> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/fr/coin-admin/account-and-endpoint-management/sso-field-guide.md).

# Guide pratique SSO

## Introduction

L’intégration de l'Authentification unique (SSO) avec Zoom offre aux administrateurs la Gestion des utilisateurs et des options de sécurité qui peuvent simplifier la gestion du compte. Une fois configuré, le système permet d'authentifier les utilisateurs à l'aide des identifiants de leur entreprise auprès du fournisseur d'identité de leur société, plutôt qu'en utilisant des méthodes d'authentification alternatives comme OAuth via une application tierce ou un Nom d'utilisateur et mot de passe direct avec Zoom.

Ce document fournit une vue d'ensemble complète des configurations et des Paramètres SSO dans Zoom, ainsi que des informations de dépannage et de sécurité.

## Configuration de l'Authentification unique

#### <mark style="color:bleu;">L'Authentification unique nécessite une URL de redirection pour commencer</mark>

Un compte doit disposer d'une URL de redirection approuvée avant de configurer l'Authentification unique. Une fois l'URL de redirection approuvée, les administrateurs Zoom peuvent accéder à la [configuration de l'Authentification unique](https://zoom.us/account/sso) page via le sous-menu des options avancées sur le portail web. Consultez notre article d'Assistance sur [URLs de redirection](https://support.zoom.us/hc/en-us/articles/215062646-Guidelines-for-Vanity-URL-requests) pour plus d'informations.

#### <mark style="color:bleu;">Zoom SSO fonctionne avec n'importe quel fournisseur d'identité SAML 2.0 ou OIDC</mark>

Zoom peut s’intégrer à n’importe quel fournisseur d’identité qui prend en charge Security Assertion Markup Language (SAML) 2.0 ou l’OpenID Connect (OIDC) authentification.

#### <mark style="color:bleu;">Les administrateurs Zoom peuvent gérer les informations du profil utilisateur et les licences via le mappage des réponses ou les intégrations SCIM</mark>

Les administrateurs peuvent gérer les informations du profil utilisateur et les licences via le mappage des réponses ou des requêtes de l’interface de programmation d’application (API) du Système de gestion des identités inter-domaines (SCIM), selon les fonctionnalités disponibles du fournisseur d’identité. Les deux méthodes de gestion des utilisateurs offrent une fonctionnalité quasi équivalente pour le mappage des informations de profil et la gestion des licences, mais certains mappages SCIM nécessitent une configuration manuelle.

Pour une liste complète des capacités SCIM, consultez notre [documentation de l'API SCIM](https://developers.zoom.us/docs/api/?ampDeviceId=157cfe5d-7f7a-45eb-afb0-efde5a7d3feb\&ampSessionId=1778697171616).

#### <mark style="color:bleu;">Les administrateurs Zoom peuvent gérer le statut du compte utilisateur via SCIM, mais pas via SAML ou OIDC</mark>

Parce que SCIM permet aux fournisseurs d'identité de communiquer directement avec Zoom à tout moment, les comptes utilisateur peuvent être *activé*, *désactivé*, *créé*, ou *supprimé* via des intégrations SCIM automatiquement. Par exemple, si un utilisateur dont le compte dans Active Directory est désactivé, ou s’il n’est plus affecté à l’application, SCIM peut envoyer une demande de désactivation automatique du compte de l’utilisateur dans Zoom. Cette Fonctionnalités dépend des fonctionnalités de l’application SCIM du fournisseur d’identité et la fonctionnalité peut varier selon le fournisseur.

#### <mark style="color:bleu;">Peu de fournisseurs d’identité proposent SCIM pour Zoom</mark>

De nombreux fournisseurs d’identité n’ont pas d’Intégrations SCIM conçue pour Zoom dans le cadre de leurs services. Les comptes utilisant un fournisseur d’identité qui ne prend pas en charge SCIM avec Zoom doivent utiliser le mappage de réponse pour la Gestion des utilisateurs automatisée.

#### <mark style="color:bleu;">SCIM nécessite un domaine associé pour approvisionner automatiquement les utilisateurs</mark>

Comptes qui utilisent SCIM pour gérer et provisionner les utilisateurs pour l’authentification unique **doit** Associez le domaine e-mail à Zoom. Le fait de ne pas associer le domaine entraînera des échecs de provisionnement de l'utilisateur. Consultez notre article d'assistance sur [Domaines associés](https://support.zoom.us/hc/en-us/articles/203395207) pour plus d'informations sur le processus.

### Guide de configuration SAML

Les liens suivants comprennent des guides pour configurer le SSO avec SAML.

{% hint style="success" %}
**Astuce Zoom**

Cliquez sur ✔ dans la colonne Fournisseur ou Documentation Zoom pour ouvrir une nouvelle fenêtre contenant les instructions.
{% endhint %}

<table><thead><tr><th width="211.5616455078125"></th><th align="center">Documentation du fournisseur</th><th align="center">Documentation Zoom</th><th align="center">Prend en charge SCIM</th></tr></thead><tbody><tr><td>auth0</td><td align="center"><a href="https://marketplace.auth0.com/integrations/zoom-sso">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>ADFS</td><td align="center"><br></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0062700">✔</a></td><td align="center">outil AD Sync</td></tr><tr><td>Astucieux</td><td align="center"><a href="https://support.clever.com/hc/s/articles/360040481852">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>CyberArk</td><td align="center"><a href="https://docs.cyberark.com/Product-Doc/OnlineHelp/Idaptive/Latest/en/Content/Applications/AppsWeb/Zoom.htm">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Duo</td><td align="center"><a href="https://duo.com/docs/sso-zoom">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Entra ID (anciennement Azure)</td><td align="center"><a href="https://docs.microsoft.com/en-us/azure/active-directory/saas-apps/zoom-tutorial">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0064121">✔</a></td><td align="center">✔</td></tr><tr><td>Google</td><td align="center"><a href="https://support.google.com/a/answer/7577316?hl=en">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0066144">✔</a></td><td align="center"><br></td></tr><tr><td>JumpCloud</td><td align="center"><a href="https://support.jumpcloud.com/support/s/article/single-sign-on-sso-with-zoom1-2019-08-21-10-36-47">✔</a></td><td align="center"><br></td><td align="center">✔</td></tr><tr><td>miniOrange</td><td align="center"><a href="https://www.miniorange.com/iam/integrations/zoom-single-sign-on-sso">✔</a></td><td align="center"><br></td><td align="center"><br></td></tr><tr><td>Okta</td><td align="center"><a href="https://saml-doc.okta.com/SAML_Docs/How-to-Configure-SAML-2.0-for-Zoom.us.html">✔</a></td><td align="center"><a href="https://support.zoom.com/hc/en/article?id=zm_kb&#x26;sysparm_article=KB0063256">✔</a></td><td align="center">✔</td></tr><tr><td>OneLogin</td><td align="center"><a href="https://onelogin.service-now.com/support?id=kb_article&#x26;sys_id=a10d1e2f87bf6850247f4156cebb35d5">✔</a></td><td align="center"></td><td align="center">✔</td></tr><tr><td>Ping Identity</td><td align="center"><a href="https://docs.pingidentity.com/integrations/zoom/setup/pf_zoom_connector_configuring_single_sign_on_in_zoom.html">✔</a></td><td align="center"><br></td><td align="center">✔</td></tr></tbody></table>

Si le fournisseur d'identité utilisé par votre entreprise ne figure pas ci-dessus, nous vous recommandons de rechercher dans la base de connaissances du fournisseur un guide d'Intégrations spécifique à Zoom. S'il n'en existe pas, le SSO peut toujours être configuré en faisant correspondre les identifiants clés de votre IdP dans l'écran de configuration SSO de Zoom. Consultez le Centre d'assistance de Zoom pour plus d'informations sur un [guide de démarrage rapide pour le SSO](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0060673) et quelles informations sont requises pour mener à bien ce processus.

### Guide de configuration OIDC

Zoom prend en charge la découverte OIDC, qui peut renseigner automatiquement les détails courants du fournisseur d'identité, tels que l'émetteur, le point de terminaison d'autorisation, le point de terminaison du jeton et les clés de signature. Étant donné qu'OIDC repose sur des valeurs de configuration standardisées, la documentation Zoom propre au fournisseur n'est généralement pas requise ; lorsque la découverte n'est pas disponible, les valeurs nécessaires peuvent être saisies manuellement.

Par conséquent, les fournisseurs d'identité OIDC conformes aux normes peuvent généralement être configurés avec Zoom même lorsqu'un guide d'Intégrations propre au fournisseur n'est pas disponible. Consultez le Centre d'assistance de Zoom pour plus d'informations sur [la configuration du SSO OIDC](https://support.zoom.com/hc/en/article?id=zm_kb\&sysparm_article=KB0083701).

### Options de configuration supplémentaires

#### <mark style="color:bleu;">Zoom peut prendre en charge plusieurs URL de redirection et/ou plusieurs applications de fournisseur d'identité</mark>

Les comptes Zoom peuvent prendre en charge plusieurs URL de redirection, plusieurs configurations de fournisseur d'identité (IdP), ou une combinaison des deux. Les configurations prises en charge comprennent :

* Plusieurs URL de redirection partageant une configuration IdP commune.
* Plusieurs URL de redirection, chacune avec une configuration IdP indépendante.
* Une seule URL de redirection associée à plusieurs configurations IdP.

Ces configurations sont activées via Assistance Zoom et ne sont pas configurées via l’interface d’administration SSO Standard. Soumettez un [demande d'Assistance](https://support.zoom.com/hc/en/contact?id=contact_us) pour Activer cette Fonctionnalités, ainsi que l’URL de redirection souhaitée, la configuration IdP et le résultat d’authentification souhaité.

{% hint style="info" %}
**Remarque**

L’authentification OIDC ne prend actuellement pas en charge plusieurs URL personnalisées ni plusieurs IdP. Si vous ne savez pas si cette situation s’applique à vous, adressez-vous à votre équipe de compte Zoom pour plus d’informations.
{% endhint %}

#### <mark style="color:bleu;">Sur site Active Directory peut utiliser l’outil AD Sync au lieu de SCIM</mark>

Les comptes qui souhaitent automatiser l’approvisionnement des utilisateurs via SCIM, mais qui ne disposent pas d’un fournisseur d’identité basé sur le cloud, peuvent utiliser l’application de l’outil Synchroniser pour Active Directory (AD) développée par Zoom pour gérer leurs utilisateurs. Cette application s’exécute sur Oracle JDK 8 et simule l’approvisionnement SCIM en gérant les utilisateurs via des commandes d’API. Consultez notre article d’Assistance sur le [outil AD Sync](https://support.zoom.us/hc/en-us/articles/115005865543-Managing-the-AD-Sync-Tool) pour plus d'informations.

{% hint style="success" %}
**Recommandation Zoom**

L’outil AD Sync nécessite une configuration précise pour Gestion des utilisateurs. Des tests approfondis et une révision de la configuration de l’outil sont requis avant une mise en œuvre complète afin d’éviter une interruption de service.
{% endhint %}

#### <mark style="color:bleu;">Les fournisseurs d'identité peuvent même authentifier les participants à la réunion qui n'ont pas de compte Zoom</mark>

Les comptes qui souhaitent exiger que les utilisateurs authentifient leur identité mais ne veulent pas fournir de comptes Zoom peuvent configurez un profil d'authentification externe avec leur fournisseur d'identité. Lorsqu'il est activé pour une réunion, les utilisateurs qui tentent de participer doivent authentifier leurs identifiants de connexion auprès de votre fournisseur d'identité pour obtenir l'accès. Il s'agit d'une configuration courante pour les écoles qui ne fournissent pas de comptes à tous les élèves, mais qui exigent une authentification pour participer aux cours. Reportez-vous à notre article d'Assistance sur [la configuration de l'authentification externe](https://support.zoom.us/hc/en-us/articles/360053351051-Configuring-external-authentication-for-K-12-schools) pour plus d'informations.

#### <mark style="color:bleu;">Changer le fournisseur d'identité nécessite de reconfigurer le SSO dans Zoom</mark>

Les comptes qui changent de fournisseur d'identité doivent refaire leur configuration SSO dans Zoom. Cela inclut la mise à jour de tous les champs de la page de configuration afin de les faire correspondre à leur nouveau fournisseur d'identité. Les comptes sont encouragés à confirmer que les mappages de réponses ne changeront pas avec le nouveau fournisseur d'identité.

Aucune configuration supplémentaire ni modification ne devrait être requise, en supposant qu'il n'y ait pas d'autres changements.

#### <mark style="color:bleu;">Les Clients disposant de sous-comptes peuvent configurez le SSO depuis le compte principal ou le sous-compte</mark>

Les Clients disposant de sous-comptes ont deux options pour configurez le SSO :

1. Tous les utilisateurs doivent authentifier en utilisant l'URL de redirection du compte principal et sont automatiquement connectés au sous-compte via le mappage avancé des réponses ([certaines limitations de mappage s'appliquent](#mapping-users-to-a-sub-account-will-only-apply-a-meeting-license-and-add-ons))
2. Chaque sous-compte possède une URL de redirection unique et une configuration SSO indépendante, utilisée exclusivement par les membres de ce sous-compte

Chaque configuration offre des avantages uniques, la deuxième option offrant le plus de flexibilité. Les Clients envisageant de mettre en œuvre l’une ou l’autre configuration devraient discuter avec leur équipe de compte de la configuration la mieux adaptée à leurs besoins.

## Méthodes de provisionnement

#### <mark style="color:bleu;">Les modes de provisionnement et SCIM sont deux mécanismes différents, et ils peuvent être utilisés ensemble</mark>

Provisionnement *À la connexion* et *Avant la connexion* sont les deux valeurs disponibles d’un seul paramètre SSO. Elles déterminent si Zoom créera un compte pour un utilisateur au moment où il s’authentifiera, ou s’il exigera que le compte existe déjà. SCIM n’est pas une troisième valeur de ce paramètre — c’est un mécanisme distinct, piloté par API, qui provisionne les utilisateurs indépendamment de l’authentification, et il fonctionne en parallèle avec le mode de provisionnement sélectionné.

| Méthode de provisionnement                                         | Comment ça fonctionne                                                                                                             | Prérequis                                                                              | Crée des comptes                        | Désactive des comptes                   |
| ------------------------------------------------------------------ | --------------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------- | --------------------------------------- | --------------------------------------- |
| <p><strong>À la connexion</strong><br>(Juste-à-temps)</p>          | Crée le compte lorsque l'utilisateur s'authentifie pour la première fois                                                          | Aucun                                                                                  | Oui                                     | Non                                     |
| <p><strong>Avant la connexion</strong><br>(Préprovisionnement)</p> | Vérifie qu’un utilisateur est autorisé à se connecter via le SSO                                                                  | Un compte avec le type de connexion SSO. Souvent utilisé avec le provisionnement SCIM. | Non, mais est souvent utilisé avec SCIM | Non, mais est souvent utilisé avec SCIM |
| **SCIM**                                                           | Synchronise les données des utilisateurs depuis le fournisseur d’identité à des moments qu’il doit planifier lui-même via des API | Prise en charge SCIM de l’IdP et un domaine associé                                    | Oui                                     | Oui, si pris en charge par l’IdP        |

### À la connexion

#### <mark style="color:bleu;">Le provisionnement à la connexion crée le compte et le type de connexion SSO en une seule étape</mark>

Avec le *À la connexion* paramètre (également connu sous le nom de provisionnement juste-à-temps), un utilisateur auquel l’application Zoom est attribuée dans le fournisseur d’identité et qui reçoit n’importe quelle licence Zoom prise en charge aura un compte créé pour lui la première fois qu’il doit authentifier son identité. Rien n’a besoin d’exister dans Zoom au préalable. Cela en fait l’option la plus simple à mettre en place, et la raison pour laquelle elle est recommandée lors de la première configuration du SSO sur un compte.

Le provisionnement à la connexion est également compatible avec SCIM — les deux peuvent fonctionner en même temps. En pratique, cependant, SCIM rend généralement cela inutile, car les comptes existent déjà au moment où un utilisateur s’authentifie pour la première fois.

### Avant la connexion

#### <mark style="color:bleu;">Le provisionnement avant la connexion dépend du fait qu’autre chose ait d’abord créé le compte ou le type de connexion</mark>

Le *Avant la connexion* paramètre (également appelé préprovisionnement) ne provisionne rien automatiquement. Au lieu de cela, il impose une condition : un utilisateur ne peut s’authentifier que si son compte Zoom existe déjà et porte le type de connexion SSO. Quelque chose d’autre doit donc être responsable de la création de ces comptes, et il existe deux options pratiques.

* **Provisionnement SCIM**, qui crée automatiquement des comptes à partir du fournisseur d’identité à mesure que des utilisateurs se voient attribuer l’application.
* **Téléversement CSV en masse** avec le *Utilisateur SSO* option sélectionnée, qui crée des comptes et applique le type de connexion SSO en un seul import.

C’est pourquoi le préprovisionnement et SCIM sont si souvent associés. Le préprovisionnement énonce une exigence ; SCIM est le mécanisme qui la satisfait à grande échelle.

Les administrateurs Zoom peuvent confirmer si un compte a un type de connexion SSO en consultant le compte utilisateur sur la [Gestion des utilisateurs](https://zoom.us/account/user#/) page du portail web et en recherchant l’icône « SSO » sous l’e-mail de l’utilisateur.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcreMLZApFm8ejVa0ka9Z8eqYuNxu79PNBLNRQMSXiYuhd7i_yVll8yuREcJto4NqP1PWcodZJcONRGl97_uQx7fIg7XIaESAtwqFmtg94DGrwzWgJJSPITSivg8XydSZEJPGMY7Q?key=ug1dFE_WGWGnyMfD5tJnNw" alt="A user profile showing an SSO login type" width="375"><figcaption><p>Emplacement de l’icône SSO sous l’e-mail d’un utilisateur.</p></figcaption></figure></div>

Si l’icône est présente, l’utilisateur est provisionné pour SSO ; si l’icône est absente, l’utilisateur ne pourra pas se connecter via SSO tant que le préprovisionnement est activé, jusqu’à ce qu’elle soit ajoutée. Un administrateur Zoom peut ajouter ce type de connexion en ajoutant des utilisateurs en masse via un fichier CSV et en sélectionnant l’option « Utilisateur SSO », ou demander à l’utilisateur de s’authentifier lorsque le provisionnement à la connexion est activé.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcoPrIr5MH76SjZUpz7giqvgeI20rLRN6ZRT__7ltUhhuaWNyH4nM0EePcE7V3aFx1tbMqPICLZ_9dHs7Gc3_tXWOGZ4KOKQzPCdb4meMTpRxcBvNOJ2QwQmAisWT-KtWUzl_B1gQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exemple montrant l’option Utilisateur SSO pour le téléversement en masse.</p></figcaption></figure></div>

### SCIM

#### <mark style="color:bleu;">SCIM provisionne les utilisateurs via des API et n’émet jamais de déclarations d’identité comme SAML ou OIDC</mark>

SCIM diffère du mappage des réponses d’une manière qu’il vaut la peine d’énoncer clairement. Le mappage des réponses — qu’il passe par des assertions SAML ou des déclarations OIDC — transporte les informations de l’utilisateur *dans le cadre d’un événement d’authentification*. Rien n’est appliqué tant que l’utilisateur ne se connecte pas, et l’information voyage à l’intérieur de l’assertion.

SCIM ne véhicule aucune assertion ni aucune déclaration. Le fournisseur d’identité appelle directement l’API de Zoom selon son propre calendrier, en envoyant des informations sur l’utilisateur, qu’il se soit déjà connecté ou non. C’est ce qui permet à SCIM de créer, mettre à jour, désactiver et supprimer des comptes sans intervention de l’utilisateur, et c’est pourquoi SCIM peut gérer l’état du compte alors que le mappage des réponses ne le peut pas.

SCIM est compatible avec l’un ou l’autre mode de provisionnement et est le plus souvent déployé avec le préprovisionnement.

Consultez la [Guide pratique SCIM pour Entra ID et Okta](/technical-library/fr/coin-admin/account-and-endpoint-management/scim-guide.md) pour plus d’informations sur la configuration de SCIM pour votre compte avec Entra ID ou Okta.&#x20;

{% hint style="success" %}
**Recommandation Zoom**

Lorsque vous configurez conjointement SSO et SCIM sur un nouveau compte, activez *Provisionnement à la connexion* en premier. Cela aide à garantir que les utilisateurs peuvent s’authentifier pendant que l’intégration SCIM est encore en cours de validation. Une fois que vous avez confirmé que SCIM crée des comptes avec le type de connexion SSO appliqué, passez à *Avant la connexion* si un contrôle plus strict est souhaité.
{% endhint %}

## Paramètres de sécurité

#### <mark style="color:bleu;">Les administrateurs Zoom peuvent imposer une déconnexion automatique après une durée définie</mark>

Les administrateurs Zoom peuvent configurer Zoom pour déconnecter automatiquement les utilisateurs des sessions actives après des durées définies, personnalisables de 15 minutes à 180 jours. Ce processus fera expirer le jeton d’accès Zoom à la durée prédéterminée une fois le jeton généré. Ce jeton n’a aucun lien avec un fournisseur d’identité et est propre à Zoom.

#### <mark style="color:bleu;">Un domaine doit être associé et géré pour imposer l’authentification SSO</mark>

Les administrateurs Zoom peuvent imposer l’authentification SSO *uniquement* si le domaine de l’e-mail est associé et géré dans Zoom. Lorsque cette option est activée, tous les utilisateurs qui s’authentifient à l’aide du ou des domaines de votre entreprise seront automatiquement redirigés vers la page d’authentification de votre fournisseur d’identité, quelle que soit la plateforme.

Une fois le domaine approuvé et géré, un administrateur Zoom peut imposer l’authentification SSO via la [page de sécurité](https://zoom.us/account/setting/security) sous **Méthodes de connexion**. Consultez notre article d’Assistance sur [Domaines associés](https://support.zoom.us/hc/en-us/articles/203395207) pour plus d’informations sur l’association et la gestion d’un domaine.

#### <mark style="color:bleu;">Des utilisateurs spécifiés peuvent être exemptés de l’authentification SSO imposée</mark>

Les administrateurs Zoom peuvent exclure des utilisateurs spécifiques de l’authentification SSO imposée. Exclure des utilisateurs spécifiques (comme un compte d’admin) peut être utile si une configuration SSO tombe en panne et qu’un administrateur de compte a besoin d’un accès non SSO au compte Zoom. Les admins exemptés peuvent se connecter à admin.zoom.us à tout moment en cas de verrouillage du compte ou de configuration SSO défaillante (l’utilisateur doit avoir le rôle standard **admin** rôle). Si un admin Zoom ne peut pas accéder au compte, il doit contacter l’Assistance Zoom pour obtenir de l’aide.

Pour activer une exception utilisateur, accédez au compte [page de sécurité](https://zoom.us/account/setting/security) sur le portail web, sous les options avancées, repérez la liste des domaines imposés et ajoutez une exception via la liste d’édition.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe23kx3YxMdjE3_CZSecp2CF3HA42tOP80rwvDJo5JApEYW3sPKjo4p2qyJFQ912BHysKjQ51M5p04hb_ODjApxTyL3bh9-PooZZ1lrf1odC8z1n8xtOcDjROAjCO-45Idn5nVglw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exemple de liste de domaines pour SSO.</p></figcaption></figure></div>

#### <mark style="color:bleu;">Les clients mobiles et de bureau peuvent être configurés pour exiger que les utilisateurs utilisent l’authentification SSO</mark>

Les clients Zoom peuvent être préconfigurés pour automatiser les fonctionnalités SSO, notamment la connexion automatique, la déconnexion automatique, l’authentification SSO uniquement sur l’Appareil, et bien plus encore via la stratégie de groupe, les services de gestion des appareils mobiles (MDM) et les clients de déploiement de masse.

Pour obtenir une liste complète des possibilités de configuration, consultez nos options de configuration pour [Stratégie de groupe](https://support.zoom.us/hc/en-us/articles/360039100051), [iOS](https://support.zoom.us/hc/en-us/articles/360022302612-Using-MDM-to-configure-Zoom-on-iOS), [Android](https://support.zoom.us/hc/en-us/articles/360031913292-Using-MDM-to-configure-Zoom-on-Android), [Mac](https://support.zoom.us/hc/en-us/articles/115001799006-Mass-deploying-preconfigured-settings-for-Mac) et [Windows](https://support.zoom.us/hc/en-us/articles/201362163-Mass-deployment-with-preconfigured-settings-for-Windows).

#### <mark style="color:bleu;">Les utilisateurs d’Office 365 peuvent automatiquement se connecter au complément Zoom pour Outlook à l’aide d’identifiants SSO</mark>

Les Clients qui utilisent Office 365 peuvent automatiquement connecter leurs utilisateurs au complément Zoom pour Outlook à l’aide d’identifiants SSO. Cela peut être associé à un [manifeste de complément personnalisé](https://support.zoom.us/hc/en-us/articles/360041403311) qui préremplit l’URL de redirection du compte, créant une expérience d’authentification fluide pour les utilisateurs. Cette Fonctionnalités utilise le jeton de session SSO de l’utilisateur s’il est Actif, ou demandera une nouvelle authentification auprès de votre fournisseur d’identité si aucune session Actif n’est trouvée.

Un admin Zoom peut Activer ce Paramètres dans le [page de sécurité](https://zoom.us/account/setting/security) sous le **avancé** menu.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfEdymeE4sK16jjdIFscCwWJFRXrCOOa_JUC8l0P7qxR3mXD4HFeDP9V3SUEsJCFMFqn41oKdwmS2Rk7Ilu-NgPfaPj0IpVnYxYUCPYdtcVCU63p7GfceHm5GrhvgdFEPC67hpP?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exemple de Paramètres admin pour le SSO avec le complément Outlook.</p></figcaption></figure></div>

## Mappage des réponses

Dans le mappage des réponses, **attributs** sont des catégories de données définies par des **valeurs**, et servent à transmettre des informations du fournisseur d’identité à un fournisseur de services tel que Zoom. Le mappage des attributs et des valeurs est essentiel pour automatiser les informations de profil des utilisateurs et gérer les licences des utilisateurs.

Le mappage des réponses Zoom est divisé en deux parties : *basique* et *avancé*. Le mappage Basique est utilisé pour mapper les informations de profil de base, y compris le nom, le numéro de téléphone, le service, etc., tandis que le mappage avancé est utilisé pour gérer les attributions dynamiques de licences, Attribuer des groupes d’utilisateurs, des rôles d’utilisateurs, et plus encore.

Cette section couvre les principes fondamentaux du mappage des réponses de base et avancé, et met en évidence les conditions particulières requises pour certaines Fonctionnalités.

#### <mark style="color:bleu;">Zoom prend en charge le mappage des réponses via SAML et OIDC</mark>

Zoom peut configurez le mappage des réponses via SAML ou OIDC. Les informations d’identité SAML sont échangées dans des assertions au format XML, tandis que les informations d’identité OIDC sont fournies via des ensembles de clés Web JSON (JWK). Dans les deux cas, Zoom peut utiliser les attributs ou les revendications reçus du fournisseur d’identité pour mapper les informations de profil des utilisateurs, les licences, les groupes et les autres Paramètres de compte pris en charge.

#### <mark style="color:bleu;">Principes fondamentaux : attributs et valeurs</mark>

La plupart des fournisseurs d’identité transmettent les informations de profil de base à l’aide de noms et de valeurs d’attributs simples. Par exemple, le service d’un employé·e peut être transmis avec un attribut de service et une valeur Ressources humaines. Le tableau suivant illustre la relation entre les attributs et les valeurs lors de la transmission d’informations sur un utilisateur.

| Attribut | Valeur                         |
| -------- | ------------------------------ |
| prénom   | John                           |
| nom      | Smith                          |
| e-mail   | <john.smith@companydomain.com> |
| service  | Ressources humaines            |

En attribuant correctement un attribut à un mappage des réponses, les informations utilisateur peuvent être automatiquement appliquées à un profil utilisateur afin de simplifier le processus de création et de gestion des comptes.

### Mappage Basique : informations de profil

Le mappage Basique est utilisé pour appliquer à un profil utilisateur des informations telles que le prénom, le nom, le service, le numéro de téléphone, le centre de coûts et l’Emplacement provenant d’un répertoire. Bon nombre de ces catégories sont explicites et peuvent être facilement configurées ; toutefois, certaines catégories nécessitent une explication pour une configuration adéquate afin d’empêcher des conséquences imprévues ou des erreurs d’application. La section suivante met en évidence les options de mappage et les Paramètres de configuration propres au mappage de base. Consultez notre [article sur le mappage Basique](https://support.zoom.us/hc/en-us/articles/115005888686-Setting-up-basic-SAML-mapping) pour obtenir une liste complète des attributs pris en charge.

#### <mark style="color:bleu;">Le type de licence par défaut s’applique uniquement aux</mark> *<mark style="color:bleu;">tout nouveaux utilisateurs</mark>*

L’option de type de licence par défaut appliquera la licence désignée à tous les *tout nouveaux* utilisateurs qui sont provisionnés dans le compte lors de leur première authentification. Cela ne s’applique pas aux utilisateurs qui s’authentifient une deuxième fois, aux utilisateurs qui ont été consolidés dans le compte à partir d’un compte précédent, aux utilisateurs provisionnés via SCIM ou aux utilisateurs qui ont été invités manuellement.

Pour plus d'informations sur *mise à jour* les licences utilisateur avec authentification, reportez-vous à la configuration de licence sous [Mappage avancé](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:bleu;">Un type de licence par défaut de</mark> *<mark style="color:bleu;">Aucun</mark>* <mark style="color:bleu;">n'autorisera pas les nouveaux utilisateurs à authentifier, sauf si un mappage avancé est configuré pour attribuer une licence</mark>

Les utilisateurs Zoom doivent avoir un type de licence attribué (Non attribué sans Zoom Meetings Basique, Zoom Workplace, etc.) pour se connecter au service Zoom. Si un type de licence par défaut de Aucun est sélectionné, les nouveaux utilisateurs ne peuvent pas se connecter ni créer un nouveau compte, sauf s'ils recevront une licence via [Mappage avancé](#advanced-mapping-licenses-add-ons-and-access).

#### <mark style="color:bleu;">La plupart des mappages basiques se réappliqueront à la connexion, sauf indication contraire</mark>

La plupart des mappages basiques seront mis à jour à chaque fois qu'un utilisateur se connecte par défaut, *sauf* *pour* prénom, nom, nom à afficher et numéro de téléphone. Par défaut, ces quatre mappages ne s’appliqueront qu’à la première authentification d’un utilisateur et ne seront pas réappliqués, même s’ils sont mis à jour par un utilisateur ou un admin. Les administrateurs Zoom peuvent modifier ce comportement en activant l’option **Mettre à jour à chaque connexion SSO** sur la page de mappage des réponses.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdgxB7nSeT9EXKL47NDJoqfiLnUAkydR2-yPdvgvQW178LJscVd-Jo8TfyuPBb2sez6c5cRwwK0FwoEhCwG8TlOfZV1MzpWoZxXOYHu1WCcPZYBryituG7Fyq-T88isb7-ofUn_MQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exemple de l’option « Mettre à jour à chaque connexion SSO ».</p></figcaption></figure></div>

#### <mark style="color:bleu;">Les mappages de numéro de téléphone doivent inclure un code pays et un indicatif régional s’ils se trouvent en dehors des États-Unis</mark>

Les numéros de téléphone mappés via les assertions doivent inclure le code pays et l’indicatif régional de l’utilisateur lorsque cela est possible. Zoom supposera un code pays de +1 s’il n’est pas défini par défaut.

Les comptes qui ne conservent pas les codes pays dans leur annuaire peuvent modifier leurs assertions dans leur fournisseur d’identité afin de les inclure automatiquement si nécessaire.

#### <mark style="color:bleu;">Chaque utilisateur peut avoir jusqu’à trois numéros de téléphone et un numéro de fax mappés à son profil</mark>

Les administrateurs Zoom peuvent configurer jusqu’à trois mappages distincts de numéros de téléphone et un numéro de fax pour chaque utilisateur. Chaque numéro de téléphone doit être unique et ne peut pas dupliquer la valeur d’un autre champ.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdYCqP1aO_ELJdgruJRApKiNSEQ96i1dThBbMwG0rH-XT4P64DcgadLpi_4dFm4tybOmAkUaH22Jg0Qs6WMhyanQ7FrFSHu7DFMJv6FzABVhdz6NvN_E0pX26mymjGHe5UjUcxRNg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exemple d’options de numéro de téléphone pour chaque utilisateur.</p></figcaption></figure></div>

#### <mark style="color:bleu;">Les photos de profil doivent provenir soit d’une URL accessible publiquement, soit être encodées en Base64</mark>

Les comptes qui souhaitent associer les photos de profil de leur annuaire doivent associer les images en utilisant soit une URL accessible publiquement, soit encoder l’image en Base64 lors de l’assertion.

### Identifiant unique de l’employé·e

<mark style="color:bleu;">**L’identificateur unique de l’employé·e change l’identificateur principal que Zoom utilise pour identifier les utilisateurs et contribue à empêcher les comptes utilisateur en double après un e-mail change**</mark>

Le *Identifiant unique de l’employé·e* est une Fonctionnalités que Zoom propose pour aider à la gestion des identités. Par défaut, l’identification principale d’un utilisateur Zoom est son **e-mail** **adresse**. Cela signifie que si le type de connexion de l'e-mail de travail est **<john.smith@company.com>**, puis Zoom identifiera toujours cet utilisateur par cette adresse E-mail. Cet identificateur est ce qui permet aux intégrations comme SSO ou Facebook et les comptes OAuth Google d’associer l’utilisateur au même compte Zoom.

Cependant, ce processus d’identification peut être problématique si le nom ou l’e-mail d’un utilisateur changez. Par exemple, si **<john.smith@company.com>** a un changez d’e-mail vers **<jonathan.smith@company.com>**, Zoom ne peut pas déterminer en toute sécurité qu’il s’agit de la même personne (car l’identificateur fondamental est différent), donc Zoom créera un nouveau compte la première fois **<jonathan.smith@company.com>** se connecte.

Pour simplifier ce problème, Zoom propose la Fonctionnalités d’ID d’employé·e unique, qui changez l’identificateur principal d’un utilisateur de son adresse e-mail vers un ID unique établi. *Cela ne changez pas le Nom d'utilisateur Zoom d’un utilisateur*, mais propose plutôt un attribut d’identification alternatif. Ce changez permet à Zoom de mettre à jour dynamiquement l’adresse e-mail d’un utilisateur dans Zoom si :

* un *nouveau* l’adresse e-mail est accompagnée d’un ID unique d’employé·e connu ; et
* le domaine e-mail de l’utilisateur concerné est associé dans Zoom

Par exemple, si **<john.smith@company.com>** s’authentifie et transmet une valeur de 12345 (son numéro d’employé·e) pour l’attribut ID unique d’employé·e, Zoom identifiera désormais l’utilisateur dans le compte à partir de la valeur déclarée. Si John s’authentifie à nouveau en utilisant l’e-mail **<jonathan.smith@company.com>** tout en transmettant toujours l’ID unique d’employé·e de 12345, Zoom identifiera que <john.smith@company.com> est désormais **<jonathan.smith@company.com>** et mettra dynamiquement à jour l’e-mail de l’utilisateur dans le compte si le domaine est associé.

Les administrateurs d’identité doivent être *positifs* qu’aucun deux utilisateurs n’auront la même valeur d’ID unique d’employé·e avant d’établir un mappage pour cette catégorie. Si un autre utilisateur s’authentifie et transmet la même valeur, l’e-mail sera de nouveau mis à jour pour le nouvel utilisateur et peut causer des perturbations importantes des services et de l’expérience utilisateur.

<mark style="color:bleu;">**La Fonctionnalités ID unique d’employé·e nécessite que les Domaines associés changez l’e-mail d’un utilisateur**</mark>

La Fonctionnalités Identifiant unique de l’employé·e ne peut pas mettre à jour l’adresse e-mail d’un utilisateur à moins que le domaine de l’e-mail ne soit officiellement associé à votre profil du compte. Consultez notre article d’Assistance sur [Domaines associés](https://support.zoom.us/hc/en-us/articles/203395207) pour plus d'informations.

<mark style="color:bleu;">**Les administrateurs et les propriétaires ne peuvent pas mettre à jour leur e-mail via l’identifiant unique de l’employé·e**</mark>

Les e-mail du admin et du propriétaire dans Zoom ne peuvent pas être mis à jour via les Fonctionnalités d’ID unique de l’employé·e. Cela est prévu comme mesure de sécurité pour empêcher l’accès non autorisé. Les admins et les propriétaires doivent changez leur e-mail via leur page de profil.

<mark style="color:bleu;">**Les e-mails de l’utilisateur ne peuvent être mis à jour qu’une fois par jour via l’ID unique de l’employé·e**</mark>

Les e-mails de l'utilisateur ne peuvent être mis à jour qu'une fois toutes les 24 heures via la Fonctionnalités d'ID unique de l'employé·e. Un utilisateur doit attendre une journée complète de calendrier après la mise à jour précédente avant de mettre à jour à nouveau son e-mail via SSO.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXct3ljK0YW8k8R82DXpS2__Hf8KB0qkleCQ_il6l4GcgeuhekPfPn55csfETIAauFfPQkmW7VBQOTDd2C9o39lzcTWDnMXZMW9FixnWOhCxraDttTdnKbXXF4aU1TrSOrh-9U388A?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Diagramme d’un exemple de flux pour la mise à jour des e-mails utilisateur.</p></figcaption></figure></div>

<mark style="color:bleu;">**Définir l’attribut sur \<NameID> utilisera le NameID déclaré de l’utilisateur**</mark>

Mappage de l’attribut d’ID unique de l’employé·e vers **\<NameID>** utilisera automatiquement la valeur NameID déclarée de l’utilisateur comme son identificateur unique. Cela peut être utile si votre fournisseur d’identité déclare un NameID autre que l’e-mail d’un utilisateur, comme un nom principal utilisateur (UPN) ou une valeur similaire qui ne changez pas. N’utilisez pas cette valeur si les NameID des utilisateurs correspondent à leur e-mail.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfc-LwwficUxnJVa6raeHY3XwO_bRUnOo3Px-FpVWxCXKTEVRI2zoCRbp9Mjzsj1gyiTVmPy-gHryvIjpBuxrM8Me38KvWu0gf-mrPrnwxnaK9tk_hsywxF25Slq3Yh99iKINVPmw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exemple du paramètre admin &#x3C;NameID>.</p></figcaption></figure></div>

### Mappage avancé : licences et ajouts

La section de mappage avancé des informations peut appliquer dynamiquement des licences (y compris Zoom Phone), des ajouts et des groupes d’accès utilisateur aux utilisateurs lorsqu’ils s’authentifient. Contrairement au mappage Basique, le mappage avancé comporte de nombreuses nuances qui peuvent nécessiter une attention soutenue lors de la configuration, selon la complexité de votre environnement. Cette section met en évidence les nuances de configuration du mappage avancé des réponses. Référez-vous à notre [Article sur le mappage avancé](https://support.zoom.us/hc/en-us/articles/115005081403-Setting-up-advanced-SAML-mapping) pour obtenir une liste complète des attributs pris en charge.

#### <mark style="color:bleu;">Le mappage avancé s’applique chaque fois qu’un utilisateur s’authentifie</mark>

Contrairement au mappage Basique, qui propose des mises à jour facultatives pour certaines catégories, les configurations de mappage avancé s’appliqueront chaque fois qu’un utilisateur s’authentifie, selon l’ordre d’application de haut en bas.

Par exemple, si un utilisateur dispose d’une licence Basique puis s’authentifie via SSO en transmettant un attribut et une valeur mappés à l’attribution d’une licence complète, l’utilisateur se verra immédiatement attribuer la licence complète. Si le profil de l’utilisateur est ensuite modifié dans le fournisseur d’identité pour le faire revenir à une licence Basique, il se verra réattribuer la licence Basique une fois qu’il s’authentifiera de nouveau dans Zoom.

#### <mark style="color:bleu;">Le mappage avancé permet plusieurs attributs et valeurs par catégorie</mark>

Contrairement au mappage Basique, qui n’autorise qu’un seul attribut par catégorie, le mappage avancé peut prendre en charge plusieurs attributs et valeurs pour chaque catégorie. Cela offre une flexibilité importante lors de la gestion des licences et des accès des utilisateurs via des groupes de sécurité au sein de votre fournisseur d’identité, comme le montre la configuration suivante.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcw0QbtEMEhc4KtDF3LZsfAIgir_-AB2XGFaJ6qWplazLgxbyRSunevolbVjRFe196QBnWeqwA8dPSnvGbyhg-TSH1yJ2iZvElnIDPU6j1wRuka_5MndC3rAjXADRJIqPmoeESo?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple de mappage avancé d’attributs.</p></figcaption></figure></div>

{% hint style="success" %}
**Astuce Zoom**

Les attributs peuvent varier selon le fournisseur d’identité, notamment pour les groupes de sécurité. Confirmez auprès de votre fournisseur d’identité ou via [les journaux de réponse](#response-logs-tell-you-which-saml-values-and-attributes-are-being-asserted) comment les attributs sont déclarés.
{% endhint %}

#### <mark style="color:bleu;">Le mappage avancé applique les licences de haut en bas lorsque plusieurs attributs sont déclarés</mark>

Si un utilisateur transmet plusieurs attributs ou valeurs configurés pour le mappage avancé, Zoom associera les licences de haut en bas. Voir l’exemple suivant :

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXd6ejdpzRIK8EUzyzdyomoHNChq-XkoS85btacDjLOAKyBQVwIQ15dzUKqsE_l8iFDOJiYGUjh4W7XaTRapGaZp5tx7R2J06yvpbwSna1YVjR9_ms8nn1haaJiNxaaL6wQ7XdC1QA?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple de sélection du type de licence dans les Paramètres admin.</p></figcaption></figure></div>

Selon la configuration ci-dessus, si un utilisateur devait transmettre un attribut pour les deux **global\_users** et **marketing**, car **marketing** est le plus élevé dans la configuration, cet attribut sera appliqué à l'utilisateur, et les autres attributs applicables seront ignorés.

Sinon, si la configuration a été définie avec **global\_users** comme le plus élevé, comme le montre la capture d'écran suivante, si l'affirmation d'un utilisateur contenait **global\_users**, **marketing**, **humain** **ressources**, et **informatique**, car **global\_users** est la priorité la plus élevée, seule une licence Basique sera attribuée.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXfdQrc0QA5GFNzFVBIa9y1HH0GdkDMzeSomo4GdhE8xHCQzwozv2CXWRkdedXemhuAoZ81rfa21kPlO_0DalY2oasz6XDJkLD88NaNQiH686EX9Rfuxb-mje5go5uep9Fp3RBQuKw?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple d'ajustement de l'ordre de priorité</p></figcaption></figure></div>

Les administrateurs Zoom peuvent ajuster l'ordre d'application lors de la modification des valeurs de mappage à l'aide des flèches ↑↓ dans l'éditeur.

{% hint style="success" %}
**Recommandation Zoom**

Configurez les configurations avancées de la plus spécifique à la plus générale pour empêcher une mauvaise application de licence.
{% endhint %}

#### <mark style="color:bleu;">Les mappages de webinaire et de Grande réunion peuvent partager une valeur commune pour appliquer les deux ajouts</mark>

Pour simplifier le processus d'application, les administrateurs Zoom peuvent configurez le même attribut et la même valeur deux fois pour appliquer les deux ajouts webinaire et Grande réunion aux utilisateurs, comme le montre l'image suivante avec la **global\_users** valeur. Ces ajouts peuvent aussi être configurés indépendamment si souhaité, comme le montre le **webinaire\_only** et **Grande réunion\_only** valeurs.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdY6Py9Rb7L7iKsez3UXpg9ZwL-gxgmpO5QjLDXdeZC42EJDCHEw82ghcAm4m5Rb8fZ8GQvT5rd47j-p4JeR6DUUAujw7ARMynCsLKPLrJVGjlkiEp2YtRk-sOZNaQPUQWYRRTsmQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple d'attributs pour Grande réunion_only et webinaire_only.</p></figcaption></figure></div>

#### <mark style="color:bleu;">Les utilisateurs spécifiés et les groupes d'utilisateurs peuvent être exemptés de mappages spécifiques</mark>

Chaque option sous Mappage avancé peut être configurez pour exempter des utilisateurs spécifiques et des groupes d'utilisateurs du comportement de mappage. Cela peut être bénéfique pour empêcher les utilisateurs VIP de subir une interruption de service en raison d'un possible changez dans la licence.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXftnv80dtlXFIYqMKvlB0mecwcoX7_IEQIFXed3x-9szHtQv3X-h_aLv5gkJ4_9q0wIJI3YlxNdPS3aR--_TOt3Xv8_ZGfv2Fqrv9hSSAEvaY4e69nEPQIpVGHMk6fTbKareeawww?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple d'exemptions d'utilisateurs.</p></figcaption></figure></div>

#### <mark style="color:bleu;">Zoom prend en charge jusqu'à cinq attributs personnalisés</mark>

Les administrateurs Zoom peuvent configurer jusqu'à *cinq* attributs personnalisés pour l'ajout de données utilisateur à leur profil Zoom sous la [gestion avancée des utilisateurs](https://zoom.us/account/user#/advanced) page. Après l'ajout des champs personnalisés, les administrateurs Zoom peuvent configurer le mappage sur la [Mappage des réponses](https://zoom.us/account/sso/mapping) page.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcxmWWYpKRYP078q0iwYdK9tfmcmAHLuwZtoSn7VoUeeRbdki2udbiF0Yh7pUczEG_rXqZGS1zBbDl4-OODAZYMFEkISb4L55mahN_6hAqt87dCo8fT4Yj7aQVw1ivuZtzksdmhQg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="375"><figcaption><p>Exemple d'attributs personnalisés</p></figcaption></figure></div>

#### <mark style="color:bleu;">Le mappage des utilisateurs vers un sous-compte va</mark> *<mark style="color:bleu;">uniquement</mark>* <mark style="color:bleu;">appliquer une licence de réunion et des ajouts</mark>

Le mappage d'un utilisateur vers un sous-compte n'appliquera à ce sous-compte que la licence de réunion et les ajouts de réunion, comme le webinaire et les grandes réunions. Les groupes d'utilisateurs, les groupes IM, les rôles utilisateur, etc., ne s'appliqueront pas et doivent être configurés dans le sous-compte.

Les Clients qui nécessitent davantage de flexibilité pour le mappage des réponses avec les sous-comptes auront besoin d'une URL de redirection unique et d'une nouvelle configuration SSO au sein du sous-compte.

### Mappage avancé : attribution des groupes d'utilisateurs et de contacts

L'attribution des groupes d'utilisateurs et des groupes de contacts est le seul domaine du mappage avancé qui fonctionne selon deux modes distincts : *mappage Standard* et *multi-mappage*.

* **Mappage Standard** applique une seule correspondance. Un administrateur peut configurer de nombreuses paires attribut-valeur, mais lorsqu'un utilisateur s'authentifie, seule la première entrée correspondante prend effet et les autres sont ignorées. L'obtention d'un résultat précis dépend donc d'une configuration exacte et rigoureuse. Il s'agit du comportement par défaut pour tous les comptes.
* **Multi-mappage** est un mode Optionnel qui applique chaque correspondance. Une seule authentification peut correspondre à plusieurs attributs et valeurs à la fois, attribuant l'utilisateur à plusieurs groupes en un seul passage. Cela le rend particulièrement adapté aux comptes dotés de structures de groupes complexes qui répartissent les utilisateurs dans une grande variété de groupes d'utilisateurs et de groupes de contacts. Le multi-mappage doit être activé via Assistance Zoom.

#### <mark style="color:bleu;">**Le mappage Standard attribue un utilisateur au premier groupe d'utilisateurs ou groupe de contacts correspondant**</mark>

Dans le cadre du mappage Standard, lorsqu'une assertion utilisateur correspond à plusieurs valeurs configurées dans la catégorie Groupe d'utilisateurs ou Groupe de contacts, Zoom applique uniquement l'entrée correspondante la plus élevée dans la configuration. Les entrées sont évaluées de haut en bas, et la première qui correspond est appliquée. Toutes les autres correspondances dans cette catégorie sont ignorées.

Par exemple, dans une configuration contenant vingt paires attribut-valeur mappées à différents groupes d'utilisateurs, un utilisateur dont l'assertion correspond à plusieurs de ces paires n'est placé que dans le groupe associé à l'entrée correspondante la plus élevée.

#### <mark style="color:bleu;">Une seule valeur peut ajouter un utilisateur à plusieurs groupes, et le premier groupe ajouté devient le Groupe principal</mark>

Les administrateurs Zoom peuvent configurer le mappage des groupes d'utilisateurs pour ajouter un utilisateur à plusieurs groupes avec une seule valeur. Ce comportement s'applique à la fois au mappage Standard et au multi-mappage.

Le premier groupe d'utilisateurs ajouté sera défini comme le Groupe principal de l'utilisateur et déterminera les Paramètres par défaut de l'utilisateur *sauf si un groupe sous-jacent a un Paramètre verrouillé*. Pour plus d'informations sur les groupes d'utilisateurs, consultez notre [article d'Assistance](https://support.zoom.us/hc/en-us/articles/204519819-Managing-user-groups-and-settings).

Dans l'image suivante, si un utilisateur transmettait les valeurs pour **Leadership**, **Ressources humaines**, et **Réglementé**, il ne serait placé que dans les groupes pour **Leadership**, car il s'agit de la première correspondance et aucune autre correspondance ne s'applique.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdER0NnN7GSalp5YpVpM9EW068VLrDgdHOJty4Hm6blWIOEghH5Woj7B8s7io1X2U3ywZEiyvU5cJE4pEcCJtSrlhAsaPnzLK44CVAlU_k1Igqt4y8ejYfFAw-ILkKulqXUGqohrg?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple de mappage Standard des groupes d'utilisateurs.</p></figcaption></figure></div>

#### <mark style="color:bleu;">Le multi-mappage attribue un utilisateur à chaque groupe d'utilisateurs et groupe de contacts correspondant, jusqu'à 50 correspondances de règles</mark>

Lorsque le multi-mappage est activé, Zoom applique *chaque* entrée correspondante dans les catégories Groupe d'utilisateurs et Groupe de contacts plutôt que seulement la correspondance la plus élevée. Le même attribut peut être configuré jusqu'à cinquante fois, et chaque valeur configurée qui correspond à une assertion place l'utilisateur dans son groupe associé.

Cela signifie qu'un seul attribut transmis avec cinquante valeurs distinctes, chacune mappée à un groupe différent, peut placer un utilisateur dans les cinquante groupes en une seule authentification. Cela permet une relation un-à-un entre les groupes de sécurité du fournisseur d'identité et les groupes Zoom, de sorte que l'ajout d'un utilisateur à un groupe de sécurité au sein du fournisseur d'identité l'attribue au groupe Zoom correspondant lors de sa prochaine authentification.

Dans l'image suivante, si un utilisateur transmettait les valeurs pour **leadership**, **tests**, **IA**, et **ressources\_humaines** avec le multi-mappage activé, l'utilisateur serait placé dans tous les groupes d'utilisateurs, car Zoom appliquera les 50 premières correspondances de règles lorsque le multi-mappage est activé.

<div data-with-frame="true"><figure><img src="https://4108585137-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FctBXUMeBy4rtLMmMkKRG%2Fuploads%2F1BU0JBMg5uBirl6FGTX4%2FScreenshot%202026-08-19%20at%2012.17.26%E2%80%AFPM.png?alt=media&amp;token=cd1aba57-b23c-4989-a24d-e2dc37cf9785" alt="" width="563"><figcaption><p>Exemple de groupes d'utilisateurs en multi-mappage</p></figcaption></figure></div>

La désignation du Groupe principal n'est pas affectée par le mode de mappage. Dans le mappage Standard comme dans le multi-mappage, le premier groupe correspondant ajouté devient le Groupe principal de l'utilisateur, sauf si un groupe sous-jacent a un Paramètre verrouillé.

#### <mark style="color:bleu;">Le multi-mappage simplifie l'attribution des groupes dans les environnements Entreprise de grande taille</mark>

Le multi-mappage réduit la précision de configuration requise pour attribuer des utilisateurs à plusieurs groupes d'utilisateurs ou groupes de contacts. Dans le cadre du mappage Standard, le fait de placer un utilisateur dans plusieurs groupes dépend d'une configuration exacte de haut en bas qui se résout correctement en une seule évaluation. Le multi-mappage supprime cette contrainte en appliquant toutes les entrées correspondantes en même temps, ce qui prend en charge les environnements dans lesquels les utilisateurs appartiennent à de nombreux groupes et où des configurations par attribut et par valeur seraient autrement difficiles à exécuter en un seul passage.

#### <mark style="color:bleu;">Le multi-mappage nécessite une activation via Assistance Zoom</mark>

Le multi-mappage n’est pas activé via l’interface d’administration SSO Standard. L’activation des Fonctionnalités nécessite de soumettre un [demande d'Assistance](https://support.zoom.com/hc/en/contact?id=contact_us) à Zoom pour demander que le multi-mappage soit activé pour le compte. Jusqu’à ce que la demande soit traitée, l’attribution au groupe d’utilisateurs et au groupe de contacts fonctionne selon le comportement standard de première correspondance.

### Mappage avancé : mappage automatique

#### <mark style="color:bleu;">Le mappage automatique sert de solution de repli et attribue les utilisateurs à un groupe d’utilisateurs, à un groupe de canal ou à un groupe IM nommé d’après leur valeur déclarée lorsqu’aucune règle explicite ne correspond</mark>

Le mappage automatique peut être utilisé pour attribuer automatiquement les utilisateurs à un groupe d’utilisateurs, à un canal et à un groupe IM nommés d’après leur valeur déclarée. Contrairement aux autres composants de mappage avancé, qui peuvent être configurés pour attribuer un utilisateur à n’importe quel groupe en fonction de la valeur, le mappage automatique attribue toujours un utilisateur à un groupe en fonction de la valeur exacte. Si le groupe n’existait pas auparavant, il sera créé automatiquement.

Le mappage automatique fonctionne comme solution de repli et ne s’applique que lorsqu’une assertion de l’utilisateur ne correspond à aucune des règles explicites configurées dans les sections de mappage avancé ci-dessus. Si un utilisateur est déjà attribué à un groupe via une règle explicite — par exemple, placé dans un groupe d’utilisateurs en fonction de l’appartenance au groupe de sécurité du fournisseur d’identité — cette attribution explicite est prioritaire et la règle de mappage automatique correspondante est ignorée. Dans le même exemple, un groupe d’utilisateurs automatiquement mappé à partir de la valeur du département de l’utilisateur ne s’appliquerait pas, car la règle explicite du groupe d’utilisateurs a déjà trouvé une correspondance.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcleVut-f8Pq1AdmwMk0CU5uE4MYhIFAdSPSxxVbyoMyS2e24V3RL9AD_VhcVCTtoh0PFswB_8JTwlOMYm_TCTKria2nIAOVtg7iI3rlKdsWAwpe5UlM-AfuthKuAnG8_mu71VPcw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple d’une configuration de mappage automatique.</p></figcaption></figure></div>

Par exemple, si le mappage automatique est configuré pour mapper un utilisateur dans les groupes en fonction de son département, et que l’utilisateur ne correspond à aucune règle explicite pour cette catégorie, alors si la valeur de son département n’est pas déjà définie pour le groupe d’utilisateurs, le canal ou le groupe IM, les utilisateurs seront automatiquement attribués à un groupe correspondant au nom de leur département, comme indiqué dans le tableau suivant :

| Attribut    | Valeur              | Le groupe Zoom existe-t-il déjà ? | Résultat                                                                                     |
| ----------- | ------------------- | --------------------------------- | -------------------------------------------------------------------------------------------- |
| Département | Ressources humaines | Oui                               | Utilisateur ajouté au groupe Ressources humaines                                             |
| Département | Marketing           | Oui                               | Utilisateur ajouté au groupe Marketing                                                       |
| Département | Service commercial  | Non                               | Le groupe Service commercial est créé, l’utilisateur est ajouté au groupe Service commercial |

## Résolution des problèmes SSO

#### <mark style="color:bleu;">Les journaux de réponse peuvent être enregistrés pour la résolution des problèmes</mark>

Zoom peut enregistrer les journaux de réponse des tentatives d’authentification pendant sept jours après une authentification. Ces journaux de réponse peuvent être un outil inestimable pour résoudre les problèmes de configuration et d’erreurs utilisateur, en plus des configurations de mappage des réponses. Consultez la section sur [la résolution des erreurs à l’aide des journaux de réponse](#using-saml-response-logs-to-troubleshoot) pour plus d'informations.

{% hint style="success" %}
**Recommandation Zoom**

Activez l’enregistrement des journaux de réponse pour faciliter la résolution des problèmes.
{% endhint %}

#### <mark style="color:bleu;">Utilisation des journaux de réponse pour résoudre les problèmes</mark>

Les journaux de réponse enregistrés peuvent être un outil inestimable pour résoudre les problèmes de configuration et d’erreurs utilisateur, en plus des configurations de mappage des réponses. Si votre configuration Zoom SSO est définie pour enregistrer les journaux de réponse, ils peuvent être accessibles via le [Journal de réponse](https://zoom.us/account/sso/saml_logs) onglet disponible dans la page de configuration SSO dans les Paramètres avancés. Pour afficher les journaux de réponse, cliquez sur **Voir les détails** à côté d’une tentative d’authentification.

#### <mark style="color:bleu;">La plupart des authentifications s’afficheront dans les journaux de réponse</mark>

La plupart des tentatives d’authentification échouées ou infructueuses s’afficheront sur la page des journaux de réponse. Si une tentative d’authentification ne s’affiche pas, il est très probable que Zoom n’ait pas reçu d’assertion de votre fournisseur d’identité, ou que l’enregistrement des journaux de réponse soit désactivé.

#### <mark style="color:bleu;">Les journaux de réponse peuvent vous indiquer si votre configuration est incorrecte ou si votre certificat est obsolète</mark>

Lorsque l’enregistrement des journaux de réponse est activé, les informations du fournisseur d’identité sont déclarées à Zoom pour authentifier les identités de chaque partie. Si un paramètre ou une chaîne d’informations déclarés, comme le certificat X509 ou l’ID de l’émetteur, est différent de la configuration actuelle de Zoom, une erreur apparaîtra indiquant que les informations « ne correspondent pas aux Paramètres SSO actuels ». Un administrateur Zoom peut mettre à jour la configuration SSO afin qu’elle corresponde à ces valeurs déclarées si elles sont correctes pour résoudre l’erreur.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe5ElE9oAkqrfuutEG32SjtnF-aPpSu_MbRIy3h6oRhTiHnBC3okBRHk57sWwuJgg3a8_WD_mYoK_Wd5bJ1zMkLScazjdXshmBUZyXvBVtmyQO75Rl7ox_MCgT6X-AzcA?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple d’avertissements de configuration incorrecte.</p></figcaption></figure></div>

#### <mark style="color:bleu;">Les journaux de réponse vous indiquent quelles valeurs et quels attributs sont déclarés</mark>

L’examen des journaux de réponse peut aider à résoudre les configurations de mappage des réponses en vérifiant quels attributs et quelles valeurs sont déclarés par les utilisateurs lorsqu’ils s’authentifient. Ceux-ci peuvent être comparés à la configuration pour s’assurer que les attributs et les valeurs correspondent.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXe-BD98pFvpYplXC-sVB4KKlUFDc0dOzjv-VzEOyH5tOBQbt-yiK8e82nkLGC7FmBJIekP-VVqEBVnullP173ydJLkNDFh6nCcOfup1UHlTTYl2l0DDitymKeid4NO7ZZYaw6J3sQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple d’informations déclarées par le service du fournisseur d’identité.</p></figcaption></figure></div>

Si des attributs ou des valeurs sont manquants, les informations ne sont pas déclarées par le service du fournisseur d’identité. Les utilisateurs rencontrant ce problème sont invités à contacter les services d’assistance de leur fournisseur d’identité pour obtenir davantage d’aide.

#### <mark style="color:bleu;">Les journaux de réponse incluent un code d’erreur et une brève explication, en cas d’échec</mark>

Si un utilisateur ne peut pas s’authentifier ou reçoit une erreur, les journaux de réponse contiennent un code d’erreur et une brève explication de l’erreur.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcUxXpQNQM4ZUpgIHUF2s__t4s3fM4sjWqXqv5y4i4oop4ygRKYcxxdeC7pIX7_O8sgxFmbrkPd6PrlLam4zptYZNKleBKEXFEUd0o97IvJZvRfZi81sSfKr6wwvfxemuzg_UDi?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple de code d’erreur et d’explication.</p></figcaption></figure></div>

La plupart des problèmes peuvent être identifiés et résolus à l’aide de ces messages d’erreur. Si vous ne parvenez pas à résoudre l’erreur, contactez Assistance Zoom pour obtenir de l’aide supplémentaire.

#### <mark style="color:bleu;">Erreurs d’ID de suivi WEB</mark>

Si un utilisateur échoue à l’authentification SSO, il recevra un code d’erreur WEB Tracking ID. Ces codes ne sont pas un message d’erreur lié à une défaillance spécifique, mais un ID de journal unique qui peut être examiné dans le mappage des réponses pour identifier les problèmes d’authentification.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdg3Btc3wYZ71fAL7VX5G0OiLOQ-YKOAmt1-fytPE2xDRktbVLQqw_r2rURYLExtZ2rSfIIqelDEM8oZ47-gFBKdn2Ze9V6kx5nB_kuxZlYIKP2Hy24Ot0SXrobSdLg4BfudOs_?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple d’erreur visible par l’utilisateur avec un code d’erreur WEB Tracking ID.</p></figcaption></figure></div>

Pour identifier l’erreur, si la journalisation des réponses est activée, accédez au [Journal de réponse](https://zoom.us/account/sso/saml_logs) onglet disponible dans la page de configuration SSO dans les Paramètres avancés. À partir de là, entrez le WEB tracking ID dans le champ ID de suivi et lancez une recherche pour renseigner le journal de réponse

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcbDm_F5qgN7TwBk0PiItomqHcaoFUFU8VAmTECFtzogW1sjvlJiIYaK2pXniGKDIEUnEZOg1-xHYrpteg6foFyec_SlpRVjqjUmrNa1lbPvdCEwnuZtOU1yvqfuGYh-enXmq5f?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple de recherche dans le Journal de réponse avec le code d’erreur WEB Tracking ID susmentionné.</p></figcaption></figure></div>

Les journaux de réponse devraient afficher l’assertion reçue ainsi qu’un code d’erreur et un message au bas de la réponse, qui peuvent être utilisés pour un dépannage supplémentaire.

### Résolution des problèmes SCIM

### Erreurs

#### <mark style="color:bleu;">L’utilisateur n’existe pas ou n’appartient pas à ce compte</mark>

Cette erreur se produit lorsque l’adresse e-mail d’un utilisateur ciblé ne peut pas être provisionnée en raison d’un compte déjà existant. Les administrateurs Zoom sont encouragés à contacter directement l’utilisateur et à Inviter manuellement l’utilisateur au compte.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdXyiyMnR4S4EhYFqFUXgrePk-RwciKw8-jcxKxViZiIZ4I2kp0j1f_alWR7Hq9WuYhwz6ohh4LodWERfiXSr27LFN20r-r95xBJ6AjD7lF9k58yIJeYLpMmHR3BHYcPTMYkVwqZw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple d’une erreur de provisionnement.</p></figcaption></figure></div>

#### <mark style="color:bleu;">Vous ne pouvez pas effectuer d’ajout d’utilisateurs payants</mark>

Cette erreur se produit lorsque SCIM tente de provisionner un utilisateur alors que le compte ne dispose pas d’un nombre suffisant de licences. Pour résoudre l’erreur, l’utilisateur doit être provisionné en tant qu’utilisateur Basique, ou une licence doit être rendue Disponible pour le provisionnement.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXdXyiyMnR4S4EhYFqFUXgrePk-RwciKw8-jcxKxViZiIZ4I2kp0j1f_alWR7Hq9WuYhwz6ohh4LodWERfiXSr27LFN20r-r95xBJ6AjD7lF9k58yIJeYLpMmHR3BHYcPTMYkVwqZw?key=ug1dFE_WGWGnyMfD5tJnNw" alt="" width="563"><figcaption><p>Exemple d’une erreur de provisionnement.</p></figcaption></figure></div>

### Utiliser les journaux SCIM pour dépanner le provisionnement des utilisateurs

Zoom fournit les 100 derniers journaux de requêtes API dans le [Zoom Marketplace](https://marketplace.zoom.us/). Un administrateur Zoom peut utiliser ces journaux pour confirmer quelles informations sont envoyées et reçues via les API de provisionnement. Pour accéder aux journaux, connectez-vous à Zoom Marketplace en tant qu’administrateur Zoom et cliquez sur **Gérer**. Sur la page suivante, sélectionnez **Journaux d’appels** sous **Gestion des applications personnelles**. De là, cliquez sur une entrée pour développer les journaux API et en examiner le contenu.

L’image suivante montre un exemple de demande de provisionnement d’un utilisateur SCIM, avec l’identité de l’utilisateur et les attributs de licence mis en surbrillance pour référence.

<div data-with-frame="true"><figure><img src="https://lh7-rt.googleusercontent.com/docsz/AD_4nXcIxosFPBR8E4f1hj0vZQ7_nxnRd_isIqJYhKTQbocw4UfXlCBCkscqx8bGvY8JwuazgtRROPJm9PCZfZ4hJ5GQBqBzJA-PgS-mXkptGa0xq82SMXjl9Ip-faCDk3OQuLUXK0iobQ?key=ug1dFE_WGWGnyMfD5tJnNw" alt=""><figcaption><p>Exemple d’une demande de provisionnement d’un utilisateur SCIM.</p></figcaption></figure></div>

Comme pour le mappage des réponses, Zoom ne peut appliquer que les informations soumises par le fournisseur d’identité dans la demande de provisionnement. Utilisez ces journaux pour vérifier que l’identité de l’utilisateur et les attributs de licence sont soumis par le fournisseur d’identité. Si les informations attendues manquent dans ces assertions, contactez votre fournisseur d’identité pour obtenir de l’Assistance.

## Flux de données et authentification

#### <mark style="color:bleu;">Authentification SAML</mark>

Le diagramme suivant détaille le flux d’authentification SAML d’un utilisateur lors de l’ouverture d’une session d’Authentification unique avec Zoom.

<div data-with-frame="true"><figure><img src="https://4108585137-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FctBXUMeBy4rtLMmMkKRG%2Fuploads%2Fn4Ai7NfBYzUEjqKsNoVv%2FArtboard%2044.png?alt=media&amp;token=e49cfac0-e0bb-4c8a-803d-21f47d429dd1" alt=""><figcaption><p>Diagramme d’un exemple de flux d’authentification SAML.</p></figcaption></figure></div>

#### <mark style="color:bleu;">Authentification OIDC</mark>

Le diagramme suivant détaille le flux d’authentification OIDC d’un utilisateur lors de l’ouverture d’une session d’Authentification unique avec Zoom.

<div data-with-frame="true"><figure><img src="https://4108585137-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FctBXUMeBy4rtLMmMkKRG%2Fuploads%2FcjmgOKsyrj2jyyoIawfb%2FArtboard%2045.png?alt=media&amp;token=91662b66-e166-41b1-a1ee-a9351ae9a348" alt="Diagram of an example SAML authentication flow."><figcaption><p>Diagramme d’un exemple de flux d’authentification SAML.</p></figcaption></figure></div>

#### <mark style="color:bleu;">Jeton de connexion Web SSO</mark>

Après l’authentification d’un utilisateur, la session de l'utilisateur est créée dans son navigateur et dure deux heures par défaut. Si l’utilisateur continue à utiliser activement sa page Web Zoom, la session sera actualisée ; toutefois, si l’utilisateur n’utilise pas sa page Web pendant deux heures, le jeton expirera et l’utilisateur devra se réauthentifier. Les administrateurs Zoom peuvent configurez cette durée de session Actif sur la [Sécurité](https://zoom.us/account/setting/security) page, sous Les utilisateurs doivent se connecter à nouveau après une période d’inactivité et **Définir la période d’inactivité sur le Web (minutes)**.

#### <mark style="color:bleu;">Jeton de connexion du client</mark>

Lorsqu’un utilisateur tente de s’authentifier via SSO dans un client, la machine de l’utilisateur ouvrira un navigateur web et le redirigera vers la page de connexion du fournisseur d’identité. Après qu’un utilisateur s’est authentifié, le navigateur de l’utilisateur recevra un jeton de lancement du client Zoom. Une fois qu’un utilisateur clique sur le bouton « ouvrir » ou « lancer », le navigateur utilise le schéma d’URL associé au jeton de lancement pour ouvrir le client Zoom.

Le client Zoom utilisera le jeton de lancement pour obtenir le jeton d'accès et le jeton de rafraîchissement depuis le serveur Zoom. Le client utilisera le jeton d'accès pendant deux heures à la fois, et à son expiration utilisera le jeton de rafraîchissement pour obtenir un nouvel ensemble de jetons, qui sont stockés dans la base de données locale du client. Ce processus d’actualisation est illimité par défaut et peut passer en continu d’un jeton à l’autre jusqu’à ce qu’un utilisateur se déconnecte ou que les jetons expirent. Les administrateurs Zoom peuvent personnaliser la durée de session sur la [Paramètres SSO](https://zoom.us/account/sso) page ci-dessous [*imposer la déconnexion automatique*](#zoom-administrators-can-enforce-automatic-logout-after-a-defined-length-of-time).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/fr/coin-admin/account-and-endpoint-management/sso-field-guide.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
