Authentification unique (SSO / OIDC)
Branchez Entra ID, Google Workspace, Okta ou Keycloak — disponible sur tous les packs.
À lire avant
Sommaire de l’article
- Ce que le SSO change, et ce qu’il ne fait pas
- Copier l’URL de redirection et la déclarer côté annuaire
- Renseigner Issuer, Client ID et Client Secret
- Filtrer les domaines email autorisés
- Personnaliser le libellé du bouton de connexion
- Tester la connexion avec un compte réel, en navigation privée
- Seulement ensuite : activer « Forcer le SSO »
- Pourquoi aucun compte n’est créé automatiquement
Ce que le SSO change, et ce qu’il ne fait pas
L’authentification unique permet à vos collaborateurs de se connecter à Concorde Workforce avec leur compte d’entreprise — Microsoft Entra ID, Google Workspace, Okta ou Keycloak — au lieu d’un mot de passe propre à l’application. Le bénéfice principal n’est pas le confort : c’est que désactiver un salarié dans votre annuaire lui coupe immédiatement l’accès à l’outil RH, sans intervention de votre part dans la plateforme.
Le SSO n’est pas un module payant
La contrepartie est à comprendre avant de commencer : la plateforme fonctionne en rapprochement, pas en provisionnement. Elle ne crée aucun compte. Le SSO vérifie une identité, il ne peuple pas votre base de collaborateurs — ce point est développé en fin d’article.
Copier l’URL de redirection et la déclarer côté annuaire
C’est la toute première action, avant même de remplir quoi que ce soit. L’adresse de retour est imposée par la plateforme : votre annuaire refusera l’échange si elle n’y est pas déclarée à l’identique.
Déclarer l’adresse de retour dans votre annuaire
Ouvrez
Authentification SSOdans le menu AdministrationL’écran est réservé aux administrateurs. Un autre profil obtient
Accès réservé aux administrateurs du tenant.Descendez jusqu’au bloc
URL de redirection à déclarer côté fournisseurLe champ est en lecture seule : la plateforme calcule l’adresse elle-même, vous ne pouvez pas la choisir.
Elle se termine toujours par
/api/auth/sso/callback.Cliquez sur
CopierLa confirmation
Copié.s’affiche. L’adresse est dans votre presse-papiers.Dans votre annuaire, créez une application et collez cette adresse en Redirect URI
Le libellé varie selon le fournisseur : « URI de redirection » chez Entra ID, « Redirect URI » chez Okta et Keycloak, « URI de redirection autorisé » chez Google Workspace. La valeur, elle, doit être strictement identique — au caractère près.
Relevez l’Issuer, le Client ID et le Client Secret fournis par l’annuaire
Gardez-les sous la main : vous allez les coller à l’étape suivante, et le secret n’est visible qu’une fois chez la plupart des fournisseurs.
Sans l’adresse déclarée, l’échec est muet
Renseigner Issuer, Client ID et Client Secret
Ces trois valeurs viennent toutes de votre annuaire. Aucune ne s’invente, aucune ne se devine : si vous n’en avez qu’une sur trois, retournez chercher les deux autres avant d’activer.
Les champs de l’écran `Authentification SSO`
Tant que Activer le SSO est éteint, les champs restent grisés et aucune valeur n’est utilisée.
| Champ | Description | Exemple |
|---|---|---|
| Activer le SSOInterrupteur | Interrupteur maître. Tant qu’il est éteint, le bouton SSO n’apparaît pas sur l’écran de connexion et aucune des autres valeurs n’est prise en compte. Allumé, le bouton n’apparaît qu’une fois l’email saisi sur l’écran de connexion, et seulement si l’Issuer / Authority (URL) et le Client ID sont bien renseignés. | Activé |
| Issuer / Authority (URL)obligatoireURL — HTTPS obligatoire | URL de découverte de votre fournisseur. Elle doit exposer /.well-known/openid-configuration. Une adresse qui n’est pas en HTTPS fait échouer l’enregistrement avec L’issuer (HTTPS) et le client ID sont requis pour activer le SSO. | https://login.microsoftonline.com/<tenant>/v2.0 |
| Client IDobligatoireTexte | Identifiant de l’application que vous venez de déclarer côté annuaire. | Fourni par Entra ID |
| Client SecretobligatoireTexte masqué | Secret de l’application. Il est chiffré et n’est jamais réaffiché. Après le premier enregistrement, le champ montre •••••••• (secret enregistré — laisser vide pour le conserver). À l’absence de secret enregistré, le champ propose Collez le client secret. | |
| Domaines email autorisés (optionnel, séparés par des virgules)Texte — domaines séparés par des virgules | Filtre de sécurité. Si renseigné, seuls les emails de ces domaines sont acceptés. | acme.com,acme.fr |
| Libellé du bouton de connexion (optionnel)Texte | Texte affiché sur le bouton de l’écran de connexion. Purement cosmétique. Laissé vide, le bouton affiche Se connecter avec le SSO. | Connexion Entra ID |
| Forcer le SSO (désactiver la connexion par mot de passe)Interrupteur | Supprime la connexion par mot de passe pour tous les comptes de l’organisation, administrateurs compris. Ne peut être coché que si Activer le SSO est allumé. À ne cocher qu’après un test réussi — voir la section dédiée plus bas. | Éteint tant que le test n’est pas concluant |
| URL de redirection à déclarer côté fournisseurobligatoireLecture seule | Adresse de retour calculée par la plateforme, à recopier dans votre annuaire avec le bouton Copier. | …/api/auth/sso/callback |
Interrupteur maître. Tant qu’il est éteint, le bouton SSO n’apparaît pas sur l’écran de connexion et aucune des autres valeurs n’est prise en compte. Allumé, le bouton n’apparaît qu’une fois l’email saisi sur l’écran de connexion, et seulement si l’Issuer / Authority (URL) et le Client ID sont bien renseignés.
Exemple : Activé
URL de découverte de votre fournisseur. Elle doit exposer /.well-known/openid-configuration. Une adresse qui n’est pas en HTTPS fait échouer l’enregistrement avec L’issuer (HTTPS) et le client ID sont requis pour activer le SSO.
Exemple : https://login.microsoftonline.com/<tenant>/v2.0
Identifiant de l’application que vous venez de déclarer côté annuaire.
Exemple : Fourni par Entra ID
Secret de l’application. Il est chiffré et n’est jamais réaffiché. Après le premier enregistrement, le champ montre •••••••• (secret enregistré — laisser vide pour le conserver). À l’absence de secret enregistré, le champ propose Collez le client secret.
Filtre de sécurité. Si renseigné, seuls les emails de ces domaines sont acceptés.
Exemple : acme.com,acme.fr
Texte affiché sur le bouton de l’écran de connexion. Purement cosmétique. Laissé vide, le bouton affiche Se connecter avec le SSO.
Exemple : Connexion Entra ID
Supprime la connexion par mot de passe pour tous les comptes de l’organisation, administrateurs compris. Ne peut être coché que si Activer le SSO est allumé. À ne cocher qu’après un test réussi — voir la section dédiée plus bas.
Exemple : Éteint tant que le test n’est pas concluant
Adresse de retour calculée par la plateforme, à recopier dans votre annuaire avec le bouton Copier.
Exemple : …/api/auth/sso/callback
* Champ obligatoire.
Saisir la configuration
Allumez
Activer le SSOLes champs cessent d’être grisés.
Collez l’
Issuer / Authority (URL), leClient IDet leClient SecretLe secret est masqué à la saisie. C’est la seule et unique fois où vous le verrez dans la plateforme.
Cliquez sur
EnregistrerLe bouton passe à
Enregistrement…, puis la confirmationConfiguration SSO enregistrée.s’affiche.En cas d’échec, le message est
Échec de l’enregistrement.
Le champ Client Secret vide ne veut pas dire « secret effacé »
Client Secret est vide et affiche •••••••• (secret enregistré — laisser vide pour le conserver). C’est normal : le secret est conservé, il n’est simplement jamais réaffiché. Laissez le champ vide quand vous modifiez un autre réglage — le secret existant est préservé. Ne le remplissez que pour le remplacer réellement, après rotation côté annuaire.Deux garde-fous à l’enregistrement
L’issuer (HTTPS) et le client ID sont requis pour activer le SSO. Si aucun secret n’a jamais été enregistré et que vous laissez le champ vide, le refus est Un client secret est requis pour activer le SSO.Filtrer les domaines email autorisés
Votre annuaire contient rarement que vos salariés : prestataires, consultants, comptes invités y cohabitent. Le champ Domaines email autorisés (optionnel, séparés par des virgules) est la barrière qui empêche ces identités d’atteindre votre outil RH, même quand votre annuaire les authentifie correctement.
- Champ laissé vide : tout email authentifié par votre annuaire est accepté, y compris les comptes invités d’autres organisations.
- Champ renseigné : seuls les emails des domaines listés passent. Un email d’un autre domaine est rejeté avec
Votre domaine email n’est pas autorisé pour cette organisation. - Plusieurs domaines se séparent par une virgule :
acme.com,acme.fr. Les espaces autour des virgules sont ignorés, et la casse n’a pas d’importance.
Listez tous vos domaines de messagerie, pas seulement le principal
Personnaliser le libellé du bouton de connexion
Le champ Libellé du bouton de connexion (optionnel) remplace le texte par défaut Se connecter avec le SSO sur l’écran de connexion. C’est cosmétique, mais utile : vos collaborateurs reconnaissent le nom de leur annuaire bien mieux que le sigle « SSO ».
Nommez l’annuaire que vos collaborateurs connaissent
Connexion Entra ID ou Connexion Google Workspace plutôt que « SSO ». Vous réduisez d’autant les tickets « je ne sais pas où me connecter » le jour de la bascule.Tester la connexion avec un compte réel, en navigation privée
Cette étape n’est pas une précaution de confort : c’est la seule chose qui vous sépare d’un verrouillage complet de l’entreprise. Vous testez avant de forcer, jamais après.
Le bouton SSO n’apparaît qu’une fois l’email saisi
Le test de bascule
Vérifiez que le compte de test existe déjà dans la plateforme
Rappel : aucun compte n’est créé automatiquement. L’email du compte d’annuaire doit correspondre à celui d’un collaborateur déjà enregistré, sinon le test échouera pour cette raison-là et non à cause de votre configuration.
Déconnectez-vous, puis ouvrez l’écran de connexion en navigation privée
La navigation privée est indispensable : dans votre fenêtre habituelle, votre session d’annuaire est déjà ouverte et masque une partie des erreurs possibles.
Saisissez votre adresse email, puis quittez le champ
C’est cette saisie qui fait apparaître le bouton SSO : l’écran de connexion identifie votre organisation à partir du domaine de l’email, puis affiche le bouton. Tant que le champ email est vide, aucun bouton SSO ne s’affiche.
Le bouton apparaît quand vous sortez du champ email, pas pendant la frappe.
Cliquez sur le bouton SSO
Il porte le libellé que vous avez saisi, ou
Se connecter avec le SSOpar défaut.Authentifiez-vous avec un compte d’entreprise réel
Un compte de service ou un compte fictif ne prouve rien : il ne traverse pas les mêmes règles côté annuaire.
Vérifiez que vous arrivez bien dans la plateforme, connecté
Si oui, la chaîne complète fonctionne : adresse de redirection, issuer, identifiants, filtre de domaine et rapprochement de l’email.
Si non, lisez le message d’erreur — le tableau ci-dessous les traduit un par un.
Seulement ensuite : activer « Forcer le SSO »
Forcer le SSO sans avoir testé verrouille toute l’entreprise dehors — vous compris
Forcer le SSO (désactiver la connexion par mot de passe) et la connexion par mot de passe disparaît pour absolument tous les comptes, administrateurs compris. Le champ mot de passe est purement et simplement retiré de l’écran de connexion : il ne reste que le bouton SSO. Il n’existe aucune porte de secours dans l’application, ni exception pour les administrateurs. Si une seule valeur est erronée — issuer, secret, ou URL de redirection non déclarée côté annuaire — la connexion SSO échoue et il ne reste aucun moyen d’entrer, pas même pour vous qui venez de faire le réglage : le mot de passe est refusé même si vous le connaissez. Le retour arrière exige une intervention de nos équipes. Testez d’abord, forcez ensuite. Toujours dans cet ordre.La bascule définitive
Confirmez que le test de la section précédente a bien abouti
Avec un compte réel, en navigation privée, et jusqu’à l’arrivée dans la plateforme. Un test « à moitié » ne compte pas.
Revenez sur
Authentification SSOet cochezForcer le SSO (désactiver la connexion par mot de passe)L’interrupteur n’est disponible que si
Activer le SSOest allumé.Cliquez sur
EnregistrerLa confirmation
Configuration SSO enregistrée.s’affiche. À partir de cet instant, l’écran de connexion n’accepte plus que le SSO.
Éteindre « Activer le SSO » décoche « Forcer le SSO » de lui-même
Forcer le SSO en le rallumant.La DSI veut supprimer les mots de passe applicatifs et garantir qu’un départ traité dans Entra ID coupe l’accès à l’outil RH le jour même. Le groupe utilise deux domaines et fait appel à des consultants externes présents dans son annuaire.
- Activer le SSO
- Activé
- Issuer / Authority (URL)
- https://login.microsoftonline.com/8f3c…/v2.0
- Client ID
- Fourni par Entra ID
- Client Secret
- Collé une seule fois, jamais réaffiché ensuite
- Domaines email autorisés
- groupe-ravel.fr,ravel-industries.fr
- Libellé du bouton de connexion
- Connexion Entra ID
- Forcer le SSO
- Coché SEULEMENT après un test de connexion réussi
Résultat
Connexion Entra ID reste. Un prestataire avec une adresse en @consultant.com est rejeté par le filtre de domaines, alors même qu’Entra ID l’a authentifié. Un salarié dont le compte Entra ID est désactivé le vendredi ne peut plus entrer le lundi, sans aucune action de la DSI dans la plateforme. En revanche, un salarié présent dans Entra ID mais jamais créé dans Concorde Workforce reçoit Aucun compte ne correspond à votre email dans cette organisation. — le SSO ne l’a pas créé.Pourquoi aucun compte n’est créé automatiquement
C’est la question la plus fréquente après une mise en place, et la réponse est un choix de conception, pas une limitation. La plateforme fonctionne en rapprochement : elle vérifie que l’email renvoyé par votre annuaire correspond à un compte qui existe déjà dans votre espace. Si oui, elle ouvre la session. Si non, elle refuse — elle ne crée rien.
La raison est celle du modèle de visibilité du produit : un compte n’est pas qu’un identifiant, il porte un rôle et un périmètre de sites. Votre annuaire ne connaît ni l’un ni l’autre. Un compte créé automatiquement arriverait sans rôle et sans site — c’est-à-dire face à des écrans vides, sans qu’aucune erreur ne l’explique. Voir Comptes, rôles et droits d’accès par site.
Une différence d’email entre l’annuaire et la fiche bloque le collaborateur
p.durand@acme.fr alors que la fiche du collaborateur porte pierre.durand@acme.fr, la plateforme ne fait pas le lien : elle affiche Aucun compte ne correspond à votre email dans cette organisation. L’intéressé existe pourtant des deux côtés — c’est ce qui rend le symptôme déroutant. Avant la bascule, alignez les adresses email des fiches sur celles de votre annuaire.Avant de basculer votre organisation sur le SSO
0/7Le SSO est-il réservé à un pack en particulier ?
Authentification SSO est accessible aux administrateurs dès l’ouverture de votre espace.Comment ajouter un nouveau collaborateur une fois le SSO en place ?
Que se passe-t-il si je fais tourner le Client Secret côté annuaire ?
Authentification SSO, collez le nouveau secret dans Client Secret et cliquez sur Enregistrer. Ne laissez pas le champ vide dans ce cas précis : vide signifie « conserver le secret actuel », qui ne sera plus valide.Un salarié désactivé dans notre annuaire garde-t-il un accès ?
Votre compte est désactivé. Contactez votre administrateur.Peut-on garder le mot de passe en secours pour quelques administrateurs ?
Forcer le SSO (désactiver la connexion par mot de passe) s’applique à tous les comptes de l’organisation, sans exception ni liste blanche. Si vous voulez conserver le mot de passe, laissez ce réglage décoché : les deux modes de connexion cohabitent alors sur l’écran de connexion.