Praktische gids voor een succesvolle verbinding met de INRAE-e-mail stap voor stap

De INRAE-messaging is gebaseerd op de Microsoft Exchange-infrastructuur en maakt gebruik van het interne LDAP-directorysysteem van het instituut om elke medewerker te authentificeren. Toegang tot de webmail vereist beheersing van drie elementen: het exacte formaat van de gebruikersnaam, het LDAP-wachtwoord en de inmiddels voor alle accounts vereiste multi-factor-authenticatie.

LDAP-loginformaat en veelvoorkomende invoerfouten op de INRAE-webmail

Het adres van de webmail is messagerie.inrae.fr. Zodra de pagina is geladen, verwacht het identificatieveld een precies formaat: INRAgebruikersnaam (bijvoorbeeld INRAdupont). De backslash is die van het Franse toetsenbord, verkregen met Alt Gr + 8. Het gebruik van een gewone slash of het vergeten van de INRA-prefix leidt tot een stille weigering, zonder expliciete foutmelding.

Het bijbehorende wachtwoord is dat van het LDAP-account, hetzelfde dat wordt gebruikt om in te loggen op andere interne bronnen van het instituut. Het is geen specifiek wachtwoord voor de webmail. Elke reset van het LDAP-wachtwoord verandert dus ook de toegang tot de messaging.

Een gedetailleerde gids legt de verbinding met de INRAE-messaging uit met de bijbehorende schermafbeeldingen, wat kan helpen bij twijfels over de interface.

INRAE multi-factor-authenticatie: TOTP of FIDO2 activeren

De verbinding met de INRAE-webmail vereist nu een verplichte multi-factor-authenticatie (MFA). Twee methoden worden aangeboden: TOTP en FIDO2. De keuze wordt gemaakt bij de eerste aanmelding, en deze bepaalt alle volgende aanmeldingen.

TOTP: mobiele applicatie die een tijdelijke code genereert

TOTP maakt gebruik van een authenticatie-app die op een smartphone is geïnstalleerd. Bij activatie toont het MFA-portaal een QR-code die met de app moet worden gescand. Elke aanmelding vraagt vervolgens om een zes-cijferige code, die enkele tientallen seconden geldig is.

  • Compatibele apps zijn onder andere FreeOTP, Microsoft Authenticator of elke app die de TOTP-standaard volgt
  • De code vernieuwt automatisch, waardoor het onnodig is om deze verder te onthouden dan de onmiddellijke invoer
  • Bij een telefoonwissel moet de MFA opnieuw worden geactiveerd vanaf een al geauthenticeerde computer of moet de IT-ondersteuning van de eenheid worden gecontacteerd

Onderzoeker INRAE die toegang krijgt tot zijn institutionele e-mail op een desktopcomputer in een universitaire gang

FIDO2: hardwarebeveiligingssleutel

FIDO2 is gebaseerd op een fysieke sleutel (USB of NFC) die op het moment van inloggen in de terminal wordt aangesloten of benaderd. Deze methode is niet afhankelijk van een smartphone en werkt zelfs zonder mobiel netwerk.

FIDO2 blijft de meest betrouwbare methode als de telefoon niet beschikbaar is. De sleutel moet slechts één keer op het MFA-portaal worden geregistreerd, daarna wordt deze bij elke aanmelding herkend zonder extra handelingen.

Technische vereisten van de browser voor de INRAE-messaging

Het MFA-portaal en de interface van de INRAE-webmail stellen voorwaarden aan de browserzijde. Het negeren van deze vereisten leidt tot witte pagina’s of omleidingslussen.

JavaScript moet zijn ingeschakeld in de browser. Zonder JavaScript worden noch het authenticatieformulier, noch het MFA-portaal geladen. De geaccepteerde browsers zijn Chrome, Firefox en Edge in hun recente versies.

Scriptblokkeringsextensies (zoals NoScript of uBlock in strikte modus) kunnen het laden van het formulier verhinderen. Het is noodzakelijk om het domein inrae.fr aan de whitelist toe te voegen voordat je probeert in te loggen.

  • Deactiveer tijdelijk elke persoonlijke VPN die de DNS-resolutie van het domein inrae.fr zou kunnen verstoren
  • Gebruik op een gedeelde computer een privé-browsvenster om sessieconflicten te voorkomen

Outlook of Thunderbird configureren in IMAP met de INRAE Exchange-server

De webmail is niet de enige toegangspoort. Een lokale e-mailclient (Outlook, Thunderbird) biedt offline toegang en een fijnere beheer van mappen. De configuratie is gebaseerd op het IMAP-protocol gekoppeld aan de Exchange-server van INRAE.

IMAP-instellingen in te vullen

In de e-mailclient vraagt het aanmaken van een nieuw account om het volledige e-mailadres ([email protected]), de inkomende IMAP-server en de uitgaande SMTP-server. Het verwachte type encryptie is TLS/SSL. De standaard IMAP-poort is 993, de SMTP-poort is 587.

De gebruikersnaam blijft in het formaat INRAgebruikersnaam, identiek aan die van de webmail. Het wachtwoord is dat van het LDAP-account. Sommige clients zoals Thunderbird detecteren automatisch de Exchange-instellingen via autodiscover, maar deze detectie faalt soms achter een institutionele proxy, waardoor handmatige invoer van de instellingen noodzakelijk is.

Jonge onderzoeker die een dubbele authenticatie uitvoert om in te loggen op de INRAE-messaging vanuit een universitaire bibliotheek

Synchronisatie van de agenda en het directory

Thunderbird maakt het mogelijk om de INRAE-agenda en het LDAP-directory te importeren via specifieke add-ons (bijvoorbeeld TbSync). De gedeelde agenda vergemakkelijkt de planning tussen eenheden zonder gebruik te maken van externe tools. De synchronisatie is gebaseerd op het CalDAV-protocol of de native Exchange-connector, afhankelijk van de gekozen module.

Outlook, geïntegreerd in de Microsoft Office-suite, ondersteunt Exchange op een native manier. De verbinding met de agenda en het directory gebeurt automatisch zodra het account is toegevoegd, zonder verdere configuratie.

De INRAE-messaging combineert een specifiek loginformaat, een verplichte MFA en browserbeperkingen die niet voorkomen bij publieke webmails. Controleer deze drie punten voordat je probeert in te loggen om de meeste blokkades die aan de IT-ondersteuning worden gerapporteerd te vermijden.

Praktische gids voor een succesvolle verbinding met de INRAE-e-mail stap voor stap