Provisionnement SCIM - Entra ID
Le provisionnement SCIM permet la gestion automatisée des groupes via le protocole SCIM. Cette rubrique décrit les étapes de configuration du provisionnement SCIM avec Entra ID.
Cette rubrique vous guide tout au long de la configuration de SCIM pour les IdP (Fournisseurs d'identité), à un niveau élevé. Reportez-vous à la documentation propre à l'IdP pour configurer le provisionnement SCIM en fonction des besoins de votre entreprise.
Pour utiliser le provisionnement SCIM, vérifiez que l'authentification externe est configurée et active. Pour en savoir plus, reportez-vous aux sections « Authentification Entra ID (SAML) » et « Authentification Entra ID (OIDC) ».
Le temps nécessaire pour provisionner les groupes, utilisateurs ou membres Entra ID dépend de plusieurs facteurs. Pour en savoir plus sur ces facteurs, reportez-vous à la section « Combien de temps faut-il pour provisionner des utilisateurs ? », dans la documentation Microsoft sur le provisionnement Entra ID.
Configurer et activer le provisionnement SCIM
- Dans Ivanti Neurons, accédez à Admin > Authentification.
La page Authentification apparaît. - Dans la section Provisionnement SCIM, cliquez sur Configurer et activer.
La page Configuration SCIM s'affiche. Elle affiche les références d'authentification et les URL servant à configurer le provisionnement SCIM.
Ne fermez pas la page Configuration SCIM. Vous pouvez copier ces paramètres lors du provisionnement de la configuration à l'étape 4 - Créer une nouvelle configuration de provisionnement.
- Connectez-vous au centre d'administration Entra ID en tant qu'administrateur Office 365.
- Dans le menu de la barre latérale, cliquez sur Entra ID > Applis d'entreprise.
La page Applications d'entreprise s'affiche. - Cliquez sur Nouvelle application.
La page Parcourir la galerie d'applis Microsoft Entra s'affiche. - Cliquez sur Créez votre propre application.
- Dans le volet Créez votre propre application, donnez un nom à votre appli et sélectionnez Intégrer toute autre application introuvable dans la galerie (hors galerie).
- Cliquez ensuite sur Créer pour créer une nouvelle appli.
- Ouvrez la nouvelle application créée à l'étape 2.
- Sélectionnez Utilisateurs et groupes dans la barre de navigation latérale, puis cliquez sur Ajouter un utilisateur/groupe.
La page Ajouter une affectation s'ouvre. - Dans la section Utilisateurs et groupes, cliquez sur Aucun sélectionné.
Le volet Utilisateurs et groupes s'affiche. - Recherchez ou sélectionnez les groupes requis pour l'affectation. Cliquez ensuite sur Sélectionner.
Les groupes sélectionnés sont ajoutés.Vous ne pouvez ajouter que des groupes. Vérifiez que les utilisateurs concernés sont ajoutés à un groupe pour utiliser SCIM avec Ivanti Neurons.
- Cliquez sur Affecter.
- Dans la barre de navigation latérale, accédez à l'onglet Provisionnement. Cliquez ensuite sur Nouvelle configuration.
La page Nouvelle configuration de provisionnement s'affiche. - Sélectionnez l'option Octroi de références d'authentification client OAuth2 dans la liste déroulante Sélectionner une méthode d'authentification.
Cette option répertorie les paramètres d'authentification de la connexion. - Copiez-collez les paramètres Ivanti Neurons depuis Étape 1 - Obtenir les paramètres de provisionnement SCIM.
Reportez-vous au tableau ci-dessous pour connaître le mappage des champs entre Ivanti Neurons et le centre d'administration Microsoft Entra.Centre d'administration Microsoft Entra Volet Configuration SCIM (Ivanti Neurons) URL du locataire URL SCIM Neurons Poste client de jeton OAuth URL d'auth. Neurons ID client ID client Secret client Secret client - Cliquez sur Tester la connexion pour effectuer un test de connexion.
- Cliquez sur Créer pour établir une connexion entre Ivanti Neurons et le centre d'administration Microsoft Entra pour le provisionnement.
- Une fois le provisionnement créé, cliquez sur Démarrer le provisionnement.
Cliquez ensuite sur Oui pour continuer.
Après un provisionnement réussi, vous pouvez afficher la liste des groupes provisionnés pour le locataire Ivanti Neurons, dans l'onglet Vue d'ensemble.
Si un groupe en contient un autre (avec des utilisateurs), il n'est pas provisionné. Ajoutez les groupes séparément pour provisionner les utilisateurs de ce groupe.
Pour un locataire existant, si les utilisateurs font partie d'un groupe provisionné pour SCIM, ces utilisateurs héritent des rôles et permissions du groupe, en plus de leurs rôles existants.
Pour affecter des rôles, procédez comme suit :
- Accédez à Admin > Access Control (Contrôle d'accès).
- Accédez à l'onglet Groupes.
Il affiche la liste des groupes existants et nouvellement ajoutés.La colonne Membre indique le nombre d'utilisateurs qui se sont connectés à partir d'un groupe avec des rôles et le nombre de membres directement invités dans ce groupe.
La colonne Population indique le nombre d'utilisateurs de ce groupe, même si aucun rôle ne lui a été affecté.Veillez à bien noter les informations suivantes, pour interpréter le nombre dans la colonne Membre :
Un groupe n'a un nombre de membres différent de zéro que si un rôle lui est affecté et que les utilisateurs de ce groupe se sont connectés.
Lorsqu'un membre directement invité (y compris si l'invitation n'a pas été acceptée) est un utilisateur d'un groupe avec des rôles, il est inclus dans le nombre de membres.
- Dans l'onglet Groupes, vous pouvez effectuer les opérations suivantes :
- Pour définir un contrôle d'accès basé sur les rôles (RBAC) : Sélectionnez le groupe requis, puis cliquez sur l'option Affecter un rôle au groupe, sélectionnez les rôles à affecter, puis cliquez sur Enregistrer.
- Pour authentifier la connexion des membres via Ivanti Neurons : Cochez la case sous la colonne Peut s'authentifier pour un groupe, puis cliquez sur Enregistrer les paramètres d'authentification.
- Pour refuser l'accès à tous les membres d'un groupe : Désactivez la case à cocher sous la colonne Peut s'authentifier pour ce groupe.
Une fois les changements enregistrés, les utilisateurs peuvent se connecter comme suit :
Les utilisateurs des groupes où l'option Peut s'authentifier est activée peuvent s'authentifier via Ivanti Neurons et se connecter.
Si des rôles sont affectés au groupe, l'option Peut s'authentifier est automatiquement activée. Les utilisateurs de groupes avec des rôles peuvent se connecter et accéder à Ivanti Neurons avec ces rôles.
Si l'option Peut s'authentifier d'un groupe est activée mais qu'aucun rôle n'est affecté, les utilisateurs de ce groupe peuvent se connecter, mais leur accès au contenu Ivanti Neurons est restreint.
Si l'option Peut s'authentifier est désactivée, les utilisateurs de ce groupe n'ont pas accès à Ivanti Neurons.
Une fois les utilisateurs connectés avec des rôles affectés, la page Membres répertorie les utilisateurs des groupes dotés de rôles.