Econnect MRS repose désormais sur une architecture multi-portails avec authentification ADFS. Pour les utilisateurs réguliers de la plateforme, les changements de 2026 touchent autant la couche de sécurité que le parcours de navigation entre les différents espaces. Nous détaillons ici les points techniques que les pages de connexion officielles ne documentent pas.
Politique de mots de passe Econnect MRS : les nouvelles exigences techniques
La modification la plus structurante concerne la politique de credentials. Le formulaire de changement de mot de passe impose désormais au moins 12 caractères et trois des quatre types (majuscules, minuscules, chiffres, caractères spéciaux). Cette élévation du seuil par rapport aux anciens prérequis traduit un alignement sur les recommandations ANSSI pour les comptes à accès sensible.
L’autre contrainte passe souvent inaperçue : l’interdiction de réutiliser l’un des 24 derniers mots de passe enregistrés. En pratique, cela signifie qu’un cycle de rotation mensuel empêche tout recyclage pendant deux ans. Les gestionnaires de mots de passe deviennent indispensables pour les agents qui jonglent entre plusieurs comptes institutionnels.
Nous recommandons de vérifier la compatibilité de votre coffre-fort numérique avec le formulaire ADFS. Certains plugins de remplissage automatique échouent sur les champs de connexion e-mrs.fr en raison du cadre d’authentification fédérée, qui charge le formulaire dans un contexte iframe spécifique.
Authentification SSO et flux ADFS : ce que change le portail organisationnel

L’écran de connexion affiche explicitement « Sign in with your organizational account ». Ce libellé confirme que l’accès à Econnect MRS passe par un flux SSO basé sur ADFS (Active Directory Federation Services), et non par une base locale de comptes.
Concrètement, l’utilisateur est redirigé vers le serveur d’authentification de son organisation avant d’être renvoyé vers connect.e-mrs.fr avec un jeton de session. Cette mécanique a plusieurs implications directes :
- La gestion des accès relève de l’annuaire Active Directory de l’établissement, pas de la plateforme elle-même. Un compte désactivé côté AD est immédiatement inopérant sur Econnect MRS.
- Les politiques de MFA (authentification multifacteur) sont héritées de la configuration ADFS de l’organisation. Si votre AD impose une validation par application mobile, elle s’appliquera à chaque connexion Econnect.
- Le passage par auth.e-mrs.fr comme point d’entrée distinct du portail principal (connect.e-mrs.fr) implique que les deux domaines doivent être autorisés dans les pare-feu et listes blanches de proxy.
Le JavaScript est requis pour que le formulaire fonctionne. Les navigateurs configurés avec des extensions de blocage agressives (NoScript, uBlock en mode strict) peuvent rencontrer un écran vide. La page officielle mentionne explicitement cette dépendance.
Architecture multi-portails Econnect MRS : navigation entre les espaces
La plateforme ne se résume plus à un point d’entrée unique. Nous observons au moins trois portails distincts dans l’écosystème e-mrs : le portail principal connect.e-mrs.fr, le serveur d’authentification auth.e-mrs.fr, et l’espace « Mes démarches en ligne » accessible via mes-demarches.marseille.fr.
Cette fragmentation fonctionnelle des parcours utilisateurs répond à une logique de séparation des responsabilités. Chaque portail gère un périmètre précis : authentification, gestion de compte, démarches administratives. En revanche, elle complexifie l’expérience pour les primo-accédants qui cherchent un guichet unique.
L’espace « Mes démarches en ligne » propose des rubriques thématiques (famille, transport, urbanisme, solidarités) avec des entrées dédiées pour la connexion et l’inscription. Ce portail fonctionne comme une couche applicative distincte, avec son propre système d’authentification qui peut rediriger vers le SSO organisationnel ou accepter une création de compte locale.
Pour les administrateurs, la difficulté réside dans le suivi des sessions entre ces portails. Un utilisateur connecté sur connect.e-mrs.fr n’est pas automatiquement authentifié sur mes-demarches.marseille.fr, sauf si les deux plateformes partagent le même fournisseur d’identité ADFS et que le navigateur conserve les cookies de session.
Préparer la transition : points de vigilance pour les équipes IT

Le renforcement de la couche d’authentification impose quelques vérifications en amont. Les équipes en charge des postes de travail doivent s’assurer que les navigateurs déployés supportent correctement les redirections ADFS et que JavaScript reste activé par défaut dans les profils utilisateurs.
La politique des 24 mots de passe historisés nécessite une communication interne claire. Sans sensibilisation, les tickets de support liés aux blocages de compte vont se multiplier, notamment chez les agents qui utilisaient un schéma de rotation prévisible (mot de passe + mois en cours, par exemple).
- Vérifier que auth.e-mrs.fr et connect.e-mrs.fr figurent dans les exceptions proxy et pare-feu de l’établissement
- Tester la compatibilité du gestionnaire de mots de passe institutionnel avec le formulaire ADFS
- Documenter les parcours de connexion entre les différents portails pour réduire les demandes de support de niveau 1
- Anticiper le déploiement du MFA si l’organisation ne l’a pas encore activé côté Active Directory
Le passage à une authentification fédérée plus stricte sur Econnect MRS marque un alignement avec les pratiques de sécurité standard du secteur public. La contrainte principale reste la coexistence de plusieurs portails avec des mécanismes d’authentification potentiellement distincts. Cartographier ces flux en amont, plutôt que de réagir aux incidents, reste la démarche la plus efficace pour absorber ces changements sans friction.

