Avec le single sign-on (SSO), les utilisateurs se connectent à AdminPulse à l’aide d’un compte Microsoft. Ils n’ont donc plus besoin d’un mot de passe AdminPulse distinct.
AdminPulse prend en charge aussi bien les comptes professionnels dans un environnement Microsoft Entra ID que les comptes Microsoft personnels, par exemple ceux utilisant une adresse @hotmail.com ou @outlook.com.
Si vous disposez des droits nécessaires, vous pouvez configurer vous-même le SSO avec Microsoft Entra ID (anciennement Azure Active Directory ou Azure AD) dans AdminPulse.
Dans cet article, vous découvrez ce qui change lorsque vous activez le SSO, comment l’activer ou le désactiver et comment en exclure certains utilisateurs.
Vous utilisez Google ou un autre fournisseur SSO ?
Vous pouvez uniquement configurer vous-même le SSO avec Microsoft Entra ID. Si vous utilisez Google ou un autre fournisseur SSO, vous ne pouvez pas configurer vous-même cette méthode ni en adapter les paramètres.
Vous pouvez toutefois désactiver vous-même la configuration SSO existante ou passer à Microsoft Entra ID. Avant de le faire, contactez l’équipe de support AdminPulse en introduisant un ticket pour discuter des possibilités.
Que se passe-t-il lorsque vous activez le single sign-on ?
Lorsque vous activez le SSO avec Microsoft Entra ID :
- les utilisateurs se connectent via Microsoft. L’adresse e-mail de l’utilisateur dans AdminPulse doit correspondre à celle de son compte Microsoft ;
- ces utilisateurs ne peuvent plus se connecter avec leur mot de passe AdminPulse ni réinitialiser ce mot de passe ;
- la validation en deux étapes est gérée dans Microsoft Entra ID ou, pour un compte Microsoft personnel, dans les paramètres de sécurité de ce compte ;
- AdminPulse peut demander aux utilisateurs déjà connectés de se reconnecter.
👉 Le SSO s’applique à l’ensemble de votre environnement, et pas uniquement à l’entreprise actuellement sélectionnée.
Vous pouvez exclure certains utilisateurs de l’obligation d’utiliser le SSO. Les utilisateurs exclus continuent à se connecter avec leur adresse e-mail et leur mot de passe. Cette possibilité est notamment utile pour les consultants externes, les stagiaires ou les étudiants jobistes qui ne disposent pas d’un compte Microsoft associé à la même adresse e-mail que dans AdminPulse.
Avant d’activer le single sign-on
Tenez compte des points suivants avant d’activer le SSO :
- Chaque utilisateur qui se connecte via SSO doit disposer d’un compte Microsoft valide. Il peut s’agir d’un compte professionnel dans l’environnement Microsoft Entra ID de votre organisation ou d’un compte Microsoft personnel.
- Informez vos utilisateurs qu’après la transition, ils devront se connecter via Microsoft et non plus avec leur mot de passe AdminPulse.
Excluez les utilisateurs qui ne peuvent pas se connecter via Microsoft lors de la configuration ou depuis leur profil d’employé.
💡 Avant d’activer le SSO, vérifiez que l’adresse e-mail de votre propre compte AdminPulse correspond à celle de votre compte Microsoft. Si ce n’est pas le cas, excluez votre compte de l’obligation d’utiliser le SSO. Sinon, vous risquez de ne plus pouvoir vous connecter après la transition.
Activer ou désactiver le single sign-on
Vous gérez la méthode de connexion via Paramètres > Paramètres généraux > Sécurité. Sous Méthode de connexion, vous voyez la méthode utilisée par votre organisation.
👉 Pour modifier la méthode de connexion, vous devez disposer du droit Mise à jour pour la fonctionnalité Paramètres. Avec uniquement un droit de lecture, vous pouvez consulter le paramètre, mais pas le modifier.
Activer le single sign-on
- Accédez à Paramètres > Paramètres généraux > Sécurité.
- Sous Méthode de connexion, cliquez sur Configurer.
- Sélectionnez Microsoft Entra ID.
- Sous Utilisateurs exclus du single sign-on, sélectionnez les utilisateurs qui doivent pouvoir continuer à se connecter avec leur adresse e-mail et leur mot de passe. Utilisez si nécessaire le champ Rechercher des utilisateurs.
- Cliquez sur Sauvegarder et confirmez l’activation du SSO.
À partir de ce moment, tous les utilisateurs non exclus se connectent avec leur compte Microsoft.
Désactiver le single sign-on
- Accédez à Paramètres > Paramètres généraux > Sécurité.
- Sous Méthode de connexion, cliquez sur Configurer.
- Sélectionnez Pas de single sign-on.
- Cliquez sur Sauvegarder et confirmez la désactivation du SSO.
Tous les utilisateurs se connectent ensuite à nouveau avec leur adresse e-mail et leur mot de passe AdminPulse.
👉 Les utilisateurs qui n’ont encore jamais défini de mot de passe AdminPulse peuvent en créer un via Mot de passe oublié sur la page de connexion.
Exclure des utilisateurs du single sign-on
Les utilisateurs exclus continuent à se connecter avec leur adresse e-mail et leur mot de passe. La validation en deux étapes d’AdminPulse reste applicable à ces utilisateurs si elle est activée.
Les utilisateurs exclus peuvent néanmoins toujours se connecter via SSO s’ils le souhaitent. L’exclusion supprime uniquement l’obligation d’utiliser le SSO et ne bloque pas cette méthode de connexion.
Vous pouvez exclure des utilisateurs de deux manières :
- Via Paramètres > Paramètres généraux > Sécurité > Configurer. Dans la liste Utilisateurs exclus du single sign-on, vous pouvez sélectionner plusieurs utilisateurs à la fois. Vous devez pour cela disposer du droit Mise à jour pour la fonctionnalité Paramètres.
- Via Paramètres > Employés. Ouvrez le profil de l’employé et modifiez le champ Méthode de connexion. Vous pouvez également définir cette méthode lorsque vous créez un nouvel employé. Pour la modifier dans le profil d’un employé existant, vous devez disposer du droit Mise à jour pour la fonctionnalité Utilisateurs.
💡 Le champ Méthode de connexion apparaît uniquement lorsque votre organisation utilise le SSO.
Lorsque vous modifiez la méthode de connexion d’un utilisateur, sa session en cours n’est pas nécessairement interrompue immédiatement. AdminPulse le déconnecte lorsque sa connexion est vérifiée à nouveau. La nouvelle méthode s’applique dès sa connexion suivante.
Consulter la méthode de connexion de vos employés
Dans Paramètres > Employés, cliquez sur Modifier les colonnes et ajoutez la colonne Méthode de connexion. Cette colonne est uniquement disponible lorsque votre organisation utilise le SSO.
Vous y voyez le fournisseur SSO utilisé par chaque employé. Pour un utilisateur exclu, la colonne indique qu’aucun SSO n’est utilisé. Elle reste vide pour les employés qui ne disposent pas d’un compte AdminPulse.
Utiliser la validation en deux étapes avec le SSO
Pour les utilisateurs qui se connectent avec un compte Microsoft professionnel, la validation en deux étapes est gérée dans Microsoft Entra ID. Avec un compte Microsoft personnel, elle est gérée dans les paramètres de sécurité de ce compte. Si Microsoft exige une vérification supplémentaire, l’utilisateur l’effectue sur la page de connexion Microsoft.
👉 Les paramètres de validation en deux étapes (2FA) définis dans AdminPulse ne s’appliquent pas à ces utilisateurs. Le SSO n’active pas automatiquement la validation en deux étapes. Cela dépend des paramètres de sécurité du compte Microsoft.
Pour les utilisateurs exclus du SSO, la validation en deux étapes d’AdminPulse reste applicable. Nous vous recommandons de toujours imposer la validation en deux étapes à ces utilisateurs.
Activez pour cela, dans Paramètres > Paramètres généraux > Sécurité, l’option Tous les utilisateurs sont tenus d’activer la validation en deux étapes. Cette option oblige tous les utilisateurs qui se connectent avec un mot de passe AdminPulse à configurer la validation en deux étapes. Les utilisateurs qui se connectent via SSO ne sont pas invités à l’activer.
Que faire si un utilisateur ne peut pas autoriser l’application AdminPulse ?
Les informations ci-dessous concernent les comptes Microsoft professionnels gérés via Microsoft Entra ID.
Lors de la première connexion via SSO, Microsoft peut demander l’autorisation d’utiliser le compte Microsoft dans AdminPulse. Selon les paramètres de consentement configurés dans Microsoft Entra ID, certains utilisateurs peuvent ne pas être autorisés à donner eux-mêmes ce consentement.
Si l’option Do not allow user consent est activée, l’utilisateur voit le message d’erreur suivant :
Procédez comme suit :
- Cliquez sur le lien affiché dans le message d’erreur.
- Connectez-vous avec un compte disposant de droits d’administrateur dans Microsoft Entra ID. Ce compte ne doit pas nécessairement être utilisé dans AdminPulse.
- Accordez l’autorisation pour l’ensemble de l’organisation. Les utilisateurs ne devront alors plus donner leur consentement individuellement.
💡 Bon à lire
- Vous souhaitez en savoir plus sur la connexion via SSO ? Consultez l’article Se connecter à AdminPulse via SSO.
- Vous souhaitez en savoir plus sur la validation en deux étapes ? Consultez l’article Validation en deux étapes - MFA.
- Consultez également l’article Paramètres généraux.