Contrôles d’accès public
Par défaut, un espace public n’a aucune méthode d’authentification, mais vous pouvez en choisir et en configurer quelques-unes :
- Mot de passe pour tout l’espace;
- Comptes invités, où vous créez manuellement des combinaisons courriel + mot de passe et les distribuez à vos utilisateurs ;
- Liens magiques, où vous saisissez des courriels spécifiques ou des domaines entiers, et les utilisateurs s’authentifieront à l’aide d’un lien que nous envoyons à leur adresse courriel ;
- Comptes privés, où vous ajoutez des domaines spécifiques pour permettre aux utilisateurs de s’authentifier/créer des comptes avec leur adresse courriel
- Liens privés, où vous pouvez générer des liens privés et les partager avec vos utilisateurs et équipes. Gérez le contrôle d’accès par groupe d’utilisateurs via les liens ;
- JWT, où votre équipe de développement génère un JWT avec une clé secrète que vous fournissez dans notre UI, puis nous le transmet dans le cadre d’un lien. C’est l’option la plus facile à gérer, mais elle nécessite du temps de développement.
- SAML, lorsque vous avez une application externe pouvant agir comme routeur vers votre domaine d’espace, afin que le portail public soit accessible uniquement par les membres définis dans des fournisseurs comme Google, Azure, Okta.
Aucun

Le comportement par défaut est réglé sur Aucun, ce qui signifie qu’il est disponible publiquement. Vous pouvez modifier les contrôles pour limiter l’accès aux lecteurs.
Toute personne disposant du lien pourra lire le contenu.
Les liens sont sécuritaires à partager, car ils sont générés de manière cryptographique et impossibles à deviner.
Lorsque vous souhaitez restreindre le contenu à certains lecteurs, essayez l’une des options ci-dessous.
Comptes invités

Créez des comptes invités. Toute personne disposant du lien et d’un compte invité pourra lire le contenu. Les comptes invités ne sont pas facturés comme des sièges dans Archbee.
Comptes privés

Les utilisateurs pourront s’authentifier/créer un compte dans votre espace avec leur adresse courriel/mot de passe si vous ajoutez leur adresse courriel ou leur domaine de courriel à la liste ci-dessous.
Toute personne disposant du lien et d’un compte correspondant pourra lire le contenu. Les comptes ne sont pas facturés comme des sièges dans Archbee.
La liste des utilisateurs ayant des comptes actifs apparaîtra dans la fenêtre « Active Accounts ».
Lien magique

Les utilisateurs pourront s’authentifier à votre espace avec leur adresse courriel si vous ajoutez leur adresse courriel ou leur domaine de courriel à la liste ci-dessous. Toute personne disposant du lien et d’un compte correspondant pourra lire le contenu. Les comptes ne sont pas facturés comme des sièges dans Archbee.
Liens privés
Générez des liens privés pour des groupes d’utilisateurs/équipes spécifiques. Chaque groupe/équipe aura son propre lien vers la même documentation et vous pouvez gérer le contrôle d’accès via ces liens. Vous devez retirer l’accès pour l’équipe 1 ? Supprimez le lien privé associé à l’équipe 1.

Fonctionnement du JWT
JWT - authentification des visiteurs avec secret

Accédez aux paramètres des Spaces et définissez une clé secrète JWT que vous générez sur votre serveur
Authentification des visiteurs avec JSON WEB Key

Accédez aux paramètres des Spaces et définissez une URL JSON WEB Key Set. Une URL JSON Web Key Set (JWKS) est un point de terminaison URL où un serveur publie ses clés publiques au format JSON.
L’URL JWKS pointe généralement vers un document JSON contenant un tableau de clés cryptographiques utilisées pour vérifier les signatures.
Lorsque Archbee reçoit un JWT, il peut récupérer la clé publique correspondante depuis l’URL JWKS et l’utiliser pour vérifier la signature du JWT, garantissant que le jeton n’a pas été altéré et qu’il a bien été émis par une partie de confiance.
Une URL JWKS fournit une méthode standardisée permettant aux clients d’obtenir les clés publiques nécessaires pour vérifier les signatures JWT de manière sécurisée et évolutive.
Voici un exemple de fichier jwks.json :
{
"keys": [{
"kid": "1234example=",
"alg": "RS256",
"kty": "RSA",
"e": "AQAB",
"n": "1234567890",
"use": "sig"
}, {
"kid": "5678example=",
"alg": "RS256",
"kty": "RSA",
"e": "AQAB",
"n": "987654321",
"use": "sig"
}]
}Générer le jeton JWT
Utilisez l’un des exemples ci-dessous pour générer le jeton JWT.
Vous devez également remplacer l’URL par le sous-domaine de votre site de documentation.
const sign = require('jsonwebtoken').sign;
exports.buildArchbeeLoginURL = function() {
// Optional user credentials that you want to send back to Archbee
const user = {
name: 'John',
email: 'Wick',
};
//create a signed token out of the user credentials with the
//secret you set in Archbee
const jwtToken = sign(user, '<archbeeJwtSecret>');
//yourdomain is set in the Custom Domain tab
const archbeeUrl = 'https://yourdomain.com';
//create the complete URL containing the signed token that you'll send back to Archbee
return `${archbeeUrl}?jwt=${jwtToken}&reload`;
};Voici un exemple pour générer un jeton JWT avec .NET : https://github.com/dragosbulugean/archbee-jwt-dotnet
using JWT;
using JWT.Algorithms;
using JWT.Serializers;
var payload = new Dictionary<string, object>
{
{ "name", "John Wick" },
{ "email", "[email protected]" }
};
const string secret = "TW9zaGVFcmV6UHJpdmF0ZUtleQ";
IJwtAlgorithm algorithm = new HMACSHA256Algorithm(); // symmetric
IJsonSerializer serializer = new JsonNetSerializer();
IBase64UrlEncoder urlEncoder = new JwtBase64UrlEncoder();
IJwtEncoder encoder = new JwtEncoder(algorithm, serializer, urlEncoder);
var jwtToken = encoder.Encode(payload, secret);
var archbeeLink = $"https://docs.yourcompany.com/?jwt={jwtToken}&reload";
Console.WriteLine($"JWT Token: {jwtToken}");
Console.WriteLine($"Archbee Link: {archbeeLink}");Les jetons JWT sont ignorés sur Preview/Staging
SAML - Security Assertion Markup Language

SAML peut être configuré pour l’accès aux espaces publics de la même manière que pour l’intégration de l’équipe, consultez Intégration SAML pour des étapes plus détaillées concernant la configuration de chaque fournisseur.
Notez que seule l’URL des métadonnées est nécessaire comme entrée. De plus, nous supposons que l’espace est déjà hébergé sur un domaine personnalisé.
Dans ce mode, le lien de l’espace publié sera routé par la nouvelle application SAML ; ainsi, seuls les membres configurés dans l’application du fournisseur peuvent accéder au portail public.
Comment configurer SAML comme contrôle d’accès public
Accédez à Azure Services -> Microsoft Entra ID -> "+Add" -> App registration
Sélectionnez "Accounts in this organizational directory only -Single tenant" et collez l’URL CallBack depuis Archbee Space Settings ->Public Access Control -> SAML dans "Redirect URI" comme dans l’image ci-dessous, en choisissant Web auth :

Cliquez sur "Register"
Dans l’application nouvellement créée dans Azure, accédez à "Endpoints" et copiez le "Federation metadata document" depuis l’application Azure vers Archbee Space Settings -> Public Access Control -> SAML dans "Set SAML Metatada URL"

Un ID d’entité unique sera généré dans Archbee, copiez le lien "api://PUBLISHED..." dans votre application Azure - Expose an API -> Add -> Remplissez l’URL -> Enregistrez

Accédez à votre espace Archbee et republiez-le
Essayez d’accéder au lien et testez l’authentification SAML
Paramètres de prévisualisation
Cette fonctionnalité vous permet de simuler les paramètres d’authentification dans un environnement de prévisualisation contrôlé avant la mise en production pour les utilisateurs internes.
Objectif
Activez ce paramètre pour appliquer une protection par authentification à votre environnement de prévisualisation, ce qui limite l’accès aux utilisateurs internes uniquement. Cela aide à vérifier vos configurations d’authentification, les parcours d’accès utilisateur et les paramètres de protection sans exposer les changements au public.
Comment activer
- Accédez à la section Public Access Control lorsque vous êtes dans Space Settings
- Sélectionnez les méthodes d’authentification souhaitées
- Désactivez Paramètres d’aperçu
- Publiez vos changements dans Preview et testez l’authentification

Authentification multiple
La fonctionnalité d’authentification multiple vous permet d’activer plus d’une méthode d’authentification pour accéder à votre portail de documentation. Cela offre davantage de flexibilité à vos utilisateurs et améliore l’accessibilité.
Fonctionnement
Depuis les paramètres Public Access Control, vous pouvez activer plusieurs méthodes d’authentification simultanément. Les utilisateurs accédant à votre portail pourront s’authentifier en utilisant l’une des méthodes activées.
Exemple de cas d’utilisation
Si vous activez à la fois Lien privé et Mot de passe, les utilisateurs peuvent accéder à votre documentation en utilisant soit :
- Un lien privé sécurisé que vous partagez avec eux
- Ou un mot de passe commun que vous définissez

Seuls les utilisateurs répondant à l’une des méthodes d’authentification activées se verront accorder l’accès. Vous pouvez désactiver n’importe quelle méthode à tout moment via le commutateur dans les paramètres Public Access Control.