# Native SSO Docs

Version: `2.9.8`

Docs courtes et pratiques pour `@ollaid/native-sso`.

## Démarrage

1. Lisez [Setup](./setup.md)
2. Vérifiez le contrat backend dans [Backend Contract](./contract.md)
3. Consultez le contrat de données complet dans [Data Contract](./data_contract.md)
4. Vérifiez le stockage et la sécurité dans [Security](./security.md)
5. Vérifiez les webhooks dans [Webhooks](./webhooks.md)
6. Si vous utilisez les APIs IAM Account server-to-server, lisez [IAM Account](./account.md)
7. Si vous utilisez les helpers avancés, lisez [Services](./services.md)
8. Consultez les réponses des flux dans [Responses](./responses/README.md)
9. Consultez les notes de migration dans [Migration Notes](./migration.md)
10. Si vous voulez exposer Ollaid comme couche d'intégration standard, lisez [MCP Plan](./mcp_plan.md)

## Principe

- Le package chiffre les données de session au repos dans son storage.
- Le frontend SaaS ne lit pas le storage directement.
- Le frontend SaaS demande la session au package via `getSsoSessionSnapshot()`.
- La déconnexion passe par `logout()`.
- Les APIs IAM Account sont server-to-server uniquement.
- Le `configPrefix` sert à sélectionner la configuration côté backend SaaS, pas à parler aux routes natives IAM.
- Le backend SaaS consommateur doit exposer `/api/sso/config`, `/api/sso/exchange`, `/api/sso/check-token`, `/api/sso/refresh`, `/api/sso/logout` et `/api/sso/password-link`.

## Rappel

- Le bloc `IAM_*` de base s’applique à tous les SaaS.
- Les blocs `IAM_VENDOR_*` et `IAM_CLIENT_*` s’ajoutent seulement en multi-tenant.
- `IAM_WEBHOOK_SECRET` reste un secret de vérification webhook.
