Avant de commencer
Votre forfait Auth0 ou votre entente personnalisée doit inclure les connexions Enterprise pour utiliser cette fonctionnalité. Pour en savoir plus, consultez la page des tarifs d’Auth0.Postman doit être installé sur une machine locale pour tester vos connexions Inbound SCIM.
Le provisionnement des utilisateurs Google Workspace est pris en charge par Directory Sync. Pour synchroniser les utilisateurs de Google Workspace vers Auth0, consultez Synchroniser les utilisateurs de Google Workspace vers Auth0 avec Directory Sync.
Activer Inbound SCIM pour une connexion Enterprise
- Ouvrez l’Auth0 Dashboard, puis choisissez le tenant que vous souhaitez configurer.
- Accédez à Authentication > Enterprise, puis sélectionnez SAML, OpenID Connect, Okta Workforce ou Microsoft Azure AD.
- Choisissez une connexion existante ou créez-en une nouvelle à l’aide de Créer une connexion.
- Sous l’onglet Provisioning de votre connexion, réglez Synchroniser les attributs du profil utilisateur à chaque connexion sur Off, puis mettez le commutateur Synchroniser les utilisateurs et les groupes avec SCIM sur On.
- Sélectionnez l’onglet Setup sous Synchroniser les utilisateurs et les groupes avec SCIM pour obtenir l’URL du point de terminaison SCIM et les jetons SCIM nécessaires pour faire des tests avec Postman.
Tester avec Postman
- Lancez Postman, puis sélectionnez File > Import… et glissez le fichier téléchargé dans la boîte de dialogue d’importation.
- Sélectionnez la collection SCIM 2.0 Tests, puis choisissez l’onglet Variables.
- Copiez la valeur SCIM Endpoint URL dans l’Auth0 Dashboard et collez-la dans le champ Current Value à côté de la variable SCIM-ENDPOINT-URL.
- Dans l’Auth0 Dashboard, choisissez Generate New Token, puis Generate Token et sélectionnez Copy and Close.
- Revenez à Postman, sélectionnez l’onglet Authorization et collez la valeur du token dans le champ Token.
- Choisissez Save.
- Exécutez les tests dans l’ordre indiqué. Notez que la commande Users - POST doit être exécutée avant les tests de groupes pour vous assurer qu’un utilisateur valide existe. Le résultat de chaque opération sur les utilisateurs et les groupes peut être consulté dans l’Auth0 Dashboard, sous User Management > Users et User Management > Enterprise Groups. Les détails de chaque opération SCIM peuvent être consultés dans les logs du tenant, sous Monitoring > Logs.
Opérations SCIM prises en charge
Auth0 prend en charge le schéma de base SCIM 2.0 et le schéma Enterprise pour les ressources utilisateur.
Auth0 prend en charge le schéma de base SCIM 2.0 pour les ressources de groupe; toutefois, seuls les types de membre « user » sont pris en charge. Les valeurs « displayName » des groupes doivent être uniques par connexion, comme l’exige la compatibilité avec les fournisseurs d’identité d’entreprise, comme Microsoft Entra ID.
Points de terminaison SCIM et jetons


- Aucune date d’expiration : Sélectionnez si le jeton expire ou non.
- Date d’expiration en secondes : si le jeton n’a pas de date d’expiration, vous pouvez choisir une durée d’expiration pour le jeton. Lorsque le jeton expire, le point de terminaison SCIM renverra une réponse d’erreur la prochaine fois qu’il sera utilisé. La durée d’expiration minimale autorisée est de 900 secondes.
-
Liste des permissions (scopes) : précise quelles opérations SCIM peuvent être effectuées à l’aide de ce jeton. Les permissions disponibles sont :
- get:users - Permet de récupérer et de rechercher des utilisateurs.
- post:users - Permet de créer des utilisateurs
- put:users - Permet de mettre à jour des utilisateurs au moyen de la méthode PUT.
- patch:users - Permet de mettre à jour des utilisateurs au moyen de la méthode PATCH.
- delete:users - Permet de supprimer des utilisateurs.
- get:groups - Permet de récupérer et de rechercher des groupes.
- post:groups - Permet de créer des groupes
- put:groups - Permet de mettre à jour des groupes au moyen de la méthode PUT.
- patch:groups - Permet de mettre à jour des groupes au moyen de la méthode PATCH.
- delete:groups - Permet de supprimer des groupes.
Révocation de session et déconnexion back-channel
Journaux
Options de provisionnement des utilisateurs
Mappage des attributs utilisateur
Ces attributs SCIM peuvent être mappés aux attributs root et metadata du profil utilisateur.
Auth0 vous permet également de provisionner des attributs à l’aide de SCIM en parallèle avec des attributs provisionnés pendant la connexion. Pour en savoir plus, consultez la section suivante.
Synchroniser des attributs supplémentaires à la connexion
- Assurez-vous que les attributs racine Auth0 courants, comme
emailetusername, sont mappés dans votre mappage d’attributs SAML ou OpenID Connect s’ils figurent aussi dans votre mappage d’attributs SCIM. - Dans votre mappage d’attributs SCIM, mappez tous les autres attributs SCIM (sauf l’attribut
active) vers des valeurs dans l’attribut Auth0app_metadata.
Synchroniser les rôles en tant qu’attribut utilisateur
roles, tel qu’il est défini dans la RFC7643. Pour accepter les rôles, assurez-vous que le mappage des attributs SCIM de votre connexion fait correspondre l’attribut SCIM roles à un attribut utilisateur Auth0 comme app_metadata.roles.
Pour savoir comment synchroniser des rôles propres à une application à partir d’Okta Workforce Identity, consultez How to Add Multi-value Roles in SCIM Cloud Integration. Pour les rôles Microsoft Entra ID, consultez Customize user provisioning attribute-mappings for SaaS applications in Microsoft Entra ID.
Pour savoir comment attribuer des rôles Auth0 à des groupes provisionnés au moyen de SCIM, consultez Options de provisionnement des groupes.
Appartenance à l’organisation
Liaison de comptes d’utilisateur
id, ce qui va à l’encontre de la spécification du schéma de base SCIM 2.0. Il n’est pas recommandé d’effectuer la liaison de comptes d’utilisateur Enterprise avec des comptes d’utilisateur sociaux et personnels.
Options de provisionnement des groupes
Utiliser des groupes avec des rôles
Utiliser les groupes avec les rôles d’organisation
Utiliser des groupes dans une Action post-login
api.groups.getUserGroups() et api.groups.hasGroupMembership() dans Déclencheurs Actions : post-login - Objet API.
Synchroniser les utilisateurs et les groupes vers des systèmes externes
- Suivez les instructions de Create an Event Stream pour créer un flux d’événements dans le Auth0 Dashboard. Choisissez un point de terminaison webhook personnalisé, AWS EventBridge ou une Auth0 Action personnalisée comme destination des événements.
- Sur la page de configuration de votre flux d’événements, sélectionnez les événements à diffuser souhaités pour les utilisateurs et les groupes. Il est recommandé de sélectionner tous les événements liés aux utilisateurs et aux groupes dans la plupart des cas. Pour voir les renseignements inclus dans chaque événement lié aux utilisateurs et aux groupes, consultez le catalogue des événements.
- Une fois votre flux d’événements et la destination souhaitée configurés, vous pouvez générer des événements liés aux utilisateurs et aux groupes à des fins de test en utilisant la collection Postman fournie précédemment, ou en utilisant un fournisseur d’identité d’entreprise pour créer, mettre à jour ou supprimer des utilisateurs et des groupes au moyen de SCIM.
Consignes de déploiement
Tirez parti des galeries d’intégration pour une configuration simplifiée
Utiliser Auth0 Self-Service SSO et le provisionnement des utilisateurs
Testez d’abord SCIM dans des environnements hors production
Envoyez les jetons SCIM en toute sécurité
Management API
- GET /api/v2/users
- GET /api/v2/users/:id
- GET /api/v2/users/:id/groups
- GET /api/v2/groups
- GET /api/v2/groups/:id
- GET /api/v2/groups/:id/members
- DELETE /api/v2/users/:id
- DELETE /api/v2/groups/:id
En savoir plus
- Configurer Inbound SCIM pour les fournisseurs d’identité avec SAML ou OpenID
- Inbound SCIM pour les connexions Okta Workforce
- Inbound SCIM pour les connexions SAML d’Okta Workforce
- Inbound SCIM pour les connexions SAML Azure AD
- Inbound SCIM pour les nouvelles connexions Azure AD
- Inbound SCIM pour les anciennes connexions Azure AD