Avant de commencer
Votre forfait Auth0 ou votre entente personnalisée doit inclure les connexions d’entreprise pour utiliser cette fonctionnalité. Pour en savoir plus, consultez la page des tarifs d’Auth0.Postman doit être installé sur une machine locale pour tester vos connexions SCIM entrantes.
Le provisionnement des utilisateurs Google Workspace est pris en charge par Directory Sync. Pour synchroniser des utilisateurs de Google Workspace avec Auth0, consultez Synchroniser les utilisateurs Google Workspace avec Auth0 à l’aide de Directory Sync.
Activer Inbound SCIM pour une connexion d’entreprise
- Ouvrez l’Auth0 Dashboard, puis choisissez le locataire à configurer.
- Accédez à Authentication > Enterprise, puis sélectionnez SAML, OpenID Connect, Okta Workforce ou Microsoft Azure AD.
- Choisissez une connexion existante ou créez-en une nouvelle à l’aide de Create Connection.
- Dans l’onglet Provisioning de votre connexion, réglez Sync user profile attributes at each login à Off, puis Sync users and groups using SCIM à On.
- Sélectionnez l’onglet Setup sous Sync users and groups using SCIM afin d’obtenir l’URL du point de terminaison SCIM et les jetons SCIM nécessaires pour faire des tests avec Postman.
Tester avec Postman
- Ouvrez Postman, puis sélectionnez File > Import… et faites glisser le fichier téléchargé dans la boîte de dialogue d’importation.
- Sélectionnez la collection SCIM 2.0 Tests, puis choisissez l’onglet Variables.
- Copiez la valeur SCIM Endpoint URL depuis l’Auth0 Dashboard et collez-la dans le champ Current Value à côté de la variable SCIM-ENDPOINT-URL.
- Dans l’Auth0 Dashboard, choisissez Generate New Token, puis cliquez sur Generate Token et sélectionnez Copy and Close.
- Revenez à Postman, sélectionnez l’onglet Authorization, puis collez la valeur du jeton dans le champ Token.
- Choisissez Save.
- Exécutez les tests dans l’ordre indiqué, en notant que la commande Users - POST doit être exécutée avant les tests de groupes afin de garantir qu’un utilisateur valide existe. Le résultat de chaque opération sur un utilisateur et un groupe peut être consulté dans l’Auth0 Dashboard sous User Management > Users et User Management > Enterprise Groups. Les détails de chaque opération SCIM peuvent être consultés dans les journaux du locataire sous Monitoring > Logs.
Opérations SCIM prises en charge
Auth0 prend en charge le schéma principal SCIM 2.0 et le schéma d’entreprise pour les ressources utilisateur.
Auth0 prend en charge le schéma principal SCIM 2.0 pour les ressources de groupe, mais seuls les types de membre « user » sont pris en charge. Les valeurs « displayName » des groupes doivent être uniques pour chaque connexion, comme l’exige la compatibilité avec des fournisseurs d’identité d’entreprise tels que Microsoft Entra ID.
Points de terminaison et jetons SCIM


- Aucune date d’expiration : indiquez si le jeton expire ou non.
- Date d’expiration en secondes : si le jeton n’a pas de date d’expiration, vous pouvez choisir une durée d’expiration pour le jeton. Lorsque le jeton expire, le point de terminaison SCIM renverra une réponse d’erreur à sa prochaine utilisation. La durée minimale d’expiration autorisée est de 900 secondes.
-
Liste des autorisations (scopes) : précise quelles opérations SCIM peuvent être effectuées avec ce jeton. Les autorisations disponibles sont les suivantes :
- get:users - Permet de récupérer et de rechercher des utilisateurs.
- post:users - Permet de créer des utilisateurs
- put:users - Permet de mettre à jour des utilisateurs à l’aide de la méthode PUT.
- patch:users - Permet de mettre à jour des utilisateurs à l’aide de la méthode PATCH.
- delete:users - Permet de supprimer des utilisateurs.
- get:groups - Permet de récupérer et de rechercher des groupes.
- post:groups - Permet de créer des groupes
- put:groups - Permet de mettre à jour des groupes à l’aide de la méthode PUT.
- patch:groups - Permet de mettre à jour des groupes à l’aide de la méthode PATCH.
- delete:groups - Permet de supprimer des groupes.
Révocation des sessions et déconnexion par canal arrière
Journaux
Options de provisionnement des utilisateurs
Mappage des attributs utilisateur
Ces attributs SCIM peuvent être mappés aux attributs racine et métadonnées du profil utilisateur.
Auth0 vous permet aussi de provisionner des attributs à l’aide de SCIM en parallèle avec les attributs provisionnés lors de la connexion. Pour en savoir plus, consultez la section suivante.
Synchroniser des attributs supplémentaires lors de la connexion
- Assurez-vous que les attributs racine Auth0 courants, comme
emailetusername, sont mappés dans votre mappage d’attributs SAML ou OpenID Connect, s’ils figurent aussi dans votre mappage d’attributs SCIM. - Dans votre mappage d’attributs SCIM, mappez tous les autres attributs SCIM (sauf l’attribut
active) vers des valeurs dans l’attribut Auth0app_metadata.
Synchroniser les rôles en tant qu’attribut utilisateur
roles, tel qu’il est défini dans la RFC7643. Pour accepter les rôles, assurez-vous que le mappage des attributs SCIM de votre connexion associe l’attribut SCIM roles à un attribut utilisateur Auth0, comme app_metadata.roles.
Pour savoir comment synchroniser des rôles propres à une application à partir d’Okta Workforce Identity, consultez How to Add Multi-value Roles in SCIM Cloud Integration. Pour les rôles de Microsoft Entra ID, consultez Customize user provisioning attribute-mappings for SaaS applications in Microsoft Entra ID.
Pour savoir comment attribuer des rôles Auth0 à des groupes provisionnés par SCIM, consultez Options de provisionnement de groupes.
Adhésion à une organisation
Liaison de comptes utilisateur
id, ce qui contrevient à la spécification du schéma principal SCIM 2.0. Il n’est pas recommandé de lier des comptes utilisateur Enterprise à des comptes utilisateur sociaux ou personnels.
Options de provisionnement de groupes
Utiliser des groupes avec des rôles
Utiliser des groupes avec des rôles d’organisation
Utiliser des groupes dans une Action Post-Login
api.groups.getUserGroups() et api.groups.hasGroupMembership() dans Déclencheurs des Actions : post-login - objet API.
Synchroniser les utilisateurs et les groupes vers des systèmes externes
- Suivez les instructions de Create an Event Stream pour créer un flux d’événements dans l’Auth0 Dashboard. Choisissez un point de terminaison de webhook personnalisé, AWS EventBridge ou une Auth0 Action personnalisée comme destination des événements.
- Sur la page de configuration de votre flux d’événements, sélectionnez les événements Utilisateurs et Groupes que vous souhaitez diffuser. Dans la plupart des cas, il est recommandé de sélectionner tous les événements Utilisateur et Groupe. Pour voir les renseignements inclus dans chaque événement Utilisateur et Groupe, consultez le Catalogue des événements.
- Une fois votre flux d’événements et la destination souhaitée configurés, vous pouvez générer des événements utilisateur et groupe pour vos tests en utilisant la collection Postman fournie plus haut, ou en utilisant un fournisseur d’identité d’entreprise pour créer, mettre à jour ou supprimer des utilisateurs et des groupes à l’aide de SCIM.
Consignes de déploiement
Tirez parti des galeries d’intégration pour simplifier la configuration
Utilisez le SSO en libre-service et le provisionnement des utilisateurs d’Auth0
Testez d’abord SCIM dans des environnements non productifs
Transmettez les jetons SCIM de manière sécurisée
Management API
- GET /api/v2/users
- GET /api/v2/users/:id
- GET /api/v2/users/:id/groups
- GET /api/v2/groups
- GET /api/v2/groups/:id
- GET /api/v2/groups/:id/members
- DELETE /api/v2/users/:id
- DELETE /api/v2/groups/:id
En savoir plus
- Configurer le SCIM entrant pour les fournisseurs d’identité utilisant SAML ou OpenID
- SCIM entrant pour les connexions Okta Workforce
- SCIM entrant pour les connexions SAML Okta Workforce
- SCIM entrant pour les connexions SAML Azure AD
- SCIM entrant pour les nouvelles connexions Azure AD
- SCIM entrant pour les anciennes connexions Azure AD