Se connecter avec Microsoft ou Google
Avec l’authentification unique, vos collaborateurs se connectent à Service Suite avec le compte qu’ils ont déjà — Microsoft ou Google — au lieu d’un mot de passe distinct.
Microsoft Entra ID et Google, tous deux en bouton de connexion optionnel.
À quoi cela sert
Section intitulée « À quoi cela sert »- Un mot de passe de moins par collaborateur, et un seul endroit pour le gérer.
- Une personne qui quitte l’entreprise perd son accès à Service Suite dès que vous désactivez son compte d’entreprise.
- Vos propres règles de connexion — vérification en deux étapes, accès conditionnel, exigences d’appareil — s’appliquent aussi à Service Suite.
Qui peut l’utiliser
Section intitulée « Qui peut l’utiliser »| Rôle | Ce qu’il fait |
|---|---|
| Administrateur | Configure la connexion et choisit si l’authentification est facultative ou obligatoire |
| Tous les collaborateurs | Voient un bouton supplémentaire sur l’écran de connexion |
| Clients du portail | Non concernés — ils se connectent comme avant |
Prérequis : vous avez besoin d’un accès administrateur à Service Suite et à votre fournisseur d’identité (Microsoft Entra ID ou Google Workspace), car vous devez y enregistrer une application.
Ce qui est pris en charge
Section intitulée « Ce qui est pris en charge »| Fournisseur | Remarque |
|---|---|
| Microsoft Entra ID | Microsoft 365 / Azure AD |
| Google Workspace | |
| Tout autre fournisseur OpenID Connect | Tout fournisseur respectant correctement la norme |
La connexion utilise le flux standard OpenID Connect Authorization Code avec PKCE. Service Suite contrôle l’émetteur, l’audience, la signature à l’aide des clés de votre fournisseur, la durée de validité, et les valeurs à usage unique qui relient la demande à la réponse.
Configuration
Section intitulée « Configuration »-
Enregistrez une application chez votre fournisseur.
Reprenez-y l’URI de redirection attendue par Service Suite :
https://<votre-adresse-service>/dn/sso/callbackNotez l’ID d’application (client ID) et créez un secret client.
-
Créez un fournisseur de connexion dans Service Suite et choisissez le type : Microsoft, Google ou OpenID Connect générique.
-
Renseignez l’URL de découverte — l’adresse
.well-known/openid-configurationde votre fournisseur — et cliquez sur Récupérer les endpoints. Les adresses et l’emplacement des clés sont remplis automatiquement. L’émetteur est comparé caractère par caractère ; s’il diffère de ce qu’indique le document de découverte, c’est refusé plutôt qu’accepté en silence. -
Renseignez l’ID d’application et enregistrez le secret client. Le secret est stocké chiffré et n’est plus jamais affiché après l’enregistrement — pas même à vous. Si vous le perdez, définissez-en un nouveau chez votre fournisseur.
-
Limitez les domaines de messagerie autorisés. Par exemple
votresociete.be. Une identité en dehors de ces domaines est refusée. Laisser ce champ vide autorise tout domaine — déconseillé. -
Cliquez sur Tester la connexion. Ce n’est pas une formalité : tant que le test n’a pas réussi, vous ne pouvez pas rendre la connexion obligatoire.
-
Passez le mode sur Facultatif et faites se connecter un collaborateur.
Facultatif ou obligatoire
Section intitulée « Facultatif ou obligatoire »| Mode | Ce que voient les collaborateurs |
|---|---|
| Désactivé | Rien. L’environnement se comporte exactement comme avant. |
| Facultatif | Un bouton Se connecter avec Microsoft ou avec Google, à côté de l’écran de connexion habituel. Les deux fonctionnent. |
| Obligatoire | Les collaborateurs ordinaires se connectent uniquement via le fournisseur. |
Le mode obligatoire ne s’applique jamais :
- aux clients du portail — ils ne sont jamais soumis aux règles de connexion de votre personnel ;
- aux administrateurs de secours — voir ci-dessous.
Accès de secours
Section intitulée « Accès de secours »Avant de pouvoir rendre la connexion obligatoire, il doit exister au moins un administrateur de secours actif : un administrateur qui peut toujours continuer à se connecter avec un mot de passe ordinaire.
Sans cela, Service Suite refuse le mode Obligatoire — explicitement, pas en silence. Il en va de même tant que le test de connexion n’a pas réussi. Ces deux contrôles existent pour éviter exactement un scénario : une faute de frappe ou une panne chez votre fournisseur qui exclurait tout le monde d’un coup.
Collaborateurs existants et nouveaux comptes
Section intitulée « Collaborateurs existants et nouveaux comptes »Les collaborateurs existants sont reconnus à leur adresse e-mail et liés à leur compte existant. Leurs droits, leur planning et leur historique restent inchangés — aucune seconde fiche n’apparaît.
Les nouveaux comptes ne sont par défaut pas créés automatiquement. Cette option désactivée, quelqu’un sans compte dans Service Suite ne peut pas se connecter, même s’il existe chez votre fournisseur. Si vous l’activez, vous décidez des droits qu’obtient un nouveau compte — les droits d’administrateur ne peuvent jamais en faire partie.
Un collaborateur que vous avez désactivé dans Service Suite reste désactivé. Une connexion valide chez votre fournisseur ne le réactive pas.
Vérification en deux étapes
Section intitulée « Vérification en deux étapes »L’authentification unique ne remplace pas la vérification en deux étapes de Service Suite. Si un collaborateur l’a activée, il la parcourt après la connexion chez son fournisseur, exactement comme avant.
Si vous utilisez la vérification en deux étapes de Microsoft ou de Google elle-même, elle a évidemment déjà lieu chez votre fournisseur.
Ce que vous continuez à gérer, et où
Section intitulée « Ce que vous continuez à gérer, et où »| Chez votre fournisseur | Dans Service Suite |
|---|---|
| Qui possède un compte d’entreprise | Qui possède un compte Service Suite |
| Politique de mots de passe | Rôles et droits |
| Vérification en deux étapes, accès conditionnel | Périmètre de visibilité par collaborateur |
| Désactiver un partant | Son planning et son historique |
Résolution de problèmes
Section intitulée « Résolution de problèmes »Le bouton n’apparaît pas sur l’écran de connexion. Le mode est sur Désactivé, ou la configuration est incomplète — un fournisseur sans test de connexion réussi n’affiche aucun bouton.
« L’émetteur ne correspond pas. » Le champ émetteur diffère de ce qu’indique le document de découverte de votre fournisseur. Récupérez à nouveau les endpoints et reprenez l’émetteur à l’identique.
« Ce domaine de messagerie n’est pas autorisé. » L’adresse ne figure pas dans la liste des domaines autorisés. Ajoutez le domaine, ou faites utiliser au collaborateur son adresse professionnelle.
Un collaborateur se connecte mais n’obtient aucun accès. Aucun compte n’existe pour lui dans Service Suite et la création automatique de comptes est désactivée. Créez le compte, ou activez cette option et définissez les droits attribués aux nouveaux comptes.
Notre fournisseur est injoignable et la connexion est en Obligatoire. Connectez-vous comme administrateur de secours avec un mot de passe et remettez le mode sur Facultatif.
Étape suivante
Section intitulée « Étape suivante »- Connexion — l’écran de connexion habituel
- Droits & sécurité — ce qu’un compte peut faire
- Rôles & droits
- Intégrations — connecter des services externes