Le SSO se met en place en trois temps : choisir un fournisseur d'identité (Microsoft Entra ID si vous êtes déjà sous Microsoft 365, Keycloak si vous souhaitez l'auto-héberger), y déclarer chaque application, puis remplacer les mots de passe internes par le protocole OpenID Connect ou SAML. Pour une application métier sur-mesure, ce raccordement représente en général 2 à 5 jours de développement, pas un chantier.
Côté budget, si votre entreprise est déjà équipée de Microsoft 365 Business Premium, la brique d'identité Entra ID P1 est incluse dans l'abonnement : vous ne payez que l'intégration. Prise séparément, cette licence se situe autour de 6 € par utilisateur et par mois. Keycloak ne coûte aucune licence, mais suppose un serveur à exploiter, à sauvegarder et à mettre à jour : le coût se déplace vers l'hébergement et la maintenance.
Trois points de vigilance reviennent systématiquement :
- activer l'authentification multifacteur sur le fournisseur d'identité, comme le recommande l'ANSSI : sans elle, le SSO concentre tout le risque sur un seul mot de passe ;
- prévoir la déconnexion centralisée et le retrait immédiat des accès au départ d'un collaborateur ;
- conserver un compte administrateur de secours hors SSO, pour ne pas rester dehors en cas de panne de l'annuaire.
Nous raccordons les applications que nous développons à l'annuaire déjà en place chez nos clients plutôt que de créer un énième fichier d'utilisateurs. Parlons de votre parc applicatif.