Connect.e-mrs.fr est le portail d’authentification utilisé par les agents de la Ville de Marseille pour accéder à leur espace numérique professionnel. Ce portail repose sur un mécanisme de SSO (Single Sign-On) fédéré via LemonLDAP::NG, un logiciel libre sous licence GPL. Comprendre cette architecture permet de mieux réagir en cas de panne et de tirer parti des mises à jour déployées en 2026.
Architecture SSO LemonLDAP::NG derrière connect.e-mrs.fr
Le portail connect.e-mrs.fr ne gère pas directement les identifiants des agents. Il délègue l’authentification à une brique centrale, LemonLDAP::NG, qui centralise la vérification d’identité pour plusieurs services internes.
Concrètement, lorsqu’un agent saisit son identifiant et son mot de passe sur la page de connexion, la requête transite vers le moteur LemonLDAP::NG. Celui-ci vérifie les credentials contre l’annuaire Active Directory de la collectivité, puis délivre un jeton de session. Ce jeton autorise ensuite l’accès à l’ensemble des applications rattachées sans nouvelle saisie de mot de passe.
Cette couche SSO peut également fédérer des fournisseurs d’identité externes, comme FranceConnect. Le portail ent.e-mrs.fr affiche d’ailleurs la mention explicite « Service provided by LemonLDAP::NG » sur sa page d’authentification. Cette transparence est utile pour le dépannage : elle confirme quel composant interroger en cas d’incident.

Connexion agent en cas de panne du SSO fédéré
La majorité des guides en ligne se limitent à expliquer comment remplir le formulaire de connexion. Le vrai problème survient quand le SSO fédéré tombe, par exemple lors d’une indisponibilité de FranceConnect ou du retrait d’un fournisseur d’identité tiers.
Pourquoi le SSO fédéré peut devenir indisponible
Le parcours de connexion de connect.e-mrs.fr peut dépendre de plusieurs fournisseurs d’identité externes. Un incident chez l’un de ces fournisseurs bloque toute la chaîne d’authentification, même si le serveur LemonLDAP::NG local fonctionne normalement.
La base CVE a référencé en 2026 une vulnérabilité identifiée sous le code CVE-2026-19349, affectant le composant Lemonldap::NG::Portal. Ce type de faille peut provoquer des interruptions de service ou nécessiter une désactivation temporaire du portail le temps d’appliquer un correctif.
Le login natif LemonLDAP::NG comme chemin de secours
Le formulaire natif LemonLDAP::NG reste accessible même quand la fédération est hors service. Ce mode de connexion contourne la délégation vers FranceConnect et authentifie directement l’agent contre l’annuaire local.
Pour y accéder, il faut généralement utiliser une URL spécifique du portail d’authentification (de type login.e-mrs.fr ou ent.e-mrs.fr) plutôt que le point d’entrée fédéré connect.e-mrs.fr. La page de login.e-mrs.fr affiche un formulaire classique avec deux champs (identifiant et mot de passe), sans redirection vers un tiers.
Voici les étapes à suivre quand la connexion via connect.e-mrs.fr échoue :
- Vérifier si le problème vient du fournisseur d’identité externe en testant l’URL directe du portail natif (login.e-mrs.fr)
- Saisir l’identifiant et le mot de passe de l’annuaire interne, pas ceux de FranceConnect
- Activer JavaScript dans le navigateur, car la page de connexion affiche un message d’erreur explicite si JavaScript est désactivé
- Contacter le service informatique si le portail natif lui-même est inaccessible, ce qui indique un incident sur l’infrastructure LemonLDAP::NG locale
Mises à jour et bonnes pratiques pour les agents en 2026
La gestion du mot de passe reste le premier levier de fiabilité sur connect.e-mrs.fr. Un mot de passe expiré ou désynchronisé entre l’annuaire Active Directory et le portail SSO provoque des échecs de connexion silencieux.
Renouvellement du mot de passe
Mettre à jour son mot de passe avant la date d’expiration évite la majorité des blocages. La procédure passe par l’onglet dédié du portail ou par un lien de réinitialisation envoyé par mail. Après modification, la synchronisation avec le SSO peut prendre quelques minutes. Tenter une connexion immédiate pendant ce délai génère souvent une erreur trompeuse.
Navigateur et prérequis techniques
Les pages connect.e-mrs.fr et auth.e-mrs.fr exigent JavaScript activé. Sans cela, le formulaire ne s’affiche pas et un message « JavaScript is required » apparaît à la place. Ce prérequis est mentionné textuellement sur les portails connect.e-mrs.fr et auth.e-mrs.fr.
Quelques vérifications complémentaires à effectuer en cas de problème récurrent :
- Vider le cache et les cookies du navigateur internet, car un jeton de session obsolète peut provoquer une boucle de redirection
- Désactiver les extensions de navigateur qui bloquent les scripts tiers (certains bloqueurs publicitaires interfèrent avec le SSO)
- Tester depuis un autre navigateur ou en navigation privée pour isoler un problème lié au profil utilisateur local

Documentation et ressources pour le service informatique
Le code source de LemonLDAP::NG est hébergé publiquement, notamment sur des dépôts GitLab. La documentation technique couvre la configuration des reverse proxies multi-domaines, la gestion des fournisseurs d’identité et les options de personnalisation de l’interface d’authentification.
Pour les administrateurs, surveiller les publications CVE liées à LemonLDAP::NG permet d’anticiper les correctifs à appliquer. La vulnérabilité CVE-2026-19349 rappelle que le composant Portal nécessite un suivi régulier des mises à jour de sécurité.
Les agents n’ont pas besoin de maîtriser ces détails techniques, mais savoir que le portail repose sur une brique logicielle libre et documentée est rassurant. Cela signifie que les correctifs sont publics, traçables et vérifiables, contrairement à une solution propriétaire opaque.
Le point à retenir pour un agent confronté à un refus de connexion sur connect.e-mrs.fr : le portail natif LemonLDAP::NG constitue le chemin de secours le plus fiable quand la fédération d’identité est en panne. Garder l’URL directe de login.e-mrs.fr dans ses favoris reste la précaution la plus simple et la plus efficace.

