Provisionnement SCIM 2.0
La plateforme expose un point d'entrée SCIM 2.0 pour synchroniser automatiquement les comptes depuis votre annuaire (typiquement Microsoft Entra ID). Vous gérez vos utilisateurs à un seul endroit ; la plateforme suit.
Ce que la synchronisation couvre
| Événement dans votre annuaire | Effet sur la plateforme |
|---|---|
| Création d'un utilisateur | Compte créé, rattaché à votre structure, boîte mail provisionnée, droits appliqués selon son groupe |
| Modification (nom, adresse, service) | Répercutée sur le compte et les outils |
| Désactivation | Accès coupés sur tous les outils |
| Suppression | Compte et accès supprimés |
| Groupes | Utilisés pour porter les rôles |
Configuration
- Tableau de bord → Réglages → Microsoft 365 → Provisionnement SCIM.
- Récupérez :
- l'URL du locataire (endpoint SCIM propre à votre structure) ;
- le jeton secret d'authentification.
- Dans le portail Entra ID, sur l'application Startup Pack, section Provisioning : collez l'URL et le jeton, testez la connexion, puis activez le provisionnement.
- Définissez la portée (tous les utilisateurs, ou seulement ceux affectés à l'application).
L'URL a la forme :
https://platform.startuppack.eu/scim/v2/<votre-structure>/
et les ressources standards du protocole y sont exposées :
| Ressource | Chemin |
|---|---|
| Configuration du fournisseur | /ServiceProviderConfig |
| Types de ressources | /ResourceTypes |
| Utilisateurs | /Users, /Users/{id} |
| Groupes | /Groups, /Groups/{id} |
Authentification
Jeton porteur (OAuth Bearer Token), propre à votre structure :
Authorization: Bearer <jeton SCIM>
Le jeton n'autorise que les opérations SCIM de votre structure. Il est révocable et régénérable depuis le tableau de bord : régénérer invalide immédiatement l'ancien jeton, pensez à le remplacer côté Entra ID dans la foulée.
Il permet de créer et supprimer des comptes dans votre structure. Stockez-le dans le coffre-fort, jamais dans un dépôt de code ou un ticket.
Interaction avec le SSO
SCIM (provisionnement) et SSO (authentification) sont indépendants et complémentaires :
- SSO seul : vos utilisateurs se connectent avec leur compte Microsoft, mais vous créez les comptes à la main ou par import ponctuel ;
- SSO + SCIM : les comptes apparaissent, se mettent à jour et disparaissent automatiquement.
Une adresse déjà connue de la plateforme n'est jamais dupliquée : le compte existant est réutilisé et rattaché.
Limites
- Le rattachement d'un utilisateur à votre structure suppose que le domaine de son adresse vous appartienne — c'est une protection contre les rattachements accidentels ou malveillants.
- La suppression du dernier administrateur d'une structure est refusée, y compris par SCIM.
- Le provisionnement des mots de passe n'est pas géré par SCIM : l'authentification reste déléguée à votre annuaire ou au fournisseur d'identité de la plateforme.