Aller au contenu principal

Provisionnement SCIM 2.0

La plateforme expose un point d'entrée SCIM 2.0 pour synchroniser automatiquement les comptes depuis votre annuaire (typiquement Microsoft Entra ID). Vous gérez vos utilisateurs à un seul endroit ; la plateforme suit.

Ce que la synchronisation couvre

Événement dans votre annuaireEffet sur la plateforme
Création d'un utilisateurCompte créé, rattaché à votre structure, boîte mail provisionnée, droits appliqués selon son groupe
Modification (nom, adresse, service)Répercutée sur le compte et les outils
DésactivationAccès coupés sur tous les outils
SuppressionCompte et accès supprimés
GroupesUtilisés pour porter les rôles

Configuration

  1. Tableau de bord → Réglages → Microsoft 365 → Provisionnement SCIM.
  2. Récupérez :
    • l'URL du locataire (endpoint SCIM propre à votre structure) ;
    • le jeton secret d'authentification.
  3. Dans le portail Entra ID, sur l'application Startup Pack, section Provisioning : collez l'URL et le jeton, testez la connexion, puis activez le provisionnement.
  4. Définissez la portée (tous les utilisateurs, ou seulement ceux affectés à l'application).

L'URL a la forme :

https://platform.startuppack.eu/scim/v2/<votre-structure>/

et les ressources standards du protocole y sont exposées :

RessourceChemin
Configuration du fournisseur/ServiceProviderConfig
Types de ressources/ResourceTypes
Utilisateurs/Users, /Users/{id}
Groupes/Groups, /Groups/{id}

Authentification

Jeton porteur (OAuth Bearer Token), propre à votre structure :

Authorization: Bearer <jeton SCIM>

Le jeton n'autorise que les opérations SCIM de votre structure. Il est révocable et régénérable depuis le tableau de bord : régénérer invalide immédiatement l'ancien jeton, pensez à le remplacer côté Entra ID dans la foulée.

Traitez ce jeton comme un secret

Il permet de créer et supprimer des comptes dans votre structure. Stockez-le dans le coffre-fort, jamais dans un dépôt de code ou un ticket.

Interaction avec le SSO

SCIM (provisionnement) et SSO (authentification) sont indépendants et complémentaires :

  • SSO seul : vos utilisateurs se connectent avec leur compte Microsoft, mais vous créez les comptes à la main ou par import ponctuel ;
  • SSO + SCIM : les comptes apparaissent, se mettent à jour et disparaissent automatiquement.

Une adresse déjà connue de la plateforme n'est jamais dupliquée : le compte existant est réutilisé et rattaché.

Limites

  • Le rattachement d'un utilisateur à votre structure suppose que le domaine de son adresse vous appartienne — c'est une protection contre les rattachements accidentels ou malveillants.
  • La suppression du dernier administrateur d'une structure est refusée, y compris par SCIM.
  • Le provisionnement des mots de passe n'est pas géré par SCIM : l'authentification reste déléguée à votre annuaire ou au fournisseur d'identité de la plateforme.