Un étudiant a déjà un compte d'école : celui qui lui ouvre sa messagerie, son espace de cours et le Wi-Fi du campus. Lui demander d'en créer un de plus pour s'inscrire à un gala ou rejoindre une association, c'est un mot de passe de plus à oublier et une adresse de plus à vérifier. La connexion unique (SSO, pour single sign-on) supprime cette étape : l'étudiant se connecte à toGaether avec le compte que l'école lui a déjà donné.
Ce que voit l'étudiant
- Sur la page de connexion, il tape son adresse d'école, par exemple
prenom.nom@eleve.votre-ecole.fr. - toGaether reconnaît le domaine et lui propose de continuer avec le compte de l'école.
- Il est redirigé vers la page de connexion de l'établissement, s'authentifie comme d'habitude, puis revient sur toGaether, connecté.
À la première connexion, son compte est rattaché à l'école automatiquement, sans validation manuelle par l'administration. Il voit tout de suite les associations, les événements et les espaces de son campus.
Cette reconnaissance par le domaine porte un nom technique, la découverte du domaine d'origine (Home Realm Discovery). Elle évite d'afficher une rangée de boutons « Se connecter avec… » : l'adresse suffit à savoir où envoyer la personne.
SAML ou OpenID Connect : deux standards, un même résultat
toGaether accepte les deux protocoles qu'utilisent la quasi-totalité des établissements :
| Protocole | Fournisseurs d'identité courants |
|---|---|
| SAML 2.0 | Shibboleth, LemonLDAP::NG, ADFS, fournisseurs des fédérations académiques |
| OpenID Connect | Microsoft Entra ID, Google Workspace, Okta, Keycloak |
Dans les deux cas, le principe est le même : le mot de passe n'est jamais saisi chez toGaether. L'école authentifie l'étudiant, puis transmet une assertion signée qui dit « cette personne est bien prenom.nom@… ». toGaether vérifie la signature et ouvre la session.
Conséquence pratique pour la DSI : ses règles s'appliquent telles quelles. Double authentification, politique de mot de passe, blocage d'un compte : tout reste dans l'annuaire de l'école.
Les attributs transmis
toGaether n'a besoin que de trois informations :
- l'adresse e-mail, qui sert à retrouver ou créer le compte ;
- le prénom et le nom, pour que le profil ne démarre pas vide.
Aucun autre attribut n'est requis : la DSI peut limiter l'envoi à ces trois-là.
Les étudiants qui avaient déjà un compte
C'est le point délicat de toute mise en place de SSO sur une plateforme déjà utilisée. Un étudiant inscrit l'an dernier avec un mot de passe possède un compte, avec ses associations, ses rôles au bureau, ses billets. Au passage au SSO, il ne doit surtout pas se retrouver avec un second compte vide.
Or les annuaires ne transmettent pas toujours l'adresse sous la forme que l'étudiant a utilisée pour s'inscrire : certains envoient un identifiant (abcd12345@…), d'autres l'adresse prenom.nom@…. toGaether s'appuie sur l'adresse e-mail signée par l'annuaire pour retrouver le compte existant et y relier l'identité SSO. L'étudiant arrive sur son compte habituel, avec tout son historique. La règle est simple : une personne, un compte.
L'adresse tapée par l'étudiant sur la page de connexion, elle, ne sert jamais à cette liaison : n'importe qui pourrait taper l'adresse d'un autre. Seule l'information signée par l'école fait foi.
Sur le téléphone aussi
L'application toGaether pour iPhone et Android utilise la même connexion : l'étudiant tape son adresse d'école, passe par la page de connexion de l'établissement, et revient dans l'application.
Et sans SSO ?
Toutes les écoles n'ont pas un fournisseur d'identité prêt à être branché. En attendant, l'établissement peut déclarer ses domaines e-mail : tout étudiant dont l'adresse vérifiée appartient à l'un de ces domaines est rattaché automatiquement à l'école. Le SSO pourra s'ajouter ensuite, sans migration ni doublon.
La mise en place, concrètement

La configuration se fait avec la DSI, en quelques échanges :
- l'école nous transmet les métadonnées de son fournisseur d'identité (SAML) ou son émetteur et un identifiant client (OIDC), ainsi que la liste de ses domaines e-mail ;
- nous lui transmettons en retour ce qu'il faut déclarer côté annuaire : l'identifiant du service et l'URL de retour ;
- un compte de test permet de valider le parcours complet avant l'ouverture aux étudiants.
Un point de transparence : l'authentification de toGaether repose sur Google Identity Platform, opéré aux États-Unis, alors que les données de la plateforme sont hébergées à Paris. Nous le détaillons dans l'article sur l'hébergement.
Pour activer le SSO dans votre établissement, écrivez-nous en précisant le fournisseur d'identité que vous utilisez.


