# Un seul compte pour tout : brancher le VPN sur l'annuaire de l'entreprise

> Relier le VPN à l'annuaire de l'entreprise (Entra ID, Okta, Google Workspace) par SAML ou OpenID Connect, et automatiser les comptes avec SCIM. Ce que proposent NordLayer et Proton, et les limites.


*Ou : un mot de passe de moins, et surtout un interrupteur de plus.*

La réponse courte : l'authentification unique (SSO) permet à vos collaborateurs de se connecter au VPN avec le même compte que pour leur messagerie ou leurs outils, celui que gère votre annuaire d'entreprise (Microsoft Entra ID, Okta, Google Workspace). Le VPN délègue la vérification de l'identité à l'annuaire, grâce à des normes éprouvées : [SAML 2.0](https://docs.oasis-open.org/security/saml/v2.0/), adopté en 2005, ou OpenID Connect, publié en 2014. Pour une PME, le confort d'un mot de passe en moins compte moins que l'autre bénéfice : il n'existe plus qu'un seul endroit où désactiver un compte, et cette désactivation coupe l'accès à tout ce qui y est relié. C'est l'un des critères qui séparent [un accès distant d'équipe d'une collection d'abonnements](/guides/vpn-professionnel/vpn-pme-teletravail/).

La norme SCIM, publiée par l'IETF en septembre 2015, va plus loin en automatisant la création et la suppression des comptes : quand l'annuaire crée un utilisateur, le VPN le reçoit ; quand il le désactive, le VPN suit. Le [protocole SCIM](https://www.rfc-editor.org/rfc/rfc7644.html) vise précisément à réduire le coût et la complexité de la gestion des utilisateurs entre une entreprise et ses services en ligne, et Microsoft résume l'intérêt en une phrase : désactiver automatiquement les comptes dans les systèmes concernés lorsque des personnes quittent l'organisation.

![Illustration : un grand interrupteur à levier relié à une rangée d'ampoules](/images/gestion-utilisateurs-vpn-sso-interrupteur.original.webp "Quand l'annuaire désactive un compte, tout ce qui y est relié s'éteint avec lui.")

## VPN et SSO en entreprise : ce que l'annuaire centralise, et ce qu'il faut encore vérifier

Les deux offres visées par les PME n'intègrent pas ces fonctions au même niveau. NordLayer propose l'authentification unique dès sa formule Lite, avec Okta, Entra ID, OneLogin, Google et JumpCloud ; la synchronisation automatique des comptes par SCIM, limitée à Entra ID et Okta, est une option payante sur Lite et Core et n'est incluse que sur Premium. Proton VPN for Business réserve l'authentification unique SAML à ses formules Professional, avec Okta, Google Workspace, Entra ID ou tout fournisseur compatible SAML 2.0, et la synchronisation SCIM via Okta ou Entra ID ; sa formule Essentials s'en passe.

| Offre | Authentification unique | Synchronisation automatique (SCIM) | Annuaires cités |
|---|---|---|---|
| NordLayer Lite et Core | Incluse | Option payante | Okta, Entra ID, OneLogin, Google, JumpCloud |
| NordLayer Premium | Incluse | Incluse | Idem, SCIM avec Entra ID et Okta |
| Proton VPN Essentials | Non | Non | - |
| Proton VPN Professional | SAML 2.0 | Via Okta ou Entra ID | Okta, Google Workspace, Entra ID, tout SAML 2.0 |

Les référentiels de sécurité rangent cette centralisation parmi les bonnes pratiques de maturité intermédiaire : les CIS Controls recommandent de centraliser le contrôle d'accès par un annuaire ou un fournisseur d'authentification unique, et de désactiver les comptes inactifs après 45 jours. Pour une structure de dix personnes qui utilise déjà Microsoft 365 ou Google Workspace, l'annuaire existe déjà : c'est le VPN qui doit s'y brancher, pas l'inverse.

Trois limites restent à surveiller. D'abord, l'authentification unique concentre le risque sur un seul compte : sans double authentification sur l'annuaire, elle déplace le problème au lieu de le résoudre. Ensuite, les comptes créés en dehors de l'annuaire (un accès local ajouté en urgence, un compte partagé pour un prestataire) échappent à la coupure centralisée et doivent être suivis à part. Enfin, désactiver n'est pas supprimer : les référentiels recommandent souvent de désactiver d'abord, pour conserver les traces d'activité, puis de supprimer selon une règle établie.

### Le départ, là où la centralisation paie

L'intérêt de l'annuaire se mesure le jour où un collaborateur quitte l'entreprise. La procédure complète, du compte principal aux accès oubliés, est décrite dans [la gestion des arrivées et des départs](/guides/vpn-professionnel/vpn-pme-teletravail/onboarding-offboarding-acces-vpn/).

### L'identité vérifiée à chaque demande

L'authentification unique vérifie qui se connecte au moment de la connexion. Le modèle d'accès qui revérifie l'identité et l'état de l'appareil pour chaque application est présenté dans [le ZTNA, au-delà du VPN classique](/guides/vpn-professionnel/vpn-pme-teletravail/ztna-pme-au-dela-du-vpn/).

### Ce qu'un abonnement individuel ne permet pas

Aucun VPN grand public ne se branche sur l'annuaire d'une entreprise. Les autres différences entre les deux familles d'offres sont réunies dans [ce qui distingue un VPN d'entreprise d'un VPN grand public](/guides/vpn-professionnel/vpn-pme-teletravail/vpn-entreprise-vs-vpn-grand-public/).


---

Cette page contient des liens d'affiliation. Si tu souscris via ces liens, je peux toucher une commission sans coût supplémentaire pour toi. Mon avis reste indépendant et s'appuie sur les audits publiés, la documentation officielle des fournisseurs et les tarifs vérifiés à la date de rédaction.

