SSO entreprise (OIDC) & authentification multi-facteurs (MFA)
Emplacement de la configuration
Les administrateurs d'entreprise accèdent à ces paramètres via Paramètres → Entreprise, dans les onglets Méthodes de connexion et Double authentification.
Si vos utilisateurs se connectent derrière un VPN, un proxy d'entreprise ou un pare-feu avec inspection SSL, certains flux du SSO peuvent être bloqués ou altérés (cookie d'état supprimé, domaines d'identité inaccessibles). Le symptôme typique est une connexion qui échoue ou tourne en boucle — alors que le SSO fonctionne hors VPN. Communiquez à votre équipe réseau la matrice des flux réseau pour autoriser les domaines nécessaires sans inspection SSL ni réécriture des cookies.
Méthodes de connexion disponibles
FoxPlan supporte plusieurs approches d'authentification :
- Mot de passe
- Google Sign-in
- Microsoft Sign-in
- SSO entreprise (OIDC)
Les administrateurs d'entreprise conservent toujours la connexion par mot de passe, même lorsqu'elle est désactivée pour l'entreprise. Cela évite de se retrouver verrouillé hors de FoxPlan si le fournisseur d'identité devient indisponible.
Exceptions : conserver le mot de passe pour certains utilisateurs
Lorsque vous basculez votre organisation vers le SSO, vous pouvez désactiver la connexion par mot de passe pour tout le monde sauf une liste d'utilisateurs désignés.
Décochez Mot de passe : un sélecteur « Exceptions : utilisateurs conservant le mot de passe » apparaît alors sous les cases à cocher. Choisissez-y les utilisateurs concernés, puis enregistrez.

Ces utilisateurs continueront de voir le champ mot de passe sur l'écran de connexion, tandis que tous les autres devront passer par le SSO ou la connexion Google/Microsoft.
Cas d'usage typiques :
- Comptes de secours (« break-glass ») en cas de panne du fournisseur d'identité
- Prestataires ou externes absents de votre annuaire d'entreprise
- Migration progressive : basculer les équipes vers le SSO par vagues
Le sélecteur n'est visible que si la méthode Mot de passe est décochée : tant qu'elle est active, elle s'applique déjà à tout le monde et aucune exception n'est nécessaire.
Options MFA
Les organisations peuvent choisir parmi :
- TOTP (compatible Google Authenticator, Microsoft Authenticator, Okta, Keycloak)
- Vérification par email
- Pas de MFA
Périmètre : à qui s'applique la double authentification
Dès qu'une méthode est sélectionnée (TOTP ou Email), une section « S'applique à » permet de choisir la population concernée :
| Option | Effet |
|---|---|
| Tous les utilisateurs | La double authentification s'impose à toute l'entreprise (comportement par défaut). |
| Uniquement les utilisateurs listés | Seuls les utilisateurs sélectionnés passent par la double authentification. |
| Tous les utilisateurs sauf ceux listés | La double authentification s'applique partout, sauf pour les utilisateurs sélectionnés. |
Pour les deux derniers modes, un sélecteur permet de désigner les utilisateurs concernés.

Cas d'usage typiques :
- Déploiement progressif : commencer par « Uniquement les utilisateurs listés » avec une équipe pilote, puis basculer sur « Tous les utilisateurs ».
- Renforcement ciblé : n'exiger la double authentification que pour les administrateurs et les profils sensibles.
- Exclusions techniques : dispenser des comptes qui ne peuvent pas répondre à un défi MFA (comptes de service, bornes partagées) via « Tous les utilisateurs sauf ceux listés ».
Le périmètre est appliqué côté serveur : un utilisateur hors périmètre se connecte directement, sans défi MFA, même si une méthode est active pour l'entreprise.
En mode « Tous les utilisateurs sauf ceux listés », chaque utilisateur exclu constitue un affaiblissement du niveau de sécurité. Revoyez cette liste régulièrement.
Flux de connexion
- L'utilisateur saisit son email et continue
- FoxPlan identifie l'entreprise associée
- Les méthodes d'authentification disponibles pour cette organisation s'affichent
- L'utilisateur choisit Mot de passe ou SSO selon les options activées
Pour les flux par mot de passe, les défis MFA s'appliquent. Les flux SSO délèguent l'authentification au fournisseur d'identité.
Configuration SSO entreprise (OIDC)
FoxPlan supporte les fournisseurs OIDC : Okta, Keycloak, Google, Microsoft et implémentations personnalisées.
Côté fournisseur d'identité :
- Créer une application OIDC de type Web
- URL de redirection :
{origin}/login/oauth2/code/{registrationId} - Collecter Client ID, Client Secret et Issuer URI
Côté formulaire SSO FoxPlan :
- Sélection du fournisseur
- Nom d'affichage
- Client ID et Client Secret
- Issuer URI
- Scopes :
openid,profile,email - Attribut username (typiquement
subouemail) - Toggle d'activation
Configuration par fournisseur
Google — Issuer URI : https://accounts.google.com
Microsoft / Azure — Issuer : https://login.microsoftonline.com/{tenantId}/v2.0
Okta — Type Web app avec assignation et politiques d'accès appropriées
Keycloak — Issuer URI du realm, flow Authorization Code configuré
Dépannage
Vérifiez ces éléments en cas de problème d'authentification :
- L'URL de redirection correspond exactement entre IdP et FoxPlan
- La configuration SSO est bien activée
- L'email de l'utilisateur appartient à la bonne entreprise
- Pour Okta/Azure/Keycloak, vérifiez l'assignation et la conformité aux policies
- Pour les utilisateurs Password+MFA, vérifiez l'enrôlement (secret TOTP ou email valide)