> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Procédure pas à pas pour configurer la connexion Okta via SAML SCIM

# SCIM entrant pour les connexions SAML d’Okta Workforce

<Card title="Avant de commencer">
  Créez une [connexion SAML](/fr-CA/docs/authenticate/identity-providers/enterprise-identity-providers/saml) dans votre locataire Auth0 et [associez-la à une application SAML personnalisée correspondante](https://help.okta.com/en-us/content/topics/apps/apps_app_integration_wizard_saml.htm) dans votre tableau de bord Okta Workforce Identity.
</Card>

This section describes how to configure a custom <Tooltip tip="Security Assertion Markup Language (SAML): Standardized protocol allowing two parties to exchange authentication information without a password." cta="View Glossary" href="/fr-CA/docs/glossary?term=SAML">SAML</Tooltip> and SCIM app integration in an Okta Workforce Identity tenant, which can be used to provision users to your Auth0 SCIM endpoint.

<div id="configure-scim-settings-in-auth0">
  ## Configurer les paramètres SCIM dans Auth0
</div>

1. Ouvrez l’[Auth0 Dashboard](https://manage.auth0.com/#/) et accédez à **Authentication > Enterprise > SAML > \[Connexion] > Provisioning.**

2. Désactivez **Sync user profile attributes at each login**, sauf si vous voulez [synchroniser des attributs supplémentaires à la connexion](/fr-CA/docs/authenticate/protocols/scim/configure-inbound-scim).

3. Dans la même section, activez **Sync user profiles using SCIM**.

4. Sous l’onglet **Mapping**, assurez-vous que le paramètre **SCIM attribute containing the User ID** est défini sur **userName**.

5. Passez en revue les **Additional Mappings** pour vous assurer que les attributs SCIM étendus sont mappés à vos attributs Auth0 privilégiés; consultez [le mappage des attributs](/fr-CA/docs/authenticate/protocols/scim/configure-inbound-scim#attribute-mapping) pour plus de détails. Si vous recevez des numéros de téléphone et des adresses postales, notez qu’Okta Workforce les envoie par défaut sous la forme `phoneNumbers[primary eq true].value` et `addresses[primary eq true].*`.

6. Mappez l’attribut SCIM `userName` à l’attribut Auth0 `email` afin qu’Okta puisse [repérer et associer les utilisateurs existants](https://developer.okta.com/docs/reference/scim/scim-20/) si cette connexion a déjà été déployée en production en utilisant l’adresse courriel comme identifiant de connexion et qu’aucun attribut Auth0 `username` n’est défini dans les profils d’utilisateur existants. Dans **Additional Mappings**, trouvez la paire d’attributs suivante :

   ```json lines theme={null}
   {
       "scim": "userName",
       "auth0": "username"
     }
   ```

   Remplacez-la par celle ci-dessous, puis supprimez le mappage vers `emails[primary eq true].value`.

   ```json lines theme={null}
   {
       "scim": "userName",
       "auth0": "email"
     }
   ```

7. Choisissez **Save Changes.**

<div id="retrieve-scim-endpoint-url-and-token">
  ## Récupérer la SCIM Endpoint URL et le jeton
</div>

1. Dans l’Auth0 Dashboard, accédez à l’onglet **Setup** de SCIM et copiez l’**SCIM Endpoint URL**, puis conservez-la en lieu sûr.
2. Sélectionnez **Generate New Token** et définissez, au besoin, une date d’expiration pour le jeton. Vous pouvez également sélectionner les scopes que vous souhaitez accorder à Okta Workforce ; les scopes par défaut utilisés par Okta Workforce sont `get:users`, `post:users` et `put:users`. Vous pouvez également sélectionner `get:groups`, `post:groups`, `put:groups`, `patch:groups` et `delete:groups` pour provisionner des groupes.

<div id="configure-scim-in-okta-workforce-for-saml-apps">
  ## Configurer SCIM dans Okta Workforce pour les applications SAML
</div>

Il existe deux façons de configurer le provisionnement SCIM dans Okta. Choisissez la méthode qui correspond à votre type de connexion et à vos exigences relatives à la taille des groupes :

| Méthode                     | Description                                                                                                                                                                                                                                                             | Points à considérer                                                                                                                    |
| --------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------- |
| **Application SAML**        | Utilise l’onglet **Provisioning** existant pour les applications SAML dans Okta. Cette méthode ne prend pas en charge `PATCH` pour les groupes, ce qui limite le nombre maximal de membres par groupe à ce qui peut être envoyé dans une seule requête `POST` ou `PUT`. | Convient au provisionnement des utilisateurs. Ne prend pas en charge le provisionnement de groupes de plus de 10 000 membres.          |
| **Application modèle SCIM** | Utilise dans Okta une application modèle SCIM 2.0 qui prend en charge la méthode SCIM `PATCH` pour les groupes. Requise pour le provisionnement de groupes de plus de 10 000 membres.                                                                                   | Fonctionne avec les intégrations SSO SAML ou OIDC existantes. Prend en charge le provisionnement de groupes de plus de 10 000 membres. |

<div id="okta-saml-application">
  ### Application SAML Okta
</div>

1. Dans votre application SAML Okta Workforce Identity, sélectionnez l’onglet **General**, puis choisissez **Edit** pour **App Settings.**

2. Dans la section **Provisioning**, sélectionnez **SCIM**, puis **Save**.

3. Sous l’onglet **General**, vérifiez également que le [Federation Broker Mode](https://help.okta.com/en-us/content/topics/apps/apps-fbm-main.htm) est désactivé.

4. Sélectionnez l’onglet **Provisioning**, puis accédez à l’onglet **Integration** et sélectionnez **Edit**.

5. Entrez la valeur **SCIM Endpoint URL** que vous avez copiée plus tôt dans la section **SCIM connector base URL**.

6. Pour **Unique identifier field for users**, entrez **userName**.

7. Sous **Supported provisioning actions**, sélectionnez `Push New Users`, `Push Profile Updates` et, facultativement, `Push Groups`. Choisissez **HTTP Header** comme **Authentication Mode.**

8. Collez le jeton SCIM dans le champ **Authorization**, puis choisissez **Test Connection Configuration** si vous voulez tester la nouvelle connexion. Sélectionnez **Save**.

   <Frame>
     <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4kEFIeW8qbRqGb46KYuXJH/067213e99fbca35baab9bb104d1047f3/supersaas.jpg?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=dfb4663647d0bd21ad50d7ab3271f289" alt="Configuration WIC SCIM entrant" width="896" height="750" data-path="docs/images/cdy7uua7fh8z/4kEFIeW8qbRqGb46KYuXJH/067213e99fbca35baab9bb104d1047f3/supersaas.jpg" />
   </Frame>

9. Accédez à **Provisioning > Settings > To App** et choisissez **Edit,** puis activez les opérations **Create Users, Update User Attributes,** et **Deactivate users**. Sélectionnez **Save**.

   <Frame>
     <img src="https://mintcdn.com/translations/pvjQqAy3EB2TK6NP/docs/images/cdy7uua7fh8z/4RXROJ4amD4TpY3ozDg6wV/03c11b7ea8354a033b64d2df4f6360be/supersaasprovisioning.jpg?fit=max&auto=format&n=pvjQqAy3EB2TK6NP&q=85&s=149760974c96aadd48037a3c267bebd0" alt="" width="896" height="750" data-path="docs/images/cdy7uua7fh8z/4RXROJ4amD4TpY3ozDg6wV/03c11b7ea8354a033b64d2df4f6360be/supersaasprovisioning.jpg" />
   </Frame>

10. Dans la section **Attribute Mappings**, utilisez le bouton **X** pour **supprimer** les lignes suivantes :

| Attribut                    | Valeur                                                                   |
| --------------------------- | ------------------------------------------------------------------------ |
| Type de courriel principal  | `(user.email != null && user.email != '') ? 'work' : ‘'`                 |
| Type de téléphone principal | `(user.primaryPhone != null && user.primaryPhone != '') ? 'work' : ‘'`   |
| Type d’adresse              | `(user.streetAddress != null && user.streetAddress != '') ? 'work' : ‘'` |

Utilisez la section **Attribute Mappings** pour configurer les attributs SCIM supplémentaires que vous voulez qu’Okta envoie à votre point de terminaison SCIM. Si vous ajoutez des attributs personnalisés, ils doivent inclure une propriété d’espace de noms externe SCIM 2.0 valide. Pour en savoir plus sur les espaces de noms externes, consultez [la section d’aide d’Okta](https://support.okta.com/help/s/article/Receiving-Invalid-externalNamespace-task-error-when-assigning-a-user-to-a-SCIMenabled-application).

11. Utilisez l’onglet **Assignments** pour attribuer des utilisateurs et/ou des groupes à votre application. L’attribution d’un groupe provisionne ses utilisateurs dans votre locataire Auth0.

12. Pour envoyer des groupes, sélectionnez l’onglet **Push Groups**, trouvez et sélectionnez le groupe à envoyer, puis sélectionnez **Save**. Pour en savoir plus, consultez la [documentation d’Okta sur les attributions d’applications et Group Push](https://help.okta.com/en-us/content/topics/users-groups-profiles/usgp-group-push-main.htm).

<div id="okta-scim-template-application">
  ### Application modèle SCIM d’Okta
</div>

1. Dans le portail Okta, sélectionnez **Applications > Browse App Catalog**, recherchez **(OAuth Bearer Token) Governance with SCIM 2.0**, puis sélectionnez **Add Integration**. Définissez un **libellé d’application**, cochez **Do not display application icon to users**, décochez **Browser plugin auto-submit**, puis sélectionnez **Next** et **Done**.

2. Dans la page des paramètres de l’intégration, sélectionnez l’onglet **Provisioning**, puis **Configure API Integration**. Cochez **Enable API Integration**. Copiez le **SCIM Endpoint URL** depuis l’onglet **Setup** de l’Auth0 Dashboard et collez-le dans le champ **SCIM 2.0 Base URL**, en supprimant toute barre oblique à la fin. Dans l’Auth0 Dashboard, sélectionnez **Generate New Token > Generate Token > Copy and Close**, puis collez le jeton dans le champ **OAuth Bearer Token** dans Okta. Au besoin, sélectionnez **Test API Credentials**, puis sélectionnez **Save**.

3. À côté de **Provisioning To App**, sélectionnez **Edit**. Activez uniquement : **Create Users**, **Update User Attributes** et **Deactivate Users**. Décochez **Set password when creating new users**, puis sélectionnez **Save**.

4. Sous **Attribute Mappings**, utilisez le bouton **X** pour supprimer ces lignes, qui peuvent causer des problèmes lors des opérations `PUT` :

   | Attribut                    | Valeur                                                                   |
   | --------------------------- | ------------------------------------------------------------------------ |
   | Type de courriel principal  | `(user.email != null && user.email != '') ? 'work' : ''`                 |
   | Type de téléphone principal | `(user.primaryPhone != null && user.primaryPhone != '') ? 'work' : ''`   |
   | Type d’adresse              | `(user.streetAddress != null && user.streetAddress != '') ? 'work' : ''` |

   Au besoin, configurez des attributs SCIM supplémentaires à envoyer d’Okta vers votre point de terminaison SCIM.

5. Utilisez l’onglet **Assignments** pour attribuer des utilisateurs et/ou des groupes à votre application. L’attribution d’un groupe provisionne ses utilisateurs dans votre locataire Auth0.

   <Callout icon="file-lines" color="#0EA5E9" iconType="regular">
     Les mêmes groupes et utilisateurs doivent être attribués à la fois à l’instance d’application SSO et à l’instance d’application SCIM dans Okta.
   </Callout>

6. Pour transmettre des groupes, sélectionnez l’onglet **Push Groups**, recherchez et sélectionnez le groupe à transmettre, puis sélectionnez **Save**. Cela provisionne l’objet de groupe complet dans Auth0. Pour en savoir plus sur la relation entre Group Push et les attributions, consultez la [documentation d’Okta sur les attributions d’applications et Group Push](https://help.okta.com/en-us/content/topics/users-groups-profiles/usgp-group-push-main.htm).
