Aller au contenu

Connexion avec le compte que ton organisation a déjà

Connecte ton propre fournisseur d'identité à Puzzel.org, via OpenID Connect ou SAML 2.0, et les personnes qui jouent à tes activités ou suivent tes cours se connectent là où elles le font toujours. Personne ne saisit de nom, personne ne choisit un autre mot de passe, et chaque résultat appartient à quelqu'un que tu connais.

École Ambassadeur Académie Formateur

Pour les établissements et les entreprises qui gèrent leurs comptes au même endroit. Tu le configures toi-même, dans ton tableau de bord : une adresse à enregistrer auprès de ton fournisseur, quatre champs à remplir, et un test qui ne connecte personne.

Ce que voit un joueur
Connecte-toi pour jouer

Cette activité est réservée aux personnes qui ont un compte chez Acme. La connexion t'emmène sur sa page de connexion, puis te ramène directement ici.

Se connecter avec Acme
Où les gens se connectent
  • Sur le lien propre d'une activité, avant de jouer
  • Sur ta page de connexion et dans tes classes, avec Puzzel LMS
  • Dans une activité intégrée à ton propre portail, sans un clic
Ce que ce n'est pas

Il n'existe aucun connecteur Clever ou ClassLink, et aucun provisionnement automatique (SCIM) : une personne apparaît à sa première connexion, ou quand tu l'ajoutes. Et ça connecte les personnes qui jouent et apprennent — celles qui créent des activités continuent de se connecter à Puzzel.org avec Google, Microsoft ou leur adresse e-mail.

Comment ça marche

  1. Enregistre Puzzel.org auprès de ton fournisseur Ajoute-le là-bas comme application, via OpenID Connect ou SAML 2.0, et indique-lui où renvoyer les personnes : OpenID Connect · URI de redirection https://puzzel.org/api/sso/callbackSAML 2.0 · URL de réponse (ACS) https://puzzel.org/api/sso/saml/acsSAML 2.0 · ID d'entité (audience) https://puzzel.org/api/sso/saml/metadata
  2. Renseigne ce que ton fournisseur te donne Dans ton tableau de bord, sous Applications connectées : l'URL de l'émetteur, l'ID client et, s'il y en a un, le secret client — ou, via SAML, l'URL de connexion, l'ID d'entité et le certificat. Et le nom que les gens verront sur le bouton.
  3. Teste la connexion Un bouton t'emmène vers ta propre page de connexion et te ramène, puis t'indique qui ton fournisseur dit que tu es. Personne n'est connecté à quoi que ce soit. La configuration et le test sont gratuits, sur n'importe quel compte.
  4. Active-le là où tu veux Pour chaque activité, choisis le SSO comme seule option de connexion. Pour tes cours, choisis-le comme moyen de connexion dans les paramètres LMS.

Deux protocoles, une seule connexion

Puzzel.org parle les deux standards qu'utilisent les fournisseurs d'identité. Tu en choisis un en te connectant ; tout le reste — qui entre, où les gens se connectent, à quoi ressemble un résultat — est identique.

OpenID Connect

Le plus récent des deux, et celui à choisir quand ton fournisseur propose les deux : moins de valeurs à échanger et rien à renouveler à la main.

  • Ton fournisseur reçoit une seule URI de redirection
  • Tu renseignes une URL d'émetteur, un ID client et en général un secret client
  • Une activité intégrée dans ton propre portail peut transmettre le jeton, donc personne n'a à cliquer

SAML 2.0

Le standard que beaucoup d'organisations utilisent depuis des années, et parfois le seul qu'un fournisseur ou une politique autorise — AD FS et Shibboleth, par exemple.

  • Ton fournisseur reçoit une URL de réponse et un ID d'entité
  • Tu donnes à Puzzel.org les métadonnées de ton fournisseur : sous forme de lien, de fichier ou saisies à la main
  • Le certificat de signature a une date de fin ; la carte l'affiche, et tu le remplaces là quand ton fournisseur le renouvelle

Pas à pas, pour ton fournisseur

Les deux premières étapes varient selon le fournisseur et selon le protocole. Les noms de menus ci-dessous sont ceux des fournisseurs eux-mêmes ; ils déplacent des choses de temps en temps, alors dis-nous si l'un d'eux n'est plus là où nous l'indiquons.

Microsoft Entra ID

  1. Dans le Microsoft Entra admin center, va dans Entra ID → App registrations et choisis New registration.
  2. Nomme-la Puzzel, garde “Single tenant only” sous Supported account types, et choisis Register.
  3. Sous Authentication, ajoute la plateforme Web et colle l'URI de redirection.
  4. Sous Certificates & secrets, choisis New client secret et copie sa Value.
  5. Dans Puzzel.org, l'URL de l'émetteur est https://login.microsoftonline.com/ suivi de ton Directory (tenant) ID et de /v2.0. L'ID client est l'Application (client) ID.

Entra envoie le nom de connexion en guise d'adresse, sauf si tu ajoutes le champ email facultatif sous Token configuration. Puzzel.org accepte les deux.

Okta

  1. Dans l'Okta Admin Console, va dans Applications → Applications et choisis Create App Integration.
  2. Choisis OIDC - OpenID Connect comme méthode de connexion et Web Application comme type.
  3. Garde le type d'autorisation Authorization Code et colle l'URI de redirection sous Sign-in redirect URIs.
  4. Sous Assignments, choisis qui peut l'utiliser, puis enregistre.
  5. Dans Puzzel.org, l'URL de l'émetteur est l'adresse de ton Okta, par exemple https://your-company.okta.com. Le Client ID et le Client secret se trouvent dans l'onglet General de l'application.

Une personne à qui l'application n'est pas attribuée est refusée par Okta lui-même. Si tu utilises un serveur d'autorisation personnalisé, son émetteur se termine par /oauth2/default.

Google Workspace

  1. Dans la Google Cloud console, ouvre Google Auth Platform et configure-la avec l'audience Internal, pour que seuls les comptes de ton organisation puissent se connecter.
  2. Sous Clients, choisis Create client et sélectionne Web application.
  3. Colle l'URI de redirection sous Authorized redirect URIs et crée le client.
  4. Copie le Client ID et le Client secret.
  5. Dans Puzzel.org, l'URL de l'émetteur est https://accounts.google.com. Renseigne aussi ton domaine d'e-mail.

Avec l'audience External, n'importe quel compte Google peut se connecter. Les domaines d'e-mail que tu indiques dans Puzzel.org sont alors la seule barrière : remplis-les donc toujours.

Un autre fournisseur

Puzzel.org utilise OpenID Connect standard, donc un fournisseur qui le respecte — Keycloak, Auth0, OneLogin, JumpCloud, Ping — se connecte de la même façon. Il te faut son URL d'émetteur, un ID client et en général un secret client, le flux de code d'autorisation, et les scopes openid, email et profile. Un fournisseur ou une politique qui n'autorise que SAML 2.0, comme AD FS ou Shibboleth, se connecte aussi : choisis SAML 2.0 dans ton tableau de bord, enregistre l'URL de réponse et l'ID d'entité qu'il affiche, et colle les métadonnées de ton fournisseur.

Tu décides qui entre

Indique tes domaines d'e-mail et seules les adresses de ces domaines peuvent se connecter. Avec Puzzel LMS, une nouvelle personne de l'un d'eux peut rejoindre ta liste dès sa première connexion, sans invitation — ou tu peux t'en tenir aux personnes que tu as ajoutées toi-même.

Ce que Puzzel.org reçoit

L'identifiant propre à ton fournisseur pour la personne, son nom et son adresse e-mail — jamais un mot de passe. Le nom et l'adresse d'un joueur sont conservés avec son résultat ; un apprenant est reconnu grâce à l'adresse figurant sur ta liste. Une identité n'existe jamais qu'à l'intérieur de ton compte.

Gratuit à tester, inclus dans quatre formules

Connecter ton fournisseur et le tester est gratuit, sur n'importe quel compte, pour que tu saches que ça fonctionne avant de choisir. Connecter tes utilisateurs est inclus dans les formules École, Ambassadeur, Académie et Formateur, sans frais supplémentaires et pour autant de personnes qu'il y en a qui se connectent. Jouer à une activité compte toujours comme une session, comme d'habitude.

Un champ te bloque, ou ton fournisseur n'est pas listé ?

Dis-nous quel fournisseur tu utilises et ce qu'il t'affiche. Nous ferons la connexion avec toi, pas à pas.

Lire les réponses du centre d'aide Écrire à daan@puzzel.org