Cristolink est la plateforme pédagogique Moodle de l’UFR Santé de l’UPEC (Université Paris-Est Créteil). La connexion à Cristolink UPEC passe par une chaîne de redirections entre plusieurs domaines : u-pec.fr, sso.u-pec.fr et cristolink.sante.u-pec.fr. Un blocage sur l’un de ces maillons suffit à rendre l’accès impossible, sans qu’un message d’erreur explicite oriente l’utilisateur.
Navigation privée comme outil de diagnostic Cristolink UPEC
Avant de modifier quoi que ce soit dans les réglages du navigateur, ouvrir une fenêtre de navigation privée constitue le premier réflexe à adopter. Ce mode désactive temporairement les extensions, ignore le cache stocké et utilise un jeu de cookies vierge.
Si la connexion à Cristolink fonctionne en navigation privée mais échoue en mode normal, la cause est locale. Un cookie corrompu ou une extension bloque la redirection SSO. Le problème ne vient ni du serveur ni du compte utilisateur.
Si la connexion échoue aussi en navigation privée, le blocage se situe en amont : compte non activé, mot de passe expiré ou incident côté serveur UPEC. Cette distinction évite de perdre du temps à vider un cache qui n’est pas en cause.

Extensions de navigateur qui cassent la redirection SSO vers Cristolink
La chaîne d’authentification SSO repose sur des redirections entre domaines. Chaque redirection dépose ou lit un cookie. Les extensions de confidentialité interceptent précisément ce type de requêtes inter-domaines, ce qui casse le mécanisme avant qu’il n’aboutisse.
Les extensions les plus fréquemment en cause sont les bloqueurs de publicité et les outils anti-pistage. uBlock Origin, Privacy Badger et Ghostery figurent parmi les extensions citées comme facteurs de blocage concret sur les portails SSO universitaires.
La méthode de test est simple : désactiver temporairement toutes les extensions, puis tenter la connexion. Si elle aboutit, réactiver les extensions une par une pour identifier celle qui pose problème. Une fois identifiée, deux options existent :
- Ajouter sso.u-pec.fr et cristolink.sante.u-pec.fr à la liste blanche de l’extension, ce qui préserve le filtrage sur les autres sites
- Désactiver l’extension uniquement sur les domaines u-pec.fr, si le paramétrage par site est disponible
- Utiliser un profil de navigateur dédié aux outils universitaires, sans extension de filtrage installée
Le profil dédié est la solution la plus stable sur le long terme. Il évite de reconfigurer les exceptions après chaque mise à jour d’extension.
Cookies tiers et liste blanche de domaines UPEC
Firefox en mode strict et Safari avec sa protection intelligente contre le pistage bloquent par défaut les cookies déposés par un domaine différent de celui affiché dans la barre d’adresse. Lors de la connexion à Cristolink, le navigateur affiche cristolink.sante.u-pec.fr, mais c’est sso.u-pec.fr qui dépose le cookie d’authentification. Le navigateur traite ce cookie comme un cookie tiers et le rejette.
Le résultat visible est une boucle : la page d’identification réapparaît après chaque saisie du mot de passe, sans aucun message d’erreur. Le formulaire semble fonctionner, mais la session ne s’ouvre jamais.
Autoriser les domaines SSO dans les paramètres du navigateur
La correction consiste à ajouter manuellement les domaines impliqués dans la liste des sites autorisés à déposer des cookies. Les domaines à mettre en liste blanche sont au minimum :
- u-pec.fr (portail principal et bandeau de consentement RGPD)
- sso.u-pec.fr (serveur d’authentification qui dépose le jeton de session)
- cristolink.sante.u-pec.fr (plateforme Moodle elle-même)
Sur Firefox, cette liste se trouve dans Paramètres, puis Vie privée et sécurité, section Cookies et données de sites, bouton Gérer les exceptions. Sur Safari, il faut désactiver temporairement l’option « Empêcher le suivi intersite » dans les préférences de confidentialité.
Sur Chrome, le comportement dépend de la version. Les mises à jour récentes modifient régulièrement le traitement des cookies tiers. Vérifier que les domaines UPEC ne sont pas listés dans les sites bloqués suffit dans la plupart des cas.

Bandeau RGPD u-pec.fr et pop-up MFA : deux blocages silencieux
Le bandeau de consentement RGPD affiché sur u-pec.fr dépose lui aussi un cookie. Si ce cookie est bloqué ou supprimé avant la fin de la redirection, le portail SSO ne considère pas le consentement comme validé. La connexion échoue sans lien apparent avec le bandeau RGPD.
Le second blocage silencieux concerne l’authentification multifacteur (MFA). Lorsque l’UPEC active la vérification en deux étapes, une pop-up s’ouvre pour saisir le code. Si le navigateur bloque les pop-up sur sso.u-pec.fr, la fenêtre de saisie ne s’affiche jamais. L’utilisateur reste bloqué sur la page de connexion sans comprendre qu’une fenêtre attend son intervention en arrière-plan.
Configurer les exceptions pop-up pour sso.u-pec.fr
Dans les paramètres de chaque navigateur, la section dédiée aux pop-up permet d’ajouter des exceptions par domaine. Autoriser sso.u-pec.fr comme site habilité à ouvrir des fenêtres supprime ce point de blocage. Sur mobile, le même réglage existe dans les paramètres avancés du navigateur, souvent sous « Autorisations des sites ».
Vider le cache navigateur pour Cristolink : cibler les bons éléments
Vider l’intégralité du cache est une solution radicale qui fonctionne, mais qui déconnecte aussi de tous les autres sites. Une approche plus ciblée consiste à supprimer uniquement les données liées aux domaines UPEC.
Sur Firefox et Chrome, la suppression sélective est possible depuis l’inspecteur de stockage (onglet Application dans les outils de développement). Supprimer les cookies et le cache associés à u-pec.fr, sso.u-pec.fr et cristolink.sante.u-pec.fr suffit dans la majorité des cas de boucle de connexion persistante.
Un cache corrompu après une mise à jour du navigateur est une cause fréquente de blocage en début de semestre. Les mises à jour automatiques modifient parfois la gestion des cookies stockés, ce qui invalide les anciens jetons de session sans les supprimer.
Si le problème persiste après ces vérifications, il ne relève probablement plus du navigateur. Un compte Sésame non activé, un mot de passe dont la propagation vers les services n’est pas encore effective, ou un incident côté serveur UPEC nécessitent de contacter le support numérique de l’université avec le navigateur utilisé, l’heure exacte de la tentative et le message affiché (ou l’absence de message).

