> ## Documentation Index
> Fetch the complete documentation index at: https://docs.thunderphone.com/llms.txt
> Use this file to discover all available pages before exploring further.

# SSO d’entreprise

> Permettez à votre équipe de se connecter via votre fournisseur d’identité, avec provisionnement JIT et une politique de sécurité à l’échelle de l’organisation.

Le SSO Enterprise se trouve dans **Paramètres → Organisation** (onglet Général), dans la carte **SSO Enterprise**. Activez le commutateur **Authentification unique** pour afficher la configuration. Seuls les **administrateurs** et les **propriétaires** de l’organisation peuvent voir ou modifier ces paramètres.

## Politique de sécurité

Trois commutateurs à l’échelle de l’organisation, enregistrés ensemble avec **Enregistrer la politique** :

* **Exiger le SSO pour se connecter** — les membres doivent s’authentifier via votre fournisseur d’identité.
* **Autoriser la connexion d’urgence par mot de passe pour les administrateurs** — un accès d’urgence par mot de passe pour les administrateurs lorsque le SSO est appliqué (configurable uniquement lorsque l’application est activée).
* **Exiger des clés d’accès pour accéder à l’organisation** — chaque membre doit enregistrer une [clé d’accès](/fr/guides/account-and-security) et passer une vérification par clé d’accès après la connexion. Les membres qui n’en ont pas disposent d’un **délai de grâce de 3 jours** pour la configurer ; le panneau de politique indique combien de membres en ont encore besoin.

<Note>
  **Les [clés API](/fr/guides/api-keys) de l’organisation sont exemptées de cette exigence.**
  Les clés d’accès constituent une vérification 2FA humaine liée à une session de connexion ; les clés API serveur (`sk_live_...`) sont des identifiants machine sans session à laquelle associer une vérification par clé d’accès. Elles continuent donc de s’authentifier même lorsque cette politique est activée — par conception, et non par omission. Lorsque l’exigence est activée et que votre organisation possède des clés API actives, le panneau de politique indique combien sont exemptées, avec un lien vers **Organisation → Clés** afin que les administrateurs puissent les auditer ou révoquer celles qui ne devraient plus être actives.
</Note>

## Connexions SSO

Le SSO de ThunderPhone est pris en charge par Stytch. **Ajouter une connexion** en crée une avec :

| Champ                                              | Fonction                                                                                                |
| -------------------------------------------------- | ------------------------------------------------------------------------------------------------------- |
| **Nom de la connexion**                            | Un libellé, par exemple « SSO Acme Workspace ».                                                         |
| **Rôle par défaut pour les nouveaux utilisateurs** | Membre, administrateur ou propriétaire pour les comptes créés via SSO.                                  |
| **Slug / ID de l’organisation Stytch**             | Identifie votre organisation Stytch associée à la connexion.                                            |
| **Domaines d’e-mail autorisés**                    | Domaines séparés par des virgules autorisés à se connecter via cette connexion.                         |
| **Mappings de groupe vers rôle**                   | Tableau JSON associant les groupes IdP aux rôles, par exemple `[{"group":"it-admins","role":"admin"}]`. |
| **Activer le provisionnement JIT**                 | Crée automatiquement des comptes ThunderPhone lors de la première connexion SSO.                        |
| **Connexion active**                               | Désactivez sans supprimer.                                                                              |

La suppression d’une connexion la retire définitivement — les utilisateurs qui se sont connectés via celle-ci ne peuvent plus l’utiliser.

<Note>
  La configuration du côté du fournisseur d’identité nécessite une organisation Stytch ; si vous ne disposez pas de ces identifiants, contactez le
  [support](mailto:support@thunderphone.com) afin de provisionner votre organisation.
</Note>

## Étapes suivantes

<CardGroup cols={2}>
  <Card title="Inviter votre équipe" icon="user-plus" href="/fr/guides/invite-your-team">
    Rôles et invitations pour les membres qui rejoignent l’organisation hors SSO.
  </Card>

  <Card title="Compte et sécurité" icon="shield" href="/fr/guides/account-and-security">
    À quoi ressemble l’exigence de clé d’accès pour chaque membre.
  </Card>
</CardGroup>
