Provisionnement SCIM - Okta
Le provisionnement SCIM permet la gestion automatisée des groupes via le protocole SCIM. Cette rubrique décrit les étapes de configuration du provisionnement SCIM avec Okta.
Cette rubrique vous guide tout au long de la configuration de SCIM pour les IdP (Fournisseurs d'identité), à un niveau élevé. Reportez-vous à la documentation propre à l'IdP pour configurer le provisionnement SCIM en fonction des besoins de votre entreprise.
Important
Veillez à bien noter les informations suivantes avant de configurer le provisionnement SCIM pour Okta :
- Le provisionnement SCIM prend uniquement en charge l'authentification SAML.
- Pour utiliser le provisionnement SCIM, vérifiez que l'authentification externe est configurée et active. Pour en savoir plus, reportez-vous à « Authentification Okta (SAML) ».
- Veillez à créer des groupes distincts pour les affectations d'applis et la transmission Push des groupes, avant la configuration. Okta ne prend pas en charge l'utilisation d'un même groupe pour les affectations d'applis et la transmission Push des groupes.
- Les affectations d'applis servent à créer des utilisateurs dans des applications en aval. La transmission Push des groupes sert à créer des groupes et à gérer leurs membres dans des applications en aval.
-
Assurez-vous que les utilisateurs des affectations d'applis et de la transmission Push des groupes sont identiques, pour que le provisionnement SCIM fonctionne comme prévu dans Ivanti Neurons.
Configurer et activer le provisionnement SCIM
- Dans Ivanti Neurons, accédez à Admin > Authentification.
La page Authentification apparaît. - Dans la section Provisionnement SCIM, cliquez sur Configurer et activer.
La page Configuration SCIM s'affiche. Elle affiche les références d'authentification et les URL servant à configurer le provisionnement SCIM.
Ne fermez pas la page Configuration SCIM. Vous pouvez copier ces paramètres lors du provisionnement de la configuration à l'étape 3 - Créer une nouvelle configuration de provisionnement.
- Connectez-vous à la console Admin Okta en tant qu'administrateur.
- Dans le menu de la barre latérale, développez la section Applications et cliquez sur Applications.
La page Applications s'affiche. - Sélectionnez l'intégration d'appli que vous avez créée, puis accédez à l'onglet Général, cliquez sur Modifier, sélectionnez SCIM dans la section Paramètres d'appli, puis cliquez sur Enregistrer.
L'onglet Provisionnement est désormais ajouté à l'application.
- Accédez à l'onglet Provisionnement, sélectionnez Intégration et cliquez sur Modifier.
- Dans la section Connexion SCIM :
- Dans le champ Champ d'ID unique pour les utilisateurs, entrez le nom d'utilisateur (userName).
- Activez toutes les options Actions de provisionnement prises en charge voulues.
- Sélectionnez l'option OAuth2 dans la liste déroulante Mode d'authentification.
La section OAuth2 s'affiche. - Sélectionnez l'option Références d'authentification client dans la liste déroulante Type d'octroi.
- Copiez-collez les paramètres Ivanti Neurons depuis Étape 1 - Obtenir les paramètres de provisionnement SCIM. Reportez-vous au tableau ci-dessous pour connaître le mappage des champs entre Ivanti Neurons et la console Admin Okta.
Console Admin Okta Volet Configuration SCIM (Ivanti Neurons) URL de base du connecteur SCIM URL SCIM Neurons Jeton d'accès - URI de poste client URL d'auth. Neurons ID client ID client Secret client Secret client
- Cliquez sur Enregistrer.
La connexion est automatiquement testée. - Dans l'onglet Provisionnement, sélectionnez Appli cible et cliquez sur Modifier.
- Activez les options Créer des utilisateurs, Attributs utilisateur mis à jour et Désactiver des utilisateurs. Cliquez ensuite sur Enregistrer.
- Accédez à l'onglet Affectations.
- Sélectionnez l'option Affecter à des groupes dans la liste déroulante Affecter.
Le volet Affecter des groupes s'affiche. - Cliquez sur Affecter près du groupe à inclure, puis cliquez sur Terminé. Cliquez ensuite sur Enregistrer et revenir.
- Cliquez sur Terminé.
Le ou les groupes sélectionnés sont affectés à l'application, et vous les voyez dans l'onglet Affectations.
Une fois le groupe affecté, ses membres s'affichent dans la section Personnes.
- Accédez à l'onglet Transférer (Push) des groupes.
- Sélectionnez l'option Rechercher des groupes par nom dans la liste déroulante Transférer (Push) des groupes.
La page Transférer (Push) des groupes apparaît. - Dans la section Transférer (Push) des groupes par nom, recherchez et sélectionnez un groupe pour l'affecter en tant que groupe de transmission en mode Push.
- Cliquez sur Enregistrer.
Sinon, cliquez sur Enregistrer et ajouter un autre pour ajouter d'autres groupes Push.
Cette action transmet le groupe en mode Push et vous pouvez consulter l'état de cette transmission Push.
Une fois l'opération Push terminée, les groupes sont créés dans la section Vue d'ensemble de l'autoprovisionnement SCIM dans Ivanti Neurons, dans le module Authentication (Authentification).
Pour affecter des rôles, procédez comme suit :
- Accédez à Admin > Access Control (Contrôle d'accès).
- Accédez à l'onglet Groupes.
Il affiche la liste des groupes existants et nouvellement ajoutés.La colonne Membre indique le nombre d'utilisateurs qui se sont connectés à partir d'un groupe avec des rôles et le nombre de membres directement invités dans ce groupe.
La colonne Population indique le nombre d'utilisateurs de ce groupe, même si aucun rôle ne lui a été affecté.Veillez à bien noter les informations suivantes, pour interpréter le nombre dans la colonne Membre :
Un groupe n'a un nombre de membres différent de zéro que si un rôle lui est affecté et que les utilisateurs de ce groupe se sont connectés.
Lorsqu'un membre directement invité (y compris si l'invitation n'a pas été acceptée) est un utilisateur d'un groupe avec des rôles, il est inclus dans le nombre de membres.
- Dans l'onglet Groupes, vous pouvez effectuer les opérations suivantes :
- Pour définir un contrôle d'accès basé sur les rôles (RBAC) : Sélectionnez le groupe requis, puis cliquez sur l'option Affecter un rôle au groupe, sélectionnez les rôles à affecter, puis cliquez sur Enregistrer.
- Pour authentifier la connexion des membres via Ivanti Neurons : Cochez la case sous la colonne Peut s'authentifier pour un groupe, puis cliquez sur Enregistrer les paramètres d'authentification.
- Pour refuser l'accès à tous les membres d'un groupe : Désactivez la case à cocher sous la colonne Peut s'authentifier pour ce groupe.
Une fois les changements enregistrés, les utilisateurs peuvent se connecter comme suit :
Les utilisateurs des groupes où l'option Peut s'authentifier est activée peuvent s'authentifier via Ivanti Neurons et se connecter.
Si des rôles sont affectés au groupe, l'option Peut s'authentifier est automatiquement activée. Les utilisateurs de groupes avec des rôles peuvent se connecter et accéder à Ivanti Neurons avec ces rôles.
Si l'option Peut s'authentifier d'un groupe est activée mais qu'aucun rôle n'est affecté, les utilisateurs de ce groupe peuvent se connecter, mais leur accès au contenu Ivanti Neurons est restreint.
Si l'option Peut s'authentifier est désactivée, les utilisateurs de ce groupe n'ont pas accès à Ivanti Neurons.
Une fois les utilisateurs connectés avec des rôles affectés, la page Membres répertorie les utilisateurs des groupes dotés de rôles.