SAML SSO et authentification multi-facteurs
L’authentification en entreprise
Dans un contexte professionnel, la gestion des identités et des accès est un enjeu critique. Chaque employé qui accède à l’API Grok doit être authentifié de manière fiable, et son accès doit pouvoir être révoqué instantanément lorsqu’il quitte l’organisation.
L’offre Enterprise de xAI intègre les mécanismes d’authentification standards attendus par les DSI.
SAML SSO
Le SAML (Security Assertion Markup Language) Single Sign-On permet à vos collaborateurs de se connecter à xAI avec leurs identifiants d’entreprise existants. Plus besoin de créer et gérer des comptes séparés.
Fonctionnement
- L’utilisateur tente d’accéder à la console xAI ou à Grok for Business
- Il est redirigé vers votre fournisseur d’identité (IdP) : Azure AD, Okta, OneLogin, Google Workspace…
- L’utilisateur s’authentifie avec ses identifiants d’entreprise
- Votre IdP transmet une assertion SAML à xAI confirmant l’identité
- L’utilisateur accède à xAI sans créer de compte ni mémoriser un mot de passe supplémentaire
Avantages pour l’entreprise
- Centralisation : tous les accès sont gérés depuis votre annuaire d’entreprise
- Offboarding automatique : la désactivation du compte dans votre IdP coupe immédiatement l’accès à xAI
- Politique de mots de passe : vos règles de complexité et de rotation s’appliquent automatiquement
- Audit unifié : toutes les connexions sont tracées dans votre IdP
- Expérience utilisateur : un seul identifiant pour tous les services de l’entreprise
Fournisseurs d’identité compatibles
Le SAML SSO de xAI est compatible avec les principaux fournisseurs d’identité du marché :
- Microsoft Entra ID (anciennement Azure AD)
- Okta
- OneLogin
- Google Workspace
- Ping Identity
- Tout IdP conforme SAML 2.0
Authentification multi-facteurs (MFA)
La MFA ajoute une couche de sécurité supplémentaire en exigeant un deuxième facteur d’authentification en plus du mot de passe.
Configuration
L’activation de la MFA se fait depuis la page Sécurité du compte sur accounts.x.ai. Les méthodes disponibles incluent :
- Application d’authentification (TOTP) : Google Authenticator, Authy, Microsoft Authenticator
- Codes de récupération : générés à l’activation, à conserver en lieu sûr
Bonnes pratiques MFA
- Activez la MFA pour tous les comptes ayant accès à l’API Enterprise
- Conservez les codes de récupération dans un gestionnaire de mots de passe d’entreprise
- Documentez la procédure de récupération en cas de perte du deuxième facteur
- Attention : xAI ne peut pas supprimer ni réinitialiser la MFA sans les codes de récupération. En cas de perte complète, le compte devra être supprimé et recréé
Politique d’accès recommandée
Pour une gouvernance robuste, mettez en place les pratiques suivantes :
Accès à la console xAI
- SAML SSO obligatoire pour tous les utilisateurs
- MFA activée sur le fournisseur d’identité
- Session limitée dans le temps (timeout automatique)
Accès à l’API
- Clés API générées via la Management API (pas manuellement)
- Une clé par application ou par service
- Rotation régulière des clés (tous les 90 jours minimum)
- ACLs restrictives : chaque clé n’accède qu’aux modèles et endpoints nécessaires
Surveillance
- Revue trimestrielle des accès actifs
- Alertes sur les connexions depuis des localisations inhabituelles
- Audit des clés API inutilisées
Points clés à retenir
- Le SAML SSO permet l’authentification via votre fournisseur d’identité d’entreprise
- La MFA ajoute une protection contre le vol d’identifiants
- L’offboarding est automatique : désactivez le compte dans votre IdP pour couper l’accès à xAI
- Les codes de récupération MFA sont critiques : sans eux, xAI ne peut pas réinitialiser l’accès
- Combinez SAML SSO, MFA et rotation des clés API pour une gouvernance complète