Les derniers éléments mis à jour dans les fiches figurent en bleu.
🎯 Objectif
➜ Paramétrer l'authentification des collaborateurs sur le domaine via l'une des solutions suivantes :
- Authentification externe : Permet aux collaborateurs de se connecter à leur compte mySilae avec un compte externe (et plus uniquement avec son identifiant et mot de passe mySilae classique) ;
- Authentification OTP : Permet aux collaborateurs de se connecter à leur compte mySilae avec un code à usage unique lorsque l'utilisateur se connecte avec identifiant et mot de passe.
Ces deux fonctionnalités permettent une gestion plus sécurisée.
L'authentification externe permet également une connexion simplifiée avec notamment les avantages suivants :
- L'authentification à double facteur ;
- La gestion des comptes depuis un annuaire externe (la révocation des accès n'est plus effectuée depuis l'application) pour l'authentification
- L'enregistrement de la session de connexion (plus besoin de saisir ses identifiants).
💻 Application logiciel
🧭 Accès : Seuls les collaborateurs ayant les droits d'accès à l'authentification externe (droits donnés dans la "Gestion des droits" du collaborateur dans l'interface Admin. Collaborateurs) pourront activer et paramétrer cette fonctionnalité.
📚 Voir la fiche Créer et gérer un collaborateur.
Connexion des collaborateurs
Dans l'onglet Administration, ouvrir le menu Connexion des collaborateurs :
Activer l'authentification externe
Cliquer sur Configurer sur le module Authentification externe pour les collaborateurs du domaine :
Cliquer sur "Activé" pour que l'authentification externe soit fonctionnelle sur le domaine :
📌 À noter :
Une fois la fonctionnalité activée, l'authentification externe sera visible et utilisable par tous les utilisateurs du domaine, quels que soit leurs droits d'accès et leur rôle.
Deux options sont ensuite proposées :
-
Activer l'association automatique avec les collaborateurs du domaine : Permet de créer une association "compte externe/compte Silae" si l'identifiant du compte utilisateur mySilae correspond exactement à la valeur du champ "mail" de l'IdentityToken. Ainsi, le mot de passe mySilae n'a plus besoin d'être communiqué aux nouveaux utilisateurs pour se connecter au logiciel.
⚠️ Attention :
Dans certains cas, l'identifiant du compte externe de l'utilisateur est différent de l'adresse email réelle dans l'annuaire d'entreprise. Il faut donc s'assurer en priorité que l'adresse mail du compte externe est au bon format.
- Imposer la connexion par authentification externe aux collaborateurs : Permet de forcer l’utilisateur à utiliser l’authentification externe et donc ne plus permettre l’authentification avec le login et mot de passe mySilae une fois que le compte externe est lié à au moins un compte interne mySilae. Lorsque cette fonctionnalité est activée, les comptes des utilisateurs peuvent être gérés par l'annuaire de l'entreprise. Ainsi, en cas de départ d'un collaborateur, ce dernier n'aurait plus accès à son compte sans action sur le logiciel nécessaire.
Dans ce cas, si un utilisateur tente de se connecter à l'aide de son mot de passe, il obtiendra le message d'erreur suivant :
Le bloc "Limiter cette contrainte aux identifiants suivants" permet alors de limiter l'authentification externe à un groupe de collaborateurs en indiquant un nom de domaine :
Exemple : Je souhaite que mes collaborateurs internes (ici, entreprise test) se connectent avec l'authentification externe mais que les autres utilisateurs puissent continuer d'utiliser une connexion via identifiant et mot de passe. On indique alors "*@test.fr" dans le bloc pour imposer la connexion par authentification externe uniquement aux collaborateurs ayant une adresse mail correspondant au critère indiqué.
Sélectionner ensuite un fournisseur d'identité paramétré pour le domaine et le basculer dans la partie droite de l'écran :
📌 À noter : Les fournisseurs d'identité doivent avoir été créés au préalable.
⚠️ Attention : Uniquement deux fournisseurs d'identité peuvent être utilisés en même temps.
Une fois le fournisseur sélectionné, des options supplémentaires de paramétrage des règles de sécurité sont disponibles :
- Adresses mail autorisées : Il est possible d'autoriser toutes les adresses mails ou uniquement des adresses spécifiques / d'un domaine de mail particulier (exemple : *@entreprise.fr ou monsieur.test@authen-externe.fr).
Pour les fournisseurs d'identité Microsoft et Google, des paramétrages supplémentaires sont disponibles :
⚠️ Attention :
Ce bloc "émetteurs autorisés" n'apparait que si l'authentification externe avait été paramétrée avec la première version du module (entre 2023 et avril 2025).
Pour des raisons de sécurité, il n'est pas recommandé de laisser les cases "Autoriser toutes les adresses mails" et "Autoriser tous les émetteurs" cochées simultanément. L'un des deux critères de filtrage doit être activé.
Une fois les paramétrages réalisés, cliquer sur Sauvegarder dans le volet de droite :
Activer l'authentification OTP 🆕
Cliquer sur Configurer sur le module Authentification OTP pour les collaborateurs du domaine :
Cliquer sur "Activé" pour que l'authentification OTP soit fonctionnelle sur le domaine :
Sélectionner une méthode d'envoi du code à usage unique :
⚠️ Attention :
Le SMS est envoyé au numéro de téléphone renseigné en fiche collaborateur. S'assurer que ce dernier est renseigné et correct.
📚 Voir la fiche Créer et gérer un collaborateur.
Sélectionner une fréquence d'authentification avec OTP :
Si "Une fois par jour" est sélectionné, le code à usage unique ne sera demandé qu'à la première connexion dans la journée.
Deux options sont ensuite proposées :
- Tous les utilisateurs : Imposer l'authentification avec code à usage unique à tous les collaborateurs se connectant avec identifiant et mot de passe ;
-
Seulement les identifiants suivants : Imposer l'authentification avec code à usage unique uniquement à un certain nombre de collaborateurs spécifiés.
Exemple : Je souhaite que mes collaborateurs internes (ici, entreprise test) se connectent avec l'authentification OTP mais que les autres utilisateurs puissent continuer d'utiliser une connexion via identifiant et mot de passe classique. On indique alors "*@test.fr" dans le bloc pour imposer la saisie du code unique seulement aux collaborateurs ayant une adresse mail correspondant au critère indiqué.
Il est cependant possible d'exclure des collaborateurs, qui ne devront pas saisir de code OTP pour se connecter.
Cocher "Exclure les identifiants suivants" :
On indique "*@entreprise.fr" dans le bloc pour exclure les utilisateurs ayant une adresse mail correspondant au critère indiqué.
⚠️ Attention :
Les utilisateurs exclus sont prioritaires sur les utilisateurs concernés.
Si une même adresse mail est indiquée dans les deux blocs, le collaborateur sera exclu par défaut de la connexion avec code OTP.
Une fois les paramétrages réalisés, cliquer sur Sauvegarder dans le volet de droite :