Aperçu
L'authentification unique (SSO) permet aux membres de votre organisation de se connecter à ChargePilot avec leur compte Microsoft professionnel existant plutôt qu'avec un mot de passe ChargePilot distinct. L'accès est contrôlé par votre propre fournisseur d'identité (Microsoft Entra ID) : les arrivées, les départs et les politiques de mots de passe sont donc gérés à un seul endroit — chez vous.
Qui peut utiliser cette fonctionnalité : les organisations disposant d'un locataire (tenant) Microsoft Entra ID. Le SSO est activé par organisation par The Mobility House; une fois actif, il s'applique à tous les utilisateurs de votre organisation.
Qu'est-ce que le SSO dans ChargePilot?
Lorsque le SSO est activé pour votre organisation :
- Les utilisateurs cliquent sur Se connecter via Microsoft sur la page de connexion de ChargePilot (ou utilisent le lien de connexion dédié de votre organisation) et sont authentifiés par Microsoft.
- Aucun mot de passe ChargePilot n'est créé ni conservé pour les utilisateurs SSO.
- Les nouveaux utilisateurs obtiennent l'accès soit par une invitation que vous envoyez à l'avance, soit automatiquement lors de leur première connexion — c'est vous qui décidez (voir l'étape 4).
- Les rôles et l'accès aux sites sont gérés par vos administrateurs dans la Gestion des utilisateurs, exactement comme pour les utilisateurs non SSO (voir le Manuel de l'utilisateur - Gestion des utilisateurs).
Comment se déroule la configuration
La configuration consiste en un bref échange d'information entre vous et notre équipe, suivi d'une configuration de votre côté. Elle comporte cinq étapes :
| Étape | Qui s'en charge | Ce qui se passe |
|---|---|---|
| 1. Définir votre alias SSO | Vous → nous | Vous choisissez un alias unique et nous le transmettez |
| 2. Configurer votre URL de redirection | Vous | Vous construisez l'URL à partir de votre alias et l'ajoutez à votre application Entra ID |
| 3. Nous transmettre les détails de votre application Entra ID | Vous → nous | Client ID, Tenant ID et Client Secret (chiffré) |
| 4. Choisir comment les utilisateurs obtiennent l'accès | Vous | Inviter les utilisateurs à l'avance, ou les laisser être provisionnés automatiquement |
| 5. Se connecter par SSO | Vos utilisateurs | Par votre lien de connexion dédié ou la page de connexion standard |
Dès que nous avons reçu l'information des étapes 1 et 3, nous activons le SSO pour votre organisation et vous le confirmons.
1️⃣ Étape 1 : Définir votre alias SSO
Avant de pouvoir activer le SSO, nous avons besoin d'un alias SSO unique pour votre organisation. L'alias identifie votre organisation à la connexion et fait partie de votre URL de redirection.
Exigences pour l'alias :
- Aucune espace
- Aucun caractère spécial
- Longueur maximale : 64 caractères
Exemple : pour The Mobility House Solutions, l'alias est TMHS.
Veuillez nous transmettre l'alias de votre choix pour commencer.
⚠️ Choisissez votre alias avec soin. Votre URL de redirection (étape 2) est construite à partir de l'alias. Si l'alias change après la configuration d'Entra ID, l'inscription de l'application devra être refaite.
2️⃣ Étape 2 : Configurer votre URL de redirection
À partir de votre alias, vous pouvez construire vous-même votre URL de redirection selon ce modèle :
https://keycloak.tmh.energy/realms/BackendProd/broker/<SSO-Alias>/endpointRemplacez <SSO-Alias> par votre alias exactement tel que vous nous l'avez transmis — les majuscules et les minuscules comptent.
Exemple (pour l'alias TMHS) :
https://keycloak.tmh.energy/realms/BackendProd/broker/TMHS/endpointAjoutez cette URL de redirection à l'inscription de votre application Entra ID sous Authentification → URL de redirection.
3️⃣ Étape 3 : Nous transmettre les détails de votre application Microsoft Entra ID
Une fois votre application configurée avec l'URL de redirection, transmettez-nous les renseignements suivants tirés de l'inscription de votre application Entra ID :
| Renseignement | Où le trouver |
|---|---|
| Client ID (ID client) | Portail Azure → Microsoft Entra ID → Inscriptions d'applications → votre application → Vue d'ensemble (ID d'application (client)) |
| Tenant ID (ID de locataire) | Même page Vue d'ensemble (ID de l'annuaire (locataire)) |
| Client Secret (secret client) | Certificats et secrets → créer un nouveau secret client et copier la valeur |
? Transmettez le Client Secret chiffré. Le secret n'est affiché qu'une seule fois dans Microsoft Entra — il est ensuite masqué. S'il est perdu, un nouveau secret devra être généré.
Dès que nous avons votre alias et ces trois valeurs, nous activons le SSO pour votre organisation et vous le confirmons.
ℹ️ Pour des raisons de sécurité, votre Client Secret ne nous est jamais affiché de nouveau une fois enregistré. Si votre configuration SSO doit être modifiée, le secret doit être saisi de nouveau (ou un nouveau secret fourni) en même temps.
4️⃣ Étape 4 : Choisir comment les utilisateurs SSO obtiennent l'accès
Lorsqu'un utilisateur se connecte par SSO pour la première fois et n'a pas encore de compte dans ChargePilot, il existe deux façons de lui accorder l'accès aux sites et aux rôles. Les deux options fonctionnent — c'est à vous de décider comment vous gérez les nouveaux utilisateurs.
Option A : Par invitation
Vous invitez chaque utilisateur manuellement avant sa première connexion :
- Allez dans la Gestion des utilisateurs.
- Cliquez sur + Inviter un utilisateur et saisissez les renseignements de l'utilisateur.
- Sélectionnez le rôle de l'utilisateur (Admin, Éditeur ou Utilisateur).
- Sélectionnez le ou les sites auxquels l'utilisateur doit avoir accès.
- Cliquez sur Envoyer l'invitation. L'utilisateur reçoit un courriel d'invitation contenant un lien de connexion.
Lorsque l'utilisateur active son compte, il est dirigé vers la connexion Microsoft — aucun mot de passe ChargePilot n'est défini. Vous pouvez aussi inviter plusieurs utilisateurs à la fois avec l'onglet Téléverser un CSV.
✅ Idéal lorsque vous voulez contrôler les rôles et l'accès aux sites avant la première connexion d'un utilisateur.
Option B : Provisionnement automatique
Les utilisateurs obtiennent l'accès automatiquement la première fois qu'ils se connectent par SSO :
- À la première connexion, l'utilisateur reçoit un site et un rôle standards.
- Par la suite, un gestionnaire d'utilisateurs peut ajuster l'accès aux sites et le rôle de l'utilisateur dans la Gestion des utilisateurs.
✅ Idéal lorsque vous souhaitez un accueil sans effort et que vous êtes à l'aise d'affiner les accès par la suite.
⚠️ Avec le provisionnement automatique, toute personne de votre locataire Microsoft qui réussit la connexion pour l'application ChargePilot pourra créer un compte. Si certaines personnes ne doivent pas du tout avoir accès à ChargePilot, restreignez les personnes affectées à l'application dans Entra ID.
5️⃣ Étape 5 : Se connecter par SSO
Une fois votre application Entra ID configurée avec l'URL de redirection et l'activation confirmée par notre équipe, les utilisateurs peuvent se connecter par SSO de deux façons.
Option A : Votre page de connexion dédiée
Utilisez le lien de connexion de votre organisation avec votre alias :
https://myaccount-chargepilot.tmh.energy/auth/sso/tenant?alias=<SSO-Alias>Exemple (pour l'alias TMHS) :
https://myaccount-chargepilot.tmh.energy/auth/sso/tenant?alias=TMHSLes utilisateurs sont dirigés directement vers la connexion Microsoft, puis vers le tableau de bord de ChargePilot.
? Partagez ce lien à l'interne (intranet, courriels d'accueil, favoris) pour que vos utilisateurs n'aient jamais à se souvenir de l'alias.
Option B : Page de connexion standard
- Ouvrez la page de connexion habituelle de ChargePilot.
- Cliquez sur Se connecter via Microsoft.
- Saisissez l'alias SSO de votre organisation et cliquez sur Continuer.
- Si vous êtes déjà connecté à votre compte Microsoft, vous arrivez directement sur le tableau de bord de ChargePilot. Sinon, Microsoft vous invite à vous connecter, puis vous redirige vers le tableau de bord.
Première connexion
La première fois qu'un utilisateur de votre organisation se connecte par SSO :
- S'il a été invité (étape 4, option A), il reçoit le rôle et l'accès aux sites que vous avez choisis dans l'invitation.
- S'il n'a pas été invité (étape 4, option B), son compte est créé automatiquement avec le site et le rôle standards.
- Dans les deux cas, son rôle et son accès aux sites peuvent être ajustés par la suite dans la Gestion des utilisateurs (voir Modifier un utilisateur dans le manuel de gestion des utilisateurs).
Migrer des utilisateurs existants vers le SSO
Si votre organisation comptait déjà des utilisateurs avec des mots de passe ChargePilot avant l'activation du SSO :
- Les comptes existants sont liés par adresse courriel lors de la première connexion SSO de l'utilisateur. Aucun compte en double n'est créé, et le rôle ainsi que l'accès aux sites sont conservés.
- Assurez-vous que l'adresse courriel dans ChargePilot correspond exactement à celle du compte Microsoft de l'utilisateur.
- Une fois le SSO imposé pour votre organisation, les utilisateurs peuvent toujours se connecter avec leur ancien mot de passe ChargePilot.
Ce qui diffère pour les utilisateurs SSO
| Aspect | Utilisateurs SSO | Utilisateurs non SSO |
|---|---|---|
| Connexion | Se connecter via Microsoft (lien dédié ou alias) | Courriel + mot de passe ChargePilot |
| Réinitialisation du mot de passe | Non offerte — les mots de passe sont gérés dans Microsoft. L'option Réinitialiser le mot de passe est masquée dans le panneau de détails de l'utilisateur. | Offerte via Réinitialiser le mot de passe |
| Modification du courriel | Le champ courriel est désactivé — l'adresse doit correspondre au compte Microsoft | Modifiable |
| Création du compte | Par invitation ou automatiquement à la première connexion | Par invitation seulement |
| Révocation de l'accès | Supprimer l'utilisateur dans ChargePilot et le retirer de l'application dans Entra ID | Supprimer l'utilisateur dans ChargePilot |
Dépannage
| Symptôme | Cause probable | Quoi faire |
|---|---|---|
| La connexion Microsoft rejette l'utilisateur | Identifiants Microsoft invalides ou expirés | L'utilisateur se reconnecte à Microsoft ou communique avec votre équipe TI |
| L'alias n'est pas reconnu | Faute de frappe, ou mauvaise casse (majuscules/minuscules) | Vérifiez l'alias exactement tel que transmis; utilisez plutôt le lien de connexion dédié |
| Erreur de redirection après la connexion Microsoft | URL de redirection manquante ou mal saisie dans l'inscription de l'application Entra ID | Comparez l'URL sous Authentification → URL de redirection caractère par caractère avec le modèle de l'étape 2 |
| Connexion bloquée avec une erreur de configuration | Client Secret expiré ou renouvelé dans Entra ID | Générez un nouveau secret et transmettez-le (chiffré) à votre personne-ressource ChargePilot pour la mise à jour de la configuration |
| L'utilisateur tente de se connecter avec un mot de passe et obtient une erreur | Le SSO est imposé pour l'organisation | Utilisez Se connecter via Microsoft |
| Un utilisateur supprimé peut encore se connecter à Microsoft, mais pas à ChargePilot | Comportement attendu — accès refusé dans ChargePilot, aucune session créée | Réinvitez l'utilisateur si l'accès doit être rétabli |
| L'utilisateur ne voit pas les sites dont il a besoin après sa première connexion | Le provisionnement automatique n'a attribué que le site standard | L'administrateur ajoute l'accès aux sites via Gestion des utilisateurs → Modifier |
? Conseils et remarques
- Il n'existe qu'un seul alias par organisation. Tous les membres de votre organisation utilisent le même alias — décidez-le une fois pour toutes, avant de toucher à Entra ID.
- Notez la date d'expiration du Client Secret dans votre calendrier TI. Lorsqu'il expire, la connexion SSO cesse de fonctionner pour tout le monde jusqu'à ce qu'un nouveau secret soit configuré.
- Retirer un utilisateur de l'application Entra ID bloque sa prochaine connexion. Pour mettre fin immédiatement à une session ChargePilot active, supprimez aussi l'utilisateur dans la Gestion des utilisateurs.
- Vous pouvez combiner les deux options d'accès : invitez les utilisateurs clés à l'avance et laissez les autres être provisionnés automatiquement.
- Les permissions liées aux rôles et aux sites fonctionnent exactement comme pour les utilisateurs non SSO — consultez le Manuel de l'utilisateur - Gestion des utilisateurs pour les détails sur les rôles, la portée des sites et la modification des utilisateurs.
Cet article a-t-il été utile ?
C'est super !
Merci pour votre commentaire
Désolé ! Nous n'avons pas pu vous être utile
Merci pour votre commentaire
Commentaires envoyés
Nous apprécions vos efforts et nous allons corriger l'article