Utilisez cet article pour configurer le Single Sign-On (SSO) SAML pour votre espace de travail Intercom. Il couvre l'activation de SAML dans Intercom, la configuration de votre fournisseur d'identité (IdP), la vérification de votre domain, les tests et l'application du SSO, l'activation de la provision Just-in-Time (JIT), ainsi que des guides pas à pas pour OneLogin et Okta.
Une fois configuré, SAML SSO fonctionnera également avec l'application Intercom Conversations sur iOS et Android.
Avant de commencer
Important :
SAML SSO est uniquement disponible sur le plan Expert Intercom. Consultez nos plans et tarifs pour en savoir plus sur ce plan.
Vous devez avoir les autorisations pour accéder à Paramètres > Workspace > Sécurité dans Intercom, ainsi qu'un accès administratif à votre fournisseur d'identité.
Étape 1 : Activez SAML SSO dans Intercom
Tout d'abord, vous devez activer SAML SSO dans votre espace de travail Intercom pour obtenir les URL de votre fournisseur d'identité.
Activez le bouton SAML SSO.
Une fois activé, la section de configuration SAML SSO apparaîtra.
La première chose que vous verrez est l'URL SAML unique pour votre espace de travail. Gardez cette page ouverte ; vous aurez besoin de cette URL pour l'étape suivante.
Étape 2 : Configurez votre fournisseur d'identité
Dans les paramètres de votre fournisseur d'identité (comme Okta ou OneLogin), vous devrez ajouter Intercom en tant qu'application. Vous aurez besoin de l'URL SAML de l'étape 1.
Utilisez les paramètres suivants dans la configuration de votre IdP :
URL Single Sign-On :
<SAML URL>/consumeURL du destinataire :
<SAML URL>/consumeRestriction d'audience/ID d'entité :
<SAML URL>NameID : Adresse e-mail
Assertions signées : Oui
Attributs mappés :
firstName(prénom de l'utilisateur)lastName(nom de famille de l'utilisateur)
Chiffrement : Utilisez le chiffrement
AES256_CBCet fournissez le certificat d'Intercom (indiqué ci-dessous) dans les paramètres de chiffrement de votre IdP :
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----
Note : Si votre fournisseur d'identité le supporte, vous pouvez définir une durée de session dans la configuration de votre IdP. Cela définit la durée avant l'expiration de la session d'un coéquipier et la nécessité de se reconnecter à Intercom. Si ce n'est pas défini, la durée par défaut est de 3,5 jours.
Étape 3 : Configurez Intercom avec les détails de votre IdP
Après avoir configuré votre IdP, vous devez ajouter ses détails dans Intercom.
Retournez à la page des paramètres SAML SSO d'Intercom (Paramètres > Workspace > Sécurité).
Ajoutez les informations suivantes provenant de votre fournisseur d'identité :
URL Single Sign-On du fournisseur d'identité : C'est l'URL utilisée pour démarrer le processus de connexion.
Certificat public : Cela permet à Intercom de valider les requêtes SAML de votre IdP. Collez le certificat X.509 complet (un format standard de certificat numérique) de votre fournisseur d'identité.
Étape 4 : Ajoutez et vérifiez vos domain autorisés
Vous devez spécifier quels domain sont autorisés à s'authentifier avec SAML SSO.
Entrez un domain sous « Domain autorisés » et cliquez sur Ajouter domain.
Vous devez vérifier que vous possédez le domain en ajoutant un enregistrement TXT dans vos paramètres DNS avec les valeurs fournies.
Après avoir ajouté l'enregistrement TXT, cliquez sur Vérifier l'enregistrement DNS.
Une fois vérifié, vous verrez un message de succès et le domain sera ajouté. Répétez ce processus si vous devez ajouter plus d'un domain.
Note : Si vous venez de créer l'enregistrement DNS, il peut encore être en cours de propagation. Si vous voyez un message d'avertissement (« Impossible de vérifier l'enregistrement DNS. Veuillez réessayer plus tard. »), attendez quelques minutes et réessayez. Les modifications DNS peuvent prendre jusqu'à 48 heures pour se propager complètement.
Pour décocher cette option et appliquer SAML SSO comme méthode de connexion requise, vous devez être connecté avec SAML SSO. Vous pouvez le faire après avoir enregistré vos paramètres.
Étape 5 : Testez et appliquez SAML SSO
Avant d'appliquer SAML pour tous les teammates, vous devez tester la configuration.
Testez votre configuration : Pour garantir que tous les teammates peuvent se connecter avec succès via SAML SSO avant de désactiver les autres méthodes, laissez les options Google Sign-On et Email and password activées.
Enregistrez vos paramètres en bas de la page.
Déconnectez-vous et essayez de vous reconnecter en utilisant l'option Se connecter avec SAML SSO pour tester votre configuration.
Appliquer SAML SSO (Optionnel) : Une fois que vous vous êtes connecté avec succès et que vous avez confirmé que la configuration fonctionne, vous pouvez revenir aux paramètres et décocher les autres méthodes de connexion.
Note :
Pour décocher les autres options de connexion et appliquer SAML SSO comme seule méthode de connexion, vous devez être connecté vous-même avec SAML SSO.
Une fois que votre workspace a SAML SSO activé, les teammates ne pourront plus modifier leur propre adresse email depuis leur page Account security. Le champ email sera en lecture seule.
[{"type": "paragraph", "text": "Avant de supprimer les autres méthodes de connexion, assurez-vous que tous les teammates ont testé et confirmé la connexion SAML. Tout teammate n'ayant pas encore authentifié avec SAML sera immédiatement bloqué lorsque les autres méthodes seront désactivées."}]
[{"type": "paragraph", "text": "Les teammates existants ne sont pas automatiquement migrés vers SAML — ils continuent d'utiliser leur méthode de connexion actuelle jusqu'à ce que vous la désactiviez. Informez votre équipe avant d'appliquer la connexion uniquement via SAML."}]
Comment fonctionne SAML SSO pour votre équipe
Comment les teammates se connectent
Une fois SAML SSO activé, les teammates verront un bouton Se connecter avec SAML SSO sur la page de connexion. L'expérience de connexion variera selon leur adresse email :
Email non enregistré : Si l'email saisi ne correspond à aucun teammate dans un workspace avec SAML activé, un message d'erreur s'affichera.
Email enregistré pour un workspace SAML : Le teammate est redirigé vers le fournisseur d'identité pour se connecter.
Email enregistré pour plusieurs workspaces SAML : Le teammate voit un sélecteur de workspace. Après avoir choisi un workspace, il est redirigé vers le fournisseur d'identité approprié pour ce workspace.
Selon le fournisseur d'identité que le teammate a pour chaque workspace, il est redirigé vers l'expérience de connexion du bon fournisseur. Après la connexion, l'utilisateur est ramené au workspace correct et connecté.
Changement entre workspaces
SAML SSO est pris en charge lors du changement entre workspaces. Le sélecteur de workspace (montré ci-dessous) vous permet de passer d'un workspace à un autre utilisant différentes méthodes d'authentification — si vous êtes déjà connecté avec le même fournisseur SAML, aucune ré-authentification n'est nécessaire :
Si un teammate est connecté à deux workspaces utilisant le même fournisseur SAML SSO, il peut passer de l'un à l'autre sans avoir besoin de se ré-authentifier.
Si le teammate a accès à un troisième workspace utilisant email/password, et qu'il n'est pas connecté, il sera redirigé vers le sélecteur de workspace pour se connecter avec son mot de passe.
Connexion sur l'application mobile (application Intercom Conversations)
SAML SSO est pris en charge sur les applications iOS et Android Intercom Conversations app.
Accédez à l'écran de connexion et appuyez sur le bouton Se connecter avec SAML SSO.
Entrez votre email professionnel et appuyez sur Continuer.
Si vous avez accès à plusieurs workspaces, une liste s'affichera pour choisir. (Si vous n'en avez qu'un, cet écran est sauté).
La sélection d'un workspace ouvrira une vue web pour se connecter à votre fournisseur SAML.
Une fois connecté, vous serez connecté à l'application.
Si vous n'avez pas configuré SAML SSO pour votre compte et essayez de vous connecter avec SAML SSO, un message d'erreur s'affichera.
Invitations workspace
Lorsque SAML SSO est activé sur votre workspace, il est compatible avec les invitations workspace. L'email d'invitation doit correspondre à l'adresse email renvoyée par votre fournisseur d'identité — si elles ne correspondent pas, la validation de l'invitation échouera.
Comment changer les adresses email des teammates lorsque SAML SSO est activé
Activez Email and password comme méthode de connexion dans Paramètres > Workspace > Sécurité, si ce n'est pas déjà fait.
Tous les teammates définissent ou réinitialisent leur mot de passe Intercom et confirment qu'ils peuvent se connecter avec leur ancien email et mot de passe.
Désactivez SAML SSO sur le workspace — cela rendra le champ email modifiable pour les teammates.
Chaque teammate se connecte avec son ancien email et mot de passe, puis met à jour son email de connexion avec le nouveau domain.
Mettez à jour tous les emails des teammates dans votre fournisseur d'identité avec le nouveau domain.
Réactivez SAML SSO sur le workspace.
SAML SSO fonctionne désormais avec les nouvelles adresses email. Vous pouvez éventuellement réappliquer la connexion uniquement via SSO.
Comment configurer et dépanner SAML SSO avec des fournisseurs d'identité spécifiques
Besoin d'aide avec votre fournisseur d'identité ? Le support Intercom peut vous aider à configurer SAML SSO dans Intercom. Pour les étapes spécifiques à l'IdP, la configuration dans la console d'administration de votre fournisseur (ex. Microsoft Entra, Okta, JumpCloud), ou les erreurs provenant de votre IdP, nous recommandons de contacter directement le support de votre fournisseur d'identité — ils auront accès à votre environnement et pourront résoudre les problèmes de leur côté. Notre documentation SAML est disponible à partager avec eux comme référence.
Dépannage Google Workspace
Si vous utilisez Google Workspace comme fournisseur SSO et voyez une erreur d'accès, vous pouvez activer les "messages de remédiation" dans votre console d'administration Google pour comprendre la raison de l'erreur. Une fois activé, vous verrez des informations plus détaillées dans le message d'erreur (par exemple, "l'appareil... n'est pas géré par la gestion des points de terminaison Google").
Une fois activé, vous pourrez voir des informations plus détaillées dans le message d'erreur.
Par exemple, l'erreur suivante pourrait indiquer que l'appareil utilisé n'est pas géré par Google endpoint management :
Comment activer la provision Just-in-Time (JIT)
La provision Just-in-Time ajoutera automatiquement des coéquipiers à votre workspace Intercom la première fois qu'ils se connecteront avec SAML SSO, s'ils n'ont pas déjà un compte Intercom.
Pour activer cela, allez dans Paramètres > Workspace > Sécurité, assurez-vous que SAML SSO est activé, puis cliquez sur Provisioning :
Ensuite, définissez les permissions que les nouveaux coéquipiers doivent avoir lorsqu'ils sont ajoutés par la provision JIT :
Note : Les nouveaux coéquipiers ne seront ajoutés que si vous avez des places disponibles.
Enfin, enregistrez vos paramètres, puis testez votre configuration en vous déconnectant et en vous connectant avec votre fournisseur d'identité. Vous devriez être redirigé vers votre workspace Intercom après une authentification réussie :
Une fois que votre workspace a SAML SSO activé avec n'importe quel fournisseur, les coéquipiers ne pourront plus modifier leur propre adresse e-mail depuis leur page Sécurité du compte. Le champ e-mail sera en lecture seule.
Configuration de SAML avec OneLogin
Vous pouvez utiliser l'application « Intercom SAML 2.0 » dans la boutique OneLogin.
Dans votre page d'administration OneLogin, allez dans Applications et cliquez sur Ajouter une application.
Recherchez et ajoutez l'application Intercom SAML 2.0.
Ouvrez l'onglet Configuration et saisissez le nom SAML de votre workspace.
Dans l'onglet SSO, copiez l'URL « SAML 2.0 Endpoint » et collez-la dans les paramètres SAML de votre workspace Intercom.
Cliquez sur Afficher les détails sous le certificat, copiez le certificat, puis collez-le dans le champ Certificat public d'Intercom.
Enregistrez vos paramètres dans Intercom et testez la connexion.
Note : Si votre workspace est hébergé dans l'UE ou en Australie, contactez l'équipe OneLogin pour vous assurer que votre intégration est prise en charge.
Configuration de SAML avec Okta
Vous pouvez utiliser l'application « Intercom » depuis le Okta App Store.
Dans Okta :
Dans Intercom :
Allez dans Paramètres > Workspace > Sécurité et activez SAML SSO.
Notez votre URL SAML (en haut des paramètres SAML).
Saisissez les détails suivants depuis Okta :
URL de connexion du fournisseur d'identité : (L’URL de connexion d’Okta)
Certificat public : (Collez le certificat complet téléchargé depuis Okta)
Sous « Domaines autorisés », saisissez le domain de votre entreprise (par exemple,
acme.com).Ne cliquez pas encore sur Enregistrer.
De retour dans Okta :
Retournez aux Options de connexion de votre application Okta Intercom.
Sous Certificat de chiffrement, téléchargez le certificat suivant sous le nom
intercom.pem:-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----Sous « Paramètres avancés de connexion », collez votre URL de base SAML depuis Intercom.
Cliquez sur Enregistrer.
Tester et activer :
Retournez aux paramètres SAML de votre workspace Intercom et cliquez sur Enregistrer.
Testez votre configuration SAML en vous déconnectant puis en vous reconnectant avec SAML.
Une fois confirmé, vous pouvez revenir aux paramètres et décocher les options de connexion par email/mot de passe ou Google pour appliquer SAML.



















