Skip to main content

Avant de commencer

Votre forfait Auth0 ou votre entente personnalisée doit inclure les connexions Enterprise pour utiliser cette fonctionnalité. Pour en savoir plus, consultez la page des tarifs d’Auth0.Postman doit être installé sur une machine locale pour tester vos connexions Inbound SCIM.
SCIM est une norme de protocole et de schéma utilisée par les organisations d’entreprise pour provisionner, déprovisionner et gérer les renseignements liés à l’identité des utilisateurs. La fonctionnalité Inbound SCIM d’Auth0 prend en charge les intégrations SaaS B2B destinées aux développeurs avec les d’entreprise. Les types de connexion Auth0 suivants sont actuellement pris en charge : SAML, OpenID Connect, Okta Workforce Identity et Microsoft Azure AD / Entra ID.
Le provisionnement des utilisateurs Google Workspace est pris en charge par Directory Sync. Pour synchroniser les utilisateurs de Google Workspace vers Auth0, consultez Synchroniser les utilisateurs de Google Workspace vers Auth0 avec Directory Sync.

Activer Inbound SCIM pour une connexion Enterprise

  1. Ouvrez l’Auth0 Dashboard, puis choisissez le tenant que vous souhaitez configurer.
  2. Accédez à Authentication > Enterprise, puis sélectionnez SAML, OpenID Connect, Okta Workforce ou Microsoft Azure AD.
  3. Choisissez une connexion existante ou créez-en une nouvelle à l’aide de Créer une connexion.
  4. Sous l’onglet Provisioning de votre connexion, réglez Synchroniser les attributs du profil utilisateur à chaque connexion sur Off, puis mettez le commutateur Synchroniser les utilisateurs et les groupes avec SCIM sur On.
  5. Sélectionnez l’onglet Setup sous Synchroniser les utilisateurs et les groupes avec SCIM pour obtenir l’URL du point de terminaison SCIM et les jetons SCIM nécessaires pour faire des tests avec Postman.

Tester avec Postman

Vous pouvez télécharger la collection Postman ci-dessous pour tester votre configuration SCIM :
  1. Lancez Postman, puis sélectionnez File > Import… et glissez le fichier téléchargé dans la boîte de dialogue d’importation.
  2. Sélectionnez la collection SCIM 2.0 Tests, puis choisissez l’onglet Variables.
  3. Copiez la valeur SCIM Endpoint URL dans l’Auth0 Dashboard et collez-la dans le champ Current Value à côté de la variable SCIM-ENDPOINT-URL.
  4. Dans l’Auth0 Dashboard, choisissez Generate New Token, puis Generate Token et sélectionnez Copy and Close.
  5. Revenez à Postman, sélectionnez l’onglet Authorization et collez la valeur du token dans le champ Token.
  6. Choisissez Save.
  7. Exécutez les tests dans l’ordre indiqué. Notez que la commande Users - POST doit être exécutée avant les tests de groupes pour vous assurer qu’un utilisateur valide existe. Le résultat de chaque opération sur les utilisateurs et les groupes peut être consulté dans l’Auth0 Dashboard, sous User Management > Users et User Management > Enterprise Groups. Les détails de chaque opération SCIM peuvent être consultés dans les logs du tenant, sous Monitoring > Logs.
Pour effectuer des tests avec des fournisseurs d’identité précis, consultez Configurer Inbound SCIM pour les fournisseurs d’identité avec SAML ou OpenID.

Opérations SCIM prises en charge

Auth0 prend en charge les opérations SCIM 2.0 suivantes pour gérer les utilisateurs et les groupes : Auth0 prend en charge le schéma de base SCIM 2.0 et le schéma Enterprise pour les ressources utilisateur. Auth0 prend en charge le schéma de base SCIM 2.0 pour les ressources de groupe; toutefois, seuls les types de membre « user » sont pris en charge. Les valeurs « displayName » des groupes doivent être uniques par connexion, comme l’exige la compatibilité avec les fournisseurs d’identité d’entreprise, comme Microsoft Entra ID.

Points de terminaison SCIM et jetons

Chaque client d’entreprise obtient un point de terminaison SCIM et un jeton propres à sa connexion, ce qui lui permet de provisionner, de déprovisionner et de gérer en toute sécurité les utilisateurs et les groupes associés à cette connexion qui sont stockés dans le tenant Auth0. Les points de terminaison et les jetons sont visibles et configurables dans le , à Authentification > Entreprise > [type-de-connexion] > [votre-connexion] > Provisionnement >  Synchroniser les utilisateurs et les groupes avec SCIM >  Configuration.
Capture d’écran du Dashboard de la configuration SCIM
L’URL du point de terminaison SCIM permet aux clients SCIM de gérer les utilisateurs et les groupes stockés dans Auth0 pour un fournisseur d’identité donné. L’option Générer un nouveau jeton génère jusqu’à deux jetons actifs pour ce point de terminaison SCIM, ce qui permet de mettre à jour le jeton utilisé par le client SCIM sans interruption de service. Les jetons peuvent aussi être révoqués sur cet écran en choisissant Supprimer.
Écran du Dashboard pour les paramètres du jeton SCIM
Les paramètres de génération de jeton suivants sont disponibles :
  • Aucune date d’expiration : Sélectionnez si le jeton expire ou non.
  • Date d’expiration en secondes : si le jeton n’a pas de date d’expiration, vous pouvez choisir une durée d’expiration pour le jeton. Lorsque le jeton expire, le point de terminaison SCIM renverra une réponse d’erreur la prochaine fois qu’il sera utilisé. La durée d’expiration minimale autorisée est de 900 secondes.
  • Liste des permissions (scopes) : précise quelles opérations SCIM peuvent être effectuées à l’aide de ce jeton. Les permissions disponibles sont :
    • get:users - Permet de récupérer et de rechercher des utilisateurs.
    • post:users - Permet de créer des utilisateurs
    • put:users - Permet de mettre à jour des utilisateurs au moyen de la méthode PUT.
    • patch:users - Permet de mettre à jour des utilisateurs au moyen de la méthode PATCH.
    • delete:users - Permet de supprimer des utilisateurs.
    • get:groups - Permet de récupérer et de rechercher des groupes.
    • post:groups - Permet de créer des groupes
    • put:groups - Permet de mettre à jour des groupes au moyen de la méthode PUT.
    • patch:groups - Permet de mettre à jour des groupes au moyen de la méthode PATCH.
    • delete:groups - Permet de supprimer des groupes.

Révocation de session et déconnexion back-channel

Lorsque Auth0 reçoit un message SCIM visant à désactiver et à bloquer un utilisateur, il met fin à toutes les sessions Auth0 de l’utilisateur, révoque les et, s’il est configuré, déclenche la déconnexion back-channel OpenID Connect pour vos applications.

Journaux

Vous pouvez consulter tous les détails de l’ensemble des requêtes SCIM qu’Auth0 reçoit dans la section Monitoring > Logs de l’Auth0 Dashboard. Notez que, pour toute opération POST ou PUT visant un groupe de plus de 1 000 membres dans le corps de la requête, l’attribut members n’apparaîtra pas dans les journaux en raison des limites de taille de ceux-ci. Pour savoir comment synchroniser vers des systèmes externes les utilisateurs, groupes et appartenances à des groupes provisionnés par SCIM depuis Auth0, consultez Synchroniser les utilisateurs et les groupes vers des systèmes externes.

Options de provisionnement des utilisateurs

Consultez les sections ci-dessous pour savoir comment configurer le mappage des attributs entre le schéma SCIM et les profils utilisateur Auth0, ainsi que comment utiliser les utilisateurs provisionnés par SCIM avec d’autres fonctionnalités d’Auth0.

Mappage des attributs utilisateur

Chaque nouvelle connexion utilise le mappage d’attributs par défaut disponible dans le Auth0 Dashboard, à Authentication > Enterprise > [connecton-type] > [your-connection] > Provisioning >  Synchroniser les utilisateurs et les groupes avec SCIM >  Mapping, où il peut être modifié et personnalisé selon les besoins de votre connexion. Les attributs utilisateur SCIM de base définis dans les sections 3.1, 4.1 et  4.3 de la RFC 7643 peuvent être utilisés. Ces attributs SCIM peuvent être mappés aux attributs root et metadata du profil utilisateur. Auth0 vous permet également de provisionner des attributs à l’aide de SCIM en parallèle avec des attributs provisionnés pendant la connexion. Pour en savoir plus, consultez la section suivante.

Synchroniser des attributs supplémentaires à la connexion

Si vous intégrez un fournisseur d’identité qui ne prend pas en charge le même ensemble d’attributs utilisateur dans /OIDC, et SCIM, vous pouvez accéder aux attributs supplémentaires en activant Synchroniser les attributs du profil utilisateur à la connexion en parallèle avec le provisionnement SCIM. Lorsque l’option Synchroniser les attributs du profil utilisateur à la connexion est activée, tous les attributs racine du profil utilisateur sont remplacés chaque fois qu’un utilisateur se connecte. Pour éviter les conflits potentiels entre SCIM et la synchronisation à la connexion, suivez les directives suivantes :
  • Assurez-vous que les attributs racine Auth0 courants, comme email et username, sont mappés dans votre mappage d’attributs SAML ou OpenID Connect s’ils figurent aussi dans votre mappage d’attributs SCIM.
  • Dans votre mappage d’attributs SCIM, mappez tous les autres attributs SCIM (sauf l’attribut active) vers des valeurs dans l’attribut Auth0 app_metadata.

Synchroniser les rôles en tant qu’attribut utilisateur

Auth0 prend en charge la synchronisation de l’attribut utilisateur SCIM 2.0 roles, tel qu’il est défini dans la RFC7643. Pour accepter les rôles, assurez-vous que le mappage des attributs SCIM de votre connexion fait correspondre l’attribut SCIM roles à un attribut utilisateur Auth0 comme app_metadata.roles. Pour savoir comment synchroniser des rôles propres à une application à partir d’Okta Workforce Identity, consultez How to Add Multi-value Roles in SCIM Cloud Integration. Pour les rôles Microsoft Entra ID, consultez Customize user provisioning attribute-mappings for SaaS applications in Microsoft Entra ID. Pour savoir comment attribuer des rôles Auth0 à des groupes provisionnés au moyen de SCIM, consultez Options de provisionnement des groupes.

Appartenance à l’organisation

Pour que les utilisateurs provisionnés au moyen de SCIM deviennent membres d’une organisation, la connexion doit être configurée pour Activer l’appartenance automatique, comme décrit dans Accorder une appartenance juste-à-temps à une connexion d’organisation.

Liaison de comptes d’utilisateur

Lors de l’utilisation de la liaison de comptes d’utilisateur, le compte d’utilisateur provisionné par SCIM doit être défini comme compte d’utilisateur principal. Le définir comme compte secondaire modifiera l’attribut SCIM id, ce qui va à l’encontre de la spécification du schéma de base SCIM 2.0. Il n’est pas recommandé d’effectuer la liaison de comptes d’utilisateur Enterprise avec des comptes d’utilisateur sociaux et personnels.

Options de provisionnement des groupes

Consultez les sections ci-dessous pour savoir comment utiliser les groupes provisionnés par SCIM pour l’autorisation et comment ils peuvent être utilisés avec Auth0 Organizations.

Utiliser des groupes avec des rôles

Les groupes synchronisés à partir de fournisseurs d’identité d’entreprise peuvent être attribués à des rôles d’autorisation de base dans Auth0. Une fois attribué, le rôle est hérité par tous les membres du groupe lorsqu’ils se connectent. Pour en savoir plus, consultez Attribuer des rôles aux groupes d’entreprise. Prenez note des limites d’entités à l’échelle du tenant pour les groupes d’entreprise et les rôles d’autorisation de base dans la politique de limite d’entités.

Utiliser les groupes avec les rôles d’organisation

Comme indiqué ci-dessus, les groupes synchronisés à partir de fournisseurs d’identité d’entreprise peuvent être attribués à des rôles dans une organisation. Lorsqu’un membre d’une organisation se connecte, il hérite de tous les rôles d’organisation attribués aux groupes synchronisés dont il fait partie. Si vous souhaitez représenter des clients ou des partenaires dans une application B2B ou SaaS, nous vous recommandons de les représenter comme des organisations et d’utiliser des groupes et des rôles dans ce contexte. Pour que les utilisateurs provisionnés par SCIM deviennent membres d’une organisation, la connexion doit d’abord être configurée pour Activer l’appartenance automatique, comme décrit dans Accorder une appartenance juste-à-temps à une connexion d’organisation. Les rôles d’organisation peuvent ensuite être attribués à tous les groupes synchronisés depuis les connexions d’entreprise associées à l’organisation. Pour en savoir plus, consultez Attribuer des rôles aux groupes d’entreprise. Notez les limites d’entité au niveau de l’organisation pour les groupes d’entreprise et les rôles d’autorisation de base dans la politique de limite des entités.

Utiliser des groupes dans une Action post-login

Vous pouvez utiliser les informations sur les groupes transmises par les fournisseurs d’identité d’entreprise dans vos Actions post-login pour prendre des décisions personnalisées en matière de contrôle d’accès et d’autorisation dans Auth0. Pour en savoir plus, consultez la documentation des fonctions api.groups.getUserGroups() et api.groups.hasGroupMembership() dans Déclencheurs Actions : post-login - Objet API.

Synchroniser les utilisateurs et les groupes vers des systèmes externes

Utilisez la fonctionnalité Events d’Auth0 pour synchroniser les utilisateurs, les groupes et les appartenances aux groupes d’Auth0 vers des systèmes externes. Cela vous permet d’envoyer des notifications en temps réel concernant les changements apportés aux utilisateurs et aux groupes à un point de terminaison webhook personnalisé, à AWS EventBridge ou à une Auth0 Action personnalisée. Pour configurer la synchronisation sortante des utilisateurs et des groupes :
  1. Suivez les instructions de Create an Event Stream pour créer un flux d’événements dans le Auth0 Dashboard. Choisissez un point de terminaison webhook personnalisé, AWS EventBridge ou une Auth0 Action personnalisée comme destination des événements.
  2. Sur la page de configuration de votre flux d’événements, sélectionnez les événements à diffuser souhaités pour les utilisateurs et les groupes. Il est recommandé de sélectionner tous les événements liés aux utilisateurs et aux groupes dans la plupart des cas. Pour voir les renseignements inclus dans chaque événement lié aux utilisateurs et aux groupes, consultez le catalogue des événements.
  3. Une fois votre flux d’événements et la destination souhaitée configurés, vous pouvez générer des événements liés aux utilisateurs et aux groupes à des fins de test en utilisant la collection Postman fournie précédemment, ou en utilisant un fournisseur d’identité d’entreprise pour créer, mettre à jour ou supprimer des utilisateurs et des groupes au moyen de SCIM.

Consignes de déploiement

Tirez parti des galeries d’intégration pour une configuration simplifiée

Pour offrir à vos clients une expérience adaptée pour configurer à la fois SCIM et le , envisagez d’inscrire votre application dans le Okta Integration Network ainsi que dans d’autres galeries d’intégration de fournisseurs d’identité pour la main-d’œuvre avec lesquels vous prévoyez l’intégrer. Aujourd’hui, Auth0 prend en charge Express Configuration with Okta, qui automatise la configuration d’OpenID Connect, de SCIM et d’Universal Logout pour les applications publiées dans le Okta Integration Network.

Utiliser Auth0 Self-Service SSO et le provisionnement des utilisateurs

Si vous n’utilisez pas de galerie d’intégrations, utilisez Auth0 Self-Service Enterprise Configuration pour permettre à vos clients ou aux administrateurs de l’IdP de configurer SCIM directement.

Testez d’abord SCIM dans des environnements hors production

N’activez pas SCIM dans un tenant Auth0 de production avant d’avoir testé votre intégration de façon approfondie dans un tenant Auth0 de développement ou de staging.

Envoyez les jetons SCIM en toute sécurité

N’envoyez jamais de jetons SCIM en texte brut, par courriel ou par des canaux non sécurisés. Utilisez un service de communication sécurisé comme SendSafely ou Auth0 Self-Service Enterprise Configuration pour émettre directement des jetons SCIM à vos clients. Lorsque vous utilisez Express Configuration with Okta, la configuration du jeton est automatisée et n’est pas affichée.

Management API

La configuration de SCIM pour une connexion Enterprise peut être automatisée à l’aide de l’Auth0 Management API. Pour en savoir plus, consultez Gérer un déploiement Inbound SCIM avec la Management API. Tous les utilisateurs et groupes Enterprise créés dans votre tenant Auth0 au moyen de SCIM peuvent aussi être recherchés, consultés ou supprimés à l’aide de l’Auth0 Management API. Les points de terminaison suivants de la Management API sont disponibles :

En savoir plus