Le portail d’authentification INRAE repose sur un service CAS (Central Authentication Service) accessible à l’adresse authentification.inrae.fr. Ce mécanisme fédère l’accès à la messagerie, aux applications métier et aux plateformes collaboratives sous un identifiant unique. Nous détaillons ici les couches techniques de ce portail, du protocole CAS à la configuration des clients de messagerie, en passant par l’authentification multifacteur désormais généralisée.
Protocole CAS INRAE et gestion des jetons de session
Le portail s’appuie sur le protocole CAS côté serveur. Après validation du couple identifiant/mot de passe, un ticket de service (ST) à usage unique est émis puis transmis à l’application cible (webmail, intranet, forge GitLab) pour initier la session.
Un point de friction persiste : l’ancien domaine idp.inra.fr reste présent dans certains signets et redirections internes. Les requêtes vers ce domaine sont en principe redirigées vers authentification.inrae.fr. Un cookie CAS résiduel sur idp.inra.fr provoque toutefois des boucles d’authentification. Purger les cookies liés aux deux domaines constitue le premier réflexe de dépannage.
Le jeton de session possède une durée de vie limitée. À expiration, l’utilisateur est renvoyé vers le portail sans message explicite. Ce comportement génère de la confusion sur Outlook desktop ou Thunderbird. Vérifier que les cookies tiers ne sont pas bloqués pour le domaine inrae.fr dans les paramètres du navigateur résout la majorité de ces cas.

Authentification multifacteur MFA sur la messagerie INRAE
L’INRAE a généralisé l’authentification multifacteur sur l’ensemble de ses applications web et mobiles. Le mot de passe seul ne suffit plus à accéder au compte.
Méthodes MFA proposées
Le second facteur repose sur deux mécanismes distincts.
- Code TOTP (mot de passe à usage unique basé sur le temps) : fonctionne hors connexion, compatible avec toute application d’authentification gérant ce standard.
- Clé de sécurité FIDO2 (si activée par l’équipe SIIR du centre) : méthode la plus résistante au phishing, fondée sur un échange cryptographique local entre la clé physique et le navigateur.
Lors de la première connexion après activation du MFA, un assistant d’enrôlement est proposé. Cet enrôlement doit être effectué sur le réseau interne ou via le VPN INRAE, sans quoi la procédure échoue silencieusement.
Configuration IMAP et SMTP pour les clients mail INRAE
Le webmail Outlook Web App (OWA) s’authentifie directement via le portail CAS. La connexion depuis un client lourd (Outlook desktop, Thunderbird) ou un appareil mobile exige des paramètres propres à l’infrastructure Microsoft Exchange de l’INRAE.
Paramètres serveur Exchange
Le protocole recommandé est Exchange ActiveSync ou MAPI/HTTP, pas IMAP, afin de bénéficier de la synchronisation complète du calendrier, des contacts et des dossiers partagés. Thunderbird ne prend pas en charge Exchange nativement : l’extension TbSync avec le connecteur Exchange ActiveSync permet de contourner cette limitation.
Pour les configurations IMAP strictes (clients Linux légers, scripts automatisés), le serveur entrant est généralement accessible sur le port 993 en TLS. Le serveur SMTP sortant utilise le port 587 avec STARTTLS. L’authentification repose sur les identifiants LDAP INRAE, le même couple que pour le portail CAS.
Synchronisation calendrier et annuaire LDAP
L’annuaire LDAP INRAE alimente la recherche de contacts dans les clients de messagerie. Sur Thunderbird, l’import du carnet d’adresses LDAP se configure dans les paramètres de compte, en pointant vers le serveur LDAP du centre.
Le calendrier partagé transite par Exchange. Sur iOS et Android configurés en ActiveSync, la synchronisation est native. Sur Thunderbird, TbSync permet de récupérer les calendriers Exchange, avec un rafraîchissement moins réactif qu’Outlook.

Dépannage du portail d’authentification INRAE
Les incidents les plus courants suivent des schémas identifiables. Avant de contacter le centre de services au 01 42 75 96 80 (du lundi au vendredi, de 8h à 18h) ou d’écrire à [email protected], nous recommandons de vérifier les points suivants.
- Boucle de redirection CAS : supprimer tous les cookies des domaines inrae.fr et inra.fr, puis redémarrer le navigateur.
- Échec MFA après changement de téléphone : l’ancien enrôlement est invalidé. Une réinitialisation du second facteur doit être demandée à l’équipe SIIR du centre ou à l’IP-PRI.
- Mot de passe non conforme : l’ancien portail idp.inra.fr affiche un avertissement si le mot de passe ne respecte pas la politique de sécurité en vigueur. Le lien de mise à jour intégré redirige vers le formulaire de changement.
- Outlook desktop en boucle d’authentification : créer un nouveau profil Outlook et reconfigurer le compte via autodiscover force la régénération des jetons.
Le support technique distingue les problèmes d’identifiant CAS des problèmes de configuration client. Préciser dans le message à [email protected] si l’erreur survient sur le portail web ou dans un client de messagerie accélère le traitement.
Comptes temporaires et accès partenaires à la messagerie INRAE
L’infrastructure autorise la création de comptes temporaires pour les stagiaires, doctorants extérieurs et partenaires de projet. Une date d’expiration est définie à la création du compte.
L’activation passe par le même portail CAS, avec un périmètre applicatif restreint : messagerie et quelques services collaboratifs. L’accès aux applications métier sensibles (systèmes d’information recherche, bases de données internes) nécessite une demande complémentaire validée par la hiérarchie.
À l’expiration, le compte est désactivé sans suppression immédiate des données. Anticiper l’archivage des courriels, par exemple sur le Nextcloud INRAE, évite toute perte de données.
La coexistence de l’ancien domaine CAS et la couche MFA ajoutent de la complexité à la gestion quotidienne du portail. Savoir purger un cookie CAS périmé, maîtriser les paramètres Exchange et connaître les limites du protocole LDAP côté clients tiers restent les compétences de base pour exploiter la messagerie sans solliciter le support à chaque session.

