Aller au contenu

Se connecter avec Microsoft ou Google

Avec l’authentification unique, vos collaborateurs se connectent à Service Suite avec le compte qu’ils ont déjà — Microsoft ou Google — au lieu d’un mot de passe distinct.

Fournisseurs d'identité Microsoft Entra ID et Google, tous deux en bouton de connexion optionnel.

  • Un mot de passe de moins par collaborateur, et un seul endroit pour le gérer.
  • Une personne qui quitte l’entreprise perd son accès à Service Suite dès que vous désactivez son compte d’entreprise.
  • Vos propres règles de connexion — vérification en deux étapes, accès conditionnel, exigences d’appareil — s’appliquent aussi à Service Suite.
RôleCe qu’il fait
AdministrateurConfigure la connexion et choisit si l’authentification est facultative ou obligatoire
Tous les collaborateursVoient un bouton supplémentaire sur l’écran de connexion
Clients du portailNon concernés — ils se connectent comme avant

Prérequis : vous avez besoin d’un accès administrateur à Service Suite et à votre fournisseur d’identité (Microsoft Entra ID ou Google Workspace), car vous devez y enregistrer une application.

FournisseurRemarque
Microsoft Entra IDMicrosoft 365 / Azure AD
Google Workspace
Tout autre fournisseur OpenID ConnectTout fournisseur respectant correctement la norme

La connexion utilise le flux standard OpenID Connect Authorization Code avec PKCE. Service Suite contrôle l’émetteur, l’audience, la signature à l’aide des clés de votre fournisseur, la durée de validité, et les valeurs à usage unique qui relient la demande à la réponse.

  1. Enregistrez une application chez votre fournisseur.

    Reprenez-y l’URI de redirection attendue par Service Suite :

    https://<votre-adresse-service>/dn/sso/callback

    Notez l’ID d’application (client ID) et créez un secret client.

  2. Créez un fournisseur de connexion dans Service Suite et choisissez le type : Microsoft, Google ou OpenID Connect générique.

  3. Renseignez l’URL de découverte — l’adresse .well-known/openid-configuration de votre fournisseur — et cliquez sur Récupérer les endpoints. Les adresses et l’emplacement des clés sont remplis automatiquement. L’émetteur est comparé caractère par caractère ; s’il diffère de ce qu’indique le document de découverte, c’est refusé plutôt qu’accepté en silence.

  4. Renseignez l’ID d’application et enregistrez le secret client. Le secret est stocké chiffré et n’est plus jamais affiché après l’enregistrement — pas même à vous. Si vous le perdez, définissez-en un nouveau chez votre fournisseur.

  5. Limitez les domaines de messagerie autorisés. Par exemple votresociete.be. Une identité en dehors de ces domaines est refusée. Laisser ce champ vide autorise tout domaine — déconseillé.

  6. Cliquez sur Tester la connexion. Ce n’est pas une formalité : tant que le test n’a pas réussi, vous ne pouvez pas rendre la connexion obligatoire.

  7. Passez le mode sur Facultatif et faites se connecter un collaborateur.

ModeCe que voient les collaborateurs
DésactivéRien. L’environnement se comporte exactement comme avant.
FacultatifUn bouton Se connecter avec Microsoft ou avec Google, à côté de l’écran de connexion habituel. Les deux fonctionnent.
ObligatoireLes collaborateurs ordinaires se connectent uniquement via le fournisseur.

Le mode obligatoire ne s’applique jamais :

  • aux clients du portail — ils ne sont jamais soumis aux règles de connexion de votre personnel ;
  • aux administrateurs de secours — voir ci-dessous.

Avant de pouvoir rendre la connexion obligatoire, il doit exister au moins un administrateur de secours actif : un administrateur qui peut toujours continuer à se connecter avec un mot de passe ordinaire.

Sans cela, Service Suite refuse le mode Obligatoire — explicitement, pas en silence. Il en va de même tant que le test de connexion n’a pas réussi. Ces deux contrôles existent pour éviter exactement un scénario : une faute de frappe ou une panne chez votre fournisseur qui exclurait tout le monde d’un coup.

Les collaborateurs existants sont reconnus à leur adresse e-mail et liés à leur compte existant. Leurs droits, leur planning et leur historique restent inchangés — aucune seconde fiche n’apparaît.

Les nouveaux comptes ne sont par défaut pas créés automatiquement. Cette option désactivée, quelqu’un sans compte dans Service Suite ne peut pas se connecter, même s’il existe chez votre fournisseur. Si vous l’activez, vous décidez des droits qu’obtient un nouveau compte — les droits d’administrateur ne peuvent jamais en faire partie.

Un collaborateur que vous avez désactivé dans Service Suite reste désactivé. Une connexion valide chez votre fournisseur ne le réactive pas.

L’authentification unique ne remplace pas la vérification en deux étapes de Service Suite. Si un collaborateur l’a activée, il la parcourt après la connexion chez son fournisseur, exactement comme avant.

Si vous utilisez la vérification en deux étapes de Microsoft ou de Google elle-même, elle a évidemment déjà lieu chez votre fournisseur.

Chez votre fournisseurDans Service Suite
Qui possède un compte d’entrepriseQui possède un compte Service Suite
Politique de mots de passeRôles et droits
Vérification en deux étapes, accès conditionnelPérimètre de visibilité par collaborateur
Désactiver un partantSon planning et son historique

Le bouton n’apparaît pas sur l’écran de connexion. Le mode est sur Désactivé, ou la configuration est incomplète — un fournisseur sans test de connexion réussi n’affiche aucun bouton.

« L’émetteur ne correspond pas. » Le champ émetteur diffère de ce qu’indique le document de découverte de votre fournisseur. Récupérez à nouveau les endpoints et reprenez l’émetteur à l’identique.

« Ce domaine de messagerie n’est pas autorisé. » L’adresse ne figure pas dans la liste des domaines autorisés. Ajoutez le domaine, ou faites utiliser au collaborateur son adresse professionnelle.

Un collaborateur se connecte mais n’obtient aucun accès. Aucun compte n’existe pour lui dans Service Suite et la création automatique de comptes est désactivée. Créez le compte, ou activez cette option et définissez les droits attribués aux nouveaux comptes.

Notre fournisseur est injoignable et la connexion est en Obligatoire. Connectez-vous comme administrateur de secours avec un mot de passe et remettez le mode sur Facultatif.