toGæther.
Produit

SSO : connecter les étudiants avec leur compte d'école

Connexion unique SAML ou OIDC, rattachement automatique par domaine e-mail, comptes existants retrouvés : comment fonctionne le SSO de toGaether.

Léon, en papier découpé, entre à l'école en se connectant sur son téléphone, badge orange au cou.

Un étudiant a déjà un compte d'école : celui qui lui ouvre sa messagerie, son espace de cours et le Wi-Fi du campus. Lui demander d'en créer un de plus pour s'inscrire à un gala ou rejoindre une association, c'est un mot de passe de plus à oublier et une adresse de plus à vérifier. La connexion unique (SSO, pour single sign-on) supprime cette étape : l'étudiant se connecte à toGaether avec le compte que l'école lui a déjà donné.

Ce que voit l'étudiant

  1. Sur la page de connexion, il tape son adresse d'école, par exemple prenom.nom@eleve.votre-ecole.fr.
  2. toGaether reconnaît le domaine et lui propose de continuer avec le compte de l'école.
  3. Il est redirigé vers la page de connexion de l'établissement, s'authentifie comme d'habitude, puis revient sur toGaether, connecté.

À la première connexion, son compte est rattaché à l'école automatiquement, sans validation manuelle par l'administration. Il voit tout de suite les associations, les événements et les espaces de son campus.

Cette reconnaissance par le domaine porte un nom technique, la découverte du domaine d'origine (Home Realm Discovery). Elle évite d'afficher une rangée de boutons « Se connecter avec… » : l'adresse suffit à savoir où envoyer la personne.

SAML ou OpenID Connect : deux standards, un même résultat

toGaether accepte les deux protocoles qu'utilisent la quasi-totalité des établissements :

ProtocoleFournisseurs d'identité courants
SAML 2.0Shibboleth, LemonLDAP::NG, ADFS, fournisseurs des fédérations académiques
OpenID ConnectMicrosoft Entra ID, Google Workspace, Okta, Keycloak

Dans les deux cas, le principe est le même : le mot de passe n'est jamais saisi chez toGaether. L'école authentifie l'étudiant, puis transmet une assertion signée qui dit « cette personne est bien prenom.nom@… ». toGaether vérifie la signature et ouvre la session.

Conséquence pratique pour la DSI : ses règles s'appliquent telles quelles. Double authentification, politique de mot de passe, blocage d'un compte : tout reste dans l'annuaire de l'école.

Les attributs transmis

toGaether n'a besoin que de trois informations :

  • l'adresse e-mail, qui sert à retrouver ou créer le compte ;
  • le prénom et le nom, pour que le profil ne démarre pas vide.

Aucun autre attribut n'est requis : la DSI peut limiter l'envoi à ces trois-là.

Les étudiants qui avaient déjà un compte

C'est le point délicat de toute mise en place de SSO sur une plateforme déjà utilisée. Un étudiant inscrit l'an dernier avec un mot de passe possède un compte, avec ses associations, ses rôles au bureau, ses billets. Au passage au SSO, il ne doit surtout pas se retrouver avec un second compte vide.

Or les annuaires ne transmettent pas toujours l'adresse sous la forme que l'étudiant a utilisée pour s'inscrire : certains envoient un identifiant (abcd12345@…), d'autres l'adresse prenom.nom@…. toGaether s'appuie sur l'adresse e-mail signée par l'annuaire pour retrouver le compte existant et y relier l'identité SSO. L'étudiant arrive sur son compte habituel, avec tout son historique. La règle est simple : une personne, un compte.

L'adresse tapée par l'étudiant sur la page de connexion, elle, ne sert jamais à cette liaison : n'importe qui pourrait taper l'adresse d'un autre. Seule l'information signée par l'école fait foi.

Sur le téléphone aussi

L'application toGaether pour iPhone et Android utilise la même connexion : l'étudiant tape son adresse d'école, passe par la page de connexion de l'établissement, et revient dans l'application.

Et sans SSO ?

Toutes les écoles n'ont pas un fournisseur d'identité prêt à être branché. En attendant, l'établissement peut déclarer ses domaines e-mail : tout étudiant dont l'adresse vérifiée appartient à l'un de ces domaines est rattaché automatiquement à l'école. Le SSO pourra s'ajouter ensuite, sans migration ni doublon.

La mise en place, concrètement

Une clé orange en papier découpé relie l'école au téléphone ; Léon lève le pouce.
La configuration se fait avec la DSI, qui garde la main sur son annuaire.

La configuration se fait avec la DSI, en quelques échanges :

  1. l'école nous transmet les métadonnées de son fournisseur d'identité (SAML) ou son émetteur et un identifiant client (OIDC), ainsi que la liste de ses domaines e-mail ;
  2. nous lui transmettons en retour ce qu'il faut déclarer côté annuaire : l'identifiant du service et l'URL de retour ;
  3. un compte de test permet de valider le parcours complet avant l'ouverture aux étudiants.

Un point de transparence : l'authentification de toGaether repose sur Google Identity Platform, opéré aux États-Unis, alors que les données de la plateforme sont hébergées à Paris. Nous le détaillons dans l'article sur l'hébergement.

Pour activer le SSO dans votre établissement, écrivez-nous en précisant le fournisseur d'identité que vous utilisez.

À lire ensuite

  1. Produit5 min de lectureBilletterie d'un gala étudiant avec HelloAssoTarifs, quotas, paiement en ligne, contrôle des billets à l'entrée : organiser la billetterie d'un gala ou d'un WEI avec HelloAsso et toGaether.
  2. Produit4 min de lectureDes données associatives hébergées à ParisOù sont stockées les données de toGaether, ce qui reste hors de France et pourquoi : la réponse précise à la question des DSI et des DPO.
Tous les articles
Demanderune démo

© 2026 Gaether Inc. — toGæther. Tous droits réservés.Société par actions simplifiée à associé unique (SASU) · 104 543 830 R.C.S. Nanterre