# Comment les membres se connectent

Organisation → **Comment les membres se connectent** détermine comment les
membres accèdent à draften. C’est le **propriétaire de l’organisation** qui
modifie les liaisons et les clients.

## Trois modes de connexion

| Mode | Quand il s’applique |
|---|---|
| Compte Microsoft | l’organisation est liée à un annuaire Microsoft 365 (Entra) et a une inscription Entra configurée |
| Compte Google | l’organisation indique son domaine Google Workspace et a un client OAuth Google configuré |
| mot de passe de l’invitation | l’organisation n’a ni client Microsoft ni client Google |

Quand une organisation se connecte avec Microsoft ou Google, elle n’utilise aucun
mot de passe – et quiconque quitte l’annuaire perd aussi l’accès à draften. Les
mots de passe des membres cessent de fonctionner dès que l’organisation configure
un client.

La page de connexion demande d’abord l’adresse e-mail : elle en déduit
l’organisation et ne propose que les modes de connexion dont celle-ci dispose.

## Liaison à l’annuaire

**ID de l’annuaire Microsoft (Entra)** – l’ID de tenant de l’annuaire
Microsoft 365. La connexion passe toujours par cet annuaire ; un compte d’un autre
annuaire est refusé avant même que draften ne le voie.

**Domaines e-mail de l’organisation** – séparés par des virgules. Un compte Google
peut se connecter lorsque son domaine Workspace figure dans la liste (indiquez le
domaine principal ; Google n’envoie jamais un domaine d’alias). Le libre-service
se fonde aussi sur les domaines.

Sans ID d’annuaire ni domaines, l’organisation se connecte avec des mots de passe.

## Libre-service

Les deux options sont désactivées par défaut.

**Adhésion automatique depuis l’annuaire** – quiconque se connecte avec un compte
de l’annuaire de l’organisation et possède une adresse d’un domaine de la liste
devient membre, toujours avec le rôle de membre. Vous n’avez pas besoin de
l’ajouter au préalable.

**Boîte mail automatique** – un tel membre reçoit, à la connexion, une boîte mail
à son adresse avec le droit de propriétaire (seulement la boîte mail ; il crée
l’assistant lui-même). L’accès aux e-mails est lié à l’inscription d’application
de l’organisation lorsqu’une seule est active pour ce système de messagerie ;
sinon, il connecte la boîte mail lui-même.

## Clients pour Microsoft et Google

La carte **Connexion des comptes et des boîtes mail** contient les informations
d’accès des applications par lesquelles draften communique avec Microsoft et
Google pour votre organisation. Vous les créez dans votre propre Entra ID et votre
propre Google Cloud ; les secrets sont stockés chiffrés. La carte affiche aussi
les **Redirect URIs** à enregistrer chez le fournisseur.

**Inscription Entra** – une App registration dans Entra ID (comptes de cet
annuaire uniquement) avec les autorisations déléguées `openid`, `profile`,
`email`, `Mail.ReadWrite`, `MailboxSettings.ReadWrite`, `User.Read` et
`offline_access`, ainsi que les deux Redirect URIs de la carte. Elle sert à la
connexion avec Microsoft et au bouton **Connecter Outlook**.

**Client OAuth Google** – dans le Google Cloud de l’organisation : APIs & Services
→ Credentials → OAuth client ID (Web application) dans un projet où la Gmail API
est activée, et un écran de consentement de type **Internal** avec les champs
d’application `openid`, `email`, `profile` et `gmail.modify`. Internal signifie
uniquement les comptes de votre domaine et aucune validation par Google. Il sert
à la connexion avec Google et à **Connecter Gmail**.

## Invitations et envoi des e-mails

Un nouveau membre ne reçoit une invitation par e-mail que si l’organisation (ou
l’installation) a configuré l’[envoi des e-mails](/fr/admin/outgoing-mail). Sans
cela, le membre est tout de même ajouté, mais personne ne l’en informe. Pour une
organisation qui se connecte avec des mots de passe, en revanche, il n’a alors
aucun moyen d’en définir un – l’envoi des e-mails y est indispensable.
