Configurer le provisionnement SCIM d’Apidog avec Microsoft Entra ID
SCIM relie un fournisseur d’identité à une organisation Apidog afin que les administrateurs puissent ajouter et supprimer des utilisateurs tout au long du cycle de vie de leur identité. Les utilisateurs provisionnés restent inactifs jusqu’à leur première connexion avec l’identité SSO de l’organisation.
Essayez Apidog dès aujourd'hui
Ce tutoriel explique comment configurer Microsoft Entra ID pour le SCIM Apidog, vérifier le provisionnement et tester de manière contrôlée la suppression d’utilisateurs.
Avant de commencer
Vous aurez besoin de :
- une organisation Apidog Enterprise ;
- l’authentification SAML déjà configurée pour cette organisation ;
- un accès Propriétaire d’organisation ou Administrateur d’organisation dans Apidog ;
- un accès administrateur à l’application d’entreprise Microsoft Entra ;
- un compte de test jetable pour les tests de provisionnement et de suppression.
La documentation Apidog actuelle prend en charge les opérations suivantes :
| Opération | Support |
|---|---|
| Ajouter des utilisateurs à l’organisation | Supporté |
| Supprimer des utilisateurs de l’organisation | Supporté |
| Mettre à jour les attributs utilisateur | Non supporté |
| Groupes SCIM | Non supporté |
Le mappage de groupes SAML est une fonctionnalité distincte qui permet de mapper les groupes du fournisseur d’identité aux équipes Apidog.
Étape 1 : confirmer l’identifiant SAML
Microsoft Entra doit utiliser un identifiant stable cohérent avec le mappage SCIM.
Dans l’application d’entreprise Entra utilisée pour Apidog :
- Ouvrez Single sign-on (Authentification unique).
- Modifiez Attributes & Claims (Attributs et revendications).
- Ouvrez Unique User Identifier (Name ID) (Identificateur d’utilisateur unique (ID de nom)).
- Définissez le format de l’ID de nom sur Persistent (Persistant).
- Définissez l’attribut source sur
user.objectid. - Enregistrez la modification.
Si l’application est déjà utilisée, testez cette modification avec un utilisateur pilote avant de l’appliquer à grande échelle.
Étape 2 : générer le jeton SCIM dans Apidog
- Ouvrez les paramètres de l’organisation Apidog.
- Accédez à SAML SSO (SSO SAML).
- Sélectionnez Generate a SCIM token (Générer un jeton SCIM).
- Copiez le jeton SCIM.
- Copiez l’URL du point de terminaison de l’API SCIM.
Générez le jeton depuis l’organisation que Microsoft Entra doit provisionner.
Traitez le jeton SCIM comme une information d’identification : stockez-le dans votre gestionnaire de secrets approuvé et ne l’incluez pas dans des captures d’écran, des tickets ou des notes partagées.
Étape 3 : configurer le provisionnement automatique dans Microsoft Entra ID
- Dans Microsoft Entra ID, ouvrez Enterprise applications (Applications d’entreprise).
- Sélectionnez l’application utilisée pour Apidog.
- Ouvrez Provision User Accounts (Provisionner les comptes utilisateur), puis sélectionnez Get started (Commencer).
- Définissez Provisioning Mode (Mode de provisionnement) sur Automatic (Automatique).
- Collez le point de terminaison de l’API SCIM Apidog dans le champ de l’URL du locataire.
- Collez le jeton SCIM dans le champ du jeton secret.
- Testez la connexion.
- Enregistrez la configuration uniquement après la réussite du test.
Utilisez le point de terminaison et le jeton générés par la même organisation Apidog.
Étape 4 : configurer les mappages d’attributs
Ouvrez les mappages de provisionnement de l’application d’entreprise, puis :
- désactivez Groups Mapping (Mappage de groupes) ;
- ouvrez Users Mapping (Mappage d’utilisateurs) ;
- supprimez le mappage
externalIdpar défaut ; - mappez
objectIdd’Entra versexternalIdde SCIM avec une précédence de correspondance1; - mappez
userPrincipalNameversuserName; - supprimez les autres mappages afin de conserver uniquement ceux qui sont requis ;
- enregistrez la configuration.
Le mappage documenté utilise objectId pour externalId et userPrincipalName pour userName.
N’activez pas la synchronisation de groupes SCIM pour cette intégration : Apidog ne prend actuellement pas en charge les groupes SCIM.
Étape 5 : démarrer le provisionnement et vérifier l’utilisateur
- Revenez à l’aperçu du provisionnement Entra.
- Sélectionnez Start provisioning (Démarrer le provisionnement).
- Attribuez le compte de test à l’application si votre configuration Entra l’exige.
- Attendez le cycle de provisionnement ou utilisez un test à la demande approuvé.
- Ouvrez la liste des membres de l’organisation Apidog.
- Vérifiez que l’utilisateur apparaît comme provisionné ou inactif.
Un utilisateur provisionné n’occupe pas de siège payant tant qu’il ne s’est pas connecté via le SSO et n’est pas devenu actif.
Demandez ensuite à l’utilisateur de test de se connecter via le point d’entrée SSO de l’organisation. Vérifiez que le compte est lié à l’identité SSO, devient actif et occupe un siège.
Apidog documente un intervalle de synchronisation Microsoft d’environ 40 minutes. Considérez cette durée comme une estimation, et non comme une garantie de niveau de service.
Étape 6 : tester la suppression d’utilisateurs
Un fournisseur d’identité peut proposer plusieurs actions de désactivation : désaffectation, désactivation ou suppression. Ces actions ne génèrent pas nécessairement la même requête SCIM.
Effectuez un test contrôlé :
- Confirmez que le compte jetable est actif dans l’organisation Apidog prévue.
- Documentez son appartenance à l’organisation et aux équipes.
- Appliquez l’action de désactivation Microsoft Entra que votre organisation prévoit d’utiliser.
- Attendez le traitement du provisionnement.
- Vérifiez le résultat du provisionnement dans Entra.
- Confirmez que l’utilisateur lié a été supprimé de l’organisation Apidog correspondante.
- Examinez les journaux d’audit pour rechercher l’événement de déprovisionnement SCIM ou de suppression de membre.
- Vérifiez que l’utilisateur ne peut plus accéder à cette organisation via le SSO.
La documentation SCIM générale d’Apidog indique que lorsqu’un administrateur d’entreprise supprime un utilisateur du fournisseur d’identité, l’utilisateur lié est supprimé de l’organisation Apidog correspondante. En revanche, la page de configuration Microsoft Entra actuelle ne documente pas le résultat de chaque action de désactivation Entra. Validez donc l’action utilisée par votre locataire avant de faire de SCIM le seul contrôle de désactivation.
La suppression d’une organisation Apidog ne supprime pas nécessairement le compte Apidog complet de la personne et ne retire pas son accès aux organisations non liées ni aux systèmes externes.
Vérifier le flux du cycle de vie
Avant le déploiement en production, validez les quatre états avec des comptes jetables :
| Test | Preuve attendue |
|---|---|
| Provisionner un nouvel utilisateur | Succès du provisionnement Entra et membre Apidog provisionné/inactif |
| Première connexion SSO | Membre Apidog actif lié à l’identité SSO |
| Supprimer l’accès | Résultat du provisionnement Entra et suppression de l’organisation Apidog correspondante |
| Réconciliation | Liste des membres, test d’accès SSO et événement pertinent du journal d’audit concordants |
Prévoyez également une procédure de suppression manuelle pour les provisionnements échoués ou retardés.
Dépannage
| Problème | Vérifications |
|---|---|
| Le test de connexion échoue | Vérifiez que le point de terminaison et le jeton proviennent de la bonne organisation Apidog et que le jeton ne contient pas d’espace supplémentaire. |
| Un utilisateur n’est pas provisionné | Vérifiez l’affectation à l’application d’entreprise, la portée du provisionnement, les journaux de provisionnement et les mappages requis. |
| L’utilisateur est provisionné mais ne peut pas se connecter | Vérifiez le SSO SAML, l’ID de nom persistant, user.objectid et l’affectation de l’utilisateur à l’application SSO. |
| L’utilisateur persiste après une action de désactivation | Vérifiez la requête SCIM envoyée par Entra, examinez les journaux de provisionnement et utilisez la procédure de suppression manuelle testée. |
| L’appartenance au groupe n’est pas synchronisée | Les groupes SCIM ne sont pas supportés. Configurez le mappage de groupes SAML pour gérer l’appartenance aux équipes. |
Limitations importantes
SCIM gère l’adhésion à l’organisation Apidog correspondante. Il ne supprime pas les identifiants émis par d’autres systèmes, l’accès aux référentiels, les rôles cloud, les autorisations de passerelle ni les clés API de production.
Incluez ces systèmes dans la même liste de contrôle de désactivation.
Tutoriels connexes sur la gouvernance des API
Ces tutoriels couvrent des contrôles complémentaires pour la gouvernance d’un espace de travail API d’entreprise :
- Cadre de gouvernance des API — relier la propriété, les contrôles, les preuves et les décisions du cycle de vie.
- Mappage de groupes SAML avec Microsoft Entra ID — attribuer l’accès aux équipes à partir des groupes du fournisseur d’identité.
- Scanner de secrets — examiner les identifiants potentiellement exposés dans les actifs Apidog supportés.
- Journaux d’audit — enquêter sur l’activité administrative de l’organisation et l’exporter.
- Provisionnement SCIM — gérer les utilisateurs de l’organisation tout au long du cycle de vie de leur identité.
- Politiques d’entreprise — configurer les contrôles liés aux identifiants, à l’adhésion, aux sessions SSO et aux invitations.
- Équipes API en libre-service gouvernées — autoriser les équipes créées par les membres tout en conservant une supervision de la propriété.
- Intégration GitHub Enterprise Cloud — connecter les référentiels GHE.com supportés pour les flux de travail OpenAPI.




Top comments (0)