Accès

La page Accès contrôle la façon dont les personnes rejoignent cette organisation : peuvent-elles la quitter pour un autre espace de travail, l'Auto Join par domaine de messagerie et la configuration d'équipes via OAuth, si les membres doivent s'authentifier via un fournisseur OAuth, et si l'organisation dispose de sa propre page de connexion.

Ouvrez-la depuis Security → Access dans les paramètres de l'organisation.

Info
Les administrateurs d'organisation voient et modifient presque tout sur cette page. La liste des domaines fait exception : seul un administrateur de la plateforme peut ajouter ou supprimer des domaines ; pour un administrateur d'organisation, ces lignes sont en lecture seule.
The Access page: Auto Join revealing Domain and OAuth Team Attribute, with Teams Setup off and Restrict organization access independently configured and saved, above Require OAuth

Allow users to change organization

Activé par défaut : les membres peuvent basculer vers une autre organisation dont ils font partie, ou vers leur espace personnel, et obtenir la configuration de ce périmètre. Désactivez l'option pour retenir les membres dans cette organisation, afin que votre configuration s'applique toujours.

Auto Join

L'interrupteur principal qui ajoute automatiquement des utilisateurs à cette organisation lors de leur connexion, en fonction de leur domaine de messagerie et, en option, d'un attribut OAuth. Désactivez-le et les réglages Domain et Teams Setup ci-dessous disparaissent, ainsi que tout ce qu'ils configurent.

Danger
Désactiver Auto Join demande d'abord une confirmation, car l'action est destructive : elle supprime tous les domaines enregistrés et efface l'OAuth Team Attribute ainsi que sa restriction d'accès pour cette organisation. C'est irréversible — réactiver Auto Join repart d'une configuration vide.
Disable Auto Join confirmation dialog warning that domains and the OAuth team attribute will be removed

Domain

Toute personne qui s'inscrit avec une adresse e-mail se terminant par l'un de ces domaines est ajoutée automatiquement à l'organisation, sans étape d'invitation.

  • Saisissez un domaine dans la ligne vide en bas de la liste, puis cliquez sur Add. Il est enregistré immédiatement et devient une ligne à part entière.
  • Supprimez un domaine avec le bouton corbeille rouge au bout de sa ligne.
  • La ligne vide reste en bas après chaque ajout : une organisation peut donc contenir autant de domaines que nécessaire.
Avertissement
Add refuse tout ce qui n'est pas un domaine valide : un message « Invalid domain » apparaît, votre saisie reste dans le champ et rien n'est enregistré. Corrigez-la puis cliquez de nouveau sur Add.

OAuth Team Attribute

Le nom du claim OAuth/OIDC à lire dans la réponse de connexion — par exemple « department » chez Microsoft, ou « department_number » pour EU Login. Saisissez le nom du claim et cliquez sur Change pour l'enregistrer ; une fois qu'il a une valeur, Teams Setup et Restrict organization access apparaissent tous deux ci-dessous comme des options indépendantes.

Teams Setup

Activez cette option pour créer et attribuer automatiquement une équipe aux utilisateurs qui se connectent via OAuth, selon la valeur de l'OAuth Team Attribute ci-dessus. Une équipe est créée pour chaque valeur distincte du claim, et un utilisateur y est placé dès sa première connexion avec cette valeur. Ceci est indépendant de Restrict organization access ci-dessous — activer l'un ne nécessite pas d'activer l'autre.

Restrict organization access

Apparaît dès que l'OAuth Team Attribute a une valeur, indépendamment de Teams Setup ci-dessus — les deux options peuvent être activées séparément. Une expression régulière optionnelle, comparée à la valeur résolue de cet attribut pour l'utilisateur qui se connecte. Saisissez un motif et cliquez sur Change pour l'enregistrer ; laissez le champ vide pour autoriser n'importe quelle valeur.

Info
Cette restriction s'applique à toute l'organisation, pas seulement à l'appartenance à une équipe : un utilisateur dont la valeur ne correspond pas au motif n'est pas ajouté à cette organisation du tout — il n'est affecté à aucune équipe et ne rejoint pas l'organisation, point final.

Les claims OAuth d'EU Login n'ont pas de notion propre d'organisation ou d'équipe, mais le claim « department_number » porte un code hiérarchique d'unité organisationnelle tel que « JRC.B.5.003 ». Le définir comme OAuth Team Attribute et activer Teams Setup crée automatiquement une équipe par direction ; régler Restrict organization access sur « ^JRC\..* » limite l'Auto Join au seul personnel du JRC — quiconque a un department_number qui ne commence pas par « JRC. » n'est pas ajouté à l'organisation.

Info
Teams Setup et Restrict organization access sont indépendants, donc ce motif fonctionne aussi seul : une organisation peut utiliser « department_number » uniquement pour n'admettre que le personnel du JRC via « ^JRC\..* » ci-dessus, en laissant Teams Setup désactivé et sans créer aucune équipe. Il s'agit d'une configuration légitime et volontaire — pas d'un contournement.

Require OAuth

Lorsque cette option est activée, les membres de cette organisation doivent s'authentifier via un fournisseur OAuth — le formulaire nom d'utilisateur / mot de passe leur est refusé, même s'il reste affiché pour les autres utilisateurs de l'instance.

Custom Organization Login Page

Cette option donne à l'organisation sa propre page de connexion, sur une URL dédiée, n'affichant que les fournisseurs que vous choisissez. C'est la page que vous transmettez aux membres de l'organisation à la place de la connexion QAnswer partagée.

Activez l'interrupteur pour afficher la configuration. Rien n'est publié tant qu'un Login ID n'est pas défini — la puce à côté du titre passe alors à « Active ».

Login ID

L'identifiant unique qui apparaît dans l'URL de la page. Saisissez « acme-docs » et la page est servie sur /org/acme-docs/login ; la ligne sous le champ affiche l'adresse complète, avec un bouton de copie à côté.

Info
Tous les autres réglages de cette section restent désactivés tant qu'un Login ID n'est pas renseigné, car il n'y a pas encore de page à configurer.

Ce qui apparaît sur la page

  • Show username & password — conserve le formulaire e-mail / mot de passe sur la page. Désactivez-le pour une organisation qui se connecte exclusivement via OAuth.
  • OAuth providers — cochez les fournisseurs à afficher. Seuls les fournisseurs déjà configurés sur la page Access de l'instance sont listés : les boutons de connexion de cette page sont donc un sous-ensemble de ceux de la page de connexion standard.
Custom Organization Login Page section, active, with a login ID, the generated URL and the provider selection

La page obtenue

Les membres qui ouvrent l'URL dédiée obtiennent la page propre à l'organisation : le formulaire nom d'utilisateur / mot de passe si vous l'avez laissé actif, et uniquement les fournisseurs cochés.

The resulting organization login page showing only the configured provider

Un lien « Login using QAnswer » en bas renvoie vers la connexion QAnswer standard toute personne arrivée là par erreur. Il n'y a pas de bouton Register — la page de connexion d'organisation s'adresse aux membres existants.

Info
Les interrupteurs et les réglages de la page de connexion prennent effet dès que vous les modifiez. La liste des domaines, l'attribut d'équipe OAuth et la restriction d'accès font exception : chacun possède son bouton Add ou Change, et rien n'est enregistré tant que vous ne l'avez pas cliqué.