> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Aperçu de la configuration de SCIM entrant pour les connexions d’entreprise

# Configurer SCIM entrant

<Card title="Avant de commencer">
  Votre forfait Auth0 ou votre entente personnalisée doit inclure les connexions d’entreprise pour utiliser cette fonctionnalité. Pour en savoir plus, consultez la [page des tarifs d’Auth0](https://auth0.com/pricing).

  [Postman](https://www.postman.com/downloads/) doit être installé sur une machine locale pour tester vos connexions SCIM entrantes.
</Card>

[SCIM](/fr-CA/docs/authenticate/protocols/scim) est une norme de [protocole](https://tools.ietf.org/html/rfc7644) et de [schéma](https://tools.ietf.org/html/rfc7643) utilisée par les organisations pour provisionner, déprovisionner et gérer les renseignements liés à l’identité des utilisateurs.

La fonctionnalité SCIM entrant d’Auth0 prend en charge les intégrations SaaS B2B développées avec des <Tooltip tip="Fournisseur d’identité (IdP) : service qui stocke et gère les identités numériques." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=identity+providers">fournisseurs d’identité</Tooltip> d’entreprise. Les types de connexion Auth0 suivants sont actuellement pris en charge : [SAML](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/saml), [OpenID Connect](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/oidc), [Okta Workforce Identity](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/okta) et [Microsoft Azure AD / Entra ID](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/azure-active-directory/v2).

<Callout icon="file-lines" color="#0EA5E9" iconType="regular">
  Le provisionnement des utilisateurs Google Workspace est pris en charge par Directory Sync. Pour synchroniser des utilisateurs de Google Workspace avec Auth0, consultez [Synchroniser les utilisateurs Google Workspace avec Auth0 à l’aide de Directory Sync](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/google-directory-sync).
</Callout>

<div id="enable-inbound-scim-for-an-enterprise-connection">
  ## Activer Inbound SCIM pour une connexion d’entreprise
</div>

1. Ouvrez l’[Auth0 Dashboard](https://manage.auth0.com/#/), puis choisissez le locataire à configurer.
2. Accédez à [**Authentication > Enterprise**](https://manage.auth0.com/#/connections/enterprise/)**,** puis sélectionnez **SAML**, **OpenID Connect**, **Okta Workforce** ou **Microsoft Azure AD**.
3. Choisissez une connexion existante ou créez-en une nouvelle à l’aide de [Create Connection](/fr-CA/docs/authenticate/database-connections/custom-db/create-db-connection).
4. Dans l’onglet **Provisioning** de votre connexion, réglez **Sync user profile attributes at each login** à **Off,** puis **Sync users and groups using SCIM** à **On.**
5. Sélectionnez l’onglet **Setup** sous **Sync users and groups using SCIM** afin d’obtenir l’URL du point de terminaison SCIM et les jetons SCIM nécessaires pour faire des tests avec Postman.

<div id="test-with-postman">
  ### Tester avec Postman
</div>

Vous pouvez télécharger la collection Postman ci-dessous pour tester votre configuration SCIM :

* [Collection Postman SCIM 2.0](https://cdn.auth0.com/scim/collections/scim_postman_collection_v2.json)

1. Ouvrez Postman, puis sélectionnez **File > Import…** et faites glisser le fichier téléchargé dans la boîte de dialogue d’importation.
2. Sélectionnez la collection **SCIM 2.0 Tests**, puis choisissez l’onglet **Variables**.
3. Copiez la valeur **SCIM Endpoint URL** depuis l’Auth0 Dashboard et collez-la dans le champ **Current Value** à côté de la variable **SCIM-ENDPOINT-URL**.
4. Dans l’Auth0 Dashboard, choisissez **Generate New Token**, puis cliquez sur **Generate Token** et sélectionnez **Copy and Close.**
5. Revenez à Postman, sélectionnez l’onglet **Authorization**, puis collez la valeur du jeton dans le champ **Token**.
6. Choisissez **Save.**
7. Exécutez les tests dans l’ordre indiqué, en notant que la commande **Users - POST** doit être exécutée avant les tests de groupes afin de garantir qu’un utilisateur valide existe. Le résultat de chaque opération sur un utilisateur et un groupe peut être consulté dans l’Auth0 Dashboard sous [**User Management > Users**](https://manage.auth0.com/#/users)  et [**User Management > Enterprise Groups**](https://manage.auth0.com/#/enterprise-groups). Les détails de chaque opération SCIM peuvent être consultés dans les journaux du locataire sous [**Monitoring > Logs**](https://manage.auth0.com/#/logs).

Pour tester avec des fournisseurs d’identité précis, consultez [Configure Inbound SCIM for fournisseurs d’identité using SAML or OpenID](/fr-CA/docs/authenticate/protocols/scim/configure-inbound-scim-for-identity-providers-using-saml-or-openid).

<div id="supported-scim-operations">
  ## Opérations SCIM prises en charge
</div>

Auth0 prend en charge les opérations SCIM 2.0 suivantes pour la gestion des utilisateurs et des groupes :

| Ressource   | Commande             | Description                                                                                                                                                                                                                                 |
| ----------- | -------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Utilisateur | `POST`               | Crée un utilisateur dans Auth0 avec des attributs du schéma principal SCIM 2.0 et de l’extension du schéma d’entreprise, comme décrit dans la [section 3.3 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.3).                 |
| Utilisateur | `GET`                | Récupère un utilisateur déjà créé dans Auth0 à l’aide de la valeur de son ID utilisateur dans Auth0, comme décrit dans la [section 3.4.1 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.4.1).                                 |
| Utilisateur | `PUT`                | Remplace un utilisateur dans Auth0 par des attributs du schéma principal SCIM 2.0 et de l’extension du schéma d’entreprise, comme décrit dans la [section 3.5.1 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.5.1).          |
| Utilisateur | `PATCH`              | Met à jour un utilisateur dans Auth0 avec des attributs du schéma principal SCIM 2.0 et de l’extension du schéma d’entreprise, comme décrit dans la [section 3.5.2 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.5.2).       |
| Utilisateur | `PUT` (Désactiver)   | Remplace un utilisateur enregistré dans Auth0 et définit l’attribut SCIM active sur false, ce qui a pour effet de bloquer l’utilisateur dans Auth0.                                                                                         |
| Utilisateur | `PATCH` (Désactiver) | Met à jour un utilisateur enregistré dans Auth0 et définit l’attribut SCIM active sur false, ce qui a pour effet de bloquer l’utilisateur dans Auth0.                                                                                       |
| Utilisateur | `SEARCH`             | Recherche un utilisateur dans Auth0 à l’aide d’un filtre SCIM, comme décrit dans la [section 3.4.2 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.4.2). Les opérateurs pris en charge sont Equals (EQ), and (AND) et or (OR). |
| Utilisateur | `DELETE`             | Supprime un utilisateur dans Auth0 à l’aide de la valeur de son ID utilisateur dans Auth0, comme décrit dans la [section 3.6 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.6).                                               |
| Groupe      | `POST`               | Crée un groupe dans Auth0 avec des attributs du schéma principal SCIM 2.0, comme décrit dans la [section 3.3 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.3).                                                               |
| Groupe      | `GET`                | Récupère un groupe déjà créé dans Auth0 à l’aide de la valeur de son ID de groupe dans Auth0, comme décrit dans la [section 3.4.1 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.4.1).                                        |
| Groupe      | `PUT`                | Remplace un groupe dans Auth0 par des attributs du schéma principal SCIM 2.0, comme décrit dans la [section 3.5.1 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.5.1).                                                        |
| Groupe      | `PATCH`              | Met à jour un groupe dans Auth0 avec des attributs du schéma principal SCIM 2.0, comme décrit dans la [section 3.5.2 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.5.2).                                                     |
| Groupe      | `SEARCH`             | Recherche un groupe dans Auth0 à l’aide d’un filtre SCIM, comme décrit dans la [section 3.4.2 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.4.2). L’opérateur pris en charge est Equals (EQ).                                |
| Groupe      | `DELETE`             | Supprime un groupe dans Auth0 à l’aide de la valeur de l’ID de groupe, comme décrit dans la [section 3.6 de la RFC7644](https://tools.ietf.org/html/rfc7644#section-3.6).                                                                   |

Auth0 prend en charge le [schéma principal](https://tools.ietf.org/html/rfc7643) SCIM 2.0 et le [schéma d’entreprise](https://tools.ietf.org/html/rfc7643) pour les ressources utilisateur.

Auth0 prend en charge le [schéma principal](https://tools.ietf.org/html/rfc7643) SCIM 2.0 pour les ressources de groupe, mais seuls les types de membre « user » sont pris en charge. Les valeurs « displayName » des groupes doivent être uniques pour chaque connexion, comme l’exige la compatibilité avec des fournisseurs d’identité d’entreprise tels que Microsoft Entra ID.

<div id="scim-endpoints-and-tokens">
  ### Points de terminaison et jetons SCIM
</div>

Chaque client d’entreprise obtient un point de terminaison SCIM et un jeton propres à la connexion, ce qui lui permet de provisionner, de déprovisionner et de gérer ses utilisateurs et groupes propres à la connexion stockés dans le locataire Auth0.

Les points de terminaison et les jetons sont visibles et configurables dans le <Tooltip tip="Auth0 Dashboard : produit principal d’Auth0 pour configurer vos services." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=Auth0+Dashboard">Auth0 Dashboard</Tooltip>, sous **Authentication > Enterprise > \[type-de-connexion] > \[votre-connexion] > Provisioning >  Synchroniser les utilisateurs et les groupes avec SCIM >  Setup**.

<Frame>
  <img src="https://mintcdn.com/translations/fWeKAbnQSriYW6ez/docs/images/cdy7uua7fh8z/4jsLx8sZiy9WRhqaV5uCqt/09e0bc4d690742b16b8535f07c3a64a9/setup.png?fit=max&auto=format&n=fWeKAbnQSriYW6ez&q=85&s=811d04763d9512d0f5497565f5d56f0d" alt="Capture d’écran du Dashboard montrant la configuration SCIM" width="2024" height="1628" data-path="docs/images/cdy7uua7fh8z/4jsLx8sZiy9WRhqaV5uCqt/09e0bc4d690742b16b8535f07c3a64a9/setup.png" />
</Frame>

L’**SCIM Endpoint URL** permet aux clients SCIM de gérer les utilisateurs et les groupes stockés dans Auth0 pour un fournisseur d’identité donné.

L’option **Generate New Token** génère jusqu’à deux jetons actifs pour ce point de terminaison SCIM, ce qui permet de mettre à jour le jeton utilisé par le client SCIM sans interruption de service. Les jetons peuvent aussi être révoqués sur cet écran en choisissant **Delete**.

<Frame>
  <img src="https://mintcdn.com/translations/cWvjqZHlDrkWycVT/docs/images/cdy7uua7fh8z/5TUDyHPvAKFffK76gxUHY4/5ab3e28268afa11abb31c679e2e64bcc/Tokens.jpg?fit=max&auto=format&n=cWvjqZHlDrkWycVT&q=85&s=86e1b40d2132958697c1e5314edf7cc4" alt="Écran du Dashboard affichant les paramètres du jeton SCIM" width="2352" height="1822" data-path="docs/images/cdy7uua7fh8z/5TUDyHPvAKFffK76gxUHY4/5ab3e28268afa11abb31c679e2e64bcc/Tokens.jpg" />
</Frame>

Les paramètres de génération de jeton suivants sont disponibles :

* **Aucune date d’expiration :** indiquez si le jeton expire ou non.
* **Date d’expiration en secondes** : si le jeton n’a pas de date d’expiration, vous pouvez choisir une durée d’expiration pour le jeton. Lorsque le jeton expire, le point de terminaison SCIM renverra une réponse d’erreur à sa prochaine utilisation. La durée minimale d’expiration autorisée est de 900 secondes.
* **Liste des autorisations (scopes) :** précise quelles opérations SCIM peuvent être effectuées avec ce jeton. Les autorisations disponibles sont les suivantes :

  * **get:users** - Permet de récupérer et de rechercher des utilisateurs.
  * **post:users** - Permet de créer des utilisateurs
  * **put:users** - Permet de mettre à jour des utilisateurs à l’aide de la méthode PUT.
  * **patch:users** - Permet de mettre à jour des utilisateurs à l’aide de la méthode PATCH.
  * **delete:users** - Permet de supprimer des utilisateurs.
  * **get:groups** - Permet de récupérer et de rechercher des groupes.
  * **post:groups** - Permet de créer des groupes
  * **put:groups** - Permet de mettre à jour des groupes à l’aide de la méthode PUT.
  * **patch:groups** - Permet de mettre à jour des groupes à l’aide de la méthode PATCH.
  * **delete:groups** - Permet de supprimer des groupes.

<div id="session-revocation-and-backchannel-logout">
  ### Révocation des sessions et déconnexion par canal arrière
</div>

Lorsqu’Auth0 reçoit un message SCIM pour désactiver et bloquer un utilisateur, il met fin à toutes les sessions Auth0 de cet utilisateur, révoque les <Tooltip tip="Jeton d’actualisation : jeton utilisé pour obtenir un nouveau jeton d’accès sans obliger les utilisateurs à se reconnecter." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=refresh+tokens">jetons d’actualisation</Tooltip> et, s’il est configuré, déclenche la [déconnexion OpenID Connect par canal arrière](/fr-CA/docs/authenticate/login/logout/back-channel-logout/configure-back-channel-logout) pour vos applications.

<div id="logs">
  ### Journaux
</div>

Vous pouvez consulter tous les détails de toutes les requêtes SCIM qu’Auth0 reçoit dans la section [**Monitoring > Logs**](https://manage.auth0.com/#/logs) de Auth0 Dashboard. Notez que toute opération POST ou PUT sur un Group comportant plus de 1 000 membres dans le corps de la requête ne fera pas apparaître l’attribut members dans les journaux, en raison des limites de taille des journaux.

Pour savoir comment synchroniser les utilisateurs, les groupes et les appartenances aux groupes provisionnés par SCIM d’Auth0 vers des systèmes externes, consultez [Synchroniser les utilisateurs et les groupes vers des systèmes externes](/fr-CA/docs/authenticate/protocols/scim/configure-inbound-scim#sync-users-and-groups-to-external-systems).

<div id="user-provisioning-options">
  ## Options de provisionnement des utilisateurs
</div>

Consultez les sections ci-dessous pour savoir comment configurer le mappage d’attributs entre le schéma SCIM et les profils utilisateur dans Auth0, ainsi que comment utiliser avec d’autres fonctionnalités d’Auth0 les utilisateurs provisionnés par SCIM.

<div id="user-attribute-mapping">
  ### Mappage des attributs utilisateur
</div>

Chaque nouvelle connexion utilise le mappage d’attributs par défaut qui se trouve dans Auth0 Dashboard à **Authentication > Enterprise > \[connecton-type] > \[your-connection] > Provisioning >  Sync users and groups using SCIM >  Mapping,** où le mappage peut être modifié et personnalisé pour répondre aux besoins de votre connexion.

Les attributs utilisateur SCIM de base définis dans les [sections 3.1, 4.1 et 4.3 de la RFC 7643](https://tools.ietf.org/html/rfc7643) peuvent être utilisés.

| Remarques                   |                                                                                                                                                                                                                                                                                                           |
| --------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Mappage un à un             | Un attribut SCIM sélectionné (ou un sous-attribut) ne peut être mappé qu’à un seul attribut Auth0.                                                                                                                                                                                                        |
| Mappage des sous-attributs  | Les valeurs de sous-attributs dans des attributs SCIM à valeurs multiples, comme emails et phoneNumbers, peuvent être référencées à l’aide de la syntaxe de filtre SCIM avec l’opérateur eq. Consultez les mappages d’attributs par défaut pour voir des exemples.                                        |
| Attributs non mappables     | Les attributs SCIM id et meta ne peuvent pas être mappés, car ils sont envoyés uniquement par Auth0 dans les réponses du protocole SCIM. La valeur id dans les réponses SCIM est toujours définie sur le user\_id Auth0, et l’attribut SCIM password n’est pas utilisable pour les connexions Enterprise. |
| Omission des attributs SCIM | Si un attribut SCIM précis n’est pas configuré pour être pris en charge dans votre mappage d’attributs, il sera ignoré dans toutes les requêtes et réponses SCIM.                                                                                                                                         |

Ces attributs SCIM peuvent être mappés aux attributs [racine](/fr-CA/docs/manage-users/user-accounts/user-profiles/root-attributes) et [métadonnées](/fr-CA/docs/manage-users/user-accounts/metadata/metadata-fields-data) du profil utilisateur.

| Remarques                            |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| ------------------------------------ | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Mappage un à un                      | Un attribut Auth0 sélectionné ne peut être mappé qu’à un seul attribut SCIM.                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
| Mappage des attributs racine         | Lors du mappage vers des attributs [racine](/fr-CA/docs/manage-users/user-accounts/user-profiles/root-attributes), notez que seuls les attributs racine répertoriés dans [Attributs du profil utilisateur](/fr-CA/docs/manage-users/user-accounts/user-profiles/user-profile-structure#user-profile-attributes) peuvent faire l’objet d’une recherche à l’aide d’une requête SCIM. Si vous avez besoin qu’un attribut qui ne figure pas dans cette liste puisse faire l’objet d’une recherche, placez-le dans app\_metadata. |
| Mappage des attributs de métadonnées | L’utilisation de user\_metadata est autorisée, mais elle n’est généralement pas recommandée pour les attributs synchronisés, puisqu’il est destiné à stocker des attributs pouvant être modifiés directement par l’utilisateur final. Utilisez plutôt app\_metadata ou les attributs racine.                                                                                                                                                                                                                                 |
| Comportement de l’attribut blocked   | Le mappage vers l’attribut Auth0 blocked a un comportement particulier lorsqu’il est mappé à l’attribut SCIM active. Lorsque active contient la valeur true ou false, Auth0 inverse cette valeur et définit l’attribut Auth0 blocked sur false ou true, respectivement.                                                                                                                                                                                                                                                      |

Auth0 vous permet aussi de provisionner des attributs à l’aide de SCIM en parallèle avec les attributs provisionnés lors de la connexion. Pour en savoir plus, consultez la section suivante.

<div id="sync-additional-attributes-at-login">
  ### Synchroniser des attributs supplémentaires lors de la connexion
</div>

Si vous intégrez un fournisseur d’identité qui ne prend pas en charge le même ensemble d’attributs utilisateur dans <Tooltip tip="Security Assertion Markup Language (SAML) : protocole normalisé permettant à deux parties d’échanger des renseignements d’authentification sans mot de passe." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=SAML">SAML</Tooltip>/OIDC et SCIM, vous pouvez accéder aux attributs supplémentaires en activant **Synchroniser les attributs du profil utilisateur lors de la connexion** en parallèle avec le provisionnement SCIM.

Lorsque l’option **Synchroniser les attributs du profil utilisateur lors de la connexion** est activée, tous les attributs [racine](/fr-CA/docs/manage-users/user-accounts/user-profiles/root-attributes) du profil utilisateur sont remplacés chaque fois qu’un utilisateur se connecte. Pour éviter d’éventuels conflits entre SCIM et la synchronisation lors de la connexion, suivez ces directives :

* Assurez-vous que les attributs racine Auth0 courants, comme `email` et `username`, sont mappés dans votre mappage d’attributs [SAML](/fr-CA/docs/authenticate/protocols/saml/saml-configuration) ou [OpenID Connect](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/configure-pkce-claim-mapping-for-oidc), s’ils figurent aussi dans votre mappage d’attributs SCIM.
* Dans votre mappage d’attributs SCIM, mappez tous les autres attributs SCIM (sauf l’attribut `active`) vers des valeurs dans l’attribut Auth0 `app_metadata`.

<div id="sync-roles-as-a-user-attribute">
  ### Synchroniser les rôles en tant qu’attribut utilisateur
</div>

Auth0 prend en charge la synchronisation de l’attribut utilisateur SCIM 2.0 `roles`, tel qu’il est défini dans la [RFC7643](https://datatracker.ietf.org/doc/html/rfc7643). Pour accepter les rôles, assurez-vous que le mappage des attributs SCIM de votre connexion associe l’attribut SCIM `roles` à un attribut utilisateur Auth0, comme `app_metadata.roles`.

Pour savoir comment synchroniser des rôles propres à une application à partir d’Okta Workforce Identity, consultez [How to Add Multi-value Roles in SCIM Cloud Integration](https://support.okta.com/help/s/article/How-to-add-multivalue-roles-in-SCIM-Cloud-integration). Pour les rôles de Microsoft Entra ID, consultez [Customize user provisioning attribute-mappings for SaaS applications in Microsoft Entra ID](https://learn.microsoft.com/en-us/entra/identity/app-provisioning/customize-application-attributes#provisioning-a-role-to-a-scim-app).

Pour savoir comment attribuer des rôles Auth0 à des groupes provisionnés par SCIM, consultez [Options de provisionnement de groupes](/fr-CA/docs/authenticate/protocols/scim/configure-inbound-scim#group-provisioning-options).

<div id="organization-membership">
  ### Adhésion à une organisation
</div>

Pour que les utilisateurs provisionnés par SCIM deviennent membres d’une Organisation, la connexion doit être configurée pour **Activer l’adhésion automatique**, comme indiqué dans [Accorder l’adhésion juste à temps à une connexion d’Organisation](/fr-CA/docs/manage-users/organizations/configure-organizations/grant-just-in-time-membership).

<div id="user-account-linking">
  ### Liaison de comptes utilisateur
</div>

Lorsque vous utilisez la [liaison de comptes utilisateur](/fr-CA/docs/manage-users/user-accounts/user-account-linking), le compte utilisateur provisionné par SCIM doit être défini comme compte principal. Le définir comme compte secondaire modifiera l’attribut SCIM `id`, ce qui contrevient à la [spécification du schéma principal SCIM 2.0](https://datatracker.ietf.org/doc/html/rfc7643#section-3.1). Il n’est pas recommandé de lier des comptes utilisateur Enterprise à des comptes utilisateur sociaux ou personnels.

<div id="group-provisioning-options">
  ## Options de provisionnement de groupes
</div>

Consultez les sections ci-dessous pour savoir comment utiliser les groupes provisionnés par SCIM pour l’autorisation et comment ils peuvent être utilisés avec Auth0 Organizations.

<div id="use-groups-with-roles">
  ### Utiliser des groupes avec des rôles
</div>

Les groupes provenant de fournisseurs d’identité d’entreprise peuvent se voir attribuer des [rôles d’autorisation de base](/fr-CA/docs/manage-users/access-control/configure-core-rbac) dans Auth0. Une fois attribués, tous les membres du groupe héritent du rôle attribué lorsqu’ils se connectent. Pour en savoir plus, consultez [Attribuer des rôles aux groupes d’entreprise](/fr-CA/docs/manage-users/access-control/configure-core-rbac/rbac-users/assign-roles-to-groups).

Prenez note des limites d’entités au niveau du locataire pour les groupes d’entreprise et les rôles d’autorisation de base dans la [stratégie sur les limites des entités](/fr-CA/docs/troubleshoot/customer-support/operational-policies/entity-limit-policy#entity-limit-policy).

<div id="use-groups-with-organizational-roles">
  ### Utiliser des groupes avec des rôles d’organisation
</div>

Comme dans le cas précédent, les groupes transmis par les fournisseurs d’identité d’entreprise peuvent être [attribués à des rôles au sein d’une organisation](/fr-CA/docs/manage-users/organizations/organizations-overview). Lorsqu’un membre d’une organisation se connecte, il hérite de tous les rôles d’organisation attribués aux groupes synchronisés dont il fait partie.

Si vous cherchez à représenter des clients ou des partenaires dans une application B2B ou SaaS, nous vous recommandons de les représenter sous forme d’[Organisations](/fr-CA/docs/manage-users/organizations/organizations-overview) et d’utiliser des groupes et des rôles dans ce contexte.

Pour que les utilisateurs provisionnés par SCIM deviennent membres d’une Organisation, la connexion doit d’abord être configurée pour **activer l’adhésion automatique**, comme décrit dans [Accorder une adhésion juste-à-temps à une connexion d’Organisation](/fr-CA/docs/manage-users/organizations/configure-organizations/grant-just-in-time-membership).

Ensuite, des rôles d’organisation peuvent être attribués à tous les groupes synchronisés à partir des connexions d’entreprise associées à l’Organisation. Pour en savoir plus, consultez [Attribuer des rôles aux groupes d’entreprise](/fr-CA/docs/manage-users/access-control/configure-core-rbac/rbac-users/assign-roles-to-groups).

Notez les limites d’entités au niveau de l’organisation pour les groupes d’entreprise et les rôles d’autorisation de base dans la [stratégie sur les limites des entités](/fr-CA/docs/troubleshoot/customer-support/operational-policies/entity-limit-policy#entity-limit-policy).

<div id="use-groups-in-a-post-login-action">
  ### Utiliser des groupes dans une Action Post-Login
</div>

Vous pouvez utiliser les informations sur les groupes transmises par les fournisseurs d’identité d’entreprise dans vos Actions post-login afin de prendre des décisions personnalisées en matière de contrôle d’accès et d’autorisation dans Auth0. Pour en savoir plus, consultez la documentation des fonctions `api.groups.getUserGroups()` et `api.groups.hasGroupMembership()` dans [Déclencheurs des Actions : post-login - objet API](/fr-CA/docs/customize/actions/explore-triggers/signup-and-login-triggers/login-trigger/post-login-api-object).

<div id="sync-users-and-groups-to-external-systems">
  ## Synchroniser les utilisateurs et les groupes vers des systèmes externes
</div>

Utilisez la fonctionnalité [Événements](/fr-CA/docs/customize/events) d’Auth0 pour synchroniser les utilisateurs, les groupes et les appartenances aux groupes d’Auth0 vers des systèmes externes. Cela vous permet d’envoyer des notifications en temps réel concernant les modifications apportées aux utilisateurs et aux groupes vers un point de terminaison de webhook personnalisé, AWS EventBridge ou une Auth0 Action personnalisée.

Pour configurer la synchronisation sortante des utilisateurs et des groupes :

1. Suivez les instructions de [Create an Event Stream](/fr-CA/docs/customize/events/create-an-event-stream) pour créer un flux d’événements dans l’Auth0 Dashboard. Choisissez un point de terminaison de webhook personnalisé, AWS EventBridge ou une Auth0 Action personnalisée comme destination des événements.

2. Sur la page de configuration de votre flux d’événements, sélectionnez les événements Utilisateurs et Groupes que vous souhaitez diffuser. Dans la plupart des cas, il est recommandé de sélectionner tous les événements Utilisateur et Groupe. Pour voir les renseignements inclus dans chaque événement Utilisateur et Groupe, consultez le [Catalogue des événements](/fr-CA/docs/events).

3. Une fois votre flux d’événements et la destination souhaitée configurés, vous pouvez générer des événements utilisateur et groupe pour vos tests en utilisant la collection Postman fournie plus haut, ou en utilisant un fournisseur d’identité d’entreprise pour créer, mettre à jour ou supprimer des utilisateurs et des groupes à l’aide de SCIM.

<div id="deployment-guidelines">
  ## Consignes de déploiement
</div>

<div id="leverage-integration-galleries-for-streamlined-setup">
  ### Tirez parti des galeries d’intégration pour simplifier la configuration
</div>

Pour offrir à vos clients une expérience adaptée pour configurer à la fois SCIM et <Tooltip tip="Authentification unique (SSO) : service qui, une fois qu’un utilisateur se connecte à une application, le connecte automatiquement à d’autres applications." cta="Voir le glossaire" href="/fr-CA/docs/glossary?term=SSO">SSO</Tooltip>, envisagez d’inscrire votre application dans l’[Okta Integration Network](https://www.okta.com/integrations/) ainsi que dans d’autres galeries d’intégration de fournisseurs d’identité d’entreprise avec lesquelles vous prévoyez vous intégrer.

Aujourd’hui, Auth0 prend en charge la [Configuration Express avec Okta](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/okta/express-configuration), qui automatise la configuration d’OpenID Connect, de SCIM et de la déconnexion universelle pour les applications publiées dans l’[Okta Integration Network](https://www.okta.com/integrations/).

<div id="use-auth0-self-service-sso-and-user-provisioning">
  ### Utilisez le SSO en libre-service et le provisionnement des utilisateurs d’Auth0
</div>

Si vous n’utilisez pas de galerie d’intégrations, utilisez [la Configuration d’entreprise en libre-service d’Auth0](/fr-CA/docs/authenticate/enterprise-connections/self-service-enterprise-configuration) pour permettre à vos clients ou aux administrateurs de l’IdP de configurer SCIM directement.

<div id="test-scim-in-lower-level-environments-first">
  ### Testez d’abord SCIM dans des environnements non productifs
</div>

N’activez pas SCIM dans un locataire Auth0 de production avant d’avoir testé minutieusement votre intégration dans un locataire Auth0 de développement ou de préproduction.

<div id="send-scim-tokens-securely">
  ### Transmettez les jetons SCIM de manière sécurisée
</div>

N’envoyez jamais de jetons SCIM en clair, par courriel ni par des canaux non sécurisés. Utilisez un service de communication sécurisé comme [SendSafely](https://www.sendsafely.com/) ou utilisez la [Configuration d’entreprise en libre-service d’Auth0](/fr-CA/docs/authenticate/enterprise-connections/self-service-enterprise-configuration) pour émettre des jetons SCIM directement à vos clients.

Lorsque vous utilisez la [Configuration Express avec Okta](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/okta/express-configuration), la configuration du jeton est automatisée et n’est pas affichée.

<div id="management-api">
  ## Management API
</div>

La configuration de SCIM pour une connexion d’entreprise peut être automatisée à l’aide de l’Auth0 Management API. Pour en savoir plus, consultez [Gérer un déploiement Inbound SCIM avec la Management API](/fr-CA/docs/authenticate/protocols/scim/manage-an-inbound-scim-deployment-with-the-management-api).

Tous les utilisateurs et groupes d’entreprise créés dans votre locataire Auth0 au moyen de SCIM peuvent aussi être recherchés, affichés ou supprimés au moyen de l’Auth0 Management API. Les points de terminaison de la Management API suivants sont disponibles :

* [GET /api/v2/users](https://auth0.com/docs/api/management/v2/users/get-users)
* [GET /api/v2/users/:id](https://auth0.com/docs/api/management/v2/users/get-users-by-id)
* [GET /api/v2/users/:id/groups](https://auth0.com/docs/api/management/v2/users/get-user-groups)
* [GET /api/v2/groups](https://auth0.com/docs/api/management/v2/groups/get-groups)
* [GET /api/v2/groups/:id](https://auth0.com/docs/api/management/v2/groups/get-group)
* [GET /api/v2/groups/:id/members](https://auth0.com/docs/api/management/v2/groups/get-group-members)
* [DELETE /api/v2/users/:id](https://auth0.com/docs/api/management/v2/users/delete-users-by-id)
* [DELETE /api/v2/groups/:id](https://auth0.com/docs/api/management/v2/groups/delete-group)

<div id="learn-more">
  ## En savoir plus
</div>

* [Configurer le SCIM entrant pour les fournisseurs d’identité utilisant SAML ou OpenID](/fr-CA/docs/authenticate/protocols/scim/configure-inbound-scim-for-identity-providers-using-saml-or-openid)
* [SCIM entrant pour les connexions Okta Workforce](/fr-CA/docs/authenticate/protocols/scim/inbound-scim-for-okta-workforce-connections)
* [SCIM entrant pour les connexions SAML Okta Workforce](/fr-CA/docs/authenticate/protocols/scim/inbound-scim-for-okta-workforce-saml-connections)
* [SCIM entrant pour les connexions SAML Azure AD](/fr-CA/docs/authenticate/protocols/scim/inbound-scim-for-azure-ad-saml-connections)
* [SCIM entrant pour les nouvelles connexions Azure AD](/fr-CA/docs/authenticate/protocols/scim/inbound-scim-for-new-azure-ad-connections)
* [SCIM entrant pour les anciennes connexions Azure AD](/fr-CA/docs/authenticate/protocols/scim/inbound-scim-for-older-azure-ad-connections)
