Configurer le SSO avec Microsoft Entra ID
Cette page explique comment connecter l'annuaire Microsoft Entra ID de votre organisation à Clovis. L'intégration utilise le protocole OpenID Connect (OIDC) : les utilisateurs s'authentifient auprès de Microsoft, puis accèdent à Clovis avec leur identité professionnelle.
La configuration se déroule en deux temps :
- votre administrateur crée une inscription d'application dans Microsoft Entra ID ;
- l'équipe Clovis configure le fournisseur d'identité à partir des paramètres transmis par votre organisation.
Prérequis
Avant de commencer, vérifiez que vous disposez :
- d'un compte autorisé à créer des inscriptions d'applications dans votre tenant Microsoft Entra ID ;
- de l'URI de redirection propre à votre organisation, fournie par l'équipe Clovis ;
- d'un canal sécurisé convenu avec l'équipe Clovis pour transmettre le secret client.
L'URI de redirection suit généralement ce format :
https://iam.clovis-ai.fr/realms/clovis-prod/broker/<IDENTIFIANT_SSO>/endpoint
L'URI de redirection doit correspondre exactement à la valeur configurée côté Clovis. Ne déduisez pas l'identifiant SSO à partir du nom de votre organisation.
1. Créer l'inscription d'application
- Connectez-vous au centre d'administration Microsoft Entra.
- Ouvrez Entra ID, puis Inscriptions d'applications (App registrations).
- Sélectionnez Nouvelle inscription (New registration).
- Saisissez un nom explicite, par exemple
Clovis SSO. - Dans Types de comptes pris en charge, sélectionnez Comptes dans cet annuaire organisationnel uniquement (Single tenant).
- Dans URI de redirection, sélectionnez la plateforme Web, puis collez l'URI communiquée par l'équipe Clovis.
- Sélectionnez Inscrire (Register).

Les zones grisées masquent les valeurs propres à l'organisation.
Vous pouvez aussi ajouter l'URI après la création de l'application depuis Authentification > Ajouter un URI de redirection > Web.
2. Relever les identifiants
Sur la page Vue d'ensemble de l'inscription, relevez les deux valeurs suivantes :
| Champ Microsoft Entra | Valeur à transmettre |
|---|---|
| ID d'application (client) | Identifiant client OIDC |
| ID de l'annuaire (locataire) | Identifiant du tenant Microsoft Entra ID |

Ces identifiants ne sont pas des secrets, mais ils doivent être transmis uniquement dans le cadre de l'intégration.
3. Créer un secret client
- Dans l'inscription d'application, ouvrez Certificats et secrets.
- Sous Secrets client, sélectionnez Nouveau secret client.
- Saisissez une description, par exemple
Clovis SSO. - Choisissez une date d'expiration conforme à la politique de sécurité de votre organisation.
- Sélectionnez Ajouter.
- Copiez immédiatement la colonne Valeur du secret.

Microsoft Entra ID n'affiche la valeur du secret qu'une seule fois. Ne transmettez pas l'ID du secret à sa place et n'envoyez jamais le secret dans un e-mail, un ticket non protégé ou un document partagé.
Enregistrez sa date d'expiration afin d'organiser sa rotation avant qu'il ne devienne invalide.
4. Configurer les autorisations OIDC
- Ouvrez Autorisations API (API permissions).
- Sélectionnez Ajouter une autorisation.
- Choisissez Microsoft Graph, puis Autorisations déléguées.
- Ajoutez les autorisations OpenID suivantes :
openid: permet d'authentifier l'utilisateur ;profile: donne accès aux informations de profil nécessaires à son identification.
- Selon les règles de votre tenant, sélectionnez Accorder un consentement administrateur (Grant admin consent).

Une inscription récente peut déjà contenir l'autorisation User.Read. Ne modifiez pas les autorisations préexistantes sans validation de votre administrateur Entra ID. N'en ajoutez pas d'autres sauf si l'équipe Clovis vous le demande.
5. Transmettre la configuration à Clovis
Transmettez les éléments suivants par le canal sécurisé convenu avec l'équipe Clovis :
- l'ID d'application (client) ;
- l'ID de l'annuaire (locataire) ;
- la valeur du secret client ;
- la date d'expiration du secret.
L'équipe Clovis finalise ensuite la configuration du fournisseur d'identité et vous confirme que l'intégration peut être testée.
6. Tester la connexion
Après confirmation de l'équipe Clovis :
- ouvrez la page de connexion Clovis dans une fenêtre de navigation privée ;
- choisissez la connexion SSO de votre organisation ;
- connectez-vous avec un compte de test autorisé ;
- vérifiez que l'utilisateur est redirigé vers Clovis et qu'il dispose des accès attendus.
Testez au minimum un utilisateur autorisé. Si votre organisation applique des règles d'accès conditionnel ou exige l'affectation explicite des utilisateurs à l'application d'entreprise, vérifiez également ces paramètres dans Microsoft Entra ID.
Dépannage
| Symptôme | Vérification |
|---|---|
Microsoft affiche une erreur de type AADSTS50011 | L'URI de redirection enregistrée dans Entra ID doit être strictement identique à celle fournie par Clovis. |
| Le consentement est refusé | Un administrateur du tenant peut devoir accorder le consentement au nom de l'organisation. |
| Le secret est rejeté | Vérifiez que vous avez transmis la valeur du secret, qu'elle n'a pas expiré et qu'aucun caractère n'a été omis. |
| L'utilisateur ne peut pas ouvrir l'application | Vérifiez les règles d'accès conditionnel et, si elle est activée, l'affectation des utilisateurs dans l'application d'entreprise. |
Renouveler le secret
Avant l'expiration du secret actuel :
- créez un nouveau secret client dans la même inscription d'application ;
- transmettez sa valeur et sa date d'expiration à l'équipe Clovis via le canal sécurisé ;
- attendez la confirmation de sa prise en compte et testez la connexion ;
- supprimez l'ancien secret lorsqu'il n'est plus utilisé.
Conservez au moins un propriétaire clairement identifié sur l'inscription d'application et planifiez une alerte avant chaque échéance.