Authentification multi-tenant no-code : SSO, OAuth2 et SAML
guides23 septembre 2026· 5 min de lecture· Par Fabrica Digitalis

Authentification multi-tenant no-code : SSO, OAuth2 et SAML

Perdre un contrat B2B parce que votre application n'accepte pas le SSO du client : voilà le mur invisible qui bloque 90% des SaaS no-code dès qu'ils visent des comptes entreprise. Bonne nouvelle : depuis 2023, l'écosystème Bubble et Webflow permet enfin de déployer une authentification multi-tenant no-code robuste, avec SSO Google, Microsoft, OAuth2 et même SAML, sans embaucher de développeur back-end.

Chez Fabrica Digitalis, agence no-code basée à Annecy, nous accompagnons régulièrement des éditeurs SaaS et des cabinets qui doivent servir plusieurs organisations clientes dans une même application. Voici la méthode que nous appliquons pour livrer une architecture d'authentification propre, scalable, et compatible avec les exigences RGPD.

Comprendre le multi-tenant avant de choisir sa méthode d'authentification

schéma architecture authentification multi-tenant no-code SSO
schéma architecture authentification multi-tenant no-code SSO

Le multi-tenant, c'est le fait qu'une seule application serve plusieurs clients (les « tenants »), chacun avec ses propres utilisateurs, ses données isolées et parfois son propre fournisseur d'identité. Un exemple concret : votre SaaS RH est utilisé par 40 entreprises. Chaque entreprise veut que ses salariés se connectent avec leur compte Microsoft interne, sans créer un énième mot de passe.

Les trois modèles à connaître

  • Silo : une base de données par tenant. Sécurité maximale, coût élevé.
  • Bridge : base commune, schémas séparés. Bon compromis.
  • Pool : une seule base, un champ « tenant_id » sur chaque table. Le plus courant en no-code.

Dans 80% des projets Bubble ou Webflow + Xano que nous livrons, le modèle pool suffit largement, à condition de bien filtrer chaque requête par tenant. C'est un point que nous détaillons dans plusieurs de nos études de cas.

SSO, OAuth2, SAML : quelles différences concrètes ?

Ces trois acronymes reviennent en boucle, souvent mal utilisés. Voici la version claire pour un décideur non-technique.

SSO (Single Sign-On)

Le SSO est un concept, pas une technologie : l'utilisateur se connecte une seule fois et accède à plusieurs applications. Il repose sur OAuth2 ou SAML derrière.

OAuth2 et OpenID Connect

OAuth2 gère l'autorisation (donner accès à une ressource). Couplé à OpenID Connect (OIDC), il gère aussi l'authentification. C'est ce que vous utilisez quand vous cliquez sur « Se connecter avec Google » ou « Continuer avec Microsoft ». Simple à intégrer, moderne, adapté au B2C et au B2B PME.

SAML 2.0

SAML est le standard historique du monde entreprise. Plus lourd, basé sur XML, il reste exigé par la plupart des DSI de grands comptes. Si votre cible commerciale inclut des sociétés de plus de 500 salariés, SAML n'est pas optionnel.

Implémenter le SSO sur Bubble sans développeur

interface configuration SSO Bubble no-code
interface configuration SSO Bubble no-code

Bubble propose nativement des plugins d'authentification sociale (Google, Facebook, LinkedIn). Pour un vrai multi-tenant B2B, il faut aller plus loin.

La stack que nous recommandons

  1. Bubble pour l'interface et la logique applicative.
  2. Auth0 ou WorkOS comme couche d'authentification (les deux gèrent OAuth2, OIDC et SAML nativement).
  3. Xano ou la base Bubble pour stocker les tenants et les rôles utilisateurs.

WorkOS a un avantage décisif : une seule API expose SSO, SCIM (provisioning automatique) et Directory Sync, en quelques clics par tenant. Le plan gratuit couvre jusqu'à 1 million d'utilisateurs pour le SSO, ce qui est imbattable pour un lancement.

Les étapes concrètes

  • Créer un compte WorkOS, y déclarer chaque organisation cliente comme un tenant.
  • Configurer le connecteur API Bubble avec les endpoints OAuth2 de WorkOS.
  • Sur la page de login, détecter le domaine de l'email saisi et rediriger vers le bon fournisseur d'identité.
  • À la réception du token, créer ou mettre à jour l'utilisateur Bubble avec son tenant_id.
  • Appliquer un filtre Current User's tenant = Thing's tenant sur toutes les recherches de données.

Comptez 3 à 5 jours de configuration pour une première mise en production propre.

Le cas Webflow : moins natif, mais possible

Webflow n'est pas conçu pour gérer une logique applicative complexe. Pour un vrai multi-tenant, on l'associe à Memberstack ou Outseta pour la gestion des membres, et à Xano pour la logique métier. Memberstack 2.0 supporte le SSO Google et l'intégration avec Auth0 via webhook, ce qui couvre déjà 70% des besoins B2B PME.

Pour du SAML pur sur Webflow, il faut passer par un middleware (WorkOS ou un Cloudflare Worker). Nous détaillons ces architectures hybrides dans nos offres dédiées aux SaaS.

Sécurité et conformité : les pièges à éviter

L'isolation des données

Le risque numéro un du multi-tenant no-code, c'est la fuite entre tenants. Un workflow mal filtré, une privacy rule oubliée sur Bubble, et l'entreprise A voit les données de l'entreprise B. À Annecy comme ailleurs, une seule fuite peut détruire la réputation d'un jeune SaaS.

  • Auditer chaque privacy rule Bubble avant mise en production.
  • Ajouter le tenant_id comme condition obligatoire sur 100% des requêtes.
  • Mettre en place un compte de test « tenant B » pour valider qu'aucune donnée du tenant A ne fuite.

RGPD et hébergement

Auth0 et WorkOS proposent des régions d'hébergement européennes. À demander avant la signature. Pour les clients d'Annecy et de la région Auvergne-Rhône-Alpes que nous accompagnons, c'est souvent un critère bloquant lors des appels d'offres publics.

Provisioning et déprovisioning

Le SCIM permet de créer et supprimer automatiquement des comptes utilisateurs quand un salarié rejoint ou quitte une entreprise cliente. C'est un standard exigé par les DSI. Sans SCIM, vous perdrez les contrats mid-market.

Combien ça coûte réellement ?

Pour un SaaS no-code multi-tenant avec SSO complet, budget indicatif :

  • Bubble : 32 à 134 €/mois selon le trafic.
  • WorkOS : 0 € jusqu'à 1M utilisateurs SSO, puis 125 $/connexion/mois.
  • Xano : 0 à 199 €/mois.
  • Intégration initiale par une agence : entre 4 000 € et 12 000 € selon complexité.

À comparer aux 25 000 à 60 000 € d'un développement custom équivalent. Le no-code reste imbattable sur le time-to-market. Consultez notre blog pour d'autres benchmarks détaillés.

Passer à l'action

L'authentification multi-tenant no-code n'est plus un mythe : elle est mature, sécurisée, et permet à un SaaS de viser sereinement le marché B2B, y compris les grands comptes. La clé, c'est de choisir la bonne combinaison d'outils dès le départ pour éviter une refonte coûteuse à 200 utilisateurs.

Vous avez un projet SaaS ou une application interne multi-organisations à Annecy ou ailleurs en France ? Découvrez nos services no-code et parlons de votre architecture d'authentification avant que la dette technique ne s'installe.

Besoin d'aide pour votre projet ?

Contactez-nous pour un audit gratuit.

Nous contacter →