> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Configurer Inbound SCIM

> Configurer Inbound SCIM sur une connexion d’entreprise Auth0 afin qu’un fournisseur d’identité en amont puisse provisionner et déprovisionner des utilisateurs dans Auth0 au moyen du protocole SCIM 2.0.

<Card title="Avant de commencer">
  Votre forfait Auth0 ou votre entente personnalisée doit inclure les connexions Enterprise pour utiliser cette fonctionnalité. Pour en savoir plus, consultez la [page des tarifs d’Auth0](https://auth0.com/pricing).

  [Postman](https://www.postman.com/downloads/) doit être installé sur une machine locale pour tester vos connexions Inbound SCIM.
</Card>

[SCIM](/docs/fr-ca/authenticate/protocols/scim) est une norme de [protocole](https://tools.ietf.org/html/rfc7644) et de [schéma](https://tools.ietf.org/html/rfc7643) utilisée par les organisations d’entreprise pour provisionner, déprovisionner et gérer les renseignements liés à l’identité des utilisateurs.

La fonctionnalité Inbound SCIM d’Auth0 prend en charge les intégrations SaaS B2B destinées aux développeurs avec les <Tooltip tip="Fournisseur d’identité (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=identity+providers">fournisseurs d’identité</Tooltip> d’entreprise. Les types de connexion Auth0 suivants sont actuellement pris en charge : [SAML](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/saml), [OpenID Connect](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/oidc), [Okta Workforce Identity](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/okta) et [Microsoft Azure AD / Entra ID](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/azure-active-directory/v2).

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Le provisionnement des utilisateurs Google Workspace est pris en charge par Directory Sync. Pour synchroniser les utilisateurs de Google Workspace vers Auth0, consultez [Synchroniser les utilisateurs de Google Workspace vers Auth0 avec Directory Sync](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/google-directory-sync).
</Callout>

<div id="enable-inbound-scim-for-an-enterprise-connection">
  ## Activer Inbound SCIM pour une connexion Enterprise
</div>

1. Ouvrez l’[Auth0 Dashboard](https://manage.auth0.com/#/), puis choisissez le tenant que vous souhaitez configurer.
2. Accédez à [**Authentication > Enterprise**](https://manage.auth0.com/#/connections/enterprise/)**,** puis sélectionnez **SAML, OpenID Connect, Okta Workforce** ou **Microsoft Azure AD**.
3. Choisissez une connexion existante ou créez-en une nouvelle à l’aide de [Créer une connexion](/docs/fr-ca/authenticate/database-connections/custom-db/create-db-connection).
4. Sous l’onglet **Provisioning** de votre connexion, réglez **Synchroniser les attributs du profil utilisateur à chaque connexion** sur **Off,** puis mettez le commutateur **Synchroniser les utilisateurs et les groupes avec SCIM** sur **On.**
5. Sélectionnez l’onglet **Setup** sous **Synchroniser les utilisateurs et les groupes avec SCIM** pour obtenir l’URL du point de terminaison SCIM et les jetons SCIM nécessaires pour faire des tests avec Postman.

<div id="test-with-postman">
  ### Tester avec Postman
</div>

Vous pouvez télécharger la collection Postman ci-dessous pour tester votre configuration SCIM :

* [Collection Postman SCIM 2.0](https://cdn.auth0.com/scim/collections/scim_postman_collection_v2.json)

1. Lancez Postman, puis sélectionnez **File > Import…** et glissez le fichier téléchargé dans la boîte de dialogue d’importation.
2. Sélectionnez la collection **SCIM 2.0 Tests**, puis choisissez l’onglet **Variables**.
3. Copiez la valeur **SCIM Endpoint URL** dans l’Auth0 Dashboard et collez-la dans le champ **Current Value** à côté de la variable **SCIM-ENDPOINT-URL**.
4. Dans l’Auth0 Dashboard, choisissez **Generate New Token**, puis **Generate Token** et sélectionnez **Copy and Close.**
5. Revenez à Postman, sélectionnez l’onglet **Authorization** et collez la valeur du token dans le champ **Token**.
6. Choisissez **Save.**
7. Exécutez les tests dans l’ordre indiqué. Notez que la commande **Users - POST** doit être exécutée avant les tests de groupes pour vous assurer qu’un utilisateur valide existe. Le résultat de chaque opération sur les utilisateurs et les groupes peut être consulté dans l’Auth0 Dashboard, sous [**User Management > Users**](https://manage.auth0.com/#/users)  et [**User Management > Enterprise Groups**](https://manage.auth0.com/#/enterprise-groups). Les détails de chaque opération SCIM peuvent être consultés dans les logs du tenant, sous [**Monitoring > Logs**](https://manage.auth0.com/#/logs).

Pour effectuer des tests avec des fournisseurs d’identité précis, consultez [Configurer Inbound SCIM pour les fournisseurs d’identité avec SAML ou OpenID](/docs/fr-ca/authenticate/protocols/scim/configure-inbound-scim-for-identity-providers-using-saml-or-openid).

<div id="supported-scim-operations">
  ## Opérations SCIM prises en charge
</div>

Auth0 prend en charge les opérations SCIM 2.0 suivantes pour gérer les utilisateurs et les groupes :

| Ressource   | Commande             | Description                                                                                                                                                                                                                              |
| ----------- | -------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Utilisateur | `POST`               | Crée un utilisateur dans Auth0 à l’aide d’attributs du schéma de base SCIM 2.0 et de l’extension du schéma Enterprise, comme décrit à la [section 3.3 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.3).                   |
| Utilisateur | `GET`                | Récupère un utilisateur déjà créé dans Auth0 à l’aide de sa valeur d’ID utilisateur dans Auth0, comme décrit à la [section 3.4.1 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.4.1).                                      |
| Utilisateur | `PUT`                | Remplace un utilisateur dans Auth0 à l’aide d’attributs du schéma de base SCIM 2.0 et de l’extension du schéma Enterprise, comme décrit à la [section 3.5.1 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.5.1).           |
| Utilisateur | `PATCH`              | Met à jour un utilisateur dans Auth0 à l’aide d’attributs du schéma de base SCIM 2.0 et de l’extension du schéma Enterprise, comme décrit à la [section 3.5.2 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.5.2).         |
| Utilisateur | `PUT` (Désactiver)   | Remplace un utilisateur stocké dans Auth0 et définit l’attribut SCIM active à faux, ce qui entraîne le blocage de l’utilisateur dans Auth0.                                                                                              |
| Utilisateur | `PATCH` (Désactiver) | Met à jour un utilisateur stocké dans Auth0 et définit l’attribut SCIM active à faux, ce qui entraîne le blocage de l’utilisateur dans Auth0.                                                                                            |
| Utilisateur | `SEARCH`             | Recherche un utilisateur dans Auth0 au moyen d’un filtre SCIM, comme décrit à la [section 3.4.2 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.4.2). Les opérateurs pris en charge sont Equals (EQ), and (AND) et or (OR). |
| Utilisateur | `DELETE`             | Supprime un utilisateur dans Auth0 à l’aide de sa valeur d’ID utilisateur dans Auth0, comme décrit à la [section 3.6 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.6).                                                    |
| Groupe      | `POST`               | Crée un groupe dans Auth0 à l’aide d’attributs du schéma de base SCIM 2.0, comme décrit à la [section 3.3 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.3).                                                               |
| Groupe      | `GET`                | Récupère un groupe déjà créé dans Auth0 à l’aide de sa valeur d’ID de groupe dans Auth0, comme décrit à la [section 3.4.1 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.4.1).                                             |
| Groupe      | `PUT`                | Remplace un groupe dans Auth0 à l’aide d’attributs du schéma de base SCIM 2.0, comme décrit à la [section 3.5.1 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.5.1).                                                       |
| Groupe      | `PATCH`              | Met à jour un groupe dans Auth0 à l’aide d’attributs du schéma de base SCIM 2.0, comme décrit à la [section 3.5.2 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.5.2).                                                     |
| Groupe      | `SEARCH`             | Recherche un groupe dans Auth0 au moyen d’un filtre SCIM, comme décrit à la [section 3.4.2 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.4.2). Prend en charge l’opérateur Equals (EQ).                                   |
| Groupe      | `DELETE`             | Supprime un groupe dans Auth0 à l’aide de la valeur d’ID de groupe, comme décrit à la [section 3.6 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.6).                                                                      |

Auth0 prend en charge le [schéma de base](https://tools.ietf.org/html/rfc7643) SCIM 2.0 et le [schéma Enterprise](https://tools.ietf.org/html/rfc7643) pour les ressources utilisateur.

Auth0 prend en charge le [schéma de base](https://tools.ietf.org/html/rfc7643) SCIM 2.0 pour les ressources de groupe; toutefois, seuls les types de membre « user » sont pris en charge. Les valeurs « displayName » des groupes doivent être uniques par connexion, comme l’exige la compatibilité avec les fournisseurs d’identité d’entreprise, comme Microsoft Entra ID.

<div id="scim-endpoints-and-tokens">
  ### Points de terminaison SCIM et jetons
</div>

Chaque client d’entreprise obtient un point de terminaison SCIM et un jeton propres à sa connexion, ce qui lui permet de provisionner, de déprovisionner et de gérer en toute sécurité les utilisateurs et les groupes associés à cette connexion qui sont stockés dans le tenant Auth0.

Les points de terminaison et les jetons sont visibles et configurables dans le <Tooltip tip="Auth0 Dashboard : principal produit d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip>, à **Authentification > Entreprise > \[type-de-connexion] > \[votre-connexion] > Provisionnement >  Synchroniser les utilisateurs et les groupes avec SCIM >  Configuration**.

<Frame>
  <img src="https://mintcdn.com/translations/fWeKAbnQSriYW6ez/docs/images/cdy7uua7fh8z/4jsLx8sZiy9WRhqaV5uCqt/09e0bc4d690742b16b8535f07c3a64a9/setup.png?fit=max&auto=format&n=fWeKAbnQSriYW6ez&q=85&s=811d04763d9512d0f5497565f5d56f0d" alt="Capture d’écran du Dashboard de la configuration SCIM" width="2024" height="1628" data-path="docs/images/cdy7uua7fh8z/4jsLx8sZiy9WRhqaV5uCqt/09e0bc4d690742b16b8535f07c3a64a9/setup.png" />
</Frame>

L’**URL du point de terminaison SCIM** permet aux clients SCIM de gérer les utilisateurs et les groupes stockés dans Auth0 pour un fournisseur d’identité donné.

L’option **Générer un nouveau jeton** génère jusqu’à deux jetons actifs pour ce point de terminaison SCIM, ce qui permet de mettre à jour le jeton utilisé par le client SCIM sans interruption de service. Les jetons peuvent aussi être révoqués sur cet écran en choisissant **Supprimer**.

<Frame>
  <img src="https://mintcdn.com/translations/cWvjqZHlDrkWycVT/docs/images/cdy7uua7fh8z/5TUDyHPvAKFffK76gxUHY4/5ab3e28268afa11abb31c679e2e64bcc/Tokens.jpg?fit=max&auto=format&n=cWvjqZHlDrkWycVT&q=85&s=86e1b40d2132958697c1e5314edf7cc4" alt="Écran du Dashboard pour les paramètres du jeton SCIM" width="2352" height="1822" data-path="docs/images/cdy7uua7fh8z/5TUDyHPvAKFffK76gxUHY4/5ab3e28268afa11abb31c679e2e64bcc/Tokens.jpg" />
</Frame>

Les paramètres de génération de jeton suivants sont disponibles :

* **Aucune date d’expiration :** Sélectionnez si le jeton expire ou non.
* **Date d’expiration en secondes** : si le jeton n’a pas de date d’expiration, vous pouvez choisir une durée d’expiration pour le jeton. Lorsque le jeton expire, le point de terminaison SCIM renverra une réponse d’erreur la prochaine fois qu’il sera utilisé. La durée d’expiration minimale autorisée est de 900 secondes.
* **Liste des permissions (scopes) :** précise quelles opérations SCIM peuvent être effectuées à l’aide de ce jeton. Les permissions disponibles sont :

  * **get:users** - Permet de récupérer et de rechercher des utilisateurs.
  * **post:users** - Permet de créer des utilisateurs
  * **put:users** - Permet de mettre à jour des utilisateurs au moyen de la méthode PUT.
  * **patch:users** - Permet de mettre à jour des utilisateurs au moyen de la méthode PATCH.
  * **delete:users** - Permet de supprimer des utilisateurs.
  * **get:groups** - Permet de récupérer et de rechercher des groupes.
  * **post:groups** - Permet de créer des groupes
  * **put:groups** - Permet de mettre à jour des groupes au moyen de la méthode PUT.
  * **patch:groups** - Permet de mettre à jour des groupes au moyen de la méthode PATCH.
  * **delete:groups** - Permet de supprimer des groupes.

<div id="session-revocation-and-backchannel-logout">
  ### Révocation de session et déconnexion back-channel
</div>

Lorsque Auth0 reçoit un message SCIM visant à désactiver et à bloquer un utilisateur, il met fin à toutes les sessions Auth0 de l’utilisateur, révoque les <Tooltip tip="Jeton d’actualisation : jeton utilisé pour obtenir un nouveau jeton d’accès sans obliger les utilisateurs à se connecter de nouveau." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=refresh+tokens">jetons d’actualisation</Tooltip> et, s’il est configuré, déclenche la [déconnexion back-channel OpenID Connect](/docs/fr-ca/authenticate/login/logout/back-channel-logout/configure-back-channel-logout) pour vos applications.

<div id="logs">
  ### Journaux
</div>

Vous pouvez consulter tous les détails de l’ensemble des requêtes SCIM qu’Auth0 reçoit dans la section [**Monitoring > Logs**](https://manage.auth0.com/#/logs) de l’Auth0 Dashboard. Notez que, pour toute opération POST ou PUT visant un groupe de plus de 1 000 membres dans le corps de la requête, l’attribut members n’apparaîtra pas dans les journaux en raison des limites de taille de ceux-ci.

Pour savoir comment synchroniser vers des systèmes externes les utilisateurs, groupes et appartenances à des groupes provisionnés par SCIM depuis Auth0, consultez [Synchroniser les utilisateurs et les groupes vers des systèmes externes](/docs/fr-ca/authenticate/protocols/scim/configure-inbound-scim#sync-users-and-groups-to-external-systems).

<div id="user-provisioning-options">
  ## Options de provisionnement des utilisateurs
</div>

Consultez les sections ci-dessous pour savoir comment configurer le mappage des attributs entre le schéma SCIM et les profils utilisateur Auth0, ainsi que comment utiliser les utilisateurs provisionnés par SCIM avec d’autres fonctionnalités d’Auth0.

<div id="user-attribute-mapping">
  ### Mappage des attributs utilisateur
</div>

Chaque nouvelle connexion utilise le mappage d’attributs par défaut disponible dans le Auth0 Dashboard, à **Authentication > Enterprise > \[connecton-type] > \[your-connection] > Provisioning >  Synchroniser les utilisateurs et les groupes avec SCIM >  Mapping**, où il peut être modifié et personnalisé selon les besoins de votre connexion.

Les attributs utilisateur SCIM de base définis dans les [sections 3.1, 4.1 et  4.3 de la RFC 7643](https://tools.ietf.org/html/rfc7643) peuvent être utilisés.

| Remarques                 |                                                                                                                                                                                                                                                                                                                       |
| ------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Mappage un à un           | Un attribut SCIM sélectionné (ou sous-attribut) ne peut être mappé qu’à un seul attribut Auth0.                                                                                                                                                                                                                       |
| Mappage de sous-attributs | Les valeurs de sous-attributs dans des attributs SCIM à valeurs multiples comme `emails` et `phoneNumbers` peuvent être référencées à l’aide de la syntaxe de filtre SCIM avec l’opérateur `eq`. Consultez les mappages d’attributs par défaut pour voir des exemples.                                                |
| Attributs non mappables   | Les attributs SCIM `id` et `meta` ne peuvent pas être mappés, puisqu’ils sont envoyés par Auth0 uniquement dans les réponses du protocole SCIM. La valeur `id` dans les réponses SCIM est toujours définie sur le `user_id` Auth0, et l’attribut SCIM `password` n’est pas utilisable pour les connexions Enterprise. |
| Omission d’attributs SCIM | Si un attribut SCIM précis n’est pas configuré pour être pris en charge dans votre mappage d’attributs, il sera ignoré dans toutes les requêtes et réponses SCIM.                                                                                                                                                     |

Ces attributs SCIM peuvent être mappés aux attributs [root](/docs/fr-ca/manage-users/user-accounts/user-profiles/root-attributes) et [metadata](/docs/fr-ca/manage-users/user-accounts/metadata/metadata-fields-data) du profil utilisateur.

| Remarques                            |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| ------------------------------------ | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Mappage un à un                      | Un attribut Auth0 sélectionné ne peut être mappé qu’à un seul attribut SCIM.                                                                                                                                                                                                                                                                                                                                                                                                                               |
| Mappage d’attributs root             | Lors du mappage vers des attributs [root](/docs/fr-ca/manage-users/user-accounts/user-profiles/root-attributes), notez que seuls les root attributes énumérés dans [Attributs du profil utilisateur](/docs/fr-ca/manage-users/user-accounts/user-profiles/user-profile-structure#user-profile-attributes) peuvent faire l’objet d’une recherche au moyen d’une requête SCIM. Si vous avez besoin qu’un attribut soit interrogeable et qu’il ne figure pas dans cette liste, placez-le dans `app_metadata`. |
| Mappage d’attributs metadata         | L’utilisation de `user_metadata` est permise, mais elle n’est généralement pas recommandée pour les attributs synchronisés, car elle est destinée à stocker des attributs pouvant être modifiés directement par l’utilisateur final. Utilisez plutôt `app_metadata` ou des attributs root.                                                                                                                                                                                                                 |
| Comportement de l’attribut `blocked` | Le mappage vers l’attribut `blocked` Auth0 a un comportement particulier lorsqu’il est mappé à l’attribut SCIM `active`. Lorsque `active` contient une valeur `true` ou `false`, Auth0 inverse cette valeur et définit l’attribut `blocked` Auth0 à `false` ou `true`, respectivement.                                                                                                                                                                                                                     |

Auth0 vous permet également de provisionner des attributs à l’aide de SCIM en parallèle avec des attributs provisionnés pendant la connexion. Pour en savoir plus, consultez la section suivante.

<div id="sync-additional-attributes-at-login">
  ### Synchroniser des attributs supplémentaires à la connexion
</div>

Si vous intégrez un fournisseur d'identité qui ne prend pas en charge le même ensemble d'attributs utilisateur dans <Tooltip tip="Security Assertion Markup Language (SAML) : protocole standardisé permettant à deux parties d'échanger des informations d'authentification sans mot de passe." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=SAML">SAML</Tooltip>/OIDC, et SCIM, vous pouvez accéder aux attributs supplémentaires en activant **Synchroniser les attributs du profil utilisateur à la connexion** en parallèle avec le provisionnement SCIM.

Lorsque l'option **Synchroniser les attributs du profil utilisateur à la connexion** est activée, tous les attributs [racine](/docs/fr-ca/manage-users/user-accounts/user-profiles/root-attributes) du profil utilisateur sont remplacés chaque fois qu'un utilisateur se connecte. Pour éviter les conflits potentiels entre SCIM et la synchronisation à la connexion, suivez les directives suivantes :

* Assurez-vous que les attributs racine Auth0 courants, comme `email` et `username`, sont mappés dans votre mappage d'attributs [SAML](/docs/fr-ca/authenticate/protocols/saml/saml-configuration) ou [OpenID Connect](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/configure-pkce-claim-mapping-for-oidc) s'ils figurent aussi dans votre mappage d'attributs SCIM.
* Dans votre mappage d'attributs SCIM, mappez tous les autres attributs SCIM (sauf l'attribut `active`) vers des valeurs dans l'attribut Auth0 `app_metadata`.

<div id="sync-roles-as-a-user-attribute">
  ### Synchroniser les rôles en tant qu’attribut utilisateur
</div>

Auth0 prend en charge la synchronisation de l’attribut utilisateur SCIM 2.0 `roles`, tel qu’il est défini dans la [RFC7643](https://datatracker.ietf.org/doc/html/rfc7643). Pour accepter les rôles, assurez-vous que le mappage des attributs SCIM de votre connexion fait correspondre l’attribut SCIM `roles` à un attribut utilisateur Auth0 comme `app_metadata.roles`.

Pour savoir comment synchroniser des rôles propres à une application à partir d’Okta Workforce Identity, consultez [How to Add Multi-value Roles in SCIM Cloud Integration](https://support.okta.com/help/s/article/How-to-add-multivalue-roles-in-SCIM-Cloud-integration). Pour les rôles Microsoft Entra ID, consultez [Customize user provisioning attribute-mappings for SaaS applications in Microsoft Entra ID](https://learn.microsoft.com/en-us/entra/identity/app-provisioning/customize-application-attributes#provisioning-a-role-to-a-scim-app).

Pour savoir comment attribuer des rôles Auth0 à des groupes provisionnés au moyen de SCIM, consultez [Options de provisionnement des groupes](/docs/fr-ca/authenticate/protocols/scim/configure-inbound-scim#group-provisioning-options).

<div id="organization-membership">
  ### Appartenance à l’organisation
</div>

Pour que les utilisateurs provisionnés au moyen de SCIM deviennent membres d’une organisation, la connexion doit être configurée pour **Activer l’appartenance automatique**, comme décrit dans [Accorder une appartenance juste-à-temps à une connexion d’organisation](/docs/fr-ca/manage-users/organizations/configure-organizations/grant-just-in-time-membership).

<div id="user-account-linking">
  ### Liaison de comptes d’utilisateur
</div>

Lors de l’utilisation de la [liaison de comptes d’utilisateur](/docs/fr-ca/manage-users/user-accounts/user-account-linking), le compte d’utilisateur provisionné par SCIM doit être défini comme compte d’utilisateur principal. Le définir comme compte secondaire modifiera l’attribut SCIM `id`, ce qui va à l’encontre de la [spécification du schéma de base SCIM 2.0](https://datatracker.ietf.org/doc/html/rfc7643#section-3.1). Il n’est pas recommandé d’effectuer la liaison de comptes d’utilisateur Enterprise avec des comptes d’utilisateur sociaux et personnels.

<div id="group-provisioning-options">
  ## Options de provisionnement des groupes
</div>

Consultez les sections ci-dessous pour savoir comment utiliser les groupes provisionnés par SCIM pour l’autorisation et comment ils peuvent être utilisés avec Auth0 Organizations.

<div id="use-groups-with-roles">
  ### Utiliser des groupes avec des rôles
</div>

Les groupes synchronisés à partir de fournisseurs d’identité d’entreprise peuvent être attribués à des [rôles d’autorisation de base](/docs/fr-ca/manage-users/access-control/configure-core-rbac) dans Auth0. Une fois attribué, le rôle est hérité par tous les membres du groupe lorsqu’ils se connectent. Pour en savoir plus, consultez [Attribuer des rôles aux groupes d’entreprise](/docs/fr-ca/manage-users/access-control/configure-core-rbac/rbac-users/assign-roles-to-groups).

Prenez note des limites d’entités à l’échelle du tenant pour les groupes d’entreprise et les rôles d’autorisation de base dans la [politique de limite d’entités](/docs/fr-ca/troubleshoot/customer-support/operational-policies/entity-limit-policy#entity-limit-policy).

<div id="use-groups-with-organizational-roles">
  ### Utiliser les groupes avec les rôles d’organisation
</div>

Comme indiqué ci-dessus, les groupes synchronisés à partir de fournisseurs d’identité d’entreprise peuvent être [attribués à des rôles dans une organisation](/docs/fr-ca/manage-users/organizations/organizations-overview). Lorsqu’un membre d’une organisation se connecte, il hérite de tous les rôles d’organisation attribués aux groupes synchronisés dont il fait partie.

Si vous souhaitez représenter des clients ou des partenaires dans une application B2B ou SaaS, nous vous recommandons de les représenter comme des [organisations](/docs/fr-ca/manage-users/organizations/organizations-overview) et d’utiliser des groupes et des rôles dans ce contexte.

Pour que les utilisateurs provisionnés par SCIM deviennent membres d’une organisation, la connexion doit d’abord être configurée pour **Activer l’appartenance automatique**, comme décrit dans [Accorder une appartenance juste-à-temps à une connexion d’organisation](/docs/fr-ca/manage-users/organizations/configure-organizations/grant-just-in-time-membership).

Les rôles d’organisation peuvent ensuite être attribués à tous les groupes synchronisés depuis les connexions d’entreprise associées à l’organisation. Pour en savoir plus, consultez [Attribuer des rôles aux groupes d’entreprise](/docs/fr-ca/manage-users/access-control/configure-core-rbac/rbac-users/assign-roles-to-groups).

Notez les limites d’entité au niveau de l’organisation pour les groupes d’entreprise et les rôles d’autorisation de base dans la [politique de limite des entités](/docs/fr-ca/troubleshoot/customer-support/operational-policies/entity-limit-policy#entity-limit-policy).

<div id="use-groups-in-a-post-login-action">
  ### Utiliser des groupes dans une Action post-login
</div>

Vous pouvez utiliser les informations sur les groupes transmises par les fournisseurs d’identité d’entreprise dans vos Actions post-login pour prendre des décisions personnalisées en matière de contrôle d’accès et d’autorisation dans Auth0. Pour en savoir plus, consultez la documentation des fonctions `api.groups.getUserGroups()` et `api.groups.hasGroupMembership()` dans [Déclencheurs Actions : post-login - Objet API](/docs/fr-ca/customize/actions/explore-triggers/signup-and-login-triggers/login-trigger/post-login-api-object).

<div id="sync-users-and-groups-to-external-systems">
  ## Synchroniser les utilisateurs et les groupes vers des systèmes externes
</div>

Utilisez la fonctionnalité [Events](/docs/fr-ca/customize/events) d’Auth0 pour synchroniser les utilisateurs, les groupes et les appartenances aux groupes d’Auth0 vers des systèmes externes. Cela vous permet d’envoyer des notifications en temps réel concernant les changements apportés aux utilisateurs et aux groupes à un point de terminaison webhook personnalisé, à AWS EventBridge ou à une Auth0 Action personnalisée.

Pour configurer la synchronisation sortante des utilisateurs et des groupes :

1. Suivez les instructions de [Create an Event Stream](/docs/fr-ca/customize/events/create-an-event-stream) pour créer un flux d’événements dans le Auth0 Dashboard. Choisissez un point de terminaison webhook personnalisé, AWS EventBridge ou une Auth0 Action personnalisée comme destination des événements.

2. Sur la page de configuration de votre flux d’événements, sélectionnez les événements à diffuser souhaités pour les utilisateurs et les groupes. Il est recommandé de sélectionner tous les événements liés aux utilisateurs et aux groupes dans la plupart des cas. Pour voir les renseignements inclus dans chaque événement lié aux utilisateurs et aux groupes, consultez le [catalogue des événements](/docs/fr-ca/events).

3. Une fois votre flux d’événements et la destination souhaitée configurés, vous pouvez générer des événements liés aux utilisateurs et aux groupes à des fins de test en utilisant la collection Postman fournie précédemment, ou en utilisant un fournisseur d’identité d’entreprise pour créer, mettre à jour ou supprimer des utilisateurs et des groupes au moyen de SCIM.

<div id="deployment-guidelines">
  ## Consignes de déploiement
</div>

<div id="leverage-integration-galleries-for-streamlined-setup">
  ### Tirez parti des galeries d’intégration pour une configuration simplifiée
</div>

Pour offrir à vos clients une expérience adaptée pour configurer à la fois SCIM et le <Tooltip tip="Single Sign-On (SSO) : service qui, après qu’un utilisateur s’est connecté à une application, le connecte automatiquement à d’autres applications." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=SSO">SSO</Tooltip>, envisagez d’inscrire votre application dans le [Okta Integration Network](https://www.okta.com/integrations/) ainsi que dans d’autres galeries d’intégration de fournisseurs d’identité pour la main-d’œuvre avec lesquels vous prévoyez l’intégrer.

Aujourd’hui, Auth0 prend en charge [Express Configuration with Okta](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/okta/express-configuration), qui automatise la configuration d’OpenID Connect, de SCIM et d’Universal Logout pour les applications publiées dans le [Okta Integration Network](https://www.okta.com/integrations/).

<div id="use-auth0-self-service-sso-and-user-provisioning">
  ### Utiliser Auth0 Self-Service SSO et le provisionnement des utilisateurs
</div>

Si vous n’utilisez pas de galerie d’intégrations, utilisez [Auth0 Self-Service Enterprise Configuration](/docs/fr-ca/authenticate/enterprise-connections/self-service-enterprise-configuration) pour permettre à vos clients ou aux administrateurs de l’IdP de configurer SCIM directement.

<div id="test-scim-in-lower-level-environments-first">
  ### Testez d’abord SCIM dans des environnements hors production
</div>

N’activez pas SCIM dans un tenant Auth0 de production avant d’avoir testé votre intégration de façon approfondie dans un tenant Auth0 de développement ou de staging.

<div id="send-scim-tokens-securely">
  ### Envoyez les jetons SCIM en toute sécurité
</div>

N’envoyez jamais de jetons SCIM en texte brut, par courriel ou par des canaux non sécurisés. Utilisez un service de communication sécurisé comme [SendSafely](https://www.sendsafely.com/) ou [Auth0 Self-Service Enterprise Configuration](/docs/fr-ca/authenticate/enterprise-connections/self-service-enterprise-configuration) pour émettre directement des jetons SCIM à vos clients.

Lorsque vous utilisez [Express Configuration with Okta](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/okta/express-configuration), la configuration du jeton est automatisée et n’est pas affichée.

<div id="management-api">
  ## Management API
</div>

La configuration de SCIM pour une connexion Enterprise peut être automatisée à l’aide de l’Auth0 Management API. Pour en savoir plus, consultez [Gérer un déploiement Inbound SCIM avec la Management API](/docs/fr-ca/authenticate/protocols/scim/manage-an-inbound-scim-deployment-with-the-management-api).

Tous les utilisateurs et groupes Enterprise créés dans votre tenant Auth0 au moyen de SCIM peuvent aussi être recherchés, consultés ou supprimés à l’aide de l’Auth0 Management API. Les points de terminaison suivants de la Management API sont disponibles :

* [GET /api/v2/users](/docs/fr-ca/api/management/v2/users/get-users)
* [GET /api/v2/users/:id](/docs/fr-ca/api/management/v2/users/get-users-by-id)
* [GET /api/v2/users/:id/groups](/docs/fr-ca/api/management/v2/users/get-user-groups)
* [GET /api/v2/groups](/docs/fr-ca/api/management/v2/groups/get-groups)
* [GET /api/v2/groups/:id](/docs/fr-ca/api/management/v2/groups/get-group)
* [GET /api/v2/groups/:id/members](/docs/fr-ca/api/management/v2/groups/get-group-members)
* [DELETE /api/v2/users/:id](/docs/fr-ca/api/management/v2/users/delete-users-by-id)
* [DELETE /api/v2/groups/:id](/docs/fr-ca/api/management/v2/groups/delete-group)

<div id="learn-more">
  ## En savoir plus
</div>

* [Configurer Inbound SCIM pour les fournisseurs d’identité avec SAML ou OpenID](/docs/fr-ca/authenticate/protocols/scim/configure-inbound-scim-for-identity-providers-using-saml-or-openid)
* [Inbound SCIM pour les connexions Okta Workforce](/docs/fr-ca/authenticate/protocols/scim/inbound-scim-for-okta-workforce-connections)
* [Inbound SCIM pour les connexions SAML d’Okta Workforce](/docs/fr-ca/authenticate/protocols/scim/inbound-scim-for-okta-workforce-saml-connections)
* [Inbound SCIM pour les connexions SAML Azure AD](/docs/fr-ca/authenticate/protocols/scim/inbound-scim-for-azure-ad-saml-connections)
* [Inbound SCIM pour les nouvelles connexions Azure AD](/docs/fr-ca/authenticate/protocols/scim/inbound-scim-for-new-azure-ad-connections)
* [Inbound SCIM pour les anciennes connexions Azure AD](/docs/fr-ca/authenticate/protocols/scim/inbound-scim-for-older-azure-ad-connections)
