Provisionnement SCIM
SCIM (System for Cross-domain Identity Management) 2.0 permet aux fournisseurs d’identité d’entreprise de provisionner et déprovisionner automatiquement les utilisateurs dans Auris. Quand un employé est ajouté dans Okta, Azure AD ou un autre IdP compatible SCIM, un compte utilisateur est automatiquement créé dans Auris. Quand l’employé est retiré de l’IdP, son compte Auris est désactivé.
Cela élimine la création manuelle des utilisateurs et garantit que l’accès est révoqué rapidement quand les employés quittent l’organisation — une exigence critique pour SOC 2, ISO 27001 et autres cadres de conformité.
Accède depuis Console → Paramètres → Provisionnement SCIM.
Créer une Connexion SCIM
Ouvre le Provisionnement SCIM
Va dans Console → Paramètres → Provisionnement SCIM et clique sur Créer une Connexion.
Saisis les détails de la connexion
| Champ | Requis | Description |
|---|---|---|
| Nom de la Connexion | Oui | Un nom descriptif pour référence administrative (ex. “Okta Production”, “Azure AD Staging”) |
| Realm Keycloak | Oui | Le realm Keycloak dans lequel cette connexion provisionne les utilisateurs. Chaque connexion correspond à un seul realm. |
Copie l’endpoint SCIM et le token
Après la sauvegarde, Auris génère :
- URL de l’Endpoint SCIM — L’URL de base pour les opérations SCIM. Format :
https://auth.votredomaine.com/api/scim/v2/{connectionId}/ - Bearer Token — Le token d’authentification que ton IdP utilise pour authentifier les requêtes SCIM
Copie les deux valeurs. Tu en auras besoin pour configurer la connexion dans ton fournisseur d’identité.
Configure la connexion dans ton IdP
Dans ton fournisseur d’identité (Okta, Azure AD, OneLogin, etc.) :
- Crée une nouvelle intégration de provisionnement SCIM
- Colle l’URL de l’Endpoint SCIM comme URL de base / URL du tenant
- Colle le Bearer Token comme token API / token secret
- Définis la méthode d’authentification sur Bearer Token / OAuth Bearer
- Active les fonctionnalités de provisionnement : Créer des Utilisateurs, Mettre à Jour les Attributs Utilisateur, Désactiver des Utilisateurs
Teste la connexion
Dans la Console Auris, clique sur Tester la Connexion pour vérifier que l’IdP peut atteindre l’endpoint SCIM et s’authentifier avec succès.
Le Bearer Token n’est affiché qu’une seule fois lors de la création de la connexion. Conserve-le de manière sécurisée. Si tu perds le token, clique sur Régénérer le Token sur la page de détail de la connexion — cela invalide immédiatement le token précédent.
Liste des Connexions
La page Provisionnement SCIM affiche toutes les connexions dans un tableau :
| Colonne | Description |
|---|---|
| Nom | Nom de la connexion |
| Statut | Active (vert), Inactive (gris) ou Erreur (rouge) |
| Realm | Le realm Keycloak dans lequel elle provisionne |
| Dernière Synchronisation | Horodatage de l’opération SCIM la plus récente reçue |
| Utilisateurs Provisionnés | Nombre total d’utilisateurs créés via cette connexion |
| Erreurs | Nombre d’opérations échouées au cours des 30 derniers jours |
Page de Détail de la Connexion
La page de détail comporte trois onglets : Vue d’ensemble, Mappages d’Attributs et Statistiques.
Onglet Vue d’ensemble
Affiche la configuration et l’état de la connexion :
| Champ | Description |
|---|---|
| Nom de la Connexion | Nom modifiable |
| URL de l’Endpoint SCIM | Lecture seule. Copie avec l’icône de copie. |
| Bearer Token | Masqué. Clique sur Régénérer le Token pour créer un nouveau token (invalide l’ancien). |
| Statut | Active ou Inactive. Active ou désactive avec le bouton bascule Activer. |
| Créée Le | Quand la connexion a été créée |
| Dernière Activité | Horodatage de l’opération SCIM réussie la plus récente |
Onglet Mappages d’Attributs
Les mappages d’attributs contrôlent comment les attributs utilisateur SCIM sont traduits en champs utilisateur Auris.
Mappages par Défaut
| Attribut SCIM | Champ Auris | Direction |
|---|---|---|
userName | email | Entrant |
name.givenName | firstName | Les deux |
name.familyName | lastName | Les deux |
active | enabled | Entrant |
externalId | scimExternalId | Entrant |
Mappages Personnalisés
Clique sur Ajouter un Mappage pour créer un mappage d’attribut personnalisé :
| Champ | Description |
|---|---|
| Attribut SCIM | Le chemin d’attribut du schéma SCIM (ex. urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department) |
| Attribut Auris | Le champ utilisateur Auris ou la clé de métadonnées sur lequel mapper |
| Direction | Entrant (IdP → Auris), Sortant (Auris → IdP) ou Les deux |
| Actif | Si ce mappage est actuellement appliqué |
Opérations SCIM Supportées
Auris implémente les opérations SCIM 2.0 suivantes conformément à la RFC 7644 :
| Opération | Méthode HTTP | Endpoint | Description |
|---|---|---|---|
| Lister les Utilisateurs | GET | /Users | Liste les utilisateurs provisionnés avec des filtres et une pagination optionnels |
| Obtenir un Utilisateur | GET | /Users/:id | Récupère un utilisateur spécifique par ID SCIM |
| Créer un Utilisateur | POST | /Users | Provisionne un nouveau compte utilisateur |
| Remplacer un Utilisateur | PUT | /Users/:id | Remplacement complet des attributs utilisateur |
| Modifier un Utilisateur | PATCH | /Users/:id | Mise à jour partielle d’attributs spécifiques |
| Supprimer un Utilisateur | DELETE | /Users/:id | Déprovisionner l’utilisateur (définit active: false dans Auris — suppression logique) |
| Opérations en Lot | POST | /Bulk | Regroupe plusieurs opérations en une seule requête (max 100 opérations par requête) |
/api/scim/v2/{connectionId}/Users/api/scim/v2/{connectionId}/Users/api/scim/v2/{connectionId}/BulkFiltrage SCIM
Auris supporte la syntaxe de filtre SCIM définie dans la RFC 7644 Section 3.4.2.2.
Opérateurs Supportés
| Opérateur | Exemple | Description |
|---|---|---|
eq | userName eq "[email protected]" | Égal à |
ne | active ne false | Différent de |
co | name.familyName co "Dup" | Contient |
sw | userName sw "alice" | Commence par |
ew | userName ew "@exemple.com" | Se termine par |
gt | meta.lastModified gt "2025-01-01" | Supérieur à |
lt | meta.lastModified lt "2025-06-01" | Inférieur à |
ge | meta.created ge "2025-01-01" | Supérieur ou égal à |
le | meta.created le "2025-12-31" | Inférieur ou égal à |
pr | name.givenName pr | Présent (l’attribut a une valeur) |
Direction du Provisionnement
Le provisionnement SCIM dans Auris est uniquement entrant (IdP → Auris). Les modifications apportées aux utilisateurs directement dans la Console Auris ou via l’API Auris ne sont pas synchronisées vers le fournisseur d’identité. L’IdP reste la source de vérité pour la gestion du cycle de vie des utilisateurs.
Cela signifie :
- Créer un utilisateur dans Okta crée l’utilisateur dans Auris
- Désactiver un utilisateur dans Azure AD désactive l’utilisateur dans Auris
- Modifier le nom d’un utilisateur directement dans la Console Auris ne met pas à jour l’utilisateur dans l’IdP
- Si l’IdP envoie une mise à jour en conflit avec une modification manuelle dans Auris, la mise à jour de l’IdP prévaut
Résolution des Problèmes
Problèmes Courants
| Erreur | Cause | Résolution |
|---|---|---|
401 Unauthorized | Le Bearer Token est invalide, expiré ou manquant | Régénère le token dans la Console Auris et mets-le à jour dans l’IdP |
404 Not Found | L’URL de l’endpoint SCIM est incorrecte | Vérifie que l’ID de connexion dans l’URL correspond à celui affiché dans la Console |
409 Conflict | Un utilisateur avec cet e-mail existe déjà | Vérifie si l’utilisateur a été créé manuellement dans Auris avant le provisionnement SCIM |
400 Bad Request | Un attribut requis est manquant dans la requête SCIM | Vérifie l’onglet Mappages d’Attributs |
500 Internal Server Error | Keycloak n’est pas joignable | Vérifie que Keycloak est en cours d’exécution et accessible |
Conseils de Débogage
- Vérifie l’onglet Statistiques pour les comptes d’erreurs par période de temps
- Consulte les Logs d’Audit (Console → Logs) et filtre par source
SCIMpour voir les messages d’erreur détaillés - Utilise le bouton Tester la Connexion après toute modification de la configuration