Leexi
SSO (SAML)

AD FS

Configurer l'authentification unique SAML avec Active Directory Federation Services (AD FS) pour que vos utilisateurs se connectent à Leexi avec leurs identifiants Active Directory.

À qui est-ce adressé ?

  • Aux administrateurs qui gèrent l'authentification de l'entreprise avec un AD FS hébergé sur Windows Server (2016 ou plus récent).

Permissions et licences

  • Droits administrateur sur votre compte Leexi et sur le serveur AD FS.
  • Licence requise : selon votre plan, vérifiez la disponibilité dans Paramètres > Intégrations.
Ce guide est en BETA. Si vous voyez des erreurs n'hésitez pas à le faire remonter à support@leexi.ai

Guide d'utilisation

Récupérer les informations de Leexi

Ouvrez https://app.leexi.ai/fr/settings/security et notez les deux valeurs de la section SSO :

  • l'Entity ID de Leexi (par défaut https://app.leexi.ai/ suivi de l'identifiant unique de votre entreprise) ;
  • l'URL de réponse (Assertion Consumer Service) : https://api.leexi.ai/users/sso/consume.

Créer la relation d'approbation

Sur le serveur AD FS, ouvrez Gestion AD FS, cliquez sur Approbations de partie de confiance, puis sur Ajouter une approbation de partie de confiance. Choisissez Prise en charge des revendications et cliquez sur Démarrer.

Suivez ensuite les écrans de l'assistant :

  • Sélectionner une source de données : choisissez Entrer manuellement les données concernant la partie de confiance. Leexi ne publie pas de fichier de métadonnées à importer.
  • Spécifier le nom complet : saisissez un nom, par exemple Leexi. Ce nom apparaît dans la console AD FS et sur la page de connexion AD FS.
  • Configurer le certificat : laissez cet écran vide, aucun certificat de chiffrement n'est nécessaire, et cliquez sur Suivant.
  • Configurer l'URL : cochez Activer la prise en charge du protocole SAML 2.0 WebSSO et saisissez l'URL de réponse de Leexi https://api.leexi.ai/users/sso/consume dans URL du service SSO SAML 2.0 de la partie de confiance.
  • Configurer les identificateurs : collez l'Entity ID de Leexi dans Identificateur de la partie de confiance et cliquez sur Ajouter. Copiez la valeur exactement telle qu'elle est affichée dans Leexi, sans ajouter de barre oblique finale.
  • Choisir une stratégie de contrôle d'accès : choisissez Autoriser tout le monde, ou une stratégie plus restrictive selon votre organisation (groupe AD, authentification multifacteur).
  • Prêt à ajouter l'approbation : vérifiez le récapitulatif et cliquez sur Suivant, puis laissez cochée l'option Configurer la stratégie d'émission des revendications pour cette application avant de fermer.

Configurer les règles de revendication

Leexi identifie l'utilisateur grâce au Name ID de l'assertion, qui doit contenir son adresse e-mail. L'e-mail doit être identique à celui du compte Leexi. Deux règles suffisent.

Dans Modifier la stratégie d'émission des revendications, cliquez sur Ajouter une règle et créez la première règle :

  • Modèle de règle de revendication : Envoyer les attributs LDAP en tant que revendications
  • Nom de la règle : E-mail
  • Magasin d'attributs : Active Directory
  • Attribut LDAP : E-Mail-Addresses
  • Type de revendication sortante : Adresse de messagerie

Cliquez sur Terminer, puis sur Ajouter une règle pour créer la seconde règle :

  • Modèle de règle de revendication : Transformer une revendication entrante
  • Nom de la règle : Name ID
  • Type de revendication entrante : Adresse de messagerie
  • Type de revendication sortante : ID de nom
  • Format d'ID de nom sortant : Messagerie
  • Laissez Transmettre toutes les valeurs de revendication sélectionné.

Cliquez sur Terminer, puis sur OK.

Vérifier les propriétés de la relation d'approbation

Faites un clic droit sur l'approbation Leexi, choisissez Propriétés et contrôlez les onglets suivants :

  • Chiffrement : aucun certificat ne doit être renseigné. Si un certificat est présent, cliquez sur Supprimer.
  • Signature : laissez la liste vide. Leexi ne signe pas ses demandes d'authentification.
  • Avancé : Algorithme de hachage sécurisé sur SHA-256.
  • Points de terminaison : un seul point de terminaison SAML de type Consommateur d'assertion SAML, liaison POST, index 0, URL https://api.leexi.ai/users/sso/consume.

Télécharger les métadonnées AD FS et les importer dans Leexi

Depuis un navigateur, ouvrez https://<votre-serveur-adfs>/FederationMetadata/2007-06/FederationMetadata.xml (remplacez <votre-serveur-adfs> par le nom du service de fédération, par exemple adfs.votre-entreprise.com) et enregistrez le fichier XML.

Importez ce fichier sur https://app.leexi.ai/fr/settings/security dans Certificat de métadonnées (XML). Leexi en extrait l'identifiant AD FS, l'URL de connexion et le certificat de signature des jetons.

Tester la connexion

Sur la page de connexion de Leexi, saisissez l'adresse e-mail d'un utilisateur Active Directory qui possède déjà un compte Leexi. Leexi le redirige vers AD FS, puis le reconnecte automatiquement une fois l'authentification réussie.

La connexion doit toujours démarrer depuis Leexi : la page de connexion initiée par AD FS n'est pas prise en charge.

Pour aller plus loin

Chiffrement des assertions

AD FS peut chiffrer les assertions SAML avec le certificat public du fournisseur de service. Leexi ne fournit pas de certificat de chiffrement et ne peut donc pas déchiffrer une assertion chiffrée : dans ce cas, la réponse SAML est rejetée et la connexion échoue sans message côté AD FS.

Les échanges restent protégés autrement :

  • la réponse SAML transite en HTTPS entre le navigateur de l'utilisateur, AD FS et Leexi ;
  • AD FS signe l'assertion avec son certificat de signature des jetons, et Leexi refuse toute réponse dont la signature ne correspond pas au certificat importé ;
  • l'assertion ne contient que l'adresse e-mail de l'utilisateur.

Pour vérifier la configuration en PowerShell sur le serveur AD FS :

Get-AdfsRelyingPartyTrust -Name "Leexi" | Select-Object EncryptionCertificate, SignedSamlRequestsRequired, SamlResponseSignature

Le résultat attendu est EncryptionCertificate vide, SignedSamlRequestsRequired à False et SamlResponseSignature à AssertionOnly ou MessageAndAssertion. Si un certificat de chiffrement a été ajouté, désactivez le chiffrement pour cette relation d'approbation uniquement :

Set-AdfsRelyingPartyTrust -TargetName "Leexi" -EncryptClaims $false

Renouvellement du certificat de signature des jetons

Leexi vérifie la signature des assertions avec le certificat contenu dans le fichier de métadonnées importé. Par défaut, AD FS renouvelle automatiquement son certificat de signature des jetons chaque année (AutoCertificateRollover) : il génère le nouveau certificat 20 jours avant l'expiration du certificat actuel et le passe en principal 5 jours plus tard, soit environ 15 jours avant la date d'expiration affichée dans la console. À partir de ce basculement, les connexions à Leexi échouent jusqu'à ce que les nouvelles métadonnées soient importées.

Consultez les dates des certificats dans Gestion AD FS > Service > Certificats, ou en PowerShell :

Get-AdfsCertificate -CertificateType Token-Signing | Select-Object IsPrimary, Thumbprint, @{n='NotAfter';e={$_.Certificate.NotAfter}}

Dès qu'un nouveau certificat apparaît comme principal (IsPrimary à True), téléchargez à nouveau le fichier FederationMetadata.xml et importez-le dans Leexi. Un fichier téléchargé avant le basculement contient encore l'ancien certificat : l'import doit avoir lieu après.

Provisionnement des utilisateurs

AD FS ne propose pas de provisionnement SCIM : les utilisateurs doivent exister dans Leexi avant leur première connexion SSO. Invitez-les depuis Paramètres > Utilisateurs avec la même adresse e-mail que dans Active Directory.

Si votre annuaire est synchronisé avec Microsoft Entra ID (Entra Connect), vous pouvez combiner l'authentification via AD FS et le provisionnement SCIM d'Entra décrit dans le guide Microsoft Entra (SAML + SCIM).

Imposer la connexion SSO (optionnel)

Après les étapes ci-dessus, les utilisateurs de votre espace de travail peuvent encore se connecter par email/mot de passe ou déjà via SSO. Une fois tous les utilisateurs intégrés et connectés avec succès via SSO, vous pouvez imposer le SSO à tout votre espace de travail. Seul Leexi a l'autorité de désactiver ce réglage, afin d'éviter tout comportement indésirable.

Questions récurrentes

Points de vigilance

  • Aucun certificat ne doit figurer dans l'onglet Chiffrement de l'approbation : une assertion chiffrée est rejetée par Leexi.
  • L'e-mail transmis dans le Name ID doit correspondre exactement à celui du compte Leexi.
  • Un renouvellement du certificat de signature des jetons AD FS, qui intervient environ 15 jours avant sa date d'expiration, impose de réimporter les métadonnées dans Leexi.
  • L'horloge des serveurs AD FS doit être synchronisée (NTP) : une assertion émise dans le futur est refusée.
  • Une fois le SSO imposé à l'espace de travail, seul Leexi peut désactiver ce réglage.

Pages précédentes et suivantes

Copyright © 2026 Leexi