Provisionnement SCIM
Configuration du provisionnement des utilisateurs SCIM
ScribbleMaps prend en charge SCIM 2.0 (System for Cross-domain Identity Management) pour le provisionnement et le déprovisionnement automatisés des utilisateurs. Cela vous permet de synchroniser automatiquement les utilisateurs de votre fournisseur d'identité (IdP) vers ScribbleMaps, garantissant ainsi que l'appartenance à l'équipe reste synchronisée avec l'annuaire de votre organisation.
Le provisionnement SCIM est disponible sur team.scribblemaps.com et est entièrement gratuit.
Table des matières
- Qu'est-ce que SCIM ?
- Avant de commencer
- Étape 1 : Activer SCIM dans ScribbleMaps
- Étape 2 : Générer un jeton Bearer
- Étape 3 : Configurer votre fournisseur d'identité
- Étape 4 : Définir l'attribution de produit par défaut
- Étape 5 : Tester et attribuer des utilisateurs
- Guides spécifiques aux fournisseurs
- Opérations SCIM prises en charge
- Gestion du cycle de vie des utilisateurs
- Dépannage
Qu'est-ce que SCIM ?
SCIM (System for Cross-domain Identity Management) est une norme ouverte qui vous permet de manière automatique de :
- Provisionner des utilisateurs - Créer automatiquement des comptes ScribbleMaps lorsque des utilisateurs sont attribués dans votre IdP
- Mettre à jour les utilisateurs - Maintenir les informations des utilisateurs (nom, e-mail) synchronisées
- Déprovisionner des utilisateurs - Désactiver automatiquement les comptes lorsque les utilisateurs sont supprimés de votre IdP
- Gérer les rôles - Attribuer aux utilisateurs des rôles d'Admin ou de Member via l'appartenance à un groupe
SCIM fonctionne aux côtés du SSO (SAML/OIDC) pour fournir une gestion complète du cycle de vie des identités.
Avant de commencer
- Vous devez être un Team Owner pour configurer SCIM
- Vous devez avoir accès à la console d'administration de votre fournisseur d'identité
- Votre IdP doit prendre en charge SCIM 2.0 (Okta, Microsoft Entra ID, OneLogin, JumpCloud, etc.)
- Nous vous recommandons de configurer le SSO avant SCIM pour une meilleure expérience utilisateur
Étape 1 : Activer SCIM dans ScribbleMaps
- Connectez-vous à team.scribblemaps.com
- Accédez à SCIM Provisioning (barre latérale gauche)
- Basculez Enable SCIM sur ON
Remarque : Vous devrez générer un jeton Bearer avant que SCIM puisse être pleinement activé.
Étape 2 : Générer un jeton Bearer
Le jeton Bearer authentifie votre fournisseur d'identité auprès de ScribbleMaps.
- Sur la page des paramètres SCIM, cliquez sur Generate Token
- Copiez immédiatement le jeton et stockez-le en toute sécurité
Remarques importantes sur la sécurité :
- Le jeton ne s'affiche qu'une seule fois - si vous le perdez, vous devrez en générer un nouveau
- Traisez ce jeton comme un mot de passe - toute personne disposant du jeton peut gérer les utilisateurs de votre équipe
- Vous pouvez révoquer et régénérer le jeton à tout moment s'il est compromis
- La révocation d'un jeton arrête immédiatement toutes les opérations SCIM jusqu'à ce qu'un nouveau jeton soit configuré
Étape 3 : Configurer votre fournisseur d'identité
Utilisez les détails suivants pour configurer ScribbleMaps en tant qu'application SCIM dans votre IdP :
| Paramètre | Valeur |
|---|---|
| SCIM Base URL | https://api.scribblemaps.com/scim/v2 |
| Méthode d'authentification | En-tête HTTP / Jeton Bearer |
| En-tête d'autorisation | Bearer YOUR_TOKEN_HERE |
| Identifiant unique |
userName (adresse e-mail) |
Référence des points de terminaison SCIM
| Point de terminaison | Objectif |
|---|---|
/scim/v2/Users |
Provisionnement et gestion des utilisateurs |
/scim/v2/Groups |
Gestion de l'appartenance aux rôles/groupes |
/scim/v2/ServiceProviderConfig |
Fonctionnalités SCIM (découverte) |
/scim/v2/ResourceTypes |
Types de ressources pris en charge (découverte) |
/scim/v2/Schemas |
Schémas d'utilisateurs et de groupes (découverte) |
Étape 4 : Définir l'attribution de produit par défaut (facultatif)
Vous pouvez attribuer automatiquement une licence de produit aux utilisateurs lorsqu'ils sont provisionnés via SCIM :
- Sur la page des paramètres SCIM, recherchez Default Product Assignment
- Sélectionnez un produit :
- None - Les utilisateurs sont créés sans produit (à attribuer manuellement plus tard)
- Viewer - Accès en lecture seule
- Pro Basic - Fonctionnalités d'édition standard
- Pro Business - Accès complet aux fonctionnalités
- Cliquez sur Save
Remarque : Un produit ne sera attribué aux utilisateurs que si des places sont disponibles. Si aucune place n'est disponible, l'utilisateur est créé mais reste non attribué.
Étape 5 : Tester et attribuer des utilisateurs
- Dans votre fournisseur d'identité, utilisez la fonctionnalité Test Connection pour vérifier la connectivité SCIM
- Attribuez un utilisateur de test à l'application ScribbleMaps dans votre IdP
- Vérifiez que l'utilisateur apparaît dans votre liste de membres de l'équipe ScribbleMaps
- Une fois confirmé, attribuez des utilisateurs ou des groupes supplémentaires selon vos besoins
Guides spécifiques aux fournisseurs
Okta
- Dans la console d'administration Okta, allez dans Applications > Browse App Catalog
- Recherchez « SCIM 2.0 Test App (Header Auth) » ou créez une application SCIM personnalisée
- Allez dans l'onglet Provisioning > Configure API Integration
- Cochez Enable API integration
- Configurez :
-
SCIM 2.0 Base URL :
https://api.scribblemaps.com/scim/v2 - OAuth Bearer Token : Collez votre jeton SCIM ScribbleMaps
-
SCIM 2.0 Base URL :
- Cliquez sur Test API Credentials pour vérifier
- Allez dans Provisioning > To App et activez :
- Create Users
- Update User Attributes
- Deactivate Users
- Allez dans l'onglet Assignments pour attribuer des utilisateurs ou des groupes
Microsoft Entra ID (Azure AD)
- Dans le portail Azure, allez dans Microsoft Entra ID > Enterprise Applications
- Sélectionnez votre application ScribbleMaps (ou créez-en une)
- Allez dans Provisioning > Get Started
- Définissez Provisioning Mode sur Automatic
- Sous Admin Credentials :
-
Tenant URL :
https://api.scribblemaps.com/scim/v2 - Secret Token : Collez votre jeton SCIM ScribbleMaps
-
Tenant URL :
- Cliquez sur Test Connection pour vérifier
- Configurez les Mappings pour les attributs utilisateur
- Définissez Provisioning Status sur On
- Allez dans Users and groups pour attribuer des utilisateurs
OneLogin
- Dans l'administration OneLogin, allez dans Applications > Add App
- Recherchez « SCIM Provisioner with SAML (SCIM v2 Core) » ou similaire
- Allez dans l'onglet Configuration
- Configurez :
-
SCIM Base URL :
https://api.scribblemaps.com/scim/v2 - SCIM Bearer Token : Collez votre jeton SCIM ScribbleMaps
-
SCIM Base URL :
- Allez dans l'onglet Provisioning et activez le provisionnement
- Allez dans l'onglet Users pour attribuer des utilisateurs
JumpCloud
- Dans l'administration JumpCloud, allez dans SSO Applications
- Cliquez sur + pour ajouter une nouvelle application
- Sélectionnez Custom SCIM
- Configurez :
-
Base URL :
https://api.scribblemaps.com/scim/v2 - Token Key : Collez votre jeton SCIM ScribbleMaps
- Authentication : Bearer Token
-
Base URL :
- Cliquez sur Test Connection
- Configurez les mappages d'attributs
- Attribuez des groupes d'utilisateurs à l'application
Opérations SCIM prises en charge
Opérations sur les utilisateurs
| Opération | Méthode | Pris en charge | Description |
|---|---|---|---|
| Lister les utilisateurs | GET /Users | Oui | Récupérer tous les utilisateurs avec pagination et filtrage |
| Obtenir un utilisateur | GET /Users/{id} | Oui | Récupérer un utilisateur spécifique par son ID |
| Créer un utilisateur | POST /Users | Oui | Provisionner un nouvel utilisateur |
| Remplacer un utilisateur | PUT /Users/{id} | Oui | Mise à jour complète des attributs de l'utilisateur |
| Mettre à jour un utilisateur | PATCH /Users/{id} | Oui | Mise à jour partielle des attributs de l'utilisateur |
| Supprimer un utilisateur | DELETE /Users/{id} | Oui | Désactiver l'utilisateur (suppression réversible) |
Opérations sur les groupes
| Opération | Méthode | Pris en charge | Description |
|---|---|---|---|
| Lister les groupes | GET /Groups | Oui | Renvoie les groupes de rôles Admin et Member |
| Obtenir un groupe | GET /Groups/{id} | Oui | Récupérer le groupe avec la liste des membres |
| Mettre à jour un groupe | PATCH /Groups/{id} | Oui | Ajouter/supprimer des membres des groupes de rôles |
| Créer un groupe | POST /Groups | Non | Non pris en charge (les rôles sont fixes) |
Attributs utilisateur pris en charge
| Attribut SCIM | Champ ScribbleMaps | Requis |
|---|---|---|
userName |
Adresse e-mail | Oui |
externalId |
Identifiant IdP externe | Non |
name.givenName |
Prénom | Non |
name.familyName |
Nom de famille | Non |
displayName |
Nom d'affichage | Non |
active |
Statut du compte | Non |
emails[].value |
Adresse e-mail | Non |
Filtres pris en charge
| Filtre | Exemple |
|---|---|
| Filtrer par e-mail | userName eq "[email protected]" |
| Filtrer par ID externe | externalId eq "12345" |
| Filtrer par statut | active eq true |
Gestion du cycle de vie des utilisateurs
Lorsqu'un utilisateur est provisionné
- Un nouveau compte de membre de l'équipe est créé dans ScribbleMaps
- Les informations de l'utilisateur (nom, e-mail) sont renseignées à partir de votre IdP
- Si un produit par défaut est configuré et que des places sont disponibles, une licence est automatiquement attribuée
- L'utilisateur peut immédiatement se connecter via SSO (si configuré)
Lorsqu'un utilisateur est mis à jour
- Les attributs de l'utilisateur (nom, nom d'affichage) sont mis à jour pour correspondre à votre IdP
- Les modifications d'e-mail sont synchronisées (sauf si l'utilisateur a lié son compte)
Lorsqu'un utilisateur est déprovisionné
- Le compte de l'utilisateur est désactivé (suppression réversible)
- Toutes les licences de produits sont supprimées, libérant ainsi des places
- Toutes les sessions actives sont immédiatement invalidées
- L'utilisateur ne peut plus se connecter
- Les données et les cartes de l'utilisateur sont conservées (non supprimées)
- Le compte peut être réactivé si l'utilisateur est à nouveau provisionné
Gestion des rôles via les groupes
ScribbleMaps expose deux groupes de rôles via SCIM :
| ID de groupe | Rôle | Autorisations |
|---|---|---|
admin |
Administrateur | Gérer les paramètres de l'équipe, les utilisateurs et la facturation |
member |
Membre | Accès standard de membre de l'équipe |
Pour attribuer un rôle d'administrateur à un utilisateur, ajoutez-le au groupe admin via SCIM PATCH. Le rôle Owner ne peut pas être modifié via SCIM.
Dépannage
Problèmes courants
« 401 Unauthorized » ou « Invalid token »
- Vérifiez que le jeton Bearer est correct et n'a pas été révoqué
- Assurez-vous que le jeton est transmis dans l'en-tête Authorization sous la forme
Bearer YOUR_TOKEN - Vérifiez si le jeton a expiré (si une expiration a été définie)
- Générez un nouveau jeton si nécessaire
« 409 Conflict » - L'utilisateur existe déjà
- Un utilisateur avec cet e-mail existe déjà dans votre équipe
- Si l'utilisateur existant a été désactivé, SCIM le réactivera automatiquement
- Recherchez les adresses e-mail en double dans votre IdP
« 400 Bad Request » - Champ requis manquant
- Assurez-vous que
userName(e-mail) est inclus dans la requête - Vérifiez que le format de l'e-mail est valide
- Vérifiez la configuration du mappage des attributs de votre IdP
Utilisateurs créés mais aucun produit attribué
- Vérifiez si un produit par défaut est configuré dans les paramètres SCIM
- Vérifiez que vous disposez de places disponibles pour le produit par défaut
- Les produits peuvent être attribués manuellement aux utilisateurs dans Team Settings
Les modifications de l'utilisateur ne se synchronisent pas
- Certains IdP se synchronisent selon un calendrier (par exemple, toutes les 40 minutes pour Azure AD)
- Essayez de forcer une synchronisation manuelle dans votre IdP
- Vérifiez que SCIM est toujours activé et que le jeton est valide
Échec de la connexion de test
- Vérifiez que la SCIM Base URL est exactement
https://api.scribblemaps.com/scim/v2 - Assurez-vous qu'il n'y a pas de barres obliques de fin ou de fautes de frappe
- Vérifiez que votre réseau/pare-feu autorise le trafic HTTPS sortant vers api.scribblemaps.com
Besoin d'aide ?
Si vous rencontrez des problèmes avec le provisionnement SCIM, veuillez contacter notre équipe d'assistance en fournissant :
- Le nom de votre équipe
- Le fournisseur d'identité que vous utilisez
- Tous les messages d'erreur provenant des journaux de provisionnement de votre IdP
- Des captures d'écran de votre configuration SCIM (avec le jeton masqué)
Nous sommes là pour vous aider à configurer le provisionnement SCIM pour votre organisation.
Dernière mise à jour