> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Inbound SCIM pour les connexions SAML Okta Workforce

> Configurez Inbound SCIM sur une connexion Auth0 Okta Workforce qui s’authentifie avec SAML afin qu’Okta provisionne et déprovisionne ses utilisateurs dans Auth0.

<Card title="Avant de commencer">
  Créez une [connexion SAML](/docs/fr-ca/authenticate/identity-providers/enterprise-identity-providers/saml) dans votre tenant Auth0 et [associez-la à l’application SAML personnalisée correspondante](https://help.okta.com/en-us/content/topics/apps/apps_app_integration_wizard_saml.htm) dans votre tableau de bord Okta Workforce Identity.
</Card>

Cette section explique comment configurer une intégration d’application <Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d’échanger des renseignements d’authentification sans mot de passe." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=SAML">SAML</Tooltip> et SCIM personnalisée dans un tenant Okta Workforce Identity, afin de provisionner des utilisateurs vers votre point de terminaison SCIM Auth0.

<div id="configure-scim-settings-in-auth0">
  ## Configurer les paramètres SCIM dans Auth0
</div>

1. Ouvrez l’[Auth0 Dashboard](https://manage.auth0.com/#/) et accédez à **Authentication > Enterprise > SAML > \[Connection] > Provisioning.**

2. Désactivez **Sync user profile attributes at each login**, à moins que vous ne souhaitiez [synchroniser des attributs supplémentaires à la connexion](/docs/fr-ca/authenticate/protocols/scim/configure-inbound-scim).

3. Dans la même section, activez **Sync user profiles using SCIM**.

4. Sous l’onglet **Mapping**, assurez-vous que le paramètre **SCIM attribute containing the User ID** est défini sur **userName**.

5. Vérifiez les **Additional Mappings** pour vous assurer que les attributs SCIM étendus sont mappés vers les attributs Auth0 de votre choix; consultez le [mappage d’attributs](/docs/fr-ca/authenticate/protocols/scim/configure-inbound-scim#attribute-mapping) pour en savoir plus. Si vous recevez des numéros de téléphone et des adresses postales, notez qu’Okta Workforce les envoie par défaut sous la forme `phoneNumbers[primary eq true].value` et `addresses[primary eq true].*`.

6. Mappez l’attribut SCIM `userName` à l’attribut Auth0 `email` afin qu’Okta puisse [trouver et associer les utilisateurs existants](https://developer.okta.com/docs/reference/scim/scim-20/) si cette connexion a déjà été déployée en production en utilisant l’adresse courriel comme identifiant de connexion et qu’aucun attribut Auth0 `username` n’est défini dans les profils utilisateur existants. Dans **Additional Mappings**, repérez la paire d’attributs suivante :

   ```json theme={null}
   {
       "scim": "userName",
       "auth0": "username"
     }
   ```

   Remplacez-la par celle ci-dessous, puis supprimez le mappage vers `emails[primary eq true].value`.

   ```json theme={null}
   {
       "scim": "userName",
       "auth0": "email"
     }
   ```

7. Sélectionnez **Save Changes.**

<div id="retrieve-scim-endpoint-url-and-token">
  ## Récupérer la SCIM Endpoint URL et le jeton
</div>

1. Dans le Dashboard Auth0, accédez à l’onglet **Setup** de SCIM et copiez la **SCIM Endpoint URL**, puis collez-la dans un endroit sûr.
2. Sélectionnez **Generate New Token** et définissez, au besoin, une date d’expiration pour le jeton. Vous pouvez aussi sélectionner les portées que vous souhaitez accorder à Okta Workforce; les portées utilisées par défaut par Okta Workforce sont `get:users`, `post:users` et `put:users`. Vous pouvez également sélectionner `get:groups`, `post:groups`, `put:groups`, `patch:groups` et `delete:groups` pour provisionner des groupes.

<div id="configure-scim-in-okta-workforce-for-saml-apps">
  ## Configurer SCIM dans Okta Workforce pour les applications SAML
</div>

Il existe deux façons de configurer le provisionnement SCIM dans Okta. Choisissez la méthode qui correspond à votre type de connexion et à vos exigences quant à la taille des groupes :

| Méthode                     | Description                                                                                                                                                                                                                                                              | Considérations                                                                                                                         |
| --------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | -------------------------------------------------------------------------------------------------------------------------------------- |
| **Application SAML**        | Utilise l’onglet **Provisioning** existant pour les applications SAML dans Okta. Cette méthode ne prend pas en charge `PATCH` pour les groupes, ce qui limite le nombre maximal de membres d’un groupe à ce qui peut être envoyé dans une seule requête `POST` ou `PUT`. | Convient à la synchronisation des utilisateurs. Ne prend pas en charge la synchronisation de groupes de plus de 10 000 membres.        |
| **Application modèle SCIM** | Utilise dans Okta une application modèle SCIM 2.0 qui prend en charge la méthode SCIM `PATCH` pour les groupes. Requise pour la synchronisation de groupes de plus de 10 000 membres.                                                                                    | Fonctionne avec les intégrations SSO SAML ou OIDC existantes. Prend en charge la synchronisation de groupes de plus de 10 000 membres. |

<div id="okta-saml-application">
  ### Application SAML Okta
</div>

1. Accédez à votre application SAML Okta Workforce Identity, sélectionnez l’onglet **General**, puis choisissez **Edit** pour **App Settings.**

2. Dans la section **Provisioning**, sélectionnez **SCIM**, puis **Save**.

3. Dans l’onglet **General**, confirmez également que le [mode Federation Broker](https://help.okta.com/en-us/content/topics/apps/apps-fbm-main.htm) est désactivé.

4. Sélectionnez l’onglet **Provisioning**, puis l’onglet **Integration** et choisissez **Edit**.

5. Entrez la valeur de **SCIM Endpoint URL** que vous avez copiée plus tôt dans la section **SCIM connector base URL**.

6. Pour **Unique identifier field for users**, entrez **userName**.

7. Sous **Supported provisioning actions**, sélectionnez `Push New Users`, `Push Profile Updates` et, au besoin, `Push Groups`. Choisissez **HTTP Header** comme **Authentication Mode.**

8. Collez le jeton SCIM dans le champ **Authorization**, puis choisissez **Test Connection Configuration** si vous souhaitez tester la nouvelle connexion. Sélectionnez **Save**.

   <Frame>
     <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4kEFIeW8qbRqGb46KYuXJH/067213e99fbca35baab9bb104d1047f3/supersaas.jpg?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=dfb4663647d0bd21ad50d7ab3271f289" alt="Configuration WIC Inbound SCIM" width="896" height="750" data-path="docs/images/cdy7uua7fh8z/4kEFIeW8qbRqGb46KYuXJH/067213e99fbca35baab9bb104d1047f3/supersaas.jpg" />
   </Frame>

9. Accédez à **Provisioning > Settings > To App** et choisissez **Edit,** puis activez les opérations **Create Users, Update User Attributes,** et **Deactivate users**. Sélectionnez **Save**.

   <Frame>
     <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4RXROJ4amD4TpY3ozDg6wV/03c11b7ea8354a033b64d2df4f6360be/supersaasprovisioning.jpg?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=149760974c96aadd48037a3c267bebd0" alt="" width="896" height="750" data-path="docs/images/cdy7uua7fh8z/4RXROJ4amD4TpY3ozDg6wV/03c11b7ea8354a033b64d2df4f6360be/supersaasprovisioning.jpg" />
   </Frame>

10. Dans la section **Attribute Mappings**, utilisez le bouton **X** pour **supprimer** les lignes suivantes :

| Attribut                           | Valeur                                                                   |
| ---------------------------------- | ------------------------------------------------------------------------ |
| Type d’adresse courriel principale | `(user.email != null && user.email != '') ? 'work' : ‘'`                 |
| Type de téléphone principal        | `(user.primaryPhone != null && user.primaryPhone != '') ? 'work' : ‘'`   |
| Type d’adresse                     | `(user.streetAddress != null && user.streetAddress != '') ? 'work' : ‘'` |

Utilisez la section **Attribute Mappings** pour configurer les attributs SCIM supplémentaires que vous souhaitez qu’Okta envoie à votre point de terminaison SCIM. Si vous ajoutez des attributs personnalisés, ils doivent inclure une propriété d’espace de noms externe SCIM 2.0 valide. Pour en savoir plus sur les espaces de noms externes, consultez [la section d’aide d’Okta](https://support.okta.com/help/s/article/Receiving-Invalid-externalNamespace-task-error-when-assigning-a-user-to-a-SCIMenabled-application).

11. Utilisez l’onglet **Assignments** pour attribuer des utilisateurs ou des groupes à votre application. L’attribution d’un groupe provisionne ses utilisateurs dans votre tenant Auth0.

12. Pour pousser des groupes, sélectionnez l’onglet **Push Groups**, repérez et sélectionnez le groupe à pousser, puis sélectionnez **Save**. Pour en savoir plus, consultez [la documentation d’Okta sur les attributions d’applications et Group Push](https://help.okta.com/en-us/content/topics/users-groups-profiles/usgp-group-push-main.htm).

<div id="okta-scim-template-application">
  ### Application modèle SCIM d’Okta
</div>

1. Dans le portail Okta, sélectionnez **Applications > Browse App Catalog**, recherchez **(OAuth Bearer Token) Governance with SCIM 2.0**, puis sélectionnez **Add Integration**. Définissez un **Application label**, cochez **Do not display application icon to users**, décochez **Browser plugin auto-submit**, puis sélectionnez **Next** et **Done**.

2. Dans la page des paramètres de l’intégration, sélectionnez l’onglet **Provisioning**, puis **Configure API Integration**. Cochez **Enable API Integration**. Copiez le **SCIM Endpoint URL** depuis l’onglet **Setup** du Auth0 Dashboard et collez-le dans le champ **SCIM 2.0 Base URL**, en retirant toute barre oblique finale. Dans le Auth0 Dashboard, sélectionnez **Generate New Token > Generate Token > Copy and Close**, puis collez le jeton dans le champ **OAuth Bearer Token** d’Okta. Au besoin, sélectionnez **Test API Credentials**, puis **Save**.

3. À côté de **Provisioning To App**, sélectionnez **Edit**. Activez uniquement : **Create Users**, **Update User Attributes** et **Deactivate Users**. Décochez **Set password when creating new users**, puis sélectionnez **Save**.

4. Sous **Attribute Mappings**, utilisez le bouton **X** pour supprimer les lignes suivantes, qui peuvent causer des problèmes lors des opérations `PUT` :

   | Attribut                           | Valeur                                                                   |
   | ---------------------------------- | ------------------------------------------------------------------------ |
   | Type d’adresse courriel principale | `(user.email != null && user.email != '') ? 'work' : ''`                 |
   | Type de téléphone principal        | `(user.primaryPhone != null && user.primaryPhone != '') ? 'work' : ''`   |
   | Type d’adresse                     | `(user.streetAddress != null && user.streetAddress != '') ? 'work' : ''` |

   Vous pouvez aussi configurer des attributs SCIM supplémentaires à envoyer d’Okta vers votre point de terminaison SCIM.

5. Utilisez l’onglet **Assignments** pour attribuer des utilisateurs ou des groupes à votre application. L’attribution d’un groupe provisionne ses utilisateurs dans votre tenant Auth0.

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Les mêmes groupes et utilisateurs doivent être attribués à la fois à l’instance d’application SSO et à l’instance d’application SCIM dans Okta.
   </Callout>

6. Pour pousser des groupes, sélectionnez l’onglet **Push Groups**, recherchez et sélectionnez le groupe à pousser, puis sélectionnez **Save**. Cela provisionne l’objet de groupe complet dans Auth0. Pour en savoir plus sur la relation entre Group Push et les attributions, consultez la [documentation d’Okta sur les attributions d’applications et Group Push](https://help.okta.com/en-us/content/topics/users-groups-profiles/usgp-group-push-main.htm).
