
Connectez Microsoft Entra ID à Xcellerate OPS et vos collaborateurs se connectent avec le compte professionnel Microsoft 365 qu’ils utilisent déjà. Votre page de connexion reçoit un bouton Microsoft, pour le personnel et pour les utilisateurs du portail qui ont un compte. OPS crée l’inscription d’application dans votre tenant Entra en un clic, ou vous l’inscrivez vous-même.
En bref
- L’administrateur ajoute la carte Microsoft SSO sous Paramètres → Données et sécurité → Intégrations → Authentification.
- En un clic : un Global Administrator Entra se connecte et OPS crée et active l’inscription d’application. En manuel : vous collez votre propre ID client et secret.
- OPS associe l’adresse e-mail Microsoft à un utilisateur existant. Aucun compte n’est créé automatiquement.
Avant de commencer
- Vous êtes administrateur de votre espace de travail OPS. Seuls les administrateurs peuvent modifier ces paramètres.
- Pour la configuration automatique : une personne qui peut se connecter en tant que Global Administrator de votre tenant Entra. Microsoft lui demande de consentir à
Application.ReadWrite.AlletDelegatedPermissionGrant.ReadWrite.All(autorisations déléguées). - Pour la configuration manuelle : un accès à Entra ID → Inscriptions d’applications dans le portail Azure.
- Les personnes qui se connectent existent déjà comme utilisateurs dans OPS, avec la même adresse e-mail que leur compte Microsoft.
Étape 1 : ajouter la carte Microsoft SSO
- Allez dans Paramètres → Données et sécurité → Intégrations.
- Faites glisser Microsoft SSO du catalogue à droite vers la catégorie Authentification, ou cliquez dessus.
- La carte Autoriser la connexion Microsoft s’affiche.
La page Intégrations avec des catégories vides (Boîte mail, Authentification, Paiements, Facturation) et, à droite, le catalogue des intégrations disponibles.
Étape 2, option A : configuration automatique (recommandée)
- Sur la carte, cliquez sur Configurer automatiquement.
- Lisez la fenêtre. OPS crée une inscription d’application nommée d’après l’URL de votre espace, avec un secret client valable 24 mois et la bonne URI de redirection, puis active le SSO.
- Cliquez sur Continuer vers la connexion Microsoft, connectez-vous en tant que Global Administrator et acceptez le consentement.
- Vous revenez sur Intégrations avec la confirmation que le SSO Microsoft 365 est configuré et activé. Il fonctionne immédiatement.
Étape 2, option B : inscription d’application manuelle
- Dans Entra ID, inscrivez une nouvelle application avec une URI de redirection de type Web. Utilisez l’URI affichée sous les cartes, à côté de Enregistrez cette URI de redirection chez chaque fournisseur. Elle suit le modèle
https://auth.<platform-domain>/sso/microsoft/callback. Une seule URI sert pour tous les espaces. - Créez un secret client. La connexion demande les scopes
openid email profile. - Sur la carte, collez l’ID d’application (client) et le Secret client.
- Activez Activer sur la page de connexion et cliquez sur Enregistrer. Une confirmation indique que les options de connexion sont enregistrées.
Étape 3 (facultative) : photos de profil
Dès qu’un fournisseur est activé, vous pouvez activer Photos de profil du compte de connexion. Le réglage est enregistré immédiatement. Pour Microsoft, activez aussi Inclure les photos Microsoft 365 et cliquez sur Enregistrer. La connexion demande alors aussi l’autorisation Microsoft Graph User.Read. Si votre tenant exige le consentement d’un administrateur, accordez-le d’abord sur l’inscription d’application.
Ce qui se passe après la connexion
- La page de connexion affiche un bouton Microsoft. OPS associe l’adresse e-mail Microsoft à un utilisateur existant de votre espace. Le personnel arrive dans l’application, les utilisateurs du portail dans le portail client.
- Le SSO compte comme facteur de connexion fort. Un espace qui impose les passkeys l’accepte donc aussi. En savoir plus sur la sécurité et le contrôle d’accès.
- Avec les photos activées, OPS récupère la photo de l’annuaire en arrière-plan. Elle comble seulement un manque (photo importée d’abord, puis Gravatar, puis Microsoft 365), ne remplace jamais une photo importée ou supprimée et est vérifiée au plus tous les 30 jours.
Bon à savoir
- Créez d’abord les utilisateurs dans OPS. Les utilisateurs désactivés (partis) sont refusés.
- Le secret client de la configuration automatique expire après 24 mois. Relancer Configurer automatiquement crée une nouvelle inscription d’application.
- L’application créée automatiquement n’a le consentement que pour openid, profile et email. Les photos Microsoft 365 ajoutent
User.Read, ce qui peut déclencher une demande de consentement ou être bloqué jusqu’à ce qu’un administrateur l’accorde. - Le réglage photo Microsoft n’est enregistré que si le SSO Microsoft et les photos de profil sont tous deux activés.
- Le champ du secret client est en écriture seule. Laissez-le vide pour conserver le secret enregistré.
- Une carte ne peut être retirée qu’après Désactiver. La retirer efface aussi l’ID client et le secret enregistrés.
Dépannage
- Aucun compte n’existe dans cet espace pour cette identité. Il n’y a pas d’utilisateur OPS actif avec cette adresse.
- Votre fournisseur d’identité n’a pas renvoyé d’adresse e-mail. Le compte Microsoft n’a pas d’e-mail ni d’UPN.
- La connexion n’a pas pu aboutir. La connexion a pris plus de 10 minutes ou l’échange de code a échoué. Réessayez.
- Échec de la configuration SSO automatique. Le message reprend la raison donnée par Microsoft, par exemple une connexion annulée.
Pour commencer
Vous voulez que votre équipe se connecte avec le compte qu’elle utilise déjà ? Commencez gratuitement et configurez la connexion Microsoft depuis les paramètres. Découvrez aussi toutes les intégrations européennes.

