Applications¶
Accès : back-office → onglet Applications. On y déclare les applications tierces (MyAstreinte, MyAccred, MyMojito…) qui délèguent leur authentification à MesMy, ainsi que de simples liens à référencer sur le portail.
Deux types d'applications¶
- Application avec connexion (OIDC) : l'app délègue son authentification à MesMy
(login SSO). Elle a un
client_id, un secret et des redirect URIs. - Lien simple : une application seulement référencée sur le portail (logo + lien), sans login délégué. Aucun secret, aucun redirect URI — utile pour pointer vers un outil externe qui gère sa propre authentification, ou un site interne.
Dans les deux cas, l'accès reste attribué par utilisateur (voir plus bas) et l'app apparaît sur le tableau de bord des utilisateurs autorisés.
Déclarer une application OIDC¶
- Choisissez le type Application avec connexion (OIDC).
- Renseignez le nom affiché (visible sur le tableau de bord des utilisateurs).
- Ajoutez un ou plusieurs Redirect URIs (un par ligne). Ils doivent correspondre exactement aux URLs de callback de l'application.
- Optionnel : un lien portail (destination du bouton sur le dashboard).
- Cochez les scopes autorisés que l'application pourra demander (
openidest toujours inclus). Par défaut :profile,email,phone,mesmy_roles. Une app ne peut demander que les scopes cochés ici — siphoneoumesmy_rolessont décochés, l'app ne pourra pas les obtenir. - À la création, le
client_idet le secret sont générés. Le secret n'est affiché qu'une seule fois : copiez-le et configurez l'application cliente.
Scope refusé au login ?
Si une application se voit refuser un scope (phone, mesmy_roles…), c'est qu'il n'est
pas coché dans ses scopes autorisés. Ouvrez l'app → Modifier → cochez le scope →
Enregistrer, puis relancez la connexion.
Ajouter un lien simple¶
- Choisissez le type Lien simple.
- Renseignez le nom affiché et le lien de l'application (destination du clic sur le dashboard). Aucun secret n'est généré.
Logo et icône automatique¶
Chaque application affiche un logo sur le tableau de bord. Vous pouvez :
- laisser MesMy récupérer l'icône automatiquement depuis le lien de l'application (favicon / apple-touch-icon) — laissez le champ Logo vide ;
- fournir une URL de logo ;
- ou importer un fichier image depuis votre ordinateur via le bouton Parcourir… (png, jpg, gif, webp, svg, ico ; 2 Mo max). Le fichier est stocké par MesMy et un aperçu s'affiche.
Si l'icône récupérée est indisponible, le tableau de bord affiche l'initiale de l'application par défaut.
Rotation du secret¶
Bouton Régénérer le secret (applications OIDC uniquement) : produit un nouveau secret (affiché une fois), invalide immédiatement l'ancien. Voir Rotation des secrets.
Édition et suppression¶
- Modifier : ouvre un formulaire en place pour éditer le nom, les redirect URIs (OIDC), les URLs de post-logout, les scopes autorisés, le lien, le logo, la visibilité « visible par tous » et l'état actif/inactif.
- Supprimer : demande une confirmation avant d'effacer définitivement l'application (les utilisateurs perdent alors l'accès ; pour une app OIDC, les clients ne peuvent plus s'authentifier).
Attribuer l'accès aux utilisateurs¶
Déclarer un client ne donne pas automatiquement l'accès aux utilisateurs. Ouvrez la fiche
d'un utilisateur et cochez les applications concernées dans Applications autorisées.
Ce sont ces attributions qui alimentent le tableau de bord et les claims apps.
Visible par tous¶
À la création (ou à l'édition), l'option « Visible par tous les utilisateurs » fait apparaître l'application sur le tableau de bord de tous les utilisateurs actifs, sans attribution individuelle. Pratique pour un lien d'intérêt général (intranet, documentation, outil commun).
À noter : cette option ne concerne que l'affichage sur le portail. Pour une application
OIDC, les claims apps (autorisation transmise à l'app) restent pilotés par l'attribution
explicite — « visible par tous » n'accorde donc pas de droits, seulement de la visibilité.
Toutes les opérations sur les clients sont tracées dans le journal d'audit.