Passer au contenu principal
Dernière mise à jour : 2025-12-12
FAQ : Authentification unique dans la Gestion des contrats et Document Intelligence

FAQ : Authentification unique dans la Gestion des contrats et Document Intelligence

Un administrateur peut-il définir un rôle d'authentification unique (SSO) par défaut pour tous les utilisateurs et transmettre des attributs de rôle spécifiques pour des utilisateurs ?
Oui, cela est possible grâce à la fonctionnalité Attribution de comptes utilisateur intégrée (Advanced SSO) incluse dans le produit complémentaire Administration avancée .
Lorsque vous mappez l'attribut Rôle au niveau du client et que vous transmettez une valeur d'attribut de rôle au niveau de l'utilisateur, la valeur de l'attribut de rôle de l'utilisateur remplace le rôle d'authentification unique par défaut.
Lorsque vous mappez l'attribut Rôle au niveau du client mais que vous ne transmettez pas une valeur au niveau de l'utilisateur, l'utilisateur est réaffecté au rôle d'authentification unique par défaut la prochaine fois qu'il se connecte. Cela s'applique à tous les utilisateurs, qu'ils soient nouveaux ou existants.
Lorsque vous mappez l'attribut Rôle au niveau du client, mais que vous ne transmettez pas une valeur au niveau de l'utilisateur et que vous ne configurez pas de rôle d'authentification unique par défaut, tous les utilisateurs sont réaffectés au rôle Utilisateur avancé lors de leur prochaine connexion.
Si vous ne mappez pas l'attribut Rôle au niveau du client, tous les utilisateurs existants conservent leur rôle actuel lorsqu'ils se connectent via l'authentification unique.
Que se passe-t-il lorsqu'un utilisateur est désactivé manuellement dans Gestion des contrats et Document Intelligence, mais qu'il est toujours actif via l'authentification unique ?
Lorsque vous désactivez manuellement un utilisateur dans Gestion des contrats et Document Intelligence et qu'il a toujours accès via son fournisseur d'identité, il peut toujours se connecter à l'aide de l'URL, ce qui crée un nouvel utilisateur dans l'instance. Lorsque vous désactivez manuellement un compte utilisateur dans Gestion des contrats et Document Intelligence, nous vous recommandons de révoquer également son accès à l'application dans le fournisseur d'identité.
Le mappage de l'attribut Service via l'authentification unique crée-t-il des services dans la Gestion des contrats et l'intelligence des documents ?
Le mappage de l'attribut Service via l'authentification unique ne crée pas automatiquement de service. Les utilisateurs bénéficiant de la fonctionnalité Attribution de comptes utilisateur intégrée (SSO avancé) doivent créer manuellement les mêmes services directement dans Gestion des contrats et Document Intelligence afin d'assurer une correspondance exacte entre la valeur transmise et la valeur de Gestion des contrats et Document Intelligence.
Un administrateur peut-il modifier les attributs d'utilisateur qui ont été mappés via l'authentification unique (par exemple : désignation de l'emploi, rôle ou service) ?
Oui, un administrateur peut modifier manuellement les attributs d'utilisateur directement dans Gestion des contrats et Document Intelligence.
Si ces attributs sont mappés via la configuration SSO avancée, toutes les mises à jour manuelles effectuées dans Gestion des contrats et Document Intelligence sont automatiquement remplacées lors de la prochaine connexion de l'utilisateur modifié. Le fournisseur d'identité du client reste ainsi la source de données principale.
Lorsque l'accès SSO d'un utilisateur à la Gestion des contrats et à l'intelligence des documents est supprimé via son fournisseur d'identité, ce compte utilisateur est-il également automatiquement désactivé dans la Gestion des contrats et l'intelligence des documents ?
Non, le compte utilisateur reste actif tant qu'il n'a pas été désactivé manuellement dans Gestion des contrats et Document Intelligence par un administrateur. Toutefois, il ne pourra pas se connecter si cette authentification unique est appliquée pour tous les utilisateurs.
Un client peut-il prendre en charge simultanément plusieurs configurations SSO ?
Un seul client ne peut pas prendre en charge plusieurs configurations d'authentification unique à la fois. Toutefois, il est possible de configurer plusieurs répertoires actifs pour le même fournisseur d'identité (exemple : clients multi-tenant Azure AD dans Okta), puis de configurer une seule intégration SSO via Okta.
Lorsqu'un utilisateur est ajouté manuellement puis supprimé, est-ce que la Gestion des contrats et l'intelligence des documents le lui disposition lors de sa première connexion ?
Non. Si un utilisateur tente de se connecter via l'authentification unique pour la première fois et qu'il reçoit une erreur de connexion, il a probablement été ajouté, puis supprimé dans l'espace de travail. Nous n'attribuons pas de disposition aux utilisateurs lorsqu'ils ont été supprimés du système via l'authentification unique (SSO). dans ce cas, un administrateur doit les ajouter à Gestion des contrats et à Intelligence de documents.
Quand et qu'impliquent- disposition de la Gestion des contrats et de l'intelligence des documents lorsqu'un utilisateur se connecte pour la première fois ?
Lorsqu'un utilisateur se connecte pour la première fois à Gestion des contrats et Document Intelligence, notre intégration SSO extrait uniquement des données utilisateur : adresse e-mail, prénom et nom. Toutefois, l'utilisation de la fonctionnalité Attribution de comptes utilisateur intégrée (SSO avancé) incluse dans le produit Administration avancée , Gestion des contrats et Document Intelligence récupère les données utilisateur à chaque connexion et met à jour les attributs (tels que Rôle ou Service) en fonction des modifications dans le fournisseur d'identité.
La Gestion des contrats et l'intelligence des documents prennent-ils en charge la déconnexion unique via l'authentification unique ?
Nous ne prenons actuellement pas en charge la déconnexion unique via l'authentification unique (SSO).

Plusieurs Services dans la configuration de l'authentification unique

Après avoir modifié ma configuration d'authentification unique pour prendre en charge la synchronisation des services, les utilisateurs ne peuvent pas se connecter. Comment corriger ce problème ?
  • Assurez-vous que le mappage d'attributs personnalisés dans votre fournisseur d'identité est correct. Le service doit quand même envoyer les réclamations liées au prénom, au nom et à l'e-mail.
  • Ensuite, vérifiez que les noms des services de votre fournisseur d'identité correspondent exactement à ceux qui sont orthographiés dans la Gestion des contrats et l'intelligence des documents.
  • Si le problème persiste, envoyez le message d'erreur spécifique au support Workday pour obtenir des instructions supplémentaires de résolution des problèmes.
Quels fournisseurs d'identité (IdP) prennent en charge plusieurs services ?
Cette fonction est prise en charge par n'importe quel fournisseur d'identité conforme SAML 2.0 capable d'envoyer un tableau de chaînes séparées par des virgules. Azure, Okta et Ping Identity prennent tous en charge ce format de tableau.
Les services de la Gestion des contrats et de l'intelligence des documents sont-ils toujours remplacés par les valeurs du fournisseur d'identité ?
Oui. Lorsque les services sont explicitement mappés dans la configuration SSO, le fournisseur d'identité sert toujours de source de données.
Ce tableau illustre le comportement de la synchronisation pour les différentes valeurs reçues du fournisseur d'identité, en sachant que tous les services existent dans la Gestion des contrats et dans l'intelligence des documents.
Valeur de Champ dans le fournisseur d'identité
Est-ce pris en charge ?
Que se passe-t-il dans la Gestion des contrats?
"Service 1"
Oui. Il s'agit de notre comportement actuel pour un seul service, mis à jour pour la compatibilité rétroactive.
  • L'utilisateur se connecte.
  • Workday affecte l'utilisateur au Service 1.
""
Oui. Il s'agit de notre comportement actuel pour un seul service, mis à jour pour la compatibilité rétroactive.
  • L'utilisateur se connecte.
  • Workday supprime l'utilisateur de tous les services car la chaîne est vide.
["Department 1", "Department 2"]
Oui. Il s'agit du nouveau format qui est pris en charge.
  • L'utilisateur se connecte.
  • Workday affecte l'utilisateur au Service 1 et au Service 2.
["Department 1"]
Oui. Il s'agit du nouveau format qui est pris en charge.
  • L'utilisateur se connecte.
  • Workday affecte l'utilisateur au Service 1.
[]
Oui. Il s'agit du nouveau format qui est pris en charge.
  • L'utilisateur se connecte.
  • Workday supprime l'utilisateur de tous les services car le tableau de chaînes est vide.
Tout autre format non fourni ci-dessus
Non. Cette syntaxe n'est pas correcte.
  • L'utilisateur ne peut pas se connecter.