Aller au contenu
Administrateur7 min de lecture

Authentification unique (SSO / OIDC)

Branchez Entra ID, Google Workspace, Okta ou Keycloak — disponible sur tous les packs.

Sommaire de l’article

Ce que le SSO change, et ce qu’il ne fait pas

L’authentification unique permet à vos collaborateurs de se connecter à Concorde Workforce avec leur compte d’entreprise — Microsoft Entra ID, Google Workspace, Okta ou Keycloak — au lieu d’un mot de passe propre à l’application. Le bénéfice principal n’est pas le confort : c’est que désactiver un salarié dans votre annuaire lui coupe immédiatement l’accès à l’outil RH, sans intervention de votre part dans la plateforme.

Le SSO n’est pas un module payant

Contrairement à l’Assistant RH IA ou à la Signature électronique, l’authentification unique est ouverte sur tous les packs, Starter compris. Il n’y a rien à souscrire : l’écran de configuration est disponible dès aujourd’hui dans votre espace. Voir Packs et modules optionnels.

La contrepartie est à comprendre avant de commencer : la plateforme fonctionne en rapprochement, pas en provisionnement. Elle ne crée aucun compte. Le SSO vérifie une identité, il ne peuple pas votre base de collaborateurs — ce point est développé en fin d’article.

Le SSO faitLe SSO ne fait pas
Authentifier un collaborateur via votre annuaireCréer le compte du collaborateur dans la plateforme
Couper l’accès quand le compte est désactivé côté annuaireSynchroniser les fiches salariés, les sites ou les services
Filtrer les identités par domaine de messagerieAttribuer un rôle ou un périmètre de site
Remplacer le mot de passe applicatif (si vous le forcez)Prévoir une porte de secours si la configuration est fausse
Les rôles et les périmètres restent gérés dans la plateforme — voir [Comptes, rôles et droits d’accès par site](/employes-et-comptes/comptes-roles-et-droits-par-site).

Copier l’URL de redirection et la déclarer côté annuaire

C’est la toute première action, avant même de remplir quoi que ce soit. L’adresse de retour est imposée par la plateforme : votre annuaire refusera l’échange si elle n’y est pas déclarée à l’identique.

AdministrationAuthentification SSO

Déclarer l’adresse de retour dans votre annuaire

  1. Ouvrez Authentification SSO dans le menu Administration

    L’écran est réservé aux administrateurs. Un autre profil obtient Accès réservé aux administrateurs du tenant.

  2. Descendez jusqu’au bloc URL de redirection à déclarer côté fournisseur

    Le champ est en lecture seule : la plateforme calcule l’adresse elle-même, vous ne pouvez pas la choisir.

    Elle se termine toujours par /api/auth/sso/callback.

  3. Cliquez sur Copier

    La confirmation Copié. s’affiche. L’adresse est dans votre presse-papiers.

  4. Dans votre annuaire, créez une application et collez cette adresse en Redirect URI

    Le libellé varie selon le fournisseur : « URI de redirection » chez Entra ID, « Redirect URI » chez Okta et Keycloak, « URI de redirection autorisé » chez Google Workspace. La valeur, elle, doit être strictement identique — au caractère près.

  5. Relevez l’Issuer, le Client ID et le Client Secret fournis par l’annuaire

    Gardez-les sous la main : vous allez les coller à l’étape suivante, et le secret n’est visible qu’une fois chez la plupart des fournisseurs.

Sans l’adresse déclarée, l’échec est muet

Si vous activez le SSO sans avoir enregistré l’URL de redirection dans votre annuaire, la connexion part bien vers le fournisseur puis échoue au retour. Le collaborateur est renvoyé à l’écran de connexion sans explication utile. C’est déroutant parce que la première moitié du parcours fonctionne : rien ne suggère que le problème est une adresse manquante. Déclarez-la d’abord, activez ensuite.

Renseigner Issuer, Client ID et Client Secret

Ces trois valeurs viennent toutes de votre annuaire. Aucune ne s’invente, aucune ne se devine : si vous n’en avez qu’une sur trois, retournez chercher les deux autres avant d’activer.

AdministrationAuthentification SSO

Les champs de l’écran `Authentification SSO`

Tant que Activer le SSO est éteint, les champs restent grisés et aucune valeur n’est utilisée.

Activer le SSOInterrupteur

Interrupteur maître. Tant qu’il est éteint, le bouton SSO n’apparaît pas sur l’écran de connexion et aucune des autres valeurs n’est prise en compte. Allumé, le bouton n’apparaît qu’une fois l’email saisi sur l’écran de connexion, et seulement si l’Issuer / Authority (URL) et le Client ID sont bien renseignés.

Exemple : Activé

Issuer / Authority (URL)obligatoireURL — HTTPS obligatoire

URL de découverte de votre fournisseur. Elle doit exposer /.well-known/openid-configuration. Une adresse qui n’est pas en HTTPS fait échouer l’enregistrement avec L’issuer (HTTPS) et le client ID sont requis pour activer le SSO.

Exemple : https://login.microsoftonline.com/<tenant>/v2.0

Client IDobligatoireTexte

Identifiant de l’application que vous venez de déclarer côté annuaire.

Exemple : Fourni par Entra ID

Client SecretobligatoireTexte masqué

Secret de l’application. Il est chiffré et n’est jamais réaffiché. Après le premier enregistrement, le champ montre •••••••• (secret enregistré — laisser vide pour le conserver). À l’absence de secret enregistré, le champ propose Collez le client secret.

Domaines email autorisés (optionnel, séparés par des virgules)Texte — domaines séparés par des virgules

Filtre de sécurité. Si renseigné, seuls les emails de ces domaines sont acceptés.

Exemple : acme.com,acme.fr

Libellé du bouton de connexion (optionnel)Texte

Texte affiché sur le bouton de l’écran de connexion. Purement cosmétique. Laissé vide, le bouton affiche Se connecter avec le SSO.

Exemple : Connexion Entra ID

Forcer le SSO (désactiver la connexion par mot de passe)Interrupteur

Supprime la connexion par mot de passe pour tous les comptes de l’organisation, administrateurs compris. Ne peut être coché que si Activer le SSO est allumé. À ne cocher qu’après un test réussi — voir la section dédiée plus bas.

Exemple : Éteint tant que le test n’est pas concluant

URL de redirection à déclarer côté fournisseurobligatoireLecture seule

Adresse de retour calculée par la plateforme, à recopier dans votre annuaire avec le bouton Copier.

Exemple : …/api/auth/sso/callback

* Champ obligatoire.

Saisir la configuration

  1. Allumez Activer le SSO

    Les champs cessent d’être grisés.

  2. Collez l’Issuer / Authority (URL), le Client ID et le Client Secret

    Le secret est masqué à la saisie. C’est la seule et unique fois où vous le verrez dans la plateforme.

  3. Cliquez sur Enregistrer

    Le bouton passe à Enregistrement…, puis la confirmation Configuration SSO enregistrée. s’affiche.

    En cas d’échec, le message est Échec de l’enregistrement.

Le champ Client Secret vide ne veut pas dire « secret effacé »

À la réouverture de l’écran, le champ Client Secret est vide et affiche •••••••• (secret enregistré — laisser vide pour le conserver). C’est normal : le secret est conservé, il n’est simplement jamais réaffiché. Laissez le champ vide quand vous modifiez un autre réglage — le secret existant est préservé. Ne le remplissez que pour le remplacer réellement, après rotation côté annuaire.

Deux garde-fous à l’enregistrement

Si vous tentez d’activer le SSO sans issuer HTTPS ou sans Client ID, l’écran refuse avec L’issuer (HTTPS) et le client ID sont requis pour activer le SSO. Si aucun secret n’a jamais été enregistré et que vous laissez le champ vide, le refus est Un client secret est requis pour activer le SSO.

Filtrer les domaines email autorisés

Votre annuaire contient rarement que vos salariés : prestataires, consultants, comptes invités y cohabitent. Le champ Domaines email autorisés (optionnel, séparés par des virgules) est la barrière qui empêche ces identités d’atteindre votre outil RH, même quand votre annuaire les authentifie correctement.

  • Champ laissé vide : tout email authentifié par votre annuaire est accepté, y compris les comptes invités d’autres organisations.
  • Champ renseigné : seuls les emails des domaines listés passent. Un email d’un autre domaine est rejeté avec Votre domaine email n’est pas autorisé pour cette organisation.
  • Plusieurs domaines se séparent par une virgule : acme.com,acme.fr. Les espaces autour des virgules sont ignorés, et la casse n’a pas d’importance.

Listez tous vos domaines de messagerie, pas seulement le principal

Les groupes ayant plusieurs marques ou plusieurs entités juridiques utilisent souvent deux ou trois domaines. Un domaine oublié dans la liste se traduit par des collaborateurs bien réels bloqués à la porte. Recensez-les avant de renseigner le champ.

Personnaliser le libellé du bouton de connexion

Le champ Libellé du bouton de connexion (optionnel) remplace le texte par défaut Se connecter avec le SSO sur l’écran de connexion. C’est cosmétique, mais utile : vos collaborateurs reconnaissent le nom de leur annuaire bien mieux que le sigle « SSO ».

Nommez l’annuaire que vos collaborateurs connaissent

Écrivez Connexion Entra ID ou Connexion Google Workspace plutôt que « SSO ». Vous réduisez d’autant les tickets « je ne sais pas où me connecter » le jour de la bascule.

Tester la connexion avec un compte réel, en navigation privée

Cette étape n’est pas une précaution de confort : c’est la seule chose qui vous sépare d’un verrouillage complet de l’entreprise. Vous testez avant de forcer, jamais après.

Le bouton SSO n’apparaît qu’une fois l’email saisi

À l’ouverture de l’écran de connexion, aucun bouton SSO n’est visible — c’est normal, et ce n’est pas le signe que votre configuration a échoué. L’écran ne sait pas encore de quelle organisation vous venez : il l’identifie à partir du domaine de l’adresse email. Saisissez l’email, quittez le champ, et le bouton apparaît. C’est la première cause de « j’ai tout configuré mais je ne vois pas le bouton ».
Se déconnecterÉcran de connexionSaisir son emailBouton SSO

Le test de bascule

  1. Vérifiez que le compte de test existe déjà dans la plateforme

    Rappel : aucun compte n’est créé automatiquement. L’email du compte d’annuaire doit correspondre à celui d’un collaborateur déjà enregistré, sinon le test échouera pour cette raison-là et non à cause de votre configuration.

  2. Déconnectez-vous, puis ouvrez l’écran de connexion en navigation privée

    La navigation privée est indispensable : dans votre fenêtre habituelle, votre session d’annuaire est déjà ouverte et masque une partie des erreurs possibles.

  3. Saisissez votre adresse email, puis quittez le champ

    C’est cette saisie qui fait apparaître le bouton SSO : l’écran de connexion identifie votre organisation à partir du domaine de l’email, puis affiche le bouton. Tant que le champ email est vide, aucun bouton SSO ne s’affiche.

    Le bouton apparaît quand vous sortez du champ email, pas pendant la frappe.

  4. Cliquez sur le bouton SSO

    Il porte le libellé que vous avez saisi, ou Se connecter avec le SSO par défaut.

  5. Authentifiez-vous avec un compte d’entreprise réel

    Un compte de service ou un compte fictif ne prouve rien : il ne traverse pas les mêmes règles côté annuaire.

  6. Vérifiez que vous arrivez bien dans la plateforme, connecté

    Si oui, la chaîne complète fonctionne : adresse de redirection, issuer, identifiants, filtre de domaine et rapprochement de l’email.

    Si non, lisez le message d’erreur — le tableau ci-dessous les traduit un par un.

Message affiché à l’écran de connexionCe qu’il faut corriger
Le SSO n’est pas configuré pour votre organisation.Activer le SSO est éteint, ou la configuration n’a pas été enregistrée.
Le SSO n’est pas disponible actuellement.Le service d’authentification unique ne répond pas. Réessayez, puis contactez le support si cela persiste.
La connexion a été refusée par le fournisseur d’identité.Votre annuaire a refusé l’accès ou le consentement a été annulé. À vérifier côté annuaire, pas dans la plateforme.
Impossible de valider votre identité auprès du fournisseur.L’Issuer / Authority (URL), le Client ID, le Client Secret ou l’URL de redirection déclarée côté annuaire sont faux. C’est l’erreur de configuration la plus fréquente. Ce message apparaît aussi quand votre annuaire ne transmet pas l’adresse email du collaborateur : vérifiez que l’application déclarée côté annuaire est autorisée à communiquer l’email.
Votre domaine email n’est pas autorisé pour cette organisation.Le domaine de l’email n’est pas dans Domaines email autorisés. Ajoutez-le, ou vérifiez que le compte de test est bien un compte interne.
Aucun compte ne correspond à votre email dans cette organisation.Le collaborateur n’existe pas dans la plateforme, ou son email y est différent de celui de l’annuaire.
Votre compte est désactivé. Contactez votre administrateur.Le compte existe mais il est désactivé dans la plateforme. L’annuaire n’y change rien.
Votre session de connexion a expiré. Réessayez.Le parcours a pris trop de temps (au-delà de 10 minutes entre le clic et le retour). Relancez la connexion depuis l’écran de connexion.
Échec de la vérification de sécurité. Réessayez.Contrôle anti-fraude du retour : la réponse de l’annuaire ne correspond pas à la demande partie de l’écran de connexion. Relancez la connexion depuis un onglet neuf, sans réutiliser un ancien lien ni un bouton « Précédent ».
La connexion SSO a échoué. Réessayez ou contactez votre administrateur.Erreur non spécifique. Reprenez le contrôle des quatre valeurs, en commençant par l’URL de redirection.
Ces messages s’affichent au retour de l’annuaire, sur l’écran de connexion.

Seulement ensuite : activer « Forcer le SSO »

Forcer le SSO sans avoir testé verrouille toute l’entreprise dehors — vous compris

Cochez Forcer le SSO (désactiver la connexion par mot de passe) et la connexion par mot de passe disparaît pour absolument tous les comptes, administrateurs compris. Le champ mot de passe est purement et simplement retiré de l’écran de connexion : il ne reste que le bouton SSO. Il n’existe aucune porte de secours dans l’application, ni exception pour les administrateurs. Si une seule valeur est erronée — issuer, secret, ou URL de redirection non déclarée côté annuaire — la connexion SSO échoue et il ne reste aucun moyen d’entrer, pas même pour vous qui venez de faire le réglage : le mot de passe est refusé même si vous le connaissez. Le retour arrière exige une intervention de nos équipes. Testez d’abord, forcez ensuite. Toujours dans cet ordre.
AdministrationAuthentification SSOForcer le SSO (désactiver la connexion par mot de passe)

La bascule définitive

  1. Confirmez que le test de la section précédente a bien abouti

    Avec un compte réel, en navigation privée, et jusqu’à l’arrivée dans la plateforme. Un test « à moitié » ne compte pas.

  2. Revenez sur Authentification SSO et cochez Forcer le SSO (désactiver la connexion par mot de passe)

    L’interrupteur n’est disponible que si Activer le SSO est allumé.

  3. Cliquez sur Enregistrer

    La confirmation Configuration SSO enregistrée. s’affiche. À partir de cet instant, l’écran de connexion n’accepte plus que le SSO.

Éteindre « Activer le SSO » décoche « Forcer le SSO » de lui-même

C’est un garde-fou volontaire : la plateforme ne vous laisse pas dans un état où le mot de passe serait désactivé alors que le SSO ne fonctionne plus. Mais sachez-le pour ne pas croire à un réglage qui « saute tout seul » — si vous éteignez l’interrupteur maître, il faudra recocher Forcer le SSO en le rallumant.
Groupe Ravel — 140 salariés, deux domaines de messagerieExemple

La DSI veut supprimer les mots de passe applicatifs et garantir qu’un départ traité dans Entra ID coupe l’accès à l’outil RH le jour même. Le groupe utilise deux domaines et fait appel à des consultants externes présents dans son annuaire.

Activer le SSO
Activé
Issuer / Authority (URL)
https://login.microsoftonline.com/8f3c…/v2.0
Client ID
Fourni par Entra ID
Client Secret
Collé une seule fois, jamais réaffiché ensuite
Domaines email autorisés
groupe-ravel.fr,ravel-industries.fr
Libellé du bouton de connexion
Connexion Entra ID
Forcer le SSO
Coché SEULEMENT après un test de connexion réussi

Résultat

Une fois son email saisi, le collaborateur ne voit plus le champ mot de passe : seul le bouton Connexion Entra ID reste. Un prestataire avec une adresse en @consultant.com est rejeté par le filtre de domaines, alors même qu’Entra ID l’a authentifié. Un salarié dont le compte Entra ID est désactivé le vendredi ne peut plus entrer le lundi, sans aucune action de la DSI dans la plateforme. En revanche, un salarié présent dans Entra ID mais jamais créé dans Concorde Workforce reçoit Aucun compte ne correspond à votre email dans cette organisation. — le SSO ne l’a pas créé.

Pourquoi aucun compte n’est créé automatiquement

C’est la question la plus fréquente après une mise en place, et la réponse est un choix de conception, pas une limitation. La plateforme fonctionne en rapprochement : elle vérifie que l’email renvoyé par votre annuaire correspond à un compte qui existe déjà dans votre espace. Si oui, elle ouvre la session. Si non, elle refuse — elle ne crée rien.

La raison est celle du modèle de visibilité du produit : un compte n’est pas qu’un identifiant, il porte un rôle et un périmètre de sites. Votre annuaire ne connaît ni l’un ni l’autre. Un compte créé automatiquement arriverait sans rôle et sans site — c’est-à-dire face à des écrans vides, sans qu’aucune erreur ne l’explique. Voir Comptes, rôles et droits d’accès par site.

Une différence d’email entre l’annuaire et la fiche bloque le collaborateur

Le rapprochement se fait sur l’adresse email, sans tenir compte de la casse. Si votre annuaire renvoie p.durand@acme.fr alors que la fiche du collaborateur porte pierre.durand@acme.fr, la plateforme ne fait pas le lien : elle affiche Aucun compte ne correspond à votre email dans cette organisation. L’intéressé existe pourtant des deux côtés — c’est ce qui rend le symptôme déroutant. Avant la bascule, alignez les adresses email des fiches sur celles de votre annuaire.

Avant de basculer votre organisation sur le SSO

0/7
Le SSO est-il réservé à un pack en particulier ?
Non. Il est disponible sur tous les packs, Starter compris, et ne fait l’objet d’aucune souscription. L’écran Authentification SSO est accessible aux administrateurs dès l’ouverture de votre espace.
Comment ajouter un nouveau collaborateur une fois le SSO en place ?
Exactement comme avant : créez sa fiche et son compte dans la plateforme, avec l’adresse email identique à celle de son compte d’annuaire. Le SSO ne remplace pas cette étape. Voir Créer un collaborateur.
Que se passe-t-il si je fais tourner le Client Secret côté annuaire ?
Revenez sur Authentification SSO, collez le nouveau secret dans Client Secret et cliquez sur Enregistrer. Ne laissez pas le champ vide dans ce cas précis : vide signifie « conserver le secret actuel », qui ne sera plus valide.
Un salarié désactivé dans notre annuaire garde-t-il un accès ?
Non. Sa connexion SSO échoue immédiatement, sans intervention de votre part. C’est le principal apport du dispositif. À l’inverse, un compte désactivé dans la plateforme reste bloqué même si l’annuaire l’authentifie : il reçoit Votre compte est désactivé. Contactez votre administrateur.
Peut-on garder le mot de passe en secours pour quelques administrateurs ?
Non. Forcer le SSO (désactiver la connexion par mot de passe) s’applique à tous les comptes de l’organisation, sans exception ni liste blanche. Si vous voulez conserver le mot de passe, laissez ce réglage décoché : les deux modes de connexion cohabitent alors sur l’écran de connexion.
Nous sommes verrouillés dehors après avoir forcé le SSO. Que faire ?
L’application ne propose aucun moyen de rétablir l’accès par vous-même. Contactez le support pour une intervention. Voir Support et accompagnement.