Configurer l'authentification unique d'entreprise avec OIDC
À propos de l'authentification unique d'entreprise avec OIDC
L'authentification unique d'entreprise permet à votre organisation d'utiliser votre fournisseur d'identité existant pour authentifier les utilisateurs dans toutes vos entreprises Square. Avec OIDC (OpenID Connect), les employés peuvent se connecter à Square en utilisant leurs identifiants d'entreprise, ce qui leur évite d'avoir à gérer des mots de passe Square distincts.
Lorsque vous activez l'authentification unique pour une entreprise, elle s'applique automatiquement à tous les utilisateurs de vos domaines vérifiés pour cette entreprise. Cela garantit des politiques d'authentification cohérentes dans l'ensemble de votre organisation tout en maintenant une gestion centralisée des utilisateurs dans votre fournisseur d'identité.
Avant de commencer
Vous avez deux options de fournisseur d'identité :
Okta comme fournisseur d'identité
Microsoft Entra ID (anciennement Azure AD) comme fournisseur d'identité
Vous avez également besoin des éléments suivants :
Accès administratif à votre fournisseur d'identité (Okta ou Entra ID). Assurez-vous que vous êtes connecté à votre fournisseur d'identité.
Capacités de vérification de la propriété du domaine (accès DNS ou accès administrateur de courriel).
L'autorisation Gérer l'authentification unique pour toutes les entreprises Square pour lesquelles vous souhaitez activer l'authentification unique. Si vous disposez d’un accès complet ou si vous êtes titulaire du compte, vous avez automatiquement cette autorisation pour l’entreprise.
Important : Lorsque vous activez l'authentification unique pour une entreprise, elle est automatiquement activée pour toutes les personnes de votre domaine vérifié qui ont accès à cette entreprise. Planifiez votre déploiement en conséquence et veillez à ce que votre fournisseur d'identité soit correctement configuré avant d'activer l'authentification unique. Vous pouvez tester l'authentification unique avec des comptes individuels avant de l'activer pour l'ensemble de l'entreprise.
Étape 1 : Configurez votre fournisseur d'identité dans le Tableau de bord Square
Connectez-vous au Tableau de bord Square et accédez à Paramètres > Compte et paramètres > Mon entreprise > Sécurité.
Cliquez sur Configurer sous Fournisseur d'identité
Sélectionnez Okta ou Microsoft Entra ID et donnez un nom à cette configuration de fournisseur d'identité. Ce nom est uniquement destiné à votre usage pendant la configuration.
Suivez les instructions pour vérifier votre ou vos domaines avec un enregistrement TXT.
-
Ajoutez l'enregistrement TXT via votre fournisseur DNS et revenez dans Square pour lancer la vérification. Confirmez que l'état de la vérification est Vérifié.
Si la vérification échoue, assurez-vous que l'enregistrement TXT a été appliqué et tentez périodiquement la vérification, car la réplication peut prendre jusqu'à 72 heures
Sélectionnez les entreprises que vous souhaitez gérer avec ce fournisseur d'identité. Cela n'active pas automatiquement l'authentification unique pour ces entreprises.
Une fois que votre fournisseur d’identité est « Actif », vous pouvez passer à l’activation de l’authentification unique pour votre entreprise.
Étape 2 : Configurez et activez l'authentification unique pour votre entreprise
Connectez-vous au Tableau de bord Square et accédez à Compte et paramètres > Entreprise > Sécurité
Cliquez sur Configurer sous Authentification unique
Suivez les instructions affichées sur squareup.com pour associer l'authentification unique à votre fournisseur d'identité
-
Activer l'authentification unique pour les comptes individuels
Lorsque vous activez l'authentification unique avec l’option Facultative, l'authentification unique ou les méthodes de connexion traditionnelles peuvent être utilisées pour se connecter au compte. Cela remplace tout paramètre à l'échelle de l'entreprise et peut être utilisé pour les comptes d'urgence.
Lorsque vous activez l'authentification unique avec l'option Obligatoire, seule l'authentification unique peut être utilisée pour se connecter au compte.
Lorsque vous souhaitez déployer l'authentification unique requise pour l'ensemble de l'entreprise, sélectionnez Gérer l'authentification unique pour les entreprises dans le menu déroulant
Sélectionnez les entreprises pour lesquelles vous voulez activer l'authentification unique. Vous pouvez choisir parmi les entreprises que vous avez permis à votre fournisseur d’identié de gérer lors de sa configuration.
Sélectionnez les comptes individuels pour lesquels l'authentification unique doit être Facultative, ce qui remplace le paramètre à l'échelle de l'entreprise. Ce seront vos comptes d'urgence.
Important : Une fois l'authentification unique activée pour une entreprise, tous les utilisateurs employés par cette entreprise dont l'adresse courriel se trouve sur vos domaines vérifiés doivent utiliser l'authentification unique pour se connecter.
La configuration ne déconnecte pas automatiquement les comptes. Une fois les étapes de configuration terminées, la prochaine fois qu'un compte avec l'authentification unique requise se connectera, l’utilisateur sera redirigé vers le fournisseur d'identité après avoir saisi son adresse courriel, afin de se connecter.
Bonnes pratiques
Activer l'authentification à deux facteurs
Utilisateurs Okta : Activez les politiques d'authentification multifacteur (MFA) dans votre console d'administration Okta pour tous les utilisateurs qui accèdent à Square.
Utilisateurs Entra ID : Activez l'authentification multifacteur Azure AD pour tous les utilisateurs dans vos politiques d'accès conditionnel.
Une authentification forte au niveau du fournisseur d'identité est cruciale, car l'authentification unique contourne la sécurité de connexion native de Square.
Maintenir l'accès d'urgence
Testez régulièrement l'accès au compte d'urgence.
Documentez les procédures d'urgence pour votre équipe informatique.
Stockez les identifiants d'accès d'urgence de façon sécuritaire et séparément de vos systèmes principaux.
Les titulaires du compte ou les comptes Accès complet, qui ont accès à toutes les entreprises pour lesquelles vous activez l'authentification unique, sont de bons candidats pour les comptes d’urgence.
Tester avant le déploiement complet
Commencez avec un groupe pilote d'utilisateurs.
Testez l'accès à l'authentification unique dans différentes applications Square (Tableau de bord, Solution PDV Square, etc.).
Vérifiez que les autorisations et les rôles des utilisateurs sont conservés après une connexion avec identification unique.
Confirmez que les comptes d'urgence fonctionnent comme prévu.
Dépannage des problèmes courants
Échec de la vérification de domaine
Problème : La vérification du domaine ne se termine pas correctement
Solutions :
Méthode DNS : Assurez-vous que l'enregistrement TXT est ajouté correctement aux paramètres DNS de votre domaine. La propagation DNS peut prendre jusqu'à 72 heures
Plusieurs domaines : Si vous avez plusieurs domaines, vérifiez chacun d'entre eux séparément
Le test de connexion de l'authentification unique échoue
Problème : L'étape « Tester la connexion » échoue lors de la configuration
Solutions :
URL de découverte : Vérifiez que l'URL est correcte et accessible depuis Internet
Identifiants du client : Vérifiez à nouveau que l'identifiant et le secret client sont copiés correctement, sans espaces supplémentaires
Paramètres de l'application : Assurez-vous que la configuration de votre application OIDC inclut tous les URI de redirection requis (rappels Web et mobile)
Exigence PKCE : Vérifiez que PKCE est activé dans les paramètres de l'application de votre fournisseur d'identité
Accès au réseau : Assurez-vous que votre fournisseur d'identité et vos utilisateurs peuvent accéder aux points de terminaison d'authentification de Square
Les utilisateurs ne peuvent pas se connecter après l'activation de l'authentification unique
Problème : Les utilisateurs reçoivent des erreurs lorsqu'ils tentent de se connecter à Square
Solutions :
Non-concordance de domaine : Assurez-vous que les adresses courriel des utilisateurs correspondent exactement à votre domaine vérifié
Attribution de l'utilisateur : Vérifiez que les utilisateurs sont attribués à l'application OIDC dans votre fournisseur d'identité
État du compte : Vérifiez que les comptes d'utilisateurs sont actifs dans votre fournisseur d'identité
Problèmes liés au navigateur : Videz le cache et supprimez les témoins de votre navigateur, ou essayez une session de navigation incognito ou privée
Autorisations de l'application : Assurez-vous que l'application OIDC dispose des autorisations nécessaires pour lire les informations du profil utilisateur
L'authentification unique ne fonctionne pas pour toutes les entreprises
Problème : Les paramètres d'authentification unique ne s'appliquent pas de manière cohérente à plusieurs entreprises
Solutions :
Association de l'entreprise : Assurez-vous que toutes les entreprises sont correctement configurées dans les paramètres du fournisseur d'identité et les paramètres d'authentification unique à partir du Tableau de bord Square
Vérification du domaine : Vérifiez que tous les domaines utilisés sont vérifiés à partir du Tableau de bord Square
Temps de propagation : Prévoyez jusqu'à 30 minutes pour que les paramètres d'authentification unique soient appliqués à toutes les entreprises