Skip to main content

Avant de commencer

Votre forfait Auth0 ou votre entente personnalisée doit inclure les connexions d’entreprise pour utiliser cette fonctionnalité. Pour en savoir plus, consultez la page des tarifs d’Auth0.Postman doit être installé sur une machine locale pour tester vos connexions SCIM entrantes.
SCIM est une norme de protocole et de schéma utilisée par les organisations pour provisionner, déprovisionner et gérer les renseignements liés à l’identité des utilisateurs. La fonctionnalité SCIM entrant d’Auth0 prend en charge les intégrations SaaS B2B développées avec des d’entreprise. Les types de connexion Auth0 suivants sont actuellement pris en charge : SAML, OpenID Connect, Okta Workforce Identity et Microsoft Azure AD / Entra ID.
Le provisionnement des utilisateurs Google Workspace est pris en charge par Directory Sync. Pour synchroniser des utilisateurs de Google Workspace avec Auth0, consultez Synchroniser les utilisateurs Google Workspace avec Auth0 à l’aide de Directory Sync.

Activer Inbound SCIM pour une connexion d’entreprise

  1. Ouvrez l’Auth0 Dashboard, puis choisissez le locataire à configurer.
  2. Accédez à Authentication > Enterprise, puis sélectionnez SAML, OpenID Connect, Okta Workforce ou Microsoft Azure AD.
  3. Choisissez une connexion existante ou créez-en une nouvelle à l’aide de Create Connection.
  4. Dans l’onglet Provisioning de votre connexion, réglez Sync user profile attributes at each login à Off, puis Sync users and groups using SCIM à On.
  5. Sélectionnez l’onglet Setup sous Sync users and groups using SCIM afin d’obtenir l’URL du point de terminaison SCIM et les jetons SCIM nécessaires pour faire des tests avec Postman.

Tester avec Postman

Vous pouvez télécharger la collection Postman ci-dessous pour tester votre configuration SCIM :
  1. Ouvrez Postman, puis sélectionnez File > Import… et faites glisser le fichier téléchargé dans la boîte de dialogue d’importation.
  2. Sélectionnez la collection SCIM 2.0 Tests, puis choisissez l’onglet Variables.
  3. Copiez la valeur SCIM Endpoint URL depuis l’Auth0 Dashboard et collez-la dans le champ Current Value à côté de la variable SCIM-ENDPOINT-URL.
  4. Dans l’Auth0 Dashboard, choisissez Generate New Token, puis cliquez sur Generate Token et sélectionnez Copy and Close.
  5. Revenez à Postman, sélectionnez l’onglet Authorization, puis collez la valeur du jeton dans le champ Token.
  6. Choisissez Save.
  7. Exécutez les tests dans l’ordre indiqué, en notant que la commande Users - POST doit être exécutée avant les tests de groupes afin de garantir qu’un utilisateur valide existe. Le résultat de chaque opération sur un utilisateur et un groupe peut être consulté dans l’Auth0 Dashboard sous User Management > Users et User Management > Enterprise Groups. Les détails de chaque opération SCIM peuvent être consultés dans les journaux du locataire sous Monitoring > Logs.
Pour tester avec des fournisseurs d’identité précis, consultez Configure Inbound SCIM for fournisseurs d’identité using SAML or OpenID.

Opérations SCIM prises en charge

Auth0 prend en charge les opérations SCIM 2.0 suivantes pour la gestion des utilisateurs et des groupes : Auth0 prend en charge le schéma principal SCIM 2.0 et le schéma d’entreprise pour les ressources utilisateur. Auth0 prend en charge le schéma principal SCIM 2.0 pour les ressources de groupe, mais seuls les types de membre « user » sont pris en charge. Les valeurs « displayName » des groupes doivent être uniques pour chaque connexion, comme l’exige la compatibilité avec des fournisseurs d’identité d’entreprise tels que Microsoft Entra ID.

Points de terminaison et jetons SCIM

Chaque client d’entreprise obtient un point de terminaison SCIM et un jeton propres à la connexion, ce qui lui permet de provisionner, de déprovisionner et de gérer ses utilisateurs et groupes propres à la connexion stockés dans le locataire Auth0. Les points de terminaison et les jetons sont visibles et configurables dans le , sous Authentication > Enterprise > [type-de-connexion] > [votre-connexion] > Provisioning >  Synchroniser les utilisateurs et les groupes avec SCIM >  Setup.
Capture d’écran du Dashboard montrant la configuration SCIM
L’SCIM Endpoint URL permet aux clients SCIM de gérer les utilisateurs et les groupes stockés dans Auth0 pour un fournisseur d’identité donné. L’option Generate New Token génère jusqu’à deux jetons actifs pour ce point de terminaison SCIM, ce qui permet de mettre à jour le jeton utilisé par le client SCIM sans interruption de service. Les jetons peuvent aussi être révoqués sur cet écran en choisissant Delete.
Écran du Dashboard affichant les paramètres du jeton SCIM
Les paramètres de génération de jeton suivants sont disponibles :
  • Aucune date d’expiration : indiquez si le jeton expire ou non.
  • Date d’expiration en secondes : si le jeton n’a pas de date d’expiration, vous pouvez choisir une durée d’expiration pour le jeton. Lorsque le jeton expire, le point de terminaison SCIM renverra une réponse d’erreur à sa prochaine utilisation. La durée minimale d’expiration autorisée est de 900 secondes.
  • Liste des autorisations (scopes) : précise quelles opérations SCIM peuvent être effectuées avec ce jeton. Les autorisations disponibles sont les suivantes :
    • get:users - Permet de récupérer et de rechercher des utilisateurs.
    • post:users - Permet de créer des utilisateurs
    • put:users - Permet de mettre à jour des utilisateurs à l’aide de la méthode PUT.
    • patch:users - Permet de mettre à jour des utilisateurs à l’aide de la méthode PATCH.
    • delete:users - Permet de supprimer des utilisateurs.
    • get:groups - Permet de récupérer et de rechercher des groupes.
    • post:groups - Permet de créer des groupes
    • put:groups - Permet de mettre à jour des groupes à l’aide de la méthode PUT.
    • patch:groups - Permet de mettre à jour des groupes à l’aide de la méthode PATCH.
    • delete:groups - Permet de supprimer des groupes.

Révocation des sessions et déconnexion par canal arrière

Lorsqu’Auth0 reçoit un message SCIM pour désactiver et bloquer un utilisateur, il met fin à toutes les sessions Auth0 de cet utilisateur, révoque les et, s’il est configuré, déclenche la déconnexion OpenID Connect par canal arrière pour vos applications.

Journaux

Vous pouvez consulter tous les détails de toutes les requêtes SCIM qu’Auth0 reçoit dans la section Monitoring > Logs de Auth0 Dashboard. Notez que toute opération POST ou PUT sur un Group comportant plus de 1 000 membres dans le corps de la requête ne fera pas apparaître l’attribut members dans les journaux, en raison des limites de taille des journaux. Pour savoir comment synchroniser les utilisateurs, les groupes et les appartenances aux groupes provisionnés par SCIM d’Auth0 vers des systèmes externes, consultez Synchroniser les utilisateurs et les groupes vers des systèmes externes.

Options de provisionnement des utilisateurs

Consultez les sections ci-dessous pour savoir comment configurer le mappage d’attributs entre le schéma SCIM et les profils utilisateur dans Auth0, ainsi que comment utiliser avec d’autres fonctionnalités d’Auth0 les utilisateurs provisionnés par SCIM.

Mappage des attributs utilisateur

Chaque nouvelle connexion utilise le mappage d’attributs par défaut qui se trouve dans Auth0 Dashboard à Authentication > Enterprise > [connecton-type] > [your-connection] > Provisioning >  Sync users and groups using SCIM >  Mapping, où le mappage peut être modifié et personnalisé pour répondre aux besoins de votre connexion. Les attributs utilisateur SCIM de base définis dans les sections 3.1, 4.1 et 4.3 de la RFC 7643 peuvent être utilisés. Ces attributs SCIM peuvent être mappés aux attributs racine et métadonnées du profil utilisateur. Auth0 vous permet aussi de provisionner des attributs à l’aide de SCIM en parallèle avec les attributs provisionnés lors de la connexion. Pour en savoir plus, consultez la section suivante.

Synchroniser des attributs supplémentaires lors de la connexion

Si vous intégrez un fournisseur d’identité qui ne prend pas en charge le même ensemble d’attributs utilisateur dans /OIDC et SCIM, vous pouvez accéder aux attributs supplémentaires en activant Synchroniser les attributs du profil utilisateur lors de la connexion en parallèle avec le provisionnement SCIM. Lorsque l’option Synchroniser les attributs du profil utilisateur lors de la connexion est activée, tous les attributs racine du profil utilisateur sont remplacés chaque fois qu’un utilisateur se connecte. Pour éviter d’éventuels conflits entre SCIM et la synchronisation lors de la connexion, suivez ces directives :
  • Assurez-vous que les attributs racine Auth0 courants, comme email et username, sont mappés dans votre mappage d’attributs SAML ou OpenID Connect, s’ils figurent aussi dans votre mappage d’attributs SCIM.
  • Dans votre mappage d’attributs SCIM, mappez tous les autres attributs SCIM (sauf l’attribut active) vers des valeurs dans l’attribut Auth0 app_metadata.

Synchroniser les rôles en tant qu’attribut utilisateur

Auth0 prend en charge la synchronisation de l’attribut utilisateur SCIM 2.0 roles, tel qu’il est défini dans la RFC7643. Pour accepter les rôles, assurez-vous que le mappage des attributs SCIM de votre connexion associe l’attribut SCIM roles à un attribut utilisateur Auth0, comme app_metadata.roles. Pour savoir comment synchroniser des rôles propres à une application à partir d’Okta Workforce Identity, consultez How to Add Multi-value Roles in SCIM Cloud Integration. Pour les rôles de Microsoft Entra ID, consultez Customize user provisioning attribute-mappings for SaaS applications in Microsoft Entra ID. Pour savoir comment attribuer des rôles Auth0 à des groupes provisionnés par SCIM, consultez Options de provisionnement de groupes.

Adhésion à une organisation

Pour que les utilisateurs provisionnés par SCIM deviennent membres d’une Organisation, la connexion doit être configurée pour Activer l’adhésion automatique, comme indiqué dans Accorder l’adhésion juste à temps à une connexion d’Organisation.

Liaison de comptes utilisateur

Lorsque vous utilisez la liaison de comptes utilisateur, le compte utilisateur provisionné par SCIM doit être défini comme compte principal. Le définir comme compte secondaire modifiera l’attribut SCIM id, ce qui contrevient à la spécification du schéma principal SCIM 2.0. Il n’est pas recommandé de lier des comptes utilisateur Enterprise à des comptes utilisateur sociaux ou personnels.

Options de provisionnement de groupes

Consultez les sections ci-dessous pour savoir comment utiliser les groupes provisionnés par SCIM pour l’autorisation et comment ils peuvent être utilisés avec Auth0 Organizations.

Utiliser des groupes avec des rôles

Les groupes provenant de fournisseurs d’identité d’entreprise peuvent se voir attribuer des rôles d’autorisation de base dans Auth0. Une fois attribués, tous les membres du groupe héritent du rôle attribué lorsqu’ils se connectent. Pour en savoir plus, consultez Attribuer des rôles aux groupes d’entreprise. Prenez note des limites d’entités au niveau du locataire pour les groupes d’entreprise et les rôles d’autorisation de base dans la stratégie sur les limites des entités.

Utiliser des groupes avec des rôles d’organisation

Comme dans le cas précédent, les groupes transmis par les fournisseurs d’identité d’entreprise peuvent être attribués à des rôles au sein d’une organisation. Lorsqu’un membre d’une organisation se connecte, il hérite de tous les rôles d’organisation attribués aux groupes synchronisés dont il fait partie. Si vous cherchez à représenter des clients ou des partenaires dans une application B2B ou SaaS, nous vous recommandons de les représenter sous forme d’Organisations et d’utiliser des groupes et des rôles dans ce contexte. Pour que les utilisateurs provisionnés par SCIM deviennent membres d’une Organisation, la connexion doit d’abord être configurée pour activer l’adhésion automatique, comme décrit dans Accorder une adhésion juste-à-temps à une connexion d’Organisation. Ensuite, des rôles d’organisation peuvent être attribués à tous les groupes synchronisés à partir des connexions d’entreprise associées à l’Organisation. Pour en savoir plus, consultez Attribuer des rôles aux groupes d’entreprise. Notez les limites d’entités au niveau de l’organisation pour les groupes d’entreprise et les rôles d’autorisation de base dans la stratégie sur les limites des entités.

Utiliser des groupes dans une Action Post-Login

Vous pouvez utiliser les informations sur les groupes transmises par les fournisseurs d’identité d’entreprise dans vos Actions post-login afin de prendre des décisions personnalisées en matière de contrôle d’accès et d’autorisation dans Auth0. Pour en savoir plus, consultez la documentation des fonctions api.groups.getUserGroups() et api.groups.hasGroupMembership() dans Déclencheurs des Actions : post-login - objet API.

Synchroniser les utilisateurs et les groupes vers des systèmes externes

Utilisez la fonctionnalité Événements d’Auth0 pour synchroniser les utilisateurs, les groupes et les appartenances aux groupes d’Auth0 vers des systèmes externes. Cela vous permet d’envoyer des notifications en temps réel concernant les modifications apportées aux utilisateurs et aux groupes vers un point de terminaison de webhook personnalisé, AWS EventBridge ou une Auth0 Action personnalisée. Pour configurer la synchronisation sortante des utilisateurs et des groupes :
  1. Suivez les instructions de Create an Event Stream pour créer un flux d’événements dans l’Auth0 Dashboard. Choisissez un point de terminaison de webhook personnalisé, AWS EventBridge ou une Auth0 Action personnalisée comme destination des événements.
  2. Sur la page de configuration de votre flux d’événements, sélectionnez les événements Utilisateurs et Groupes que vous souhaitez diffuser. Dans la plupart des cas, il est recommandé de sélectionner tous les événements Utilisateur et Groupe. Pour voir les renseignements inclus dans chaque événement Utilisateur et Groupe, consultez le Catalogue des événements.
  3. Une fois votre flux d’événements et la destination souhaitée configurés, vous pouvez générer des événements utilisateur et groupe pour vos tests en utilisant la collection Postman fournie plus haut, ou en utilisant un fournisseur d’identité d’entreprise pour créer, mettre à jour ou supprimer des utilisateurs et des groupes à l’aide de SCIM.

Consignes de déploiement

Tirez parti des galeries d’intégration pour simplifier la configuration

Pour offrir à vos clients une expérience adaptée pour configurer à la fois SCIM et , envisagez d’inscrire votre application dans l’Okta Integration Network ainsi que dans d’autres galeries d’intégration de fournisseurs d’identité d’entreprise avec lesquelles vous prévoyez vous intégrer. Aujourd’hui, Auth0 prend en charge la Configuration Express avec Okta, qui automatise la configuration d’OpenID Connect, de SCIM et de la déconnexion universelle pour les applications publiées dans l’Okta Integration Network.

Utilisez le SSO en libre-service et le provisionnement des utilisateurs d’Auth0

Si vous n’utilisez pas de galerie d’intégrations, utilisez la Configuration d’entreprise en libre-service d’Auth0 pour permettre à vos clients ou aux administrateurs de l’IdP de configurer SCIM directement.

Testez d’abord SCIM dans des environnements non productifs

N’activez pas SCIM dans un locataire Auth0 de production avant d’avoir testé minutieusement votre intégration dans un locataire Auth0 de développement ou de préproduction.

Transmettez les jetons SCIM de manière sécurisée

N’envoyez jamais de jetons SCIM en clair, par courriel ni par des canaux non sécurisés. Utilisez un service de communication sécurisé comme SendSafely ou utilisez la Configuration d’entreprise en libre-service d’Auth0 pour émettre des jetons SCIM directement à vos clients. Lorsque vous utilisez la Configuration Express avec Okta, la configuration du jeton est automatisée et n’est pas affichée.

Management API

La configuration de SCIM pour une connexion d’entreprise peut être automatisée à l’aide de l’Auth0 Management API. Pour en savoir plus, consultez Gérer un déploiement Inbound SCIM avec la Management API. Tous les utilisateurs et groupes d’entreprise créés dans votre locataire Auth0 au moyen de SCIM peuvent aussi être recherchés, affichés ou supprimés au moyen de l’Auth0 Management API. Les points de terminaison de la Management API suivants sont disponibles :

En savoir plus