Configurer la connexion
Administration → Configuration → Authentification
Trois moyens d’entrer, activables indépendamment. La page de connexion n’affiche que ceux qui sont à la fois activés et renseignés : un fournisseur sans identifiants n’apparaît jamais, plutôt que d’offrir un bouton qui mène à une erreur.
L’URI de redirection
Section intitulée « L’URI de redirection »Affichée en haut de page, en lecture seule, avec un bouton Copier. C’est l’adresse à déclarer telle quelle chez Google et chez Microsoft.
Une seule URI suffit pour tout : les deux connexions et les six connecteurs personnels y reviennent.
- Dans la console Google Cloud, créez un ID client OAuth 2.0 de type Application Web.
- Ajoutez-y l’URI de redirection affichée par la page.
- Recopiez l’ID client et le secret client, puis activez l’interrupteur.
Le secret est stocké chiffré et n’est jamais réaffiché : un champ laissé vide conserve la valeur enregistrée.
Ces identifiants servent aussi aux connecteurs Drive, Gmail, Agenda et Tasks.
Microsoft
Section intitulée « Microsoft »- Dans le portail Microsoft Entra, inscrivez une application.
- Ajoutez l’URI de redirection, en type Web.
- Dans Certificats & secrets, créez un secret et copiez sa valeur — pas son identifiant.
- Renseignez l’ID d’application, le secret et l’annuaire, puis activez l’interrupteur.
Pour le connecteur Outlook, ajoutez les autorisations déléguées Mail.Read et Mail.ReadWrite ; pour
le calendrier, Calendars.Read et Calendars.ReadWrite.
Le champ Annuaire
Section intitulée « Le champ Annuaire »| Valeur | Qui peut se connecter |
|---|---|
common (défaut) |
Tout compte Microsoft, professionnel ou personnel |
organizations |
Comptes professionnels uniquement |
| ID de votre annuaire | Votre organisation seule |
Sur un annuaire ouvert, Microsoft ne garantit pas qu’une adresse appartient à la personne qui se connecte : n’importe qui peut créer un annuaire et y déclarer l’adresse de son choix. MIA refuse donc de rattacher une connexion Microsoft à un compte existant dans ce cas. Renseigner l’ID de votre annuaire est la solution recommandée.
Restreindre aux domaines de votre organisation
Section intitulée « Restreindre aux domaines de votre organisation »Un domaine par ligne dans Domaines autorisés. Seules ces adresses peuvent créer un compte par Google ou Microsoft. Vide = aucune restriction.
- La règle ne s’applique qu’à la création : un compte existant continue de se connecter même si son domaine sort de la liste. Modifier ce champ n’éjecte jamais personne.
- Déclarer vos domaines vaut reconnaissance : une connexion Microsoft venant d’un de ces domaines peut alors rejoindre un compte existant.
Vérifier avant de mettre en service
Section intitulée « Vérifier avant de mettre en service »Chaque fournisseur porte un bouton Tester les identifiants : il vérifie l’annuaire, l’ID client et le secret sans ouvrir d’écran de connexion et sans rien enregistrer. Les erreurs sont nommées.
On ne peut pas se verrouiller dehors
Section intitulée « On ne peut pas se verrouiller dehors »Si un enregistrement devait ne laisser aucun moyen de connexion utilisable, MIA réactive d’office la connexion par mot de passe et vous le signale.
En cas de problème avec Microsoft
Section intitulée « En cas de problème avec Microsoft »Un refus vient rarement d’un identifiant mal recopié. MIA nomme la cause :
| Cause | Quoi faire |
|---|---|
| Consentement manquant | Applications d’entreprise → Autorisations → Accorder le consentement administrateur |
| Compte non autorisé | Ajouter la personne dans Utilisateurs et groupes, ou passer « Attribution requise » à Non |
| Compte hors annuaire | Élargir l’annuaire, ou se connecter avec un compte de l’organisation |
| Redirection en « monopage » | Retirer l’URI de Application monopage (SPA) et l’ajouter sous Web |
| URI non déclarée | Ajouter l’URI affichée en haut de page, plateforme Web |
| Secret refusé ou expiré | Coller la valeur du secret, ou en créer un nouveau |
Sur la page de connexion, le message reste volontairement générique : le détail figure dans les journaux.