DEV Community

Cover image for Comment configurer et tester le provisionnement SCIM avec Microsoft Entra ID
Antoine Laurent
Antoine Laurent

Posted on Originally published at apidog.com

Comment configurer et tester le provisionnement SCIM avec Microsoft Entra ID

Configurer le provisionnement SCIM d’Apidog avec Microsoft Entra ID

SCIM relie un fournisseur d’identité à une organisation Apidog afin que les administrateurs puissent ajouter et supprimer des utilisateurs tout au long du cycle de vie de leur identité. Les utilisateurs provisionnés restent inactifs jusqu’à leur première connexion avec l’identité SSO de l’organisation.

Essayez Apidog dès aujourd'hui

Ce tutoriel explique comment configurer Microsoft Entra ID pour le SCIM Apidog, vérifier le provisionnement et tester de manière contrôlée la suppression d’utilisateurs.

Avant de commencer

Vous aurez besoin de :

  • une organisation Apidog Enterprise ;
  • l’authentification SAML déjà configurée pour cette organisation ;
  • un accès Propriétaire d’organisation ou Administrateur d’organisation dans Apidog ;
  • un accès administrateur à l’application d’entreprise Microsoft Entra ;
  • un compte de test jetable pour les tests de provisionnement et de suppression.

La documentation Apidog actuelle prend en charge les opérations suivantes :

Opération Support
Ajouter des utilisateurs à l’organisation Supporté
Supprimer des utilisateurs de l’organisation Supporté
Mettre à jour les attributs utilisateur Non supporté
Groupes SCIM Non supporté

Le mappage de groupes SAML est une fonctionnalité distincte qui permet de mapper les groupes du fournisseur d’identité aux équipes Apidog.

Étape 1 : confirmer l’identifiant SAML

Microsoft Entra doit utiliser un identifiant stable cohérent avec le mappage SCIM.

Dans l’application d’entreprise Entra utilisée pour Apidog :

  1. Ouvrez Single sign-on (Authentification unique).
  2. Modifiez Attributes & Claims (Attributs et revendications).
  3. Ouvrez Unique User Identifier (Name ID) (Identificateur d’utilisateur unique (ID de nom)).
  4. Définissez le format de l’ID de nom sur Persistent (Persistant).
  5. Définissez l’attribut source sur user.objectid.
  6. Enregistrez la modification.

Si l’application est déjà utilisée, testez cette modification avec un utilisateur pilote avant de l’appliquer à grande échelle.

Étape 2 : générer le jeton SCIM dans Apidog

  1. Ouvrez les paramètres de l’organisation Apidog.
  2. Accédez à SAML SSO (SSO SAML).
  3. Sélectionnez Generate a SCIM token (Générer un jeton SCIM).
  4. Copiez le jeton SCIM.
  5. Copiez l’URL du point de terminaison de l’API SCIM.

Paramètres SSO SAML d’Apidog avec l’option de générer un jeton SCIM

Générez le jeton depuis l’organisation que Microsoft Entra doit provisionner.

Traitez le jeton SCIM comme une information d’identification : stockez-le dans votre gestionnaire de secrets approuvé et ne l’incluez pas dans des captures d’écran, des tickets ou des notes partagées.

Étape 3 : configurer le provisionnement automatique dans Microsoft Entra ID

  1. Dans Microsoft Entra ID, ouvrez Enterprise applications (Applications d’entreprise).
  2. Sélectionnez l’application utilisée pour Apidog.
  3. Ouvrez Provision User Accounts (Provisionner les comptes utilisateur), puis sélectionnez Get started (Commencer).
  4. Définissez Provisioning Mode (Mode de provisionnement) sur Automatic (Automatique).
  5. Collez le point de terminaison de l’API SCIM Apidog dans le champ de l’URL du locataire.
  6. Collez le jeton SCIM dans le champ du jeton secret.
  7. Testez la connexion.
  8. Enregistrez la configuration uniquement après la réussite du test.

Configuration du provisionnement automatique de Microsoft Entra pour le point de terminaison SCIM Apidog

Utilisez le point de terminaison et le jeton générés par la même organisation Apidog.

Étape 4 : configurer les mappages d’attributs

Ouvrez les mappages de provisionnement de l’application d’entreprise, puis :

  • désactivez Groups Mapping (Mappage de groupes) ;
  • ouvrez Users Mapping (Mappage d’utilisateurs) ;
  • supprimez le mappage externalId par défaut ;
  • mappez objectId d’Entra vers externalId de SCIM avec une précédence de correspondance 1 ;
  • mappez userPrincipalName vers userName ;
  • supprimez les autres mappages afin de conserver uniquement ceux qui sont requis ;
  • enregistrez la configuration.

Mappages d’attributs utilisateur Microsoft Entra pour SCIM Apidog

Le mappage documenté utilise objectId pour externalId et userPrincipalName pour userName.

N’activez pas la synchronisation de groupes SCIM pour cette intégration : Apidog ne prend actuellement pas en charge les groupes SCIM.

Étape 5 : démarrer le provisionnement et vérifier l’utilisateur

  1. Revenez à l’aperçu du provisionnement Entra.
  2. Sélectionnez Start provisioning (Démarrer le provisionnement).
  3. Attribuez le compte de test à l’application si votre configuration Entra l’exige.
  4. Attendez le cycle de provisionnement ou utilisez un test à la demande approuvé.
  5. Ouvrez la liste des membres de l’organisation Apidog.
  6. Vérifiez que l’utilisateur apparaît comme provisionné ou inactif.

Utilisateurs provisionnés affichés dans la liste des membres de l’organisation Apidog

Un utilisateur provisionné n’occupe pas de siège payant tant qu’il ne s’est pas connecté via le SSO et n’est pas devenu actif.

Demandez ensuite à l’utilisateur de test de se connecter via le point d’entrée SSO de l’organisation. Vérifiez que le compte est lié à l’identité SSO, devient actif et occupe un siège.

Apidog documente un intervalle de synchronisation Microsoft d’environ 40 minutes. Considérez cette durée comme une estimation, et non comme une garantie de niveau de service.

Étape 6 : tester la suppression d’utilisateurs

Un fournisseur d’identité peut proposer plusieurs actions de désactivation : désaffectation, désactivation ou suppression. Ces actions ne génèrent pas nécessairement la même requête SCIM.

Effectuez un test contrôlé :

  1. Confirmez que le compte jetable est actif dans l’organisation Apidog prévue.
  2. Documentez son appartenance à l’organisation et aux équipes.
  3. Appliquez l’action de désactivation Microsoft Entra que votre organisation prévoit d’utiliser.
  4. Attendez le traitement du provisionnement.
  5. Vérifiez le résultat du provisionnement dans Entra.
  6. Confirmez que l’utilisateur lié a été supprimé de l’organisation Apidog correspondante.
  7. Examinez les journaux d’audit pour rechercher l’événement de déprovisionnement SCIM ou de suppression de membre.
  8. Vérifiez que l’utilisateur ne peut plus accéder à cette organisation via le SSO.

La documentation SCIM générale d’Apidog indique que lorsqu’un administrateur d’entreprise supprime un utilisateur du fournisseur d’identité, l’utilisateur lié est supprimé de l’organisation Apidog correspondante. En revanche, la page de configuration Microsoft Entra actuelle ne documente pas le résultat de chaque action de désactivation Entra. Validez donc l’action utilisée par votre locataire avant de faire de SCIM le seul contrôle de désactivation.

La suppression d’une organisation Apidog ne supprime pas nécessairement le compte Apidog complet de la personne et ne retire pas son accès aux organisations non liées ni aux systèmes externes.

Vérifier le flux du cycle de vie

Avant le déploiement en production, validez les quatre états avec des comptes jetables :

Test Preuve attendue
Provisionner un nouvel utilisateur Succès du provisionnement Entra et membre Apidog provisionné/inactif
Première connexion SSO Membre Apidog actif lié à l’identité SSO
Supprimer l’accès Résultat du provisionnement Entra et suppression de l’organisation Apidog correspondante
Réconciliation Liste des membres, test d’accès SSO et événement pertinent du journal d’audit concordants

Prévoyez également une procédure de suppression manuelle pour les provisionnements échoués ou retardés.

Dépannage

Problème Vérifications
Le test de connexion échoue Vérifiez que le point de terminaison et le jeton proviennent de la bonne organisation Apidog et que le jeton ne contient pas d’espace supplémentaire.
Un utilisateur n’est pas provisionné Vérifiez l’affectation à l’application d’entreprise, la portée du provisionnement, les journaux de provisionnement et les mappages requis.
L’utilisateur est provisionné mais ne peut pas se connecter Vérifiez le SSO SAML, l’ID de nom persistant, user.objectid et l’affectation de l’utilisateur à l’application SSO.
L’utilisateur persiste après une action de désactivation Vérifiez la requête SCIM envoyée par Entra, examinez les journaux de provisionnement et utilisez la procédure de suppression manuelle testée.
L’appartenance au groupe n’est pas synchronisée Les groupes SCIM ne sont pas supportés. Configurez le mappage de groupes SAML pour gérer l’appartenance aux équipes.

Limitations importantes

SCIM gère l’adhésion à l’organisation Apidog correspondante. Il ne supprime pas les identifiants émis par d’autres systèmes, l’accès aux référentiels, les rôles cloud, les autorisations de passerelle ni les clés API de production.

Incluez ces systèmes dans la même liste de contrôle de désactivation.

Tutoriels connexes sur la gouvernance des API

Ces tutoriels couvrent des contrôles complémentaires pour la gouvernance d’un espace de travail API d’entreprise :

Documentation officielle associée

Top comments (0)