Documentation privée : mot de passe et SSO
Par défaut, un site Docsbook est public — toute personne disposant du lien peut le consulter. Vous pouvez passer un espace de travail en mode privé et exiger que les lecteurs le déverrouillent d'abord, soit avec un mot de passe partagé, soit en se connectant via votre propre fournisseur d'identité.
Le contrôle d'accès n'appelle aucun modèle d'IA, donc la restriction d'accès à un espace de travail ne puise pas dans le solde du projet.
Fonctionnement du mode privé#
- Public (par défaut) — toute personne disposant du lien peut consulter le site, comme aujourd’hui.
- Privé — un lecteur anonyme voit un écran de déverrouillage au lieu de votre contenu. Rien concernant la documentation (structure, pages, index de recherche) n’est exposé tant qu’il ne l’a pas déverrouillée.
- Le propriétaire dispose toujours d’un accès complet, quelle que soit la visibilité — la restriction ne s’applique qu’à tous les autres utilisateurs.
- Vous pouvez configurer un mot de passe, le SSO, ou les deux à la fois. Si les deux sont configurés, le lecteur choisit celui qu’il possède.
Option 1 : protection par mot de passe#
L’option la plus simple — définissez un seul mot de passe partagé pour tout l’espace de travail.
- Ouvrez votre documentation après vous être connecté
- Cliquez sur le widget flottant en bas à droite → Paramètres → Confidentialité & accès
- Passez la visibilité à Privé
- Saisissez un mot de passe (au moins 8 caractères), puis cliquez sur Définir
Les lecteurs qui saisissent le bon mot de passe restent déverrouillés pendant un certain temps et n’ont donc pas besoin de le saisir à chaque visite. Pour modifier le mot de passe, définissez-en un nouveau de la même manière. Pour supprimer la protection par mot de passe, cliquez sur Supprimer à côté du champ du mot de passe.
Option 2 : SSO avec votre propre fournisseur d’identité#
Le SSO de Docsbook est uniquement compatible avec OIDC. Vous enregistrez une application OIDC auprès de votre propre fournisseur d’identité et saisissez ses informations ci-dessous ; les lecteurs se connectent ensuite avec leur compte professionnel existant au lieu d’utiliser un mot de passe partagé. Docsbook ne voit ni ne stocke jamais les identifiants d’administrateur de votre fournisseur — uniquement les informations de l’application OAuth que vous saisissez.
SAML n’est pas pris en charge. Si votre fournisseur d’identité est configuré pour SAML et ne peut pas émettre d’enregistrement d’application OIDC, la protection par mot de passe est l’option actuellement disponible. Docsbook répertorie SAML comme prévu, mais pas encore disponible, et cette page décrit uniquement ce qui fonctionne actuellement.
Vous aurez besoin des éléments suivants issus de l’enregistrement de l’application auprès de votre fournisseur d’identité :
| Champ | Ce que c’est |
|---|---|
| URL de l’émetteur | L’identifiant de l’émetteur OIDC de votre fournisseur |
| ID client | L’identifiant public de l’enregistrement de l’application |
| Secret client | Le secret de l’enregistrement de l’application (stocké chiffré, jamais affiché à nouveau après l’enregistrement) |
| Point de terminaison d’autorisation | La page vers laquelle les lecteurs sont redirigés pour se connecter |
| Point de terminaison des jetons | L’endroit où Docsbook échange le code de connexion contre un jeton d’identité |
| URI JWKS | L’endroit où Docsbook vérifie la signature du jeton d’identité |
| Domaine autorisé (facultatif) | Restreint la connexion à un seul domaine de messagerie, par ex. acme.com — toute personne extérieure à celui-ci est rejetée, même avec des identifiants IdP valides |
Configurer Google Workspace#
- Dans la Google Cloud Console, créez un identifiant client OAuth 2.0 (type : application Web)
- Ajoutez l’URI de redirection :
https://docsbook.io/api/workspaces/<workspace_id>/access/sso/callback(l’identifiant de votre espace de travail est affiché dans le panneau Confidentialité & accès) - Utilisez ces points de terminaison Google standard :
- Émetteur :
https://accounts.google.com - Point de terminaison d’autorisation :
https://accounts.google.com/o/oauth2/v2/auth - Point de terminaison de jeton :
https://oauth2.googleapis.com/token - URI JWKS :
https://www.googleapis.com/oauth2/v3/certs
- Émetteur :
- Définissez le domaine autorisé sur le domaine de votre espace de travail Google (par exemple
acme.com) afin de limiter la connexion à votre organisation
Configurer Microsoft Entra ID#
- Dans le centre d’administration Entra, enregistrez une nouvelle application
- Ajoutez l’URI de redirection suivante :
https://docsbook.io/api/workspaces/<workspace_id>/access/sso/callback - Créez un secret client sous Certificats & secrets
- Utilisez les points de terminaison OIDC de votre locataire (disponibles sous Points de terminaison dans la vue d’ensemble de l’application), généralement :
- Émetteur :
https://login.microsoftonline.com/<tenant-id>/v2.0 - Point de terminaison d’autorisation :
https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/authorize - Point de terminaison de jeton :
https://login.microsoftonline.com/<tenant-id>/oauth2/v2.0/token - URI JWKS :
https://login.microsoftonline.com/<tenant-id>/discovery/v2.0/keys
- Émetteur :
Configurer Okta#
- Dans votre console d’administration Okta, créez une nouvelle intégration OIDC – Web Application
- Ajoutez l’URI de redirection de connexion :
https://docsbook.io/api/workspaces/<workspace_id>/access/sso/callback - Utilisez les points de terminaison de votre domaine Okta, généralement :
- Émetteur :
https://<your-org>.okta.com - Point de terminaison d’autorisation :
https://<your-org>.okta.com/oauth2/v1/authorize - Point de terminaison de jeton :
https://<your-org>.okta.com/oauth2/v1/token - URI JWKS :
https://<your-org>.okta.com/oauth2/v1/keys
- Émetteur :
Enregistrer vos paramètres SSO#
- Ouvrez le widget Float → Paramètres → Confidentialité & accès
- Passez la visibilité à Privé si ce n’est pas déjà fait
- Cliquez sur Configurer Google Workspace / Entra ID / Okta… sous SSO
- Remplissez les champs ci-dessus et cliquez sur Enregistrer le SSO
Pour supprimer le SSO, cliquez sur Supprimer à côté de l’état SSO. La suppression du SSO n’affecte pas un mot de passe configuré séparément, et inversement.
Configurer l’accès depuis un agent IA#
Un agent IA connecté au serveur MCP de votre espace de travail peut définir la visibilité, le mot de passe et les détails SSO à l’aide de l’outil update_access — les mêmes champs que ci-dessus, transmis sous la forme de visibility, password et sso (avec client_id,
client_secret, authorization_endpoint, token_endpoint, jwks_uri, allowed_domain).
Dépannage#
Un lecteur obtient « Mot de passe incorrect »#
Les mots de passe sont sensibles à la casse. Définissez-en un nouveau si vous ne savez plus ce qui a été configuré — le mot de passe actuel ne peut pas être révélé, mais uniquement remplacé.
La connexion SSO échoue avec "domain_not_allowed"#
Le domaine de messagerie du compte connecté ne correspond pas à Domaine autorisé. Connectez-vous soit avec un compte utilisant le bon domaine, soit supprimez la restriction de domaine autorisé si vous souhaitez accepter tout compte authentifié par votre fournisseur d’identité.
Échec de la connexion SSO avec « token_exchange_failed » ou « id_token_verification_failed »#
Vérifiez à nouveau le secret client et les trois URL de point de terminaison : une faute de frappe dans l’un d’eux interrompt la liaison. Les points de terminaison doivent être exactement ceux fournis par votre fournisseur d’identité pour votre locataire ou organisation, et non des espaces réservés génériques.
Étapes suivantes#
- Gérer votre site de documentation — où se trouve le panneau Confidentialité & Accès parmi les autres paramètres.
- Ce que Docsbook inclut et ce qui est payant — les fonctionnalités liées à celle-ci et ce qui est déduit du solde du projet.
- Référence des outils MCP — la liste complète des arguments pour
update_access.