Passer au contenu principal

Provisionnement des utilisateurs et des groupes via SCIM

Automatisez la gestion des utilisateurs et des groupes dans Poka en connectant directement votre fournisseur d'identité (IdP) à la plateforme.

Écrit par Alicia Lamontagne

SCIM automatise la gestion des utilisateurs et des groupes dans Poka en connectant directement votre fournisseur d'identité (IdP) à la plateforme. Une fois configuré, votre IdP devient la source de référence : il crée, met à jour et désactive automatiquement les utilisateurs et les groupes.

Cette configuration nécessite une collaboration entre votre Administrateur global Poka et votre équipe informatique. Nous vous recommandons de lire l'intégralité de cet article avant de commencer.

  • La provisioning SCIM n'est disponible qu'avec un abonnement éligible. Vérifiez auprès de votre représentant Poka pour confirmer la disponibilité.

  • Seuls les Administrateurs Globaux peuvent activer et gérer SCIM dans Poka.


Comportements clés

  • Les utilisateurs gérés par SCIM et ceux gérés localement peuvent coexister.

  • Les utilisateurs existants dont le nom d’utilisateur correspond lors de la synchronisation sont convertis en utilisateurs gérés par SCIM.

  • De nouveaux utilisateurs sont créés si aucune correspondance n’est trouvée.

  • Champs gérés par SCIM et non modifiables dans Poka :

    • Nom d'utilisateur

    • Prénom

    • Nom

    • Adresse e-mail

  • Caractère unique obligatoire pour tous les comptes :

    • Nom d'utilisateur

    • E-mail

    • Numéro d'employé

  • Le provisionnement SCIM est une synchronisation à sens unique — les modifications effectuées dans Poka ne sont pas synchronisées vers votre IdP.


Étape 1 — Administrateur Poka : générez vos identifiants SCIM

L'administrateur Poka effectue cette étape en premier et transmet les identifiants au service informatique.

  1. Accédez à Panneau d'administration > Sécurité > Fournisseurs d'identité > Provisionnement des utilisateurs

  2. Sélectionnez une Usine principale — celle-ci est assignée aux nouveaux utilisateurs lorsqu'aucune Usine principale n'est spécifiée lors du provisionnement

  3. Cliquez sur Générer un jeton et copiez-le dans un emplacement sécurisé

  4. Notez l'URL de l'API SCIM

Transmettez à la fois l'URL de l'API SCIM et le jeton d'authentification SCIM à votre équipe informatique pour passer à l'étape 2.

Remarque : Le jeton d'authentification SCIM ne peut pas être utilisé avec d'autres points de terminaison de l'API Poka. Si vous supprimez le jeton, SCIM est immédiatement désactivé. Pour le réactiver, générez un nouveau jeton et mettez à jour votre fournisseur d'identité (IdP).

Accès par IP et géolocalisation

Si des restrictions IP/géographiques sont activées sur votre Instance Poka, vous devez autoriser l'accès pour le jeton SCIM.

  1. Accédez à Panneau d'administration > Sécurité > Règles d’accès IP/Géo dans Poka

  2. Créez une règle sans restriction (0.0.0.0) et assignez-la à l'utilisateur Jeton SCIM

Consultez la Documentation de votre IdP pour connaître les plages d'adresses IP spécifiques utilisées par votre instance Entra si vous préférez une règle plus restrictive.


Étape 2 — Informatique : Configurer Entra ID (Azure AD)

Configuration initiale

  1. Dans Entra ID, créez une nouvelle application d'entreprise — ne réutilisez pas une application existante

  2. Accédez à Gestionnaire > Provisionnement

  3. Définissez le Mode de provisionnement sur Automatique

  4. Sous Identifiants d'administrateur, saisissez : - URL de l'instance : collez l'URL de l'API SCIM fournie par l'administrateur Poka - Jeton secret : collez le jeton d'authentification SCIM fourni par l'administrateur Poka

  5. Cliquez sur Tester la connexion pour vérifier, puis cliquez sur Enregistrer


Mappages de champs

Vous allez ensuite configurer les attributs Entra à mapper aux champs utilisateur de Poka.

Accédez à Mappages et ouvrez les mappages Utilisateur.

Configurez les champs suivants :

customappsso (Poka)

Attribut Entra ID

Type

Matching

userName

userPrincipalName

Direct

Yes

active

see below*

Expression

emails[type eq "work"].value

mail

Direct

Yes

name.givenName

givenName

Direct

name.familyName

surname

Direct

externalId

mailNickname

Direct

Yes

urn...employeeNumber (optional)

employeeId

Direct

Yes

* Switch([IsSoftDeleted], , "False", "True", "True", "False")


Mappage de l'usine principale (recommandé)

Cela indique à Poka à quelle usine assigner chaque utilisateur lors de la provision. Avant de continuer, vérifiez quel attribut Entra contient un identifiant d'usine pour chaque utilisateur. Il peut s'agir d'un attribut d'extension personnalisé(par exemple, extension_xxxx_PlantID). Si cet attribut n'existe pas encore, contactez votre administrateur Entra pour le créer et le remplir avant de continuer.

Pour ajouter le mappage de l'usine principale :

  1. Dans l'écran Mappages des utilisateurs, cliquez sur Ajouter un nouveau mappage

  2. Définissez Type de mappage sur Expression

  3. Dans le champ Expression, saisissez :

Append(« external| », [votre-attribut-usine])
  1. Définissez Attribut cible sur urn....:Poka:2.0:User:homePlantId

  2. Définissez Appliquer ce mappage sur Toujours

  3. Cliquez sur OK

Important : La valeur générée par cette expression doit correspondre exactement à un ID externe configuré pour chaque usine dans Poka. Par exemple, si votre attribut Entra contient NEW_YORK, l’expression génère external|NEW_YORK — et NEW_YORK doit être défini comme ID externe pour cette usine sous Panneau d’administration > Structure > Usines dans Poka.


Mappages de groupe

Accédez à Mappages et ouvrez les mappages Groupe. Configurez les éléments suivants :

Champ Poka

Attribut Entra ID

Type

displayName

displayName

Direct

members

members

Direct

Conseil : Évitez d'assigner un groupe à la fois comme Groupe d'assignation d'application et comme Groupe de push— cela peut entraîner des problèmes de synchronisation.


Activation du provisionnement

  1. Cliquez sur Démarrer le provisionnement pour l'activer

  2. Utilisez Provisionnement à la demande pour tester des utilisateurs individuels avant d’exécuter votre synchronisation complète


Étape 2 (Alternative) — Informatique : Configurer Okta

Configuration initiale

  1. Dans Okta, accédez à votre application SSO Poka

  2. Allez dans l’onglet Provisionnement

  3. Cliquez sur Configurer l’intégration API et activez-la

  4. Saisissez les informations suivantes :

    • URL de base SCIM : collez l’URL de l’API SCIM fournie par l’Administrateur Poka

    • Identifiant unique : userName

    • Mode d'authentification : Entête HTTP

    • Autorisation : collez le jeton d'authentification SCIM fourni par l'Administrateur Poka

  5. Cliquez sur Tester la configuration du connecteur pour vérifier

Vérifiez que les fonctionnalités suivantes sont détectées :

Fonctionnalité

Statut

Create Users

✅ Enabled

Update User Attributes

✅ Enabled

Push Groups

✅ Enabled

Deactivate Users

✅ Enabled

Cliquez sur Enregistrer.


Opérations de provisionnement

Sous l'onglet Provisionnement, accédez aux paramètres Vers l'application et activez :

  • ✅ Créer des utilisateurs

  • ✅ Mettre à jour les attributs des utilisateurs

  • ✅ Désactiver des utilisateurs

N'activez pas :

  • ❌ Importer de nouveaux utilisateurs et les mises à jour de profil

  • ❌ Importer des groupes


Mappages de champs

Accédez à la section Mappages d'attributs et configurez les éléments suivants :

Champ Poka

Attribut Okta

Type

userName

user.login

Direct

name.givenName

user.firstName

Direct

name.familyName

user.lastName

Direct

email

user.email

Direct

employeeNumber (optional)

user.employeeNumber

Direct

homePlantId (recommended)

see below

Expression


Mappage de l’usine principale (recommandé)

Comme pour Entra, l'attribut source doit exister dans votre schéma d'utilisateurs Okta avant de terminer cette étape. Il s'agit généralement d'un attribut personnalisé contenant un identifiant de site par utilisateur.

  1. Dans l'écran Mappages d'attributs, localisez ou ajoutez le champ homePlantId

  2. Définissez le mappage sur une Expression en utilisant :

Append(« external| », user.homePlant)

Remplacez user.homePlant par l'attribut Okta qui contient votre identifiant d'usine

  1. Définissez Appliquer sur sur Créer et mettre à jour

Important : La même règle s'applique que dans Entra — la valeur générée doit correspondre exactement à l'ID externe configuré pour l'usine dans Poka sous Panneau d'administration > Structure > Usines.


Mappages de groupes

  1. Sous l'onglet Groupes de push, ajoutez les groupes que vous souhaitez synchroniser avec Poka

  2. Okta enverra automatiquement les noms de groupes et les adhésions à Poka

Remarque : Contrairement à Entra ID, Okta ne prend pas en charge la suppression d'utilisateurs basée sur SCIM. La désactivation d'un utilisateur dans Okta le désactivera dans Poka, mais ne le supprimera pas de la plateforme.

Conseil : Évitez d'assigner un groupe à la fois comme Groupe d'assignation d'application et comme Groupe de synchronisation — cela peut entraîner des problèmes de synchronisation.


Activation de l'approvisionnement

Une fois les mappages configurés, assignez des utilisateurs ou des groupes à l'application dans Okta pour déclencher l'approvisionnement.

Utilisez Provision on Demand dans Okta pour tester la synchronisation des utilisateurs individuels avant de déployer la fonctionnalité à l'ensemble de votre base d'utilisateurs.


Dépannage

Les utilisateurs ne sont pas assignés à l'Usine principale

  • Vérifiez vos journaux de provisionnement Entra (Entra > Application d'entreprise > Provisionnement > Journaux de provisionnement) pour voir exactement quelle valeur est transmise pour homePlantId

  • Vérifiez que la valeur correspond à l'ID externe défini pour l'usine dans Poka sous Panneau d'administration > Structure > Usines

  • Confirmez que l'attribut source dans Entra est renseigné pour tous les utilisateurs concernés — des valeurs vides entraîneront le retour des utilisateurs à l'usine principale par défaut

Erreur « L'accès depuis votre adresse GEO / IP n'est pas autorisé »

  • Votre jeton SCIM est bloqué par les règles d'accès IP/Géo — consultez la section Accès IP et GEO ci-dessus

Les utilisateurs ne sont pas créés

  • Vérifiez que l'URL de l'API SCIM et le jeton d'authentification ont été saisis correctement dans votre IdP

  • Vérifiez que le statut de provisionnement SCIM dans Poka est actif (le jeton n'a pas été supprimé)

Avez-vous trouvé la réponse à votre question ?