Skip to Content

Provisionnement SCIM

SCIM (System for Cross-domain Identity Management) 2.0 permet aux fournisseurs d’identité d’entreprise de provisionner et déprovisionner automatiquement les utilisateurs dans Auris. Quand un employé est ajouté dans Okta, Azure AD ou un autre IdP compatible SCIM, un compte utilisateur est automatiquement créé dans Auris. Quand l’employé est retiré de l’IdP, son compte Auris est désactivé.

Cela élimine la création manuelle des utilisateurs et garantit que l’accès est révoqué rapidement quand les employés quittent l’organisation — une exigence critique pour SOC 2, ISO 27001 et autres cadres de conformité.

Accède depuis Console → Paramètres → Provisionnement SCIM.


Créer une Connexion SCIM

Ouvre le Provisionnement SCIM

Va dans Console → Paramètres → Provisionnement SCIM et clique sur Créer une Connexion.

Saisis les détails de la connexion

ChampRequisDescription
Nom de la ConnexionOuiUn nom descriptif pour référence administrative (ex. “Okta Production”, “Azure AD Staging”)
Realm KeycloakOuiLe realm Keycloak dans lequel cette connexion provisionne les utilisateurs. Chaque connexion correspond à un seul realm.

Copie l’endpoint SCIM et le token

Après la sauvegarde, Auris génère :

  • URL de l’Endpoint SCIM — L’URL de base pour les opérations SCIM. Format : https://auth.votredomaine.com/api/scim/v2/{connectionId}/
  • Bearer Token — Le token d’authentification que ton IdP utilise pour authentifier les requêtes SCIM

Copie les deux valeurs. Tu en auras besoin pour configurer la connexion dans ton fournisseur d’identité.

Configure la connexion dans ton IdP

Dans ton fournisseur d’identité (Okta, Azure AD, OneLogin, etc.) :

  1. Crée une nouvelle intégration de provisionnement SCIM
  2. Colle l’URL de l’Endpoint SCIM comme URL de base / URL du tenant
  3. Colle le Bearer Token comme token API / token secret
  4. Définis la méthode d’authentification sur Bearer Token / OAuth Bearer
  5. Active les fonctionnalités de provisionnement : Créer des Utilisateurs, Mettre à Jour les Attributs Utilisateur, Désactiver des Utilisateurs

Teste la connexion

Dans la Console Auris, clique sur Tester la Connexion pour vérifier que l’IdP peut atteindre l’endpoint SCIM et s’authentifier avec succès.

Le Bearer Token n’est affiché qu’une seule fois lors de la création de la connexion. Conserve-le de manière sécurisée. Si tu perds le token, clique sur Régénérer le Token sur la page de détail de la connexion — cela invalide immédiatement le token précédent.


Liste des Connexions

La page Provisionnement SCIM affiche toutes les connexions dans un tableau :

ColonneDescription
NomNom de la connexion
StatutActive (vert), Inactive (gris) ou Erreur (rouge)
RealmLe realm Keycloak dans lequel elle provisionne
Dernière SynchronisationHorodatage de l’opération SCIM la plus récente reçue
Utilisateurs ProvisionnésNombre total d’utilisateurs créés via cette connexion
ErreursNombre d’opérations échouées au cours des 30 derniers jours

Page de Détail de la Connexion

La page de détail comporte trois onglets : Vue d’ensemble, Mappages d’Attributs et Statistiques.

Onglet Vue d’ensemble

Affiche la configuration et l’état de la connexion :

ChampDescription
Nom de la ConnexionNom modifiable
URL de l’Endpoint SCIMLecture seule. Copie avec l’icône de copie.
Bearer TokenMasqué. Clique sur Régénérer le Token pour créer un nouveau token (invalide l’ancien).
StatutActive ou Inactive. Active ou désactive avec le bouton bascule Activer.
Créée LeQuand la connexion a été créée
Dernière ActivitéHorodatage de l’opération SCIM réussie la plus récente

Onglet Mappages d’Attributs

Les mappages d’attributs contrôlent comment les attributs utilisateur SCIM sont traduits en champs utilisateur Auris.

Mappages par Défaut

Attribut SCIMChamp AurisDirection
userNameemailEntrant
name.givenNamefirstNameLes deux
name.familyNamelastNameLes deux
activeenabledEntrant
externalIdscimExternalIdEntrant

Mappages Personnalisés

Clique sur Ajouter un Mappage pour créer un mappage d’attribut personnalisé :

ChampDescription
Attribut SCIMLe chemin d’attribut du schéma SCIM (ex. urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department)
Attribut AurisLe champ utilisateur Auris ou la clé de métadonnées sur lequel mapper
DirectionEntrant (IdP → Auris), Sortant (Auris → IdP) ou Les deux
ActifSi ce mappage est actuellement appliqué

Opérations SCIM Supportées

Auris implémente les opérations SCIM 2.0 suivantes conformément à la RFC 7644 :

OpérationMéthode HTTPEndpointDescription
Lister les UtilisateursGET/UsersListe les utilisateurs provisionnés avec des filtres et une pagination optionnels
Obtenir un UtilisateurGET/Users/:idRécupère un utilisateur spécifique par ID SCIM
Créer un UtilisateurPOST/UsersProvisionne un nouveau compte utilisateur
Remplacer un UtilisateurPUT/Users/:idRemplacement complet des attributs utilisateur
Modifier un UtilisateurPATCH/Users/:idMise à jour partielle d’attributs spécifiques
Supprimer un UtilisateurDELETE/Users/:idDéprovisionner l’utilisateur (définit active: false dans Auris — suppression logique)
Opérations en LotPOST/BulkRegroupe plusieurs opérations en une seule requête (max 100 opérations par requête)
GET/api/scim/v2/{connectionId}/Users
POST/api/scim/v2/{connectionId}/Users
POST/api/scim/v2/{connectionId}/Bulk

Filtrage SCIM

Auris supporte la syntaxe de filtre SCIM définie dans la RFC 7644 Section 3.4.2.2.

Opérateurs Supportés

OpérateurExempleDescription
equserName eq "[email protected]"Égal à
neactive ne falseDifférent de
coname.familyName co "Dup"Contient
swuserName sw "alice"Commence par
ewuserName ew "@exemple.com"Se termine par
gtmeta.lastModified gt "2025-01-01"Supérieur à
ltmeta.lastModified lt "2025-06-01"Inférieur à
gemeta.created ge "2025-01-01"Supérieur ou égal à
lemeta.created le "2025-12-31"Inférieur ou égal à
prname.givenName prPrésent (l’attribut a une valeur)

Direction du Provisionnement

Le provisionnement SCIM dans Auris est uniquement entrant (IdP → Auris). Les modifications apportées aux utilisateurs directement dans la Console Auris ou via l’API Auris ne sont pas synchronisées vers le fournisseur d’identité. L’IdP reste la source de vérité pour la gestion du cycle de vie des utilisateurs.

Cela signifie :

  • Créer un utilisateur dans Okta crée l’utilisateur dans Auris
  • Désactiver un utilisateur dans Azure AD désactive l’utilisateur dans Auris
  • Modifier le nom d’un utilisateur directement dans la Console Auris ne met pas à jour l’utilisateur dans l’IdP
  • Si l’IdP envoie une mise à jour en conflit avec une modification manuelle dans Auris, la mise à jour de l’IdP prévaut

Résolution des Problèmes

Problèmes Courants

ErreurCauseRésolution
401 UnauthorizedLe Bearer Token est invalide, expiré ou manquantRégénère le token dans la Console Auris et mets-le à jour dans l’IdP
404 Not FoundL’URL de l’endpoint SCIM est incorrecteVérifie que l’ID de connexion dans l’URL correspond à celui affiché dans la Console
409 ConflictUn utilisateur avec cet e-mail existe déjàVérifie si l’utilisateur a été créé manuellement dans Auris avant le provisionnement SCIM
400 Bad RequestUn attribut requis est manquant dans la requête SCIMVérifie l’onglet Mappages d’Attributs
500 Internal Server ErrorKeycloak n’est pas joignableVérifie que Keycloak est en cours d’exécution et accessible

Conseils de Débogage

  1. Vérifie l’onglet Statistiques pour les comptes d’erreurs par période de temps
  2. Consulte les Logs d’Audit (Console → Logs) et filtre par source SCIM pour voir les messages d’erreur détaillés
  3. Utilise le bouton Tester la Connexion après toute modification de la configuration