Gérer les utilisateurs et les organisations avec une authentification unique

Suite
Customer Experience Employee Experience Strategy & Research
Produit
Qualtrics

Contenus de cette page

A propos de la gestion des utilisateurs et des organisations avec le SSO

Avec l’authentification unique (SSO), les utilisateurs peuvent s’authentifier pour accéder à Qualtrics à l’aide du système de connexion interne de leur organisation. Les trois principaux avantages sont une sécurité accrue, une expérience de connexion transparente pour les utilisateurs et une gestion l'expérience simplifiée pour les administrateurs de l'Organisation.

Sécurité améliorée : Les utilisateurs ne peuvent pas accéder à leur compte Qualtrics s'ils ne parviennent pas d'abord à s'authentifier avec succès via SSO.
Une expérience de connexion transparente : Les utilisateurs n'auront plus besoin de se souvenir de plusieurs jeux d'identifiants de connexion pour accéder à la plateforme Qualtrics. Au lieu de cela, un seul portail et les identifiants de connexion correspondants peuvent être utilisés pour accéder à leur portail d’organisation principal, Qualtrics, et tout autre logiciel que votre équipe informatique a intégré à votre authentification unique.
Gestion simplifiée des utilisateurs : Le SSO facilite l'administration des licences plus importantes car vous pouvez utiliser les informations stockées dans les systèmes de technologie de votre organisation pour gérer les utilisateurs de Qualtrics. Par exemple, Qualtrics peut consommer des attributs de l’utilisateur transmis depuis votre système pour attribuer les valeurs de nom d’utilisateur, de prénom, de nom de famille et d’adresse e-mail aux comptes utilisateur. Elle peut également être utilisée pour attribuer et mettre à jour automatiquement les autorisations des comptes d'utilisateurs, via le mappage du type d'utilisateur, de la division et du groupe. Ces fonctions permettent de s’assurer que les comptes disposent toujours des autorisations appropriées et relèvent de la juridiction appropriée. Ensemble, ces fonctions réduisent la quantité de travail administratif effectué par un administrateur de l’organisation, qui aurait autrement besoin de gérer manuellement les informations et les autorisations du compte utilisateur.

Utilisateurs auto-inscrits

Qualtrics a la possibilité de créer des comptes utilisateur lorsque les utilisateurs s’authentifient avec succès, mais n’ont pas encore de compte dans votre organisation Qualtrics. Lorsqu’un utilisateur se connecte à Qualtrics via authentification unique, le système prend la valeur de nom d’utilisateur transmise à l’utilisateur depuis votre système et la recherche dans votre organisation Qualtrics. S’il n’existe aucun compte avec cette valeur de nom d’utilisateur, le système Qualtrics créera un compte pour l’utilisateur. Ce processus est communément appelé « provisionnement des utilisateurs juste à temps ».

Astuce : il est important de définir des domaines de messagerie valides si vous utilisez la création de comptes utilisateur « juste à temps ». Vous devez indiquer des domaines et/ou utiliser un astérisque ( * ) pour inclure tous les domaines. Si vous ne remplissez pas le champ « Domaines d'e-mail valides », aucun domaine ne sera considéré comme valide.

Lorsque les utilisateurs sont créés via une auto-inscription, un suffixe sera ajouté sous la forme de #brandID à la fin de leur nom d’utilisateur Qualtrics, afin d’éviter tout problème avec les noms d’utilisateur en double dans le système Qualtrics. Le suffixe varie d'une marque à l'autre et est formé à partir de l'identifiant de marque de l'instance Qualtrics dans laquelle se trouve l'utilisateur. Par exemple, si l'identifiant de l'organisation est « fakeenvironment », le suffixe est « #fakeenvironment ».

Nous recommandons aux organisations compatibles avec l’authentification unique de garantir que tous les utilisateurs, utilisant l’authentification unique ou non, disposent du suffixe #brandID.

Exemple : si John Doe tente de se connecter à l'environnement « fakeenvironment » de l'organisation Qualtrics ( ) via SSO, voici ce qui se passera :

Une fois que l’utilisateur s’authentifie avec succès via authentification unique, votre système transmet plusieurs attributs de l’utilisateur. La valeur transmise pour le nom d'utilisateur est « johndoe@email.com ».
Le système Qualtrics vérifie ensuite s’il existe déjà un compte portant le nom d’utilisateur « johndoe@email.com#fakeenvironment » dans l’organisation « fakeenvironment ».
S’il existe un compte avec l’un des noms d’utilisateur suivants (coché dans l’ordre indiqué) au sein de l’organisation « fakeenvironment », l’utilisateur sera connecté à ce compte :
  • « johndoe@email.com#fakeenvironment »
  • « johndoe@email.com »
S'il n'y a pas de compte avec l'une ou l'autre des valeurs de nom d'utilisateur listées à l'étape 3, et que l'auto-inscription est activée pour l'organisation, le système Qualtrics vérifiera la valeur passée pour l'email de l'utilisateur afin de s'assurer que le domaine de l'email est pris en compte dans la liste des Domaines d'Email Valides. Si l'adresse e-mail de l'utilisateur comporte un domaine valide, le système Qualtrics créera un compte avec le nom d'utilisateur « johndoe@email.com#fakeenvironment ».

Si vous transmettez des valeurs de prénom et de nom de famille pour les utilisateurs, le système Qualtrics utilisera ces valeurs pour renseigner le prénom et le nom associés aux comptes d’utilisateur. Sinon, la valeur de nom d’utilisateur sera utilisée pour renseigner les champs du prénom et du nom de famille.

Astuce : si vous souhaitez recevoir des notifications par e-mail lorsque des utilisateurs s'inscrivent eux-mêmes via la SSO, veuillez contacter le support de Qualtrics. Veuillez noter que si votre licence utilise le SSO en libre-service, vous n'avez pas besoin de contacter le Support de Qualtrics concernant les notifications par e-mail d'auto-enrôlement.

Attention : Lorsque le Just-in-Time-User-Provisioning est désactivé pour une organisation, les comptes utilisateurs doivent être créés manuellement dans Qualtrics par les administrateurs de l'organisation. Si les utilisateurs tentent de se connecter à votre organisation Qualtrics sans avoir de compte, l’accès à la plateforme leur sera refusé.

Personnaliser le portail de connexion

Qualtrics permet d'afficher une description de la page de connexion lorsque les utilisateurs se connectent via l'authentification unique (SSO) LDAP. Les administrateurs de l’organisation ont la possibilité de modifier le texte affiché dans l’onglet Paramètres de l’organisation de la page Admin.

Attention : lorsque les protocoles CAS, SAML ou Google OAuth 2.0  sont activés pour une organisation, cette fonction ne modifie pas le message affiché sur le portail de connexion SSO. Pour modifier le portail de connexion à authentification unique pour ces types d’authentification unique, vous devez travailler avec votre équipe informatique.

Attribuer les autorisations utilisateur

TYPE D'UTILISATEUR, DIVISION, &amp ; GROUP MAPPING

Lorsqu’un utilisateur se connecte à Qualtrics via authentification unique, des informations supplémentaires sur l’utilisateur peuvent être transmises depuis le système de son organisation via les attributs de l’utilisateur. Qualtrics a la possibilité d'utiliser ces informations pour attribuer et mettre à jour le type d'utilisateur, la Division et le Groupe d'un utilisateur. C’est ce qu’on appelle couramment le mappage. Si vous avez souscrit à des solutions d'authentification unique (SSO), cette mise en correspondance entre les types d'utilisateurs, les divisions et les groupes est prise en charge par l'équipe SSO de Qualtrics, qui travaille en étroite collaboration avec vous et votre équipe de technologie de l'information afin de s'assurer que les attributs souhaités sont bien pris en compte. Si vous configurez vous-même l'authentification unique (SSO), vous pouvez définir le mappage de ces attributs lors de la configuration de la connexion.

Attention : CAS et Google OAuth 2.0 ne sont pas compatibles avec ces fonctions, car ils ne permettent pas de transmettre des attributs supplémentaires au système Qualtrics.

Astuce : Si l'option Just-in-Time User Provisioning est activée pour votre organisation, le mappage du type d'utilisateur et de la division sera appliqué lors de la création du compte.

En fonction de vos paramètres SSO, les attributs de l’utilisateur peuvent être mis à jour à chaque connexion, ce qui signifie que toute modification apportée au « type d'utilisateur » ou à la « division » d’un utilisateur par les administrateurs de l’organisation sera annulée lors de la connexion suivante de cet utilisateur. Cela peut être empêché d’une des manières suivantes :

L’équipe informatique de l’organisation met à jour la valeur transmise pour l’utilisateur dans l’attribut Type d’utilisateur ou Division.
Un Administrateur de l'Organisation gère les autorisations des utilisateurs au Niveau de l'utilisateur, et non en modifiant leur Type d'utilisateur ou leur Division.
Désactivez leparamètreMettre à jour les attributs de l'utilisateur à chaque connexion SSO.

Contrairement au mappage des types d’utilisateurs et des divisions, le mappage des groupes n’écrase pas les modifications apportées par les administrateurs de l’organisation aux groupes d’utilisateurs, car les utilisateurs peuvent faire partie de plusieurs groupes à la fois.

Qualtrics ne peut référencer qu’un attribut pour le mappage du type d’utilisateur, de la division et du groupe. Les valeurs indiquant à quel type d'utilisateur ou à quelle division les utilisateurs doivent être affectés doivent être transmises dans le même attribut respectif pour tous les utilisateurs. Une certaine flexibilité est cependant possible, car Qualtrics peut configurer jusqu’à 50 conditions de mappage de groupe, chacune d’entre elles pouvant utiliser RegEx.

Exemple : Vous trouverez ci-dessous quelques exemples de conditions de mappage des types d'utilisateurs basées sur l'attribut « service » :

Si le département est HR, le type d'utilisateur est Standard.
Si le département est RH ou Compte, le type d'utilisateur est le type d'utilisateur standard.
Si le département contient RH, le type d'utilisateur est le type d'utilisateur standard.
Si le département n'est pas RH, le type d'utilisateur est le type d'utilisateur limité.
Si le département n'est pas RH ou Compte, le type d'utilisateur est le type d'utilisateur limité.

Attention : Les types d'utilisateurs, les divisions et les groupes personnalisés doivent être créés par un Administrateur de l'Organisation avant que nous puissions configurer le mappage pour assigner automatiquement les utilisateurs lors de la connexion.

Astuce : Les utilisateurs peuvent se voir attribuer le type d'utilisateur Administrateur de l'Organisation lors de la création de leur compte par le biais d'un provisionnement juste à temps ou par la mise à jour de leur compte avec le chronométrage des types d'utilisateurs. Toutefois, le mappage des types d'utilisateurs ne peut pas être utilisé pour affecter des administrateurs de l'Organisation existants à un type d'utilisateur disposant de moins d'autorisations. Pour faire passer un Administrateur de l'Organisation à un type d'utilisateur disposant de moins d'autorisations, un autre Administrateur de l'Organisation doit modifier manuellement les paramètres de son compte.

Astuce : la meilleure pratique consiste à ajouter .* avant et après une valeur attendue (c'est-à-dire .*étudiant.*) si une seule valeur est listée. Cela permettra d’éviter les problèmes liés à la consommation de la valeur s’il s’avère qu’elle est transmise dans un attribut à valeurs multiples.

Qualtrics applique le mappage du type d’utilisateur et de la division dans l’ordre en fonction des conditions de mappage du type d’utilisateur et de la division dans Qualtrics. Cela signifie que si nous configurons plusieurs conditions au système pour qu’il les prenne en compte lors de l’affectation d’utilisateurs à un certain type d’utilisateur ou à une certaine division, Qualtrics commencera par la condition la plus élevée et descendra.

Exemple : Imaginons que nous ayons configuré le mappage des types d'utilisateurs pour affecter tous les utilisateurs du service de psychologie au type d'utilisateur standard et tous les utilisateurs du service commercial au type d'utilisateur limité. Si un nouvel utilisateur se connecte à Qualtrics via authentification unique et transmet à la fois « Psychologie » et « Ventes » pour son département, peut-être parce qu’il enseigne des cours dans les deux domaines, le système l’affectera au type d’utilisateur décrit en premier dans le mappage. La configuration suivante entraînerait l’attribution automatique à l’utilisateur du type d’utilisateur standard :

Si le département est égal à Psychologie, le type d'utilisateur est le type d'utilisateur standard
Si le département est "Business", le type d'utilisateur est "Limited"

Qualtrics applique le mappage de groupe dans l’ordre en fonction des valeurs d’attribut de l’utilisateur dans la réponse SAML. Cela signifie que si nous configurons plusieurs conditions au système pour qu’il les prenne en compte lors de l’affectation d’utilisateurs à un certain type groupe, Qualtrics commencera par la condition la plus élevée et descendra.

Exemple : Imaginons que nous ayons configuré le mappage de groupe pour affecter tous les utilisateurs du département de psychologie au groupe de psychologie et tous les utilisateurs du département d'affaires au groupe d'affaires. Si un nouvel utilisateur se connecte à Qualtrics via authentification unique et transmet à la fois « Psychologie » et « Ventes » pour son département, peut-être parce qu’il enseigne des cours dans les deux domaines, le système l’affectera au groupe décrit en premier dans la réponse SAML. Si la réponse SAML a transmis les éléments suivants, l’utilisateur sera automatiquement affecté au groupe Psychologie :

<AttributeStatement>

<Attribut Name="department">

<AttributeValue>Psychologie</AttributeValue>

</Attribute>

<Attribut

<AttributeValue>Entreprise</AttributeValue>

</Attribute>

</AttributeStatement>
 

Si les utilisateurs fournissent une valeur qui ne figure pas dans les conditions de mappage des types d'utilisateurs, ils seront automatiquement affectés au type d'utilisateur « Auto-inscription » (par défaut) de l'organisation, tel qu'il a été configuré pour celle-ci par un administrateur de l'organisation.

Astuce : Si vous souhaitez empêcher les utilisateurs de se connecter à Qualtrics lorsqu'ils ne transmettent pas une valeur définie dans les conditions de mappage du type d'utilisateur, Qualtrics peut le faire via Validate User Type (validation du type d'utilisateur).

Si les utilisateurs transmettent une valeur qui n’est pas décrite dans les conditions de mappage de la division ou du groupe, ils ne seront pas affectés à une division ou un groupe. Les utilisateurs devront être ajoutés à une Division ou à un Groupe par un Administrateur de l'Organisation.

Astuce : Les administrateurs de l'Organisation peuvent rendre un groupe accessible à tous les utilisateurs de l'organisation ou d'une Division spécifique lors de la création d'un nouveau groupe ou de sa mise à jour.

INSCRIPTION AUTOMATIQUE DU RÔLE DANS LES TABLEAUX DE BORD EXPÉRIENCE CLIENT

Lorsqu’un utilisateur se connecte à Qualtrics via authentification unique, il peut envoyer des informations supplémentaires sur son compte à partir de votre système. Qualtrics peut utiliser ces informations pour attribuer et mettre à jour lerôle « Tableau de bord expérience client » ou « Tableau de bord EX » d'un compte via l'inscription automatique aux rôles.

Attention : CAS 2.0 et Google OAuth 2.0 ne sont pas compatibles avec cette fonction car ils ne peuvent pas transmettre d'attributs supplémentaires au système Qualtrics.

Enregistrement des informations utilisateur en tant que métadonnées des tableaux de bord

Lorsqu’un utilisateur se connecte à Qualtrics via authentification unique, il peut envoyer des informations supplémentaires sur son compte Qualtrics à partir de votre système. Qualtrics a la capacité de transmettre et de mettre à jour ces informations dans les Tableaux de bord expérience client pour qu'elles soient stockées sous forme de métadonnées. De la même manière, cela peut également être réalisé avec les tableaux de bord EX et les métadonnées correspondantes des participants. Veillez à ce que votre équipe de technologie de l'information et l'équipe SSO de Qualtrics se concertent afin de déterminer les attributs que vous souhaitez transférer vers Qualtrics.

Attention : CAS 2.0 et Google OAuth 2.0 ne sont pas compatibles avec cette fonction car ils ne peuvent pas transmettre d'attributs supplémentaires au système Qualtrics.

Astuce : Les métadonnées dérivées des attributs SSO sont mises à jour chaque fois qu'un utilisateur se connecte à la plateforme via SSO, que l'option Mettre à jour les attributs de l'utilisateur à chaque connexion soit activée ou non.

Restreindre l’accès utilisateur

DOMAINES DE MESSAGERIE VALIDES

Si la fonctionnalité « Just-in-Time User Provisioning » est activée ou si l'authentification unique (SSO) Google OAuth 2.0 est utilisée, Qualtrics se réfère aux domaines de messagerie valides répertoriés pour votre organisation Qualtrics lors de l'authentification des utilisateurs. Une fois que les utilisateurs se sont authentifiés avec succès via l’authentification unique et avant que Qualtrics crée un nouveau compte pour l’utilisateur, il examinera l’adresse e-mail de l’utilisateur pour vérifier que le domaine de messagerie est pris en compte dans la liste des domaines de messagerie valides de l’organisation Si le domaine de l’adresse e-mail de l’utilisateur est valide, le système Qualtrics créera un compte pour l’utilisateur de votre organisation. Si le domaine de l’adresse e-mail de l’utilisateur n’est pas valide, le système Qualtrics refusera à l’utilisateur l’accès à la plateforme.

Lorsque vous demandez à un représentant du support de Qualtrics de configurer la liste des domaines de messagerie valides de l'organisation, vous pouvez utiliser un caractère générique ( * ) ou indiquer des domaines de messagerie spécifiques. Le caractère générique permet à toute personne qui s’authentifie avec succès via votre authentification unique de créer un compte au sein de votre organisation Qualtrics, tandis que la spécification de certains domaines de messagerie limite les personnes pouvant créer un compte au sein de votre organisation Qualtrics. Les utilisateurs doivent s’authentifier avec succès via votre authentification unique et transmettre un domaine de messagerie valide pour créer un compte au sein de votre organisation Qualtrics.

En résumé, vous ne devez pas laisser vos adresses électroniques valides vides. Vous devez définir soit des domaines spécifiques, soit un astérisque ( * ) .

Attention : Même si le caractère générique est activé, les utilisateurs doivent transmettre une valeur au format d'une adresse électronique (par exemple, value@example.com) dans leur attribut de l'email SSO afin de pouvoir se connecter. Si la valeur transmise n’est pas au bon format, l’accès sera refusé aux utilisateurs.

Attention : Si vous spécifiez certains domaines de messagerie, vous ne pouvez utiliser que des domaines appartenant à votre organisation pour des raisons de sécurité.

Astuce : Les configurations Google OAuth 2.0 doivent fournir des domaines de messagerie spécifiques car ce type de SSO ne peut pas utiliser l'option de caractères génériques. Les adresses e-mail des utilisateurs sont authentifiées par rapport aux domaines de messagerie fournis à chaque tentative de connexion.

Si vous avez quelques utilisateurs appartenant à un domaine de messagerie spécifique qui doivent avoir accès à Qualtrics, mais que vous ne souhaitez pas autoriser tous les utilisateurs de ce domaine à s'inscrire eux-mêmes, un administrateur de l'organisation peut créer manuellement les comptes de ces utilisateurs.

La validation par rapport à la liste des domaines de messagerie valides de votre organisation se produit uniquement lors de la création du compte, et non à chaque connexion.

VALIDER LE TYPE D’UTILISATEUR

Qualtrics permet de valider les valeurs transmises pour l'attribut de mappage « Type d'utilisateur ». Cela signifie que chaque fois qu’un utilisateur tente de se connecter à Qualtrics via authentification unique, le système évalue les valeurs transmises pour l’attribut, afin de s’assurer qu’au moins une valeur est prise en compte dans les conditions de mappage du type d’utilisateur.

Exemple : imaginons que nous ayons défini les conditions de mappage de type d'utilisateur suivantes :

Si le département est Psychologie, le type d'utilisateur est Psychologie.
Si le département est Business, le type d'utilisateur est Business.

Si un utilisateur essaie de se connecter à Qualtrics via authentification unique, mais ne transmet ni « Psychologie » ni « Ventes » pour son service, Qualtrics refusera l’accès à l’utilisateur.

Attention : CAS 2.0 et Google OAuth 2.0 ne sont pas compatibles avec cette fonction car ils ne peuvent pas transmettre d'attributs supplémentaires au système Qualtrics.

FAQs

J'ai reçu un e-mail m'informant que mon compte avait été désactivé. Comment puis-je le récupérer ?

Comment puis-je consulter l'historique des opérations effectuées sur un compte donné ?

De nombreuses pages de ce site ont été traduites de l'anglais en traduction automatique. Chez Qualtrics, nous avons accompli notre devoir de diligence pour trouver les meilleures traductions automatiques possibles. Toutefois, le résultat ne peut pas être constamment parfait. Le texte original en anglais est considéré comme la version officielle, et toute discordance entre l'original et les traductions automatiques ne pourra être considérée comme juridiquement contraignante.

Est-ce que cela vous a aidé?

Les commentaires que vous soumettez ici sont utilisés uniquement pour aider à améliorer cette page.

C'est génial! Merci pour votre avis!

Merci pour votre avis!