Étape 1 : Créer un fournisseur d’authentification dans Teable
- Accédez aux paramètres SSO de Teable.
- Créez un fournisseur d’authentification, nommez-le Authentik, puis sélectionnez OpenID Connect.
Étape 2 : Accéder à l’interface d’administration Authentik
- Connectez-vous à l’interface d’administration de votre instance Authentik.
- L’URL par défaut est généralement
https://your-authentik-domain/if/admin/. - Utilisez vos identifiants d’administrateur pour vous connecter.
Étape 3 : Créer un nouveau fournisseur
- Accédez à Applications → Providers dans le menu de gauche.
- Cliquez sur le bouton Create.
- Sélectionnez OAuth2/OpenID Provider.
- Configurez les paramètres du fournisseur :
Paramètres de base
- Name : Fournisseur SSO Teable
- Authorization flow : sélectionnez le flux de votre choix (généralement default-authentication-flow).
- Client type : Confidential
- Client ID : (généré automatiquement ; vous pouvez le personnaliser si nécessaire)
- Client Secret : (généré automatiquement ; copiez cette valeur)
URI de redirection
- Redirect URIs/Origins (RegEx) : collez l’URL de rappel depuis Teable.
- Pour une correspondance exacte :
https://app.teable.ai/api/auth/authentication/__providerId__/callback - Pour un modèle d’expression régulière :
https://app\.teable\.ai/api/auth/authentication/.*/callback
- Pour une correspondance exacte :
Remplacez
__providerId__ dans l’URL par le providerId affiché après la création du fournisseur d’authentification dans Teable, ou copiez directement l’URL de rappel depuis la page Teable.Paramètres avancés
- Scopes : assurez-vous que les portées suivantes sont disponibles :
openidemailprofile
- Subject mode : Based on the User’s hashed ID
- Include claims in id_token : cochez cette option.
Étape 4 : Enregistrer les identifiants client
Après avoir créé le fournisseur :- Copiez le Client ID depuis les détails du fournisseur.
- Copiez le Client Secret (il n’est affiché qu’une seule fois lors de la création).
- Collez les deux valeurs dans la configuration SSO de Teable.
Étape 5 : Créer une application
- Accédez à Applications → Applications dans le menu de gauche.
- Cliquez sur le bouton Create.
- Configurez l’application :
- Name : Teable
- Slug :
teable(ou le slug de votre choix) - Provider : sélectionnez le Teable SSO Provider créé à l’étape 3.
- Launch URL : (facultatif)
https://app.teable.ai - UI settings : (facultatif) téléversez le logo Teable et personnalisez l’apparence.
Étape 6 : Configurer les points de terminaison OAuth
Dans Teable, renseignez les points de terminaison OAuth suivants à l’aide de votre domaine Authentik :- Authorization URL :
https://{your-authentik-domain}/application/o/authorize/ - Token URL :
https://{your-authentik-domain}/application/o/token/ - User Info URL :
https://{your-authentik-domain}/application/o/userinfo/ - Issuer :
https://{your-authentik-domain}/application/o/{application-slug}/
Remplacez
{your-authentik-domain} par le domaine réel de votre instance Authentik et {application-slug} par le slug configuré (par exemple, teable).Étape 7 : Configurer l’accès à l’application
Créer ou utiliser un flux existant
- Accédez à Flows & Stages → Flows.
- Vous pouvez utiliser les flux par défaut ou en créer des personnalisés.
- Flux généralement nécessaires :
- Authentication flow : pour la connexion utilisateur
- Authorization flow : pour l’autorisation OAuth2/OIDC
Attribuer une politique d’accès (facultatif)
- Retournez aux paramètres de votre application.
- Faites défiler jusqu’à la section Policy / Group / User Bindings.
- Cliquez sur Bind existing policy pour restreindre l’accès selon :
- Groups : n’autoriser que des groupes spécifiques
- Users : n’autoriser que des utilisateurs spécifiques
- Custom policies : créer des règles d’accès complexes
Étape 8 : Configurer les portées et les revendications (facultatif)
Vérifier les portées
- Accédez à Customization → Property Mappings.
- Vérifiez les Scope Mappings pour OAuth2/OIDC.
- Assurez-vous que les portées suivantes incluent les bonnes revendications :
openid: contient la revendicationsubemail: contientemailetemail_verifiedprofile: contientname,given_name,family_name, etc.
Ajouter des revendications personnalisées
Si vous avez besoin d’attributs utilisateur personnalisés :- Accédez à Customization → Property Mappings.
- Cliquez sur Create → Scope Mapping.
- Définissez vos revendications personnalisées :
- Name : nom de la revendication personnalisée
- Scope name : identifiant de portée (par exemple,
custom_claims) - Expression : expression Python permettant d’extraire les données utilisateur
- Attachez la portée à votre fournisseur.
Étape 9 : Tester la connexion SSO
Vous disposez de deux options pour activer la connexion SSO : Option 1 : URL d’authentification directe- Utilisez l’URL d’autorisation comme URL de connexion SSO.
- Les utilisateurs seront redirigés vers Authentik pour l’authentification.
- Dans Teable, configurez la vérification de domaine.
- Vérifiez votre domaine personnalisé.
- Ouvrez https://app.teable.ai.
- Cliquez sur le bouton de connexion SSO.
- Saisissez votre adresse e-mail associée au domaine vérifié pour vous connecter.
Configuration supplémentaire (facultatif)
Configurer l’authentification multifacteur
- Accédez à Flows & Stages → Stages.
- Créez des étapes MFA (par exemple, TOTP, WebAuthn, SMS).
- Accédez à Flows & Stages → Flows.
- Modifiez votre flux d’authentification.
- Ajoutez les étapes MFA au flux.
- Configurez les politiques et liaisons MFA.
Configurer l’inscription des utilisateurs
- Accédez à Flows & Stages → Flows.
- Créez ou modifiez un flux d’inscription.
- Ajoutez des étapes pour :
- La collecte des informations utilisateur
- La vérification de l’e-mail
- La configuration du mot de passe
- Associez le flux d’inscription à votre application.
Configurer les politiques de mot de passe
- Accédez à Flows & Stages → Policies.
- Créez des politiques de mot de passe comprenant des exigences telles que :
- Longueur minimale
- Exigences de complexité
- Historique des mots de passe
- Règles d’expiration
Activer la gestion des sessions
- Accédez à Events → Sessions.
- Surveillez les sessions utilisateur actives.
- Configurez les paramètres d’expiration de session dans System → Settings.
Identité visuelle personnalisée
- Accédez à Customization → Tenants.
- Modifiez les paramètres de votre locataire.
- Personnalisez :
- Le logo et le favicon
- Les couleurs du thème
- Le texte et les liens de pied de page
- Les utilisateurs verront votre identité visuelle lorsqu’ils se connecteront via Authentik.
Activer la journalisation d’audit
- Accédez à Events → Logs.
- Examinez les événements et erreurs d’authentification.
- Configurez des règles de notification pour les événements importants.
- Configurez les politiques de conservation des événements dans System → Settings.

