations SSO.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXeXmQBNFuErBRXMkNDUpAzmtzjie--UtxIekSeSTm79LDCCRI-C1Omn7liMtPzVRH3zZkpLLt262eCCw3g-a71DPZ0wqu4qrHV3UnkdMy_gU7YXwYLrM81TYM0yBvm28gBM-tpmpg?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple de Paramètres d’Intégrations SSO.</p></figcaption></figure>

#### <mark style="color:bleu;">Zoom prend en charge les demandes SAML de connexion et de déconnexion signées</mark>

Les administrateurs Zoom qui nécessitent une authentification supplémentaire du fournisseur de services peuvent procéder comme suit : configurez Zoom pour signer toutes les demandes de connexion et de déconnexion envoyées au fournisseur d’identité.

Les comptes qui utilisent ce paramètre peuvent nécessiter une rotation du certificat si leur fournisseur d’identité ne prend pas en charge l’actualisation dynamique des métadonnées. Consultez notre article d’assistance sur [rotation du certificat](https://support.zoom.us/hc/en-us/articles/360057049812-Zoom-SSO-certificate-rotation-) pour plus d'informations.

#### <mark style="color:bleu;">Zoom prend en charge les assertions SAML chiffrées lors de l’authentification</mark>

Les administrateurs Zoom peuvent procéder comme suit : configurez Zoom pour prendre en charge les assertions chiffrées lors de l’authentification. Si ce paramètre est activé, les assertions non chiffrées seront ignorées. Les comptes qui utilisent ce paramètre peuvent nécessiter une rotation du certificat SSO si leur fournisseur d’identité ne prend pas en charge l’actualisation dynamique des métadonnées. Consultez notre article d’assistance sur [rotation du certificat](https://support.zoom.us/hc/en-us/articles/360057049812-Zoom-SSO-certificate-rotation-) pour plus d'informations.

#### <mark style="color:bleu;">Les administrateurs Zoom peuvent imposer une déconnexion automatique après une durée définie</mark>

Les administrateurs Zoom peuvent procéder comme suit : configurez Zoom pour déconnecter automatiquement les utilisateurs des sessions actives après des durées définies, personnalisables de 15 minutes à 180 jours. Ce processus fera expirer le jeton d’accès Zoom à la durée prédéterminée une fois le jeton généré. Ce jeton n’a aucun lien avec un fournisseur d’identité et est propre à Zoom.

#### <mark style="color:bleu;">Les journaux de réponse SAML peuvent être enregistrés pour le dépannage</mark>

Zoom peut enregistrer les journaux de réponse SAML issus des tentatives d’authentification pendant sept jours après une authentification. Ces journaux de réponse peuvent être un outil précieux pour le dépannage des erreurs de configuration et d’utilisateur, en plus des configurations de mappage des réponses SAML. Consultez la section sur [le dépannage des erreurs avec les journaux de réponse SAML](#using-saml-response-logs-to-troubleshoot) pour plus d'informations.

{% hint style="success" %}
**Recommandation Zoom**

Activer l’enregistrement des journaux de réponse SAML pour faciliter le dépannage.
{% endhint %}

#### <mark style="color:bleu;">L’approvisionnement lors de la connexion peut créer des comptes instantanément et constitue l’option d’approvisionnement la plus simple</mark>

Lorsque le SSO est configuré pour approvisionner *Lors de la connexion* (également appelé approvisionnement juste-à-temps), tout utilisateur autorisé au sein du fournisseur d’identité peut s’authentifier sur Zoom. Les utilisateurs qui ne disposent pas d’un compte existant en auront un créé immédiatement lors de la connexion.

L’approvisionnement lors de la connexion peut simplifier les déploiements de Zoom dans une entreprise en permettant aux utilisateurs de créer leurs comptes au moment de l’authentification au lieu d’exiger une création proactive des utilisateurs. Combiné au mappage des réponses SAML, un profil utilisateur complet et la licence sont prêts quelques secondes après la première authentification d’un utilisateur.

De plus, l’approvisionnement lors de la connexion peut créer dynamiquement le type de connexion SSO pour les comptes préexistants. Si un utilisateur possède un compte Zoom existant avec un Nom d'utilisateur et un mot de passe, un type de connexion SSO sera créé lors de la connexion avec cette configuration.

#### <mark style="color:bleu;">L’approvisionnement avant la connexion nécessite des comptes précréés avec un type de connexion SSO</mark>

Approvisionnement des utilisateurs pour le SSO *avant la connexion* exige que les utilisateurs qui s’authentifient disposent de **les deux** un compte Zoom existant, et que le compte dispose d’un type de connexion SSO créé. Ce type d’approvisionnement est souvent associé à l’approvisionnement SCIM en raison du processus automatisé de création de compte, mais ne lui est pas exclusif. Les utilisateurs Zoom qui viennent se Consolider dans le compte de l’entreprise via des domaines associés ou une invitation directe ne sont pas susceptibles de disposer du type de connexion SSO.

Les administrateurs Zoom peuvent confirmer si un compte possède un type de connexion SSO en consultant le compte utilisateur sur la [Gestion des utilisateurs](https://zoom.us/account/user#/) page du portail web et en recherchant l’icône « SSO » sous l’e-mail de l’utilisateur.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcreMLZApFm8ejVa0ka9Z8eqYuNxu79PNBLNRQMSXiYuhd7i_yVll8yuREcJto4NqP1PWcodZJcONRGl97_uQx7fIg7XIaESAtwqFmtg94DGrwzWgJJSPITSivg8XydSZEJPGMY7Q?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Emplacement de l’icône SSO sous l’e-mail d’un utilisateur.</p></figcaption></figure>

Si l’icône est présente, l’utilisateur est approvisionné pour le SSO ; si l’icône est absente, l’utilisateur ne pourra pas se connecter via le SSO tant que le pré-approvisionnement est activé, jusqu’à ce qu’elle soit ajoutée. Un administrateur Zoom peut procéder à l’ajout de ce type de connexion en ajoutant des utilisateurs en masse via un fichier CSV et en sélectionnant l’option « Utilisateur SSO », ou demander à l’utilisateur de s’authentifier pendant que l’approvisionnement lors de la connexion est activé.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcoPrIr5MH76SjZUpz7giqvgeI20rLRN6ZRT__7ltUhhuaWNyH4nM0EePcE7V3aFx1tbMqPICLZ_9dHs7Gc3_tXWOGZ4KOKQzPCdb4meMTpRxcBvNOJ2QwQmAisWT-KtWUzl_B1gQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple montrant l’option Utilisateur SSO pour le téléversement en masse.</p></figcaption></figure>

{% hint style="success" %}
**Recommandation Zoom**

Pour empêcher les utilisateurs de ne pas pouvoir se connecter, utilisez l’approvisionnement lors de la connexion lors de la première configuration du SSO sur un compte. Passez au pré-approvisionnement si vous le souhaitez une fois que vous avez confirmé que vos utilisateurs sont pré-approvisionnés et que vous disposez de méthodes de pré-approvisionnement en place.
{% endhint %}

#### <mark style="color:bleu;">Un domaine doit être associé et géré pour imposer l’authentification SSO</mark>

Les administrateurs Zoom peuvent imposer l’authentification SSO *uniquement* si le domaine d’e-mail est associé et géré dans Zoom. Lorsque cette option est activée, tous les utilisateurs qui s’authentifient à l’aide du ou des domaines de votre entreprise seront automatiquement redirigés vers la page d’authentification de votre fournisseur d’identité, quelle que soit la plateforme.

Une fois le domaine approuvé et géré, un administrateur Zoom peut imposer l’authentification SSO via la [page de sécurité](https://zoom.us/account/setting/security) sous **Méthodes de connexion**. Consultez notre article d’assistance sur [Domaines associés](https://support.zoom.us/hc/en-us/articles/203395207) pour plus d’informations sur l’association et la gestion d’un domaine.

#### <mark style="color:bleu;">Les utilisateurs spécifiés peuvent être exemptés de l’authentification SSO imposée</mark>

Les administrateurs Zoom peuvent exclure des utilisateurs spécifiques de l’authentification SSO imposée. L’exclusion d’utilisateurs spécifiques (comme un compte admin) peut être utile si une configuration SSO est défaillante et qu’un administrateur de compte a besoin d’un accès non SSO au compte Zoom. Les admins exemptés peuvent se connecter à admin.zoom.us à tout moment en cas de verrouillage du compte ou de configuration SSO défaillante (l’utilisateur doit avoir le standard **admin** Rôle). Si un admin Zoom ne peut pas accéder au compte, il doit prendre contact avec Assistance Zoom pour obtenir de l’aide.

Pour Activer une exception utilisateur, accédez au compte [page de sécurité](https://zoom.us/account/setting/security) sur le portail Web, sous les options avancées, localisez la liste des domaines imposés et procédez à l’ajout d’une exception via la liste d’édition.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe23kx3YxMdjE3_CZSecp2CF3HA42tOP80rwvDJo5JApEYW3sPKjo4p2qyJFQ912BHysKjQ51M5p04hb_ODjApxTyL3bh9-PooZZ1lrf1odC8z1n8xtOcDjROAjCO-45Idn5nVglw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple de liste de domaines pour SSO.</p></figcaption></figure>

#### <mark style="color:bleu;">Les clients mobiles et de bureau peuvent être configurés pour exiger des utilisateurs qu’ils utilisent l’authentification SSO</mark>

Les clients Zoom peuvent être préconfigurés pour automatiser les fonctionnalités SSO, notamment la connexion automatique, la déconnexion automatique, l’authentification SSO uniquement sur l’Appareil, et bien plus encore via Stratégie de groupe, les services de gestion des Appareils mobiles (MDM) et les clients de déploiement de masse.

Pour obtenir une liste complète des possibilités de configuration, reportez-vous à nos options de configuration pour [groupe](https://support.zoom.us/hc/en-us/articles/360039100051), [iOS](https://support.zoom.us/hc/en-us/articles/360022302612-Using-MDM-to-configure-Zoom-on-iOS), [Android](https://support.zoom.us/hc/en-us/articles/360031913292-Using-MDM-to-configure-Zoom-on-Android), [Mac](https://support.zoom.us/hc/en-us/articles/115001799006-Mass-deploying-preconfigured-settings-for-Mac) et [Windows](https://support.zoom.us/hc/en-us/articles/201362163-Mass-deployment-with-preconfigured-settings-for-Windows).

#### <mark style="color:bleu;">Les utilisateurs d’Office 365 peuvent se connecter automatiquement au module d’ajout Zoom pour Outlook à l’aide des identifiants SSO</mark>

Les Clients qui utilisent Office 365 peuvent connecter automatiquement leurs utilisateurs au module d’ajout Zoom pour Outlook à l’aide des identifiants SSO. Cela peut être associé à un [manifeste d'ajout personnalisé](https://support.zoom.us/hc/en-us/articles/360041403311) qui préremplit l’URL de redirection du compte, créant une expérience d’authentification fluide pour les utilisateurs. Cette Fonctionnalités utilise le jeton de session SSO de l’utilisateur s’il est Actif, ou invitera à une nouvelle authentification avec votre fournisseur d’identité si aucune session active n’est trouvée.

Un admin Zoom peut Activer ce paramètre sur le compte [page de sécurité](https://zoom.us/account/setting/security) sous le **avancé** menu.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfEdymeE4sK16jjdIFscCwWJFRXrCOOa_JUC8l0P7qxR3mXD4HFeDP9V3SUEsJCFMFqn41oKdwmS2Rk7Ilu-NgPfaPj0IpVnYxYUCPYdtcVCU63p7GfceHm5GrhvgdFEPC67hpP?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple de paramètre admin pour l'authentification unique avec le module complémentaire d'ajout Outlook.</p></figcaption></figure>

### Mappage de la réponse SAML

Les attributs SAML sont des catégories de données définies par des valeurs SAML et sont utilisés pour transmettre des informations du fournisseur d'identité à un fournisseur de services comme Zoom. Le mappage des attributs et des valeurs est essentiel pour automatiser les informations de profil utilisateur et gérer les licences utilisateur.

Le mappage de la réponse SAML se divise en deux parties : *Basique* et *avancé*. Le mappage Basique est utilisé pour faire correspondre les informations de profil de base, notamment le nom, le numéro de téléphone, le service, etc. Le mappage avancé est utilisé pour gérer les attributions dynamiques de licence, l'affectation des groupes d'utilisateurs, des rôles d'utilisateur, et plus encore.

Cette section couvre les fondamentaux du mappage de la réponse SAML, du mappage Basique et avancé de la réponse SAML, et met en évidence les conditions particulières requises pour certaines fonctionnalités.

#### <mark style="color:bleu;">Fondamentaux : attributs et valeurs SAML</mark>

La plupart des fournisseurs d'identité transmettent des informations de profil basiques à l'aide de noms et de valeurs d'attributs simples. Par exemple, le département d’un·e employé·e peut être transmis via SAML avec un attribut nommé department et une valeur Human Resources. Le tableau suivant illustre la relation entre les attributs et les valeurs lors de la transmission d'informations sur un utilisateur.

| Attribut SAML | Valeur SAML                    |
| ------------- | ------------------------------ |
| prénom        | John                           |
| nom           | Smith                          |
| e-mail        | <john.smith@companydomain.com> |
| département   | Ressources humaines            |

En attribuant correctement un attribut SAML à un mappage de réponse, les informations utilisateur peuvent être appliquées automatiquement à un profil utilisateur afin de simplifier le processus de création du compte et de gestion.

#### <mark style="color:bleu;">Mappage Basique : Informations du profil</mark>

Le mappage d’informations SAML Basique est utilisé pour appliquer des informations de profil telles que le prénom, le nom, le service, le numéro de téléphone, le centre de coûts et l'Emplacement depuis un annuaire vers le profil d’un utilisateur. Beaucoup de ces catégories sont explicites et peuvent être configurées facilement ; cependant, certaines catégories nécessitent des explications pour une configuration correcte afin d’empêcher des conséquences inattendues ou des erreurs d'application. La section suivante met en évidence les options de mappage uniques et les Paramètres de configuration pour le mappage Basique. Consultez notre [article sur le mappage Basique SAML](https://support.zoom.us/hc/en-us/articles/115005888686-Setting-up-basic-SAML-mapping) pour une liste complète des attributs pris en charge.

#### <mark style="color:bleu;">Le type de licence par défaut s'applique uniquement aux</mark> *<mark style="color:bleu;">nouveaux utilisateurs</mark>*

L'option de type de licence par défaut appliquera la licence désignée à tous les *tout nouveaux* utilisateurs qui sont provisionnés dans le compte via SAML. Cela ne s'applique pas aux utilisateurs qui s'authentifient pour la deuxième fois, aux utilisateurs qui ont été consolidés dans le compte à partir d'un compte précédent, aux utilisateurs qui sont provisionnés via SCIM, ou aux utilisateurs qui ont été invités manuellement.

Pour plus d'informations sur *la mise à jour* les licences utilisateur avec authentification, reportez-vous à la configuration de la licence sous [Mappage SAML avancé](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:bleu;">Un type de licence par défaut de</mark> *<mark style="color:bleu;">Aucun</mark>* <mark style="color:bleu;">ne va pas Autoriser les nouveaux utilisateurs à s'authentifier à moins que le mappage avancé ne soit configuré pour Attribuer une licence</mark>

Les utilisateurs Zoom doivent avoir un type de licence attribué (Basique, Détenteur de licence, ou sur site) pour se connecter au service Zoom. Si un type de licence par défaut de Aucun est sélectionné, les nouveaux utilisateurs ne peuvent pas se connecter ni créer un nouveau compte à moins qu'ils ne reçoivent une licence via [Mappage SAML avancé](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:bleu;">La plupart des mappages Basique seront réappliqués à la connexion, sauf indication contraire</mark>

Les mappages SAML Basique les plus simples se mettront à jour à chaque fois qu’un utilisateur se connecte, par défaut, *sauf* *pour* le prénom, le nom, le nom à afficher et le numéro de téléphone. Par défaut, ces quatre mappages ne s’appliqueront que la première fois qu’un utilisateur s’authentifie et ne seront pas réappliqués, même s’ils sont mis à jour par un utilisateur ou un admin. Les administrateurs Zoom peuvent changez ce comportement en activant l’option pour **Mettre à jour à chaque connexion SSO** sur la page de mappage de réponse SAML.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdgxB7nSeT9EXKL47NDJoqfiLnUAkydR2-yPdvgvQW178LJscVd-Jo8TfyuPBb2sez6c5cRwwK0FwoEhCwG8TlOfZV1MzpWoZxXOYHu1WCcPZYBryituG7Fyq-T88isb7-ofUn_MQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple de l’option Mettre à jour à chaque connexion SSO.</p></figcaption></figure>

#### <mark style="color:bleu;">Les mappages de numéros de téléphone devraient inclure un indicatif pays et un indicatif régional s’ils se trouvent en dehors des États-Unis</mark>

Les numéros de téléphone mappés via SAML devraient inclure l’indicatif pays et l’indicatif régional de l’utilisateur dans l’assertion SAML lorsque cela est possible. Zoom supposera un indicatif pays de +1 s’il n’est pas défini, par défaut.

Les comptes qui ne conservent pas les indicatifs pays dans leur annuaire peuvent modifier leurs assertions SAML dans leur fournisseur d’identité pour les inclure automatiquement si nécessaire.

#### <mark style="color:bleu;">Chaque utilisateur peut avoir jusqu’à trois numéros de téléphone et un numéro de fax associés à son profil</mark>

Les administrateurs Zoom peuvent configurer jusqu’à trois numéros de téléphone séparés et un mappage de numéro de fax pour chaque utilisateur ; configurez chaque numéro de téléphone pour qu’il soit unique et ne duplique pas la valeur d’un autre champ.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdYCqP1aO_ELJdgruJRApKiNSEQ96i1dThBbMwG0rH-XT4P64DcgadLpi_4dFm4tybOmAkUaH22Jg0Qs6WMhyanQ7FrFSHu7DFMJv6FzABVhdz6NvN_E0pX26mymjGHe5UjUcxRNg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple d’options de numéro de téléphone pour chaque utilisateur.</p></figcaption></figure>

#### <mark style="color:bleu;">Les images de profil doivent provenir soit d’une URL accessible publiquement, soit être encodées en Base64</mark>

Les comptes qui souhaitent mapper les photos de profil depuis leur annuaire doivent mapper les images en utilisant soit une URL accessible publiquement, soit en encodant l’image en Base64 lors de l’assertion.

#### Identifiant unique de l’employé·e

<mark style="color:bleu;">**L’identificateur unique de l’employé·e modifie l’identificateur principal que Zoom utilise pour identifier les utilisateurs**</mark>

Le *Identifiant unique de l’employé·e* est une Fonctionnalités que Zoom propose pour aider à la gestion des identités. Par défaut, l’identifiant principal d’un utilisateur Zoom est son **e-mail** **adresse**. Cela signifie que si le type de connexion par e-mail de travail est **<john.smith@company.com>**, puis Zoom identifiera toujours cet utilisateur à l’aide de cette adresse E-mail. Cet identificateur permet aux intégrations comme SSO ou les comptes OAuth Facebook et Google d’associer l’utilisateur au même compte Zoom.

Cependant, ce processus d’identification peut être problématique si le nom ou l’e-mail d’un utilisateur change. Par exemple, si **<john.smith@company.com>** a un e-mail changez vers **<jonathan.smith@company.com>**, Zoom ne peut pas déterminer en toute sécurité qu’il s’agit de la même personne (car l’identificateur fondamental est différent), donc Zoom créera un nouveau compte la première fois **<jonathan.smith@company.com>** se connecte.

Pour simplifier ce problème, Zoom propose la Fonctionnalités « ID unique employé·e », qui change l’identificateur principal d’un utilisateur de son adresse e-mail vers un ID unique établi. *Cela ne changez pas le Nom d'utilisateur Zoom d’un utilisateur*, mais propose plutôt un attribut d’identification alternatif. Ce changez permet à Zoom de mettre à jour dynamiquement l’adresse e-mail d’un utilisateur dans Zoom si :

* une *nouvelle* l’adresse e-mail est accompagnée d’un ID unique d’employé·e connu ; et
* le domaine e-mail de l’utilisateur concerné est associé dans Zoom

Par exemple, si **<john.smith@company.com>** s’authentifie et transmet une valeur SAML de 12345 (son numéro d’employé·e) pour l’attribut ID unique d’employé·e, Zoom identifiera désormais l’utilisateur dans le compte par la valeur déclarée. Si John s’authentifie à nouveau en utilisant l’adresse e-mail **<jonathan.smith@company.com>** tout en transmettant toujours l’ID unique d’employé·e 12345, Zoom identifiera que <john.smith@company.com> est désormais **<jonathan.smith@company.com>** et mettra à jour dynamiquement l’e-mail de l’utilisateur dans le compte si le domaine est associé.

Les administrateurs d’identité devraient être *positif* que deux utilisateurs n’auront pas la même valeur d’ID unique de l’employé·e avant d’établir le mappage SAML pour cette catégorie. Si un autre utilisateur s’authentifie et transmet la même valeur, l’e-mail sera de nouveau mis à jour vers le nouvel utilisateur et peut entraîner une perturbation importante des services et de l’expérience utilisateur.

<mark style="color:bleu;">**La Fonctionnalités ID unique de l’employé·e nécessite des domaines associés pour changez l’e-mail d’un utilisateur**</mark>

La Fonctionnalités ID unique de l’employé·e ne peut pas mettre à jour l’adresse e-mail d’un utilisateur à moins que le domaine de l’e-mail ne soit officiellement associé à votre profil du compte. Consultez notre article d’assistance sur [Domaines associés](https://support.zoom.us/hc/en-us/articles/203395207) pour plus d'informations.

<mark style="color:bleu;">**Les admins et les propriétaires ne peuvent pas mettre à jour leur e-mail via l’ID unique de l’employé·e**</mark>

Les e-mails d’admin et de propriétaire au sein de Zoom ne peuvent pas être mis à jour via la Fonctionnalités ID unique de l’employé·e. Cela vise à constituer une mesure de sécurité pour empêcher tout accès non autorisé. Les admins et les propriétaires doivent changez leur e-mail depuis leur page de profil.

<mark style="color:bleu;">**Les e-mails des utilisateurs ne peuvent être mis à jour qu’une fois par jour via l’ID unique de l’employé·e**</mark>

Les e-mails des utilisateurs ne peuvent être mis à jour qu’une fois toutes les 24 heures via la Fonctionnalités ID unique de l’employé·e. Un utilisateur doit attendre une journée complète de calendrier à partir de la mise à jour précédente avant de remettre à jour son e-mail via le SSO.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXct3ljK0YW8k8R82DXpS2__Hf8KB0qkleCQ_il6l4GcgeuhekPfPn55csfETIAauFfPQkmW7VBQOTDd2C9o39lzcTWDnMXZMW9FixnWOhCxraDttTdnKbXXF4aU1TrSOrh-9U388A?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Schéma d’un exemple de flux pour la mise à jour des e-mails utilisateur.</p></figcaption></figure>

<mark style="color:bleu;">**Définir l’attribut SAML sur \<NameID> utilisera le NameID déclaré de l’utilisateur**</mark>

Associer l’attribut SAML ID unique de l’employé·e à **\<NameID>** utilisera automatiquement la valeur NameID déclarée de l’utilisateur comme son identificateur unique. Cela peut être un outil utile si votre fournisseur d’identité déclare un NameID autre que l’e-mail d’un utilisateur, comme un nom principal d’utilisateur (UPN) ou une valeur similaire qui ne changez pas. N’utilisez pas cette valeur si les NameID des utilisateurs correspondent à leur e-mail.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfc-LwwficUxnJVa6raeHY3XwO_bRUnOo3Px-FpVWxCXKTEVRI2zoCRbp9Mjzsj1gyiTVmPy-gHryvIjpBuxrM8Me38KvWu0gf-mrPrnwxnaK9tk_hsywxF25Slq3Yh99iKINVPmw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple du paramètre admin &#x3C;NameID>.</p></figcaption></figure>

### Cartographie avancée : Licences, ajouts et Access

La section SAML Advanced Information Mapping peut appliquer dynamiquement des licences (y compris Zoom Phone), des modules complémentaires et des groupes d’accès utilisateur aux utilisateurs au moment de s’authentifier. Contrairement au mappage de base, le mappage avancé comporte de nombreuses subtilités qui peuvent nécessiter une attention soutenue lors de la configuration, selon la complexité de votre environnement. Cette section met en évidence les subtilités de la configuration du mappage SAML avancé. Reportez-vous à notre [Article avancé sur le mappage SAML](https://support.zoom.us/hc/en-us/articles/115005081403-Setting-up-advanced-SAML-mapping) pour une liste complète des attributs pris en charge.

#### <mark style="color:bleu;">Le mappage avancé s'applique chaque fois qu'un utilisateur s'authentifie</mark>

Contrairement au mappage basique, qui comporte des mises à jour Optionnel pour certaines catégories, les configurations de mappage avancé s’appliqueront à chaque authentification d’un utilisateur, selon l’ordre d’application de haut en bas.

Par exemple, si un utilisateur possède une licence basique puis s’authentifie via SSO en transmettant un attribut et une valeur SAML associés à l’attribution d’une licence complète, l’utilisateur se verra instantanément attribuer la licence complète. Si le profil de l’utilisateur est ensuite modifié dans le fournisseur d’identité afin de le ramener à une licence basique, la licence basique lui sera réattribuée dès qu’il s’authentifiera de nouveau dans Zoom.

#### <mark style="color:bleu;">Le mappage avancé permet plusieurs attributs et valeurs SAML par catégorie</mark>

Contrairement au mappage de base, qui n’autorise qu’un seul attribut SAML par catégorie, le mappage avancé peut prendre en charge plusieurs attributs et valeurs pour chaque catégorie. Cela offre une grande flexibilité lors de la gestion de la licence et de l’accès des utilisateurs via des groupes de sécurité au sein de votre fournisseur d’identité, tel qu’illustré dans la configuration suivante.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcw0QbtEMEhc4KtDF3LZsfAIgir_-AB2XGFaJ6qWplazLgxbyRSunevolbVjRFe196QBnWeqwA8dPSnvGbyhg-TSH1yJ2iZvElnIDPU6j1wRuka_5MndC3rAjXADRJIqPmoeESo?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple de mappage des attributs pour SAML.</p></figcaption></figure>

{% hint style="success" %}
**Astuce Zoom**

Les attributs SAML peuvent varier selon le fournisseur d’identité, notamment pour les groupes de sécurité. Confirmez-le avec votre fournisseur d’identité ou via [les journaux de réponse SAML](#response-logs-tell-you-which-saml-values-and-attributes-are-being-asserted) comment les attributs SAML sont déclarés.
{% endhint %}

#### <mark style="color:bleu;">Le mappage avancé applique les licences de haut en bas lorsque plusieurs attributs sont déclarés</mark>

Si un utilisateur transmet plusieurs attributs SAML ou des valeurs configurées pour un mappage SAML avancé, Zoom fera correspondre les licences de haut en bas. Voir l’exemple suivant :

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXd6ejdpzRIK8EUzyzdyomoHNChq-XkoS85btacDjLOAKyBQVwIQ15dzUKqsE_l8iFDOJiYGUjh4W7XaTRapGaZp5tx7R2J06yvpbwSna1YVjR9_ms8nn1haaJiNxaaL6wQ7XdC1QA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple de sélection du type de licence dans les Paramètres admin.</p></figcaption></figure>

Selon la configuration ci-dessus, si un utilisateur devait transmettre un attribut pour les deux **global\_utilisateurs** et **marketing**, parce que **marketing** est la plus élevée dans la configuration, cet attribut sera appliqué à l’utilisateur, et les autres attributs applicables seront ignorés.

Alternativement, si la configuration a été définie avec **global\_utilisateurs** comme la plus élevée, comme on le voit dans la capture d’écran suivante, si l’affirmation d’un utilisateur contenait **global\_utilisateurs**, **marketing**, **humain** **ressources**, et **informatique**, parce que **global\_utilisateurs** est la priorité la plus élevée, seule une licence Basique sera appliquée.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfdQrc0QA5GFNzFVBIa9y1HH0GdkDMzeSomo4GdhE8xHCQzwozv2CXWRkdedXemhuAoZ81rfa21kPlO_0DalY2oasz6XDJkLD88NaNQiH686EX9Rfuxb-mje5go5uep9Fp3RBQuKw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple d’ajustement de l’ordre de priorité</p></figcaption></figure>

Les administrateurs Zoom peuvent ajuster l'ordre d'application lors de la modification des valeurs de mappage à l'aide des flèches ↑↓ dans l'éditeur.

{% hint style="success" %}
**Recommandation Zoom**

Configurez les configurations avancées de la plus spécifique à la plus générale pour empêcher une mauvaise application de la licence.
{% endhint %}

#### <mark style="color:bleu;">Les mappages de webinaire et de Grande réunion peuvent partager une valeur commune pour appliquer les deux ajouts</mark>

Pour simplifier le processus d'application, les administrateurs Zoom peuvent configurez le même attribut SAML et la même valeur deux fois pour appliquer les deux ajouts de webinaire et de Grande réunion aux utilisateurs, comme le montre l'image suivante avec le **global\_utilisateurs** valeur. Ces ajouts peuvent aussi être configurés indépendamment si souhaité, comme le montre le **webinaire uniquement** et **Grande réunion uniquement** valeurs.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdY6Py9Rb7L7iKsez3UXpg9ZwL-gxgmpO5QjLDXdeZC42EJDCHEw82ghcAm4m5Rb8fZ8GQvT5rd47j-p4JeR6DUUAujw7ARMynCsLKPLrJVGjlkiEp2YtRk-sOZNaQPUQWYRRTsmQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple d’attributs SAML pour large_réunion_only et webinaire_only.</p></figcaption></figure>

#### <mark style="color:bleu;">Les utilisateurs peuvent être ajoutés à plusieurs groupes d’utilisateurs à l’aide d’une valeur SAML</mark>

Les administrateurs Zoom peuvent configurez le mappage de groupe d’utilisateurs pour faire l’ajout d’un utilisateur à plusieurs groupes avec une valeur SAML.

Le premier groupe utilisateur ajouté sera défini comme le groupe principal de l’utilisateur et déterminera les Paramètres par défaut de l’utilisateur *sauf si un groupe sous-jacent a un paramètre verrouillé*. Pour plus d’informations sur les groupes d’utilisateurs, consultez notre [article d’assistance](https://support.zoom.us/hc/en-us/articles/204519819-Managing-user-groups-and-settings).

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdER0NnN7GSalp5YpVpM9EW068VLrDgdHOJty4Hm6blWIOEghH5Woj7B8s7io1X2U3ywZEiyvU5cJE4pEcCJtSrlhAsaPnzLK44CVAlU_k1Igqt4y8ejYfFAw-ILkKulqXUGqohrg?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple de mappage de plusieurs groupes d’utilisateurs.</p></figcaption></figure>

#### <mark style="color:bleu;">Les utilisateurs spécifiés et les groupes d’utilisateurs peuvent être exemptés de mappages SAML spécifiques</mark>

Chaque option sous Mappage SAML avancé peut être configurez pour exempter des utilisateurs spécifiques et des groupes d’utilisateurs du comportement de mappage. Cela peut être utile pour éviter aux utilisateurs VIP une interruption de service en raison d’un potentiel changez de licence.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXftnv80dtlXFIYqMKvlB0mecwcoX7_IEQIFXed3x-9szHtQv3X-h_aLv5gkJ4_9q0wIJI3YlxNdPS3aR--_TOt3Xv8_ZGfv2Fqrv9hSSAEvaY4e69nEPQIpVGHMk6fTbKareeawww?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple d'exemptions d'utilisateur.</p></figcaption></figure>

#### <mark style="color:bleu;">Le mappage automatique permet d'Attribuer automatiquement des utilisateur(s) à un utilisateur, un canal ou un groupe IM nommé d'après leur valeur SAML déclarée si la valeur n'est pas déjà mappée à un groupe</mark>

Le mappage automatique peut être utilisé pour Attribuer automatiquement des utilisateur(s) à un groupe utilisateur, un canal et un groupe IM nommés d'après leur valeur SAML déclarée. Contrairement aux autres composants de mappage avancés, qui peuvent être configurés pour attribuer un utilisateur à n'importe quel groupe en fonction de la valeur SAML, le mappage automatique Attribue toujours un utilisateur à un groupe en fonction de la valeur SAML exacte. Si le groupe n'existait pas auparavant, il sera automatiquement créé.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcleVut-f8Pq1AdmwMk0CU5uE4MYhIFAdSPSxxVbyoMyS2e24V3RL9AD_VhcVCTtoh0PFswB_8JTwlOMYm_TCTKria2nIAOVtg7iI3rlKdsWAwpe5UlM-AfuthKuAnG8_mu71VPcw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple de mappage automatique SAML.</p></figcaption></figure>

Par exemple, si le mappage automatique est défini pour Attribuer un utilisateur aux groupes en fonction de son département, si la valeur de son département n'est pas déjà définie pour le groupe utilisateur, le canal ou le groupe IM, les utilisateur(s) seront automatiquement attribué(e)s à un groupe correspondant au nom de leur département, comme indiqué dans le tableau suivant :

| Attribut SAML | Valeur SAML         | Le groupe Zoom existe-t-il déjà ? | Résultat                                                                               |
| ------------- | ------------------- | --------------------------------- | -------------------------------------------------------------------------------------- |
| Département   | Ressources humaines | Oui                               | Utilisateur ajouté au groupe Ressources humaines                                       |
| Département   | Marketing           | Oui                               | Utilisateur ajouté au groupe Marketing                                                 |
| Département   | Service commercial  | Non                               | Le groupe Service commercial est créé, utilisateur ajouté au groupe Service commercial |

#### Zoom prend en charge jusqu’à cinq attributs SAML personnalisés

Les administrateurs Zoom peuvent configurez jusqu’à *cinq* attributs SAML personnalisés pour ajouter des données utilisateur à leur profil Zoom sous la [Gestion des utilisateurs avancée](https://zoom.us/account/user#/advanced) page. Après l’ajout des champs personnalisés, les Administrateurs Zoom peuvent configurez le mappage sur la [Mappage de la réponse SAML](https://zoom.us/account/sso/mapping) page.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcxmWWYpKRYP078q0iwYdK9tfmcmAHLuwZtoSn7VoUeeRbdki2udbiF0Yh7pUczEG_rXqZGS1zBbDl4-OODAZYMFEkISb4L55mahN_6hAqt87dCo8fT4Yj7aQVw1ivuZtzksdmhQg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple d’attributs SAML personnalisés</p></figcaption></figure>

#### <mark style="color:bleu;">Le mappage des utilisateurs vers un sous-compte va</mark> *<mark style="color:bleu;">uniquement</mark>* <mark style="color:bleu;">appliquer une licence de réunion et des modules complémentaires</mark>

Le mappage d’un utilisateur vers un sous-compte n’appliquera à ce sous-compte que la licence de réunion de l’utilisateur et les modules complémentaires comme webinaire et Grandes réunions. Les groupes d’utilisateurs, les groupes IM, les rôles d’utilisateur, etc., ne s’appliqueront pas et devront être configurés dans le sous-compte.

Les Clients qui nécessitent plus de flexibilité pour le mappage des réponses SAML avec des sous-comptes auront besoin d’une URL de redirection unique et d’une nouvelle configuration SSO au sein du sous-compte.

### Dépannage SSO

#### <mark style="color:bleu;">Utiliser les journaux de réponses SAML pour le dépannage</mark>

Les journaux de réponses SAML enregistrés peuvent être un outil inestimable pour le dépannage des erreurs de configuration et des erreurs utilisateur, en plus des configurations de mappage des réponses SAML. Si votre configuration SSO est définie pour enregistrer les journaux de réponses SAML, ils peuvent être consultés via le [Journal des réponses SAML](https://zoom.us/account/sso/saml_logs) onglet Disponible dans la page de configuration SSO dans les Paramètres avancés. Pour afficher les journaux de réponse SAML, cliquez **Afficher les détails** à côté d'une tentative d'authentification.

#### <mark style="color:bleu;">La plupart des authentifications s'afficheront dans les journaux de réponse</mark>

La plupart des tentatives d'authentification échouées ou infructueuses s'afficheront sur la page des journaux de réponse. Si une tentative d'authentification ne s'affiche pas, il est très probable que Zoom n'ait pas reçu d'assertion SAML de votre fournisseur d'identité, ou que l'enregistrement des journaux de réponse SAML soit désactivé.

#### <mark style="color:bleu;">Les journaux de réponse peuvent vous indiquer si votre configuration est incorrecte ou si votre certificat est obsolète</mark>

Lorsque les journaux de réponse SAML sont activés, les informations du fournisseur d'identité sont déclarées à Zoom pour authentifier les identités de chaque partie. Si un paramètre ou une chaîne d'informations déclarés, comme le certificat X509 ou l'ID de l'émetteur, est différent de la configuration actuelle de Zoom, une erreur apparaîtra indiquant que l'information « ne correspond pas aux Paramètres SSO actuels ». Un administrateur Zoom peut mettre à jour la configuration SSO pour qu'elle corresponde à ces valeurs déclarées si elles sont correctes afin de résoudre l'erreur.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe5ElE9oAkqrfuutEG32SjtnF-aPpSu_MbRIy3h6oRhTiHnBC3okBRHk57sWwuJgg3a8_WD_mYoK_Wd5bJ1zMkLScazjdXshmBUZyXvBVtmyQO75Rl7ox_MCgT6X-AzcA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple d'avertissements de configuration incorrecte.</p></figcaption></figure>

#### <mark style="color:bleu;">Les journaux de réponse vous indiquent quelles valeurs et quels attributs SAML sont déclarés</mark>

La consultation des journaux de réponse peut aider à résoudre les configurations de mappage des réponses SAML en vérifiant quels attributs et quelles valeurs sont déclarés par les utilisateurs lors de leur authentification. Ceux-ci peuvent être comparés à la configuration afin de s’assurer que les attributs et les valeurs correspondent.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe-BD98pFvpYplXC-sVB4KKlUFDc0dOzjv-VzEOyH5tOBQbt-yiK8e82nkLGC7FmBJIekP-VVqEBVnullP173ydJLkNDFh6nCcOfup1UHlTTYl2l0DDitymKeid4NO7ZZYaw6J3sQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple d’informations déclarées par le service du fournisseur d’identité.</p></figcaption></figure>

Si des attributs ou des valeurs SAML sont manquants, cela signifie que les informations ne sont pas déclarées par le service du fournisseur d’identité. Les utilisateurs rencontrant ce problème sont encouragés à contacter les services d’Assistance de leur fournisseur d’identité pour obtenir davantage d’aide.

#### <mark style="color:bleu;">Les journaux de réponse incluent un code d’erreur et une brève explication en cas d’échec</mark>

Si un utilisateur ne peut pas authentifier ou reçoit une erreur, les journaux de réponse SAML contiennent un code d’erreur et une brève explication de l’erreur.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcUxXpQNQM4ZUpgIHUF2s__t4s3fM4sjWqXqv5y4i4oop4ygRKYcxxdeC7pIX7_O8sgxFmbrkPd6PrlLam4zptYZNKleBKEXFEUd0o97IvJZvRfZi81sSfKr6wwvfxemuzg_UDi?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple de code d’erreur et d’explication.</p></figcaption></figure>

La plupart des problèmes peuvent être identifiés et résolus à l’aide de ces messages d’erreur. Si vous ne pouvez pas résoudre l’erreur, contactez l’Assistance Zoom pour obtenir une aide supplémentaire.

#### <mark style="color:bleu;">Erreurs d’ID de suivi Web</mark>

Si un utilisateur échoue à l’authentification SSO, il recevra un code d’erreur d’ID de suivi WEB. Ces codes ne sont pas un message d’erreur lié à un échec spécifique, mais un identifiant de journal unique qui peut être examiné dans le mappage des réponses SAML afin d’identifier les problèmes d’authentification.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdg3Btc3wYZ71fAL7VX5G0OiLOQ-YKOAmt1-fytPE2xDRktbVLQqw_r2rURYLExtZ2rSfIIqelDEM8oZ47-gFBKdn2Ze9V6kx5nB_kuxZlYIKP2Hy24Ot0SXrobSdLg4BfudOs_?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple d’erreur visible pour l’utilisateur avec un code d’erreur d’ID de suivi WEB.</p></figcaption></figure>

Pour identifier l’erreur, si la journalisation des réponses SAML est activée, accédez à l’ [Journal des réponses SAML](https://zoom.us/account/sso/saml_logs) onglet disponible sur la page de configuration SSO dans les Paramètres avancés. De là, entrez l’ID de suivi WEB dans le champ ID de suivi et effectuez une recherche pour renseigner le journal des réponses

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcbDm_F5qgN7TwBk0PiItomqHcaoFUFU8VAmTECFtzogW1sjvlJiIYaK2pXniGKDIEUnEZOg1-xHYrpteg6foFyec_SlpRVjqjUmrNa1lbPvdCEwnuZtOU1yvqfuGYh-enXmq5f?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple de recherche dans le journal des réponses SAML avec le code d’erreur d’ID de suivi WEB susmentionné.</p></figcaption></figure>

Les journaux des réponses SAML doivent afficher l’assertion SAML ainsi qu’un code d’erreur et un message au bas de la réponse, qui peuvent être utilisés pour un dépannage supplémentaire.

### Erreurs SCIM

#### <mark style="color:bleu;">L’utilisateur n’existe pas ou n’appartient pas à ce compte</mark>

Cette erreur se produit lorsqu’une adresse e-mail d’un utilisateur ciblé ne parvient pas à être provisionnée en raison d’un compte déjà existant. Les administrateurs Zoom sont encouragés à contacter directement l’utilisateur et à inviter manuellement l’utilisateur au compte.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdXyiyMnR4S4EhYFqFUXgrePk-RwciKw8-jcxKxViZiIZ4I2kp0j1f_alWR7Hq9WuYhwz6ohh4LodWERfiXSr27LFN20r-r95xBJ6AjD7lF9k58yIJeYLpMmHR3BHYcPTMYkVwqZw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple d’une erreur de provisionnement.</p></figcaption></figure>

#### <mark style="color:bleu;">Vous ne pouvez pas ajouter des utilisateurs payants</mark>

Cette erreur se produit lorsque SCIM tente de provisionner un utilisateur alors qu’il y a des licences insuffisantes sur le compte. Pour résoudre l’erreur, l’utilisateur doit être provisionné en tant qu’utilisateur Basique, ou une licence doit être rendue Disponible pour le provisionnement.

### Utilisation des journaux SCIM pour résoudre les problèmes de provisionnement des utilisateurs

Zoom fournit les 100 journaux de requêtes API les plus récents dans le [Zoom Marketplace](https://marketplace.zoom.us/). Un administrateur Zoom peut utiliser ces journaux pour confirmer quelles informations sont envoyées et reçues via les API de provisionnement. Pour accéder aux journaux, connectez-vous à Zoom Marketplace en tant qu’administrateur Zoom et cliquez sur **Gérer**. Sur la page suivante, sélectionnez **Journaux d’appel** sous **Gestion des applications personnelles**. De là, cliquez sur une entrée pour développer les journaux API et en consulter le contenu.

L’image suivante montre un exemple de demande de provisionnement d’utilisateur SCIM, avec l’identité de l’utilisateur et les attributs de licence mis en évidence à titre de référence.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcIxosFPBR8E4f1hj0vZQ7_nxnRd_isIqJYhKTQbocw4UfXlCBCkscqx8bGvY8JwuazgtRROPJm9PCZfZ4hJ5GQBqBzJA-PgS-mXkptGa0xq82SMXjl9Ip-faCDk3OQuLUXK0iobQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple d’une demande de provisionnement SCIM d’utilisateur.</p></figcaption></figure>

Comme le mappage des réponses SAML, Zoom ne peut appliquer que les informations soumises par le fournisseur d'identité dans la demande de provisionnement. Utilisez ces journaux pour confirmer que l’identité utilisateur et les attributs de licence sont soumis par le fournisseur d'identité. Si les informations attendues sont absentes de ces assertions, contact votre fournisseur d'identité pour Assistance.

### Flux de données et authentification

#### <mark style="color:bleu;">Authentification SAML</mark>

Le diagramme suivant détaille le flux d’authentification SAML d’un utilisateur lorsqu’il lance une session d’Authentification unique avec Zoom.

<figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfkEMRTb806bc8m6p0o2PoRatl-YUcolK_42gs9cSFWW10jHIeMvgjn7uLfItLOKYtg4Ps97WAUWRgHXmSc0oF8kgDBXwqYdnDt1aZhxIXgyoUJa-M6gxtRMiMPxW8pGek27TNw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Diagramme d’un exemple de flux d’authentification SAML.</p></figcaption></figure>

#### <mark style="color:bleu;">Jeton de connexion Web SSO</mark>

Après qu’un utilisateur s’authentifie via SAML, la session de l’utilisateur est construite dans son navigateur, et a

une vie de deux heures par défaut. Si l’utilisateur continue à utiliser activement sa page web Zoom, la session sera actualisée ; toutefois, si l’utilisateur n’utilise pas sa page web pendant deux heures, le jeton expirera et l’utilisateur devra se réauthentifier. Les administrateurs Zoom peuvent configurez cette durée de session active sur le [Sécurité](https://zoom.us/account/setting/security) page sous Utilisateurs doivent se connecter à nouveau après une période d’inactivité et **Définir la période d’inactivité sur le web (minutes)**.

#### <mark style="color:bleu;">Jeton de connexion du client</mark>

Lorsqu’un utilisateur tente de s’authentifier via SSO au sein d’un client, la machine de l’utilisateur ouvrira un navigateur Web et le redirigera vers la page de connexion du fournisseur d’identité. Après qu’un utilisateur s’authentifie, le navigateur de l’utilisateur recevra un jeton de lancement du client Zoom. Une fois qu’un utilisateur clique sur le bouton « ouvrir » ou « lancer », le navigateur utilise le schéma d’URL combiné au jeton de lancement pour ouvrir le client Zoom.

Le client Zoom utilisera le jeton de lancement pour obtenir le jeton d’accès et le jeton de rafraîchissement depuis le serveur Zoom. Le client utilisera le jeton d’accès pendant deux heures à la fois, et à expiration utilisera le jeton de rafraîchissement pour obtenir un nouvel ensemble de jetons, qui sont stockés dans la base de données locale du client. Ce processus de rafraîchissement est illimité par défaut, et peut continuer à faire circuler les jetons jusqu’à ce qu’un utilisateur se déconnecte ou que les jetons expirent. Les administrateurs Zoom peuvent personnaliser la durée de la session sur le [Paramètres SSO](https://zoom.us/account/sso) page sous [*imposer la déconnexion automatique*](#zoom-administrators-can-enforce-automatic-logout-after-a-defined-length-of-time).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/fr/coin-admin/account-and-endpoint-management/sso-field-guide.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
