Les administrateurs Enterprise peuvent configurer le SSO SAML pour Okta ou Microsoft Entra directement depuis le Tableau de bord Mintlify. Pour d’autres fournisseurs comme Google Workspace ou Okta OIDC, contactez-nous pour configurer le SSO.
Lorsque vous activez le provisionnement JIT (just-in-time), les utilisateurs qui se connectent via votre fournisseur d’identité sont automatiquement ajoutés à votre organisation Mintlify.
Le provisionnement JIT fonctionne uniquement pour les connexions initiées par l’IdP. Les utilisateurs doivent se connecter à partir de votre fournisseur d’identité (dashboard Okta ou portail Microsoft Entra) plutôt que de passer par la page de connexion Mintlify.
Pour activer le provisionnement JIT, vous devez avoir activé le SSO. Accédez à la page Single Sign-On de votre Dashboard, configurez le SSO, puis activez le provisionnement JIT.
Les propriétaires de l’organisation peuvent exiger que tous les membres de l’organisation se connectent via votre fournisseur d’identité. Lorsque l’application du SSO est activée, Mintlify rejette les connexions par mot de passe, lien magique et Google OAuth pour les membres de l’organisation.
Vérifiez que le SSO est configuré et validé de bout en bout.
Activez le bouton bascule Enforce SSO-only sign-in.
Mintlify empêche l’application du SSO si son activation excluait tous les propriétaires de l’organisation. Configurez au moins un e-mail de secours (breakglass) ou vérifiez qu’un propriétaire peut se connecter via votre IdP avant d’imposer le SSO.
Pour cesser d’imposer le SSO, désactivez le bouton bascule. Les autres méthodes de connexion redeviennent immédiatement disponibles.
Ajoutez les domaines détenus par votre organisation afin que Mintlify puisse rattacher les connexions et les invitations à une identité de confiance. Vous pouvez ajouter jusqu’à cinq domaines vérifiés par organisation.
Désignez des comptes d’accès d’urgence qui peuvent se connecter même lorsque l’application du SSO est activée ou que votre fournisseur d’identité est inaccessible. Utilisez les e-mails de secours pour restaurer l’accès en cas de panne de votre IdP ou si une mauvaise configuration verrouille les membres.
Dans la section Breakglass emails, ajoutez les adresses e-mail des membres de l’organisation qui doivent conserver un accès hors SSO.
Cliquez sur Save changes.
Utilisez des e-mails de secours pour les comptes de propriétaires qui ne sont pas liés à votre IdP principal, conservez les identifiants dans un gestionnaire de mots de passe sécurisé, et révisez la liste à chaque changement dans l’équipe.
Chaque e-mail de secours doit déjà appartenir à un membre de votre organisation. Les membres listés comme breakglass peuvent se connecter avec un mot de passe, un lien magique ou Google OAuth, même lorsque l’application du SSO est activée.
Attribuez des rôles aux utilisateurs en fonction de leur appartenance à des groupes dans le fournisseur d’identité. Lorsqu’un utilisateur se connecte via SSO, Mintlify lit l’attribut groups de l’assertion SAML et associe ces groupes aux rôles du tableau de bord.
Ajoutez une déclaration d’attribut groups à la configuration de votre fournisseur d’identité SAML. L’attribut doit utiliser le format de nom unspecified.L’assertion SAML résultante doit inclure un AttributeStatement.
Le nom de l’attribut doit être groups (sensible à la casse)
Le format de nom doit être urn:oasis:names:tc:SAML:2.0:attrname-format:unspecified
Chaque groupe auquel l’utilisateur appartient doit être un élément AttributeValue distinct
Okta
Microsoft Entra
Dans la configuration de votre application SAML Okta, ajoutez une déclaration d’attribut de groupe :
Name
Name format
Filter
Value
groups
Unspecified
Matches regex
.*
Ajustez le filtre pour correspondre aux groupes spécifiques que vous souhaitez envoyer à Mintlify.
Dans votre application d’entreprise Microsoft Entra :
Accédez à Single Sign-On > Attributes & Claims.
Sélectionnez Add a group claim.
Sélectionnez les groupes à inclure (tous les groupes ou des groupes spécifiques).
Sous Advanced options, cochez Customize the name of the group claim et définissez le nom sur groups.
Une fois configuré, Mintlify associe les noms de groupes de l’assertion SAML aux rôles de votre organisation. Pour configurer ou modifier les mappages groupe-rôle, contactez votre représentant de compte Mintlify.
Dans Okta, sous Applications, créez une nouvelle intégration d’application utilisant OIDC. Choisissez le type d’application Web Application.
2
Configurer l’intégration
Sélectionnez le flux d’octroi « code d’autorisation » et renseignez l’URL de redirection fournie par Mintlify.
3
Envoyez-nous les informations de votre IdP
Accédez à l’onglet General et repérez le Client ID et le client secret. Veuillez nous les transmettre de manière sécurisée, ainsi que l’URL de votre instance Okta (par exemple, <your-tenant-name>.okta.com). Vous pouvez les envoyer via un service comme 1Password ou SendSafely.