Une équipe qui possède déjà Active Directory, OpenLDAP ou un fournisseur d'identité ne veut pas recréer chaque compte dans son cloud. L'association Nextcloud, SSO et LDAP permet en 2026 de centraliser les identités, de simplifier les connexions et de retirer plus vite les accès lors d'un départ. Mais ces trois termes ne désignent pas la même fonction.
LDAP fournit surtout des utilisateurs et des groupes. Le SSO confie la connexion à un fournisseur d'identité. Ce guide aide les entreprises à choisir l'architecture, préparer les attributs, tester les flux et éviter qu'une erreur de configuration bloque toute l'instance.
LDAP et SSO dans Nextcloud : quelle différence ?
LDAP, pour Lightweight Directory Access Protocol, est un protocole d'accès à un annuaire. La documentation Nextcloud indique que son application LDAP user and group backend fait apparaître les utilisateurs d'un annuaire LDAP, y compris Active Directory, dans Nextcloud. Ils s'authentifient avec leurs identifiants LDAP et n'ont pas besoin d'un second compte créé manuellement.
Cette intégration ne constitue pas forcément un SSO. L'utilisateur peut encore saisir son identifiant et son mot de passe sur l'écran Nextcloud. L'avantage principal est ailleurs : l'annuaire reste la source des comptes, de certains attributs et des groupes. Nextcloud conserve cependant ses propres données applicatives, comme les partages, préférences et fichiers associés à l'identifiant interne.
Le SSO, ou authentification unique, évite une nouvelle saisie lorsque la personne possède déjà une session chez le fournisseur d'identité, appelé IdP. Nextcloud redirige le navigateur vers cet IdP, puis accepte une réponse signée. L'application officielle SSO & SAML prend en charge SAML 2.0. Le backend officiel OpenID Connect permet, lui, une authentification auprès d'un fournisseur OIDC externe.
| Besoin | LDAP | SAML ou OIDC |
|---|---|---|
| Récupérer les utilisateurs d'un annuaire | Oui | Selon le provisionnement choisi |
| Importer ou faire correspondre des groupes | Oui | Possible selon l'application et les attributs |
| Éviter une nouvelle saisie du mot de passe | Pas à lui seul | Oui, si une session IdP existe |
| Désactiver l'accès depuis une source centrale | Oui, avec synchronisation contrôlée | Oui côté IdP, avec traitement du compte local à prévoir |
| Accès des clients WebDAV et de synchronisation | Pris en charge par le backend LDAP | À tester selon le flux et les mots de passe d'application |
LDAP et SSO peuvent être associés
L'application SSO & SAML précise qu'elle peut utiliser le fournisseur LDAP de Nextcloud pour conserver des utilisateurs faciles à retrouver lors d'un partage. Cette combinaison demande une correspondance stable entre l'identité SSO et le compte LDAP.
Quelle architecture choisir pour votre entreprise ?
Commencez par nommer une seule source d'autorité pour chaque donnée. L'annuaire peut être maître de l'identifiant, du nom, de l'adresse email et des groupes. Le fournisseur d'identité peut être maître de l'authentification et du MFA. Nextcloud reste maître des fichiers, des partages et de ses réglages applicatifs. Sans cette répartition, un administrateur corrige un attribut dans Nextcloud, puis la synchronisation LDAP l'écrase.
Trois architectures répondent à la plupart des projets. LDAP seul convient quand l'entreprise dispose déjà d'Active Directory ou d'OpenLDAP, mais pas d'IdP SAML ou OIDC. SSO seul convient lorsque l'IdP peut créer ou provisionner les comptes avec les attributs nécessaires. SSO plus LDAP sert lorsque l'entreprise veut une connexion fédérée tout en conservant l'annuaire pour la recherche des utilisateurs, les groupes ou les partages.
| Situation | Architecture à étudier | Point de contrôle prioritaire |
|---|---|---|
| Active Directory interne, sans IdP | LDAP | Connexion réseau chiffrée et compte de lecture |
| IdP SAML déjà utilisé par les applications métier | SAML | Identifiant persistant et certificat de signature |
| Plateforme d'identité compatible OIDC | OIDC | URI de découverte, client et mappage des revendications |
| Annuaire pour les groupes, IdP pour le MFA | SSO + LDAP | Même identité résolue par les deux chemins |
| Petite équipe sans annuaire central | Comptes Nextcloud locaux | Le coût d'un annuaire serait disproportionné |
Ne choisissez pas SAML ou OIDC parce qu'un protocole paraît plus récent. Vérifiez ce que votre IdP prend réellement en charge, les attributs qu'il émet, le cycle de vie des comptes et la compatibilité avec les clients utilisés. Le dépôt officiel SSO & SAML cite SAML 2.0 et documente des fournisseurs testés, mais précise que les autres implémentations théoriquement compatibles ne font pas toutes partie de sa matrice de tests.
Avant de relier l'annuaire, structurez les groupes et les propriétaires de données. Notre guide Nextcloud multi-utilisateurs explique la séparation entre compte individuel, groupe, quota et dossier d'équipe. Pour replacer l'authentification dans l'ensemble de la plateforme, consultez aussi le guide Nextcloud.
Comment préparer et configurer l'intégration LDAP ?
Le serveur Nextcloud doit d'abord disposer du module PHP LDAP et de l'application LDAP user and group backend. Le panneau officiel commence par l'onglet serveur. Il demande notamment l'hôte, le port, le DN de base et, si l'annuaire refuse les recherches anonymes, le DN et le mot de passe d'un compte de connexion. Nextcloud recommande un compte système LDAP dédié aux recherches.
Utilisez un compte de lecture avec le périmètre minimal. Ne branchez pas immédiatement toute la racine d'un grand annuaire. Définissez des filtres pour limiter les utilisateurs et groupes autorisés, par exemple une unité d'organisation ou un groupe d'accès au cloud. La documentation propose des tests dans chaque onglet et demande de vérifier que les utilisateurs comme les groupes remontent correctement dans la page de gestion.
Choisissez ensuite l'attribut de connexion et l'identifiant interne avec prudence. Un nom affiché ou une adresse email peut changer. Un identifiant stable évite qu'une modification de nom crée un second espace ou rende l'ancien compte difficile à retrouver. Documentez le DN de base, les filtres, les attributs de login, d'email, de quota et de groupe avant la mise en production.
Pour protéger le trafic, préférez une connexion LDAP sécurisée et validez la chaîne de certificats. La section de dépannage officielle avertit que la désactivation de la vérification des certificats TLS est une option globale qui réduit la sécurité. Corrigez plutôt l'autorité de certification, le nom d'hôte ou la chaîne présentée par le serveur.
La synchronisation n'est pas instantanée pour chaque donnée. La documentation actuelle indique que le backend actualise des attributs lors de la connexion, à la première détection et par une tâche de fond. Cette tâche cherche à traiter les utilisateurs connus périodiquement. Mesurez donc le délai réel entre une modification d'annuaire et son effet dans Nextcloud, notamment pour un changement de groupe sensible.
Comment mettre en place le SSO SAML ou OIDC sans perdre l'accès ?
Créez d'abord l'intégration côté IdP avec une URL Nextcloud stable en HTTPS. Pour SAML, échangez les métadonnées, vérifiez l'identifiant d'entité, les URL de réponse et le certificat utilisé pour signer les assertions. Pour OIDC, configurez le client, son secret, l'URI de redirection et l'URI de découverte fournie par l'IdP. Ne copiez jamais un secret dans une documentation partagée ou dans un dépôt Git.
Le mappage d'identité est le test le plus important. La valeur reçue de l'IdP doit toujours conduire au même compte Nextcloud. Évitez un attribut réattribuable, tel qu'une adresse email utilisée comme identifiant unique sans règle de conservation. Testez aussi les accents, changements de nom, homonymes et comptes de service. Avec SSO plus LDAP, confirmez qu'une personne n'obtient pas un compte via SAML et un autre via LDAP.
Conservez une voie de secours avant d'activer une redirection automatique. Gardez une session administrateur ouverte dans un navigateur séparé et un compte local protégé qui ne dépend ni de LDAP ni de l'IdP. Si le fournisseur d'identité, le DNS ou le certificat tombe en panne, ce compte doit permettre de diagnostiquer l'instance sans contourner les contrôles pour tous les utilisateurs.
Effectuez ensuite un pilote avec plusieurs profils : salarié standard, membre de deux groupes, administrateur, personne désactivée et client de synchronisation. Vérifiez la connexion web, le client de bureau, l'application mobile, WebDAV et la création de mots de passe d'application. La réussite dans un navigateur ne prouve pas que les clients non interactifs utilisent le bon mécanisme.
Ne forcez pas le SSO avant le test de récupération
Une erreur de certificat, d'URL de retour ou d'attribut peut former une boucle de redirection ou créer un nouveau compte. Validez la connexion locale de secours et la procédure de retour arrière avant toute généralisation.
Comment gérer les groupes, le MFA et les départs ?
Les groupes LDAP peuvent alimenter les droits Nextcloud, mais un groupe d'annuaire ne devrait pas devenir administrateur par simple ressemblance de nom. La documentation prévoit une promotion explicite d'un groupe LDAP d'administration et n'en autorise qu'un par connexion LDAP. Réservez ce mappage à un groupe étroit, approuvé et surveillé. Les groupes destinés aux partages ne nécessitent pas de privilèges d'administration.
Le MFA peut être imposé par l'IdP, par Nextcloud ou réparti selon les comptes. Décidez où se trouve la politique principale et comment les comptes locaux de secours sont protégés. Deux demandes MFA mal coordonnées compliquent l'usage, tandis qu'aucune protection sur l'administrateur de secours annule une partie du bénéfice du SSO. Le guide de sécurité Nextcloud détaille aussi les sessions, mots de passe d'application et journaux.
Lors d'un départ, désactivez d'abord l'identité dans la source officielle, puis mesurez l'effet sur le SSO, LDAP, les sessions déjà ouvertes et les clients. Le nettoyage LDAP est un traitement distinct. La documentation Nextcloud explique que sa tâche marque comme supprimés les utilisateurs devenus indisponibles, puis qu'une suppression de leurs données reste une opération à contrôler. Une indisponibilité temporaire de l'un des serveurs LDAP ne doit pas être confondue avec le départ de tous ses utilisateurs.
Prévoyez donc une procédure en deux temps : couper l'authentification et les sessions, puis transférer les fichiers professionnels avant toute suppression. Contrôlez les partages internes, liens publics, appareils et mots de passe d'application. La désactivation de l'identité ne décide pas à elle seule du propriétaire futur des données.
Quelle recette valider avant la mise en production ?
Une recette utile reproduit des décisions réelles, pas seulement une connexion réussie. Créez un environnement de test ou un groupe pilote, puis notez le résultat attendu, le résultat obtenu et la personne qui valide chaque scénario.
- connecter un utilisateur autorisé et refuser un utilisateur hors périmètre ;
- confirmer l'unicité du compte entre LDAP et SSO ;
- ajouter puis retirer un groupe et mesurer le délai de prise en compte ;
- modifier le nom affiché sans changer l'identifiant interne ;
- tester navigateur, bureau, mobile et WebDAV ;
- révoquer une session et un mot de passe d'application ;
- simuler l'indisponibilité de l'IdP ou de LDAP ;
- utiliser le compte local de secours selon une procédure tracée ;
- désactiver un salarié pilote sans supprimer ses fichiers ;
- restaurer la configuration précédente et vérifier les journaux.
Documentez enfin les responsables de l'annuaire, de l'IdP, de Nextcloud et du réseau. Fixez une revue des certificats, secrets, groupes privilégiés et comptes de secours. Comparez aussi le coût d'exploitation, de support et de recette au simple prix du stockage. Le guide du prix de Nextcloud fournit les postes à mettre dans le budget.
Conclusion
LDAP centralise les utilisateurs et groupes, tandis que SAML ou OIDC apporte l'authentification unique. Leur association est pertinente si chaque système possède un rôle clair et si l'identifiant reste stable. Avant le déploiement, testez le mappage, les clients, les pannes et le départ d'un utilisateur. Gardez un compte local de secours protégé, puis documentez la récupération. Une instance hébergée doit enfin confirmer que les applications d'identité et leur accompagnement sont inclus avant la commande.
Découvrir les offres Nextcloud GaprodStockage collaboratif hébergé en France