Aller au contenu
FirstSIDocs

Sécurité du client et SSO

Méthodes de connexion autorisées, double authentification obligatoire, connexion d'entreprise (Entra ID, Okta, Google, OIDC), déconnexion après inactivité.

Ces réglages sont dans Paramètres → Authentification (titre de l'écran : « Configuration Sécurité du Tenant »).

Méthodes de connexion

RéglageDéfautValeurs
Connexion par email/mot de passeactivée
TOTP (application d'authentification)désactivéDésactivé, Optionnel ou Obligatoire
Clés de sécurité (WebAuthn)désactivéesDésactivé, Optionnel ou Obligatoire
Exiger au moins une méthode 2FAnon
SSO Entreprisenon

Il faut toujours garder au moins une façon de se connecter, locale ou SSO. Si vous rendez le SSO obligatoire, la connexion locale doit être désactivée.

Ce que change « Obligatoire »

Un utilisateur qui n'a pas encore configuré la méthode exigée est bloqué à sa connexion suivante : il ne peut rien faire dans la console tant qu'il ne l'a pas mise en place. Il est envoyé sur Paramètres → Sécurité, avec un bandeau, Double authentification exigée par votre organisation, qui lui dit quoi faire. Les sessions ouvertes par le SSO ne sont pas concernées, puisque le fournisseur d'identité gère déjà le second facteur.

Avant de passer en Obligatoire, regardez la colonne Double authentification de Paramètres → Utilisateurs pour savoir qui sera bloqué, et prévenez les personnes concernées.

Connexion d'entreprise (SSO)

Fournisseurs pris en charge : Microsoft Entra ID (Azure AD), Okta, Google Workspace, et tout fournisseur OAuth2 / OpenID Connect.

  1. Chez le fournisseur, créez une application web et déclarez comme adresse de retour l'URL de callback que FirstSI affiche.
  2. Dans FirstSI, saisissez le Client ID et le Client Secret. Laissez le secret vide si vous ne voulez pas changer celui qui est enregistré.
  3. Dans Domaines autorisés, mettez vos domaines d'e-mail. Laissé vide, le champ accepte tous les domaines.
  4. Cochez Création auto des utilisateurs si un inconnu qui passe par le SSO doit recevoir un compte (en lecture). Sinon, créez les comptes à l'avance.

Le bouton Se connecter avec … apparaît ensuite sur l'écran de connexion dès qu'on tape une adresse de votre organisation.

Déconnexion après inactivité

Déconnexion automatique après inactivité : 0 pour la désactiver, sinon entre 5 et 1 440 minutes. Raccourcis proposés : 15 min, 30 min, 1 h, 2 h, 4 h, 8 h, ou Personnalisé.

Seuls la souris, le clavier, le défilement et le tactile comptent comme activité. Les rafraîchissements automatiques des écrans ne prolongent pas la session. Une minute avant l'échéance, l'utilisateur voit un avertissement avec le bouton Rester connecté. Le serveur bloque aussi la session de son côté : rouvrir l'onglet ne suffit pas, il faut se reconnecter.

Mots de passe

Tout mot de passe créé ou changé doit faire au moins 12 caractères, avec une majuscule, une minuscule, un chiffre et un caractère spécial. La Longueur minimum de cet onglet peut seulement durcir ce socle : à 16, par exemple, tous les mots de passe de votre organisation devront faire 16 caractères ou plus. La règle s'applique à la création d'un compte, à sa modification par un administrateur et au changement de mot de passe par l'utilisateur. Après 5 essais ratés en 15 minutes, la connexion est suspendue pendant le délai indiqué.

Source : · Docs FirstSI · mis à jour le 10/10/2026