La messagerie professionnelle du CHU de Montpellier repose sur une authentification multifacteur couplée à un réseau segmenté par site. Pour un agent qui tente de se connecter, la combinaison de ces deux contraintes techniques transforme un geste banal (lire ses mails) en un parcours où l’ordre des opérations compte autant que les identifiants eux-mêmes.
Navigateur ou application mobile : impact sur la sécurité des données hospitalières
Avant de parler de procédure de connexion, un choix en amont conditionne le niveau d’exposition des données. Le navigateur ouvre une session temporaire, qui se ferme à la déconnexion ou après un délai d’inactivité. Aucun message ni pièce jointe n’est stocké localement sur le poste.
L’application mobile, en revanche, peut synchroniser localement les messages et leurs pièces jointes sur le téléphone de l’agent. Dans un contexte hospitalier, où les échanges contiennent régulièrement des informations de santé, cette différence n’est pas anodine.
| Critère | Navigateur (session web) | Application mobile |
|---|---|---|
| Stockage local des messages | Aucun | Synchronisation possible sur le terminal |
| Persistance de la session | Fermeture automatique après inactivité | Session maintenue en arrière-plan |
| Risque en cas de perte du terminal | Faible (rien stocké) | Élevé (messages et pièces jointes accessibles) |
| Compatibilité poste partagé | Adaptée (déconnexion simple) | Inadaptée (compte lié au terminal) |
Pour les agents qui travaillent sur des postes partagés en salle de soins ou en bureau de garde, le navigateur reste le mode d’accès le plus sûr. L’application mobile se justifie davantage pour les cadres ou les praticiens qui disposent d’un terminal professionnel dédié.
Un guide détaillé sur la messagerie pour agents du CHU Montpellier décrit les différences fonctionnelles entre ces deux modes d’accès.

Enrôlement MFA au CHU Montpellier : la contrainte réseau que personne n’affiche clairement
L’enrôlement MFA doit se faire depuis le réseau interne du CHU. Cette obligation constitue le principal point de blocage lors de la première connexion. Tenter d’activer le code à usage unique depuis un Wi-Fi invité, depuis son domicile ou via un partage de connexion mobile ne déclenche aucun message d’erreur explicite : la procédure échoue silencieusement.
L’agent doit se trouver physiquement dans un service du CHU, connecté au réseau filaire ou au Wi-Fi professionnel, pour lancer l’association entre son compte et l’application d’authentification (type Microsoft Authenticator). Une fois cet enrôlement validé sur le réseau interne, les connexions depuis l’extérieur deviennent possibles.
Étapes concrètes de l’enrôlement initial
- Se rendre dans un service du CHU et se connecter au réseau professionnel (filaire ou Wi-Fi interne, pas le réseau invité)
- Ouvrir le portail d’authentification du CHU depuis un navigateur et saisir ses identifiants fournis par le service informatique
- Suivre la procédure d’association avec l’application d’authentification sur son téléphone personnel ou professionnel
- Valider le code à usage unique généré par l’application pour confirmer l’enrôlement
Après cette étape, l’accès distant fonctionne normalement. Toute tentative d’enrôlement hors réseau interne échouera sans alerte, ce qui explique la majorité des tickets d’assistance liés à la première connexion.
Perte de téléphone et MFA désynchronisé : deux blocages distincts
Un mot de passe oublié se réinitialise en quelques minutes via la procédure standard. La perte ou le remplacement du téléphone associé au MFA relève d’un tout autre circuit.
La réinitialisation du second facteur nécessite une intervention du support informatique. L’agent ne peut pas réassocier seul un nouveau terminal à son compte. Cette dépendance crée un délai d’indisponibilité variable selon la charge du service d’assistance.
Mot de passe expiré versus téléphone perdu
Un mot de passe expiré se traite en libre-service depuis le portail d’authentification. Le processus reste accessible même depuis l’extérieur du réseau, à condition que l’enrôlement MFA ait déjà été réalisé.
La perte du téléphone, en revanche, coupe l’accès au second facteur. L’agent doit contacter le support, prouver son identité, puis refaire la procédure d’enrôlement depuis le réseau interne. Ce double passage obligé (support puis réseau interne) allonge le délai de rétablissement.

Gestion du cycle de vie des accès : arrivée, mutation, départ
L’accès à la messagerie du CHU ne se résume pas à un identifiant et un mot de passe. Les droits sont liés au poste occupé. Lors d’une mutation interne, d’un changement de service ou d’un départ, les accès doivent être désactivés puis réattribués selon le nouveau périmètre.
Cette gestion du cycle de vie des identités implique que l’agent qui change de service peut temporairement perdre l’accès à sa messagerie, le temps que les droits soient reconfigurés. Le portail intranet et les applications métiers suivent la même logique de réattribution.
- Arrivée : création du compte, attribution des droits selon le service, enrôlement MFA obligatoire sur site
- Mutation : désactivation des anciens droits, réattribution sur le nouveau périmètre, parfois nécessité de refaire l’enrôlement
- Départ : désactivation complète du compte et suppression des accès distants
Chaque changement de poste peut impliquer un nouvel enrôlement MFA. Les agents mutés fréquemment entre services gagnent à anticiper cette étape avec le support informatique avant leur prise de poste effective.
L’accès à la messagerie du CHU de Montpellier dépend moins de la connaissance d’une URL que de la maîtrise du séquençage technique : enrôlement sur réseau interne d’abord, choix du mode d’accès adapté à son poste ensuite, et anticipation des cas de blocage liés au téléphone ou aux changements de service.



