Approvisionnement SCIM avec Entra ID (anciennement Azure)

Prev Next

Cet article explique comment utiliser l'application SCIM d'Azure pour synchroniser automatiquement les informations des utilisateurs et des groupes, et pour provisionner des utilisateurs et des groupes de l'ID Entra à votre compte Cato.

Capacités Supportées

  • Créer et désactiver des utilisateurs dans l'Application de gestion Cato

  • Synchroniser les utilisateurs et les attributs d'Azure AD vers l'Application de gestion Cato

  • Authentification Unique (SSO) vers Azure

  • Les utilisateurs peuvent s'authentifier avec un email ou un UPN, selon la configuration Azure (voir Connexion avec adresse e-mail ou UPN, ci-dessous)

Pré-requis

Assurez-vous que ces éléments sont prêts avant de créer l'application SCIM d'Azure :

  • Un locataire Entra ID

  • Autorisations Entra ID pour configurer le provisionnement des utilisateurs

Limites

  • Supprimer un utilisateur de l'application IdP désactive l'utilisateur dans l'Application de gestion Cato (voir Suppression des utilisateurs ou des groupes d'utilisateurs de l'application SCIM. ci-dessous)

  • Pour les comptes qui utilisent la synchronisation LDAP pour les utilisateurs, lorsque vous activez l'approvisionnement SCIM, cette synchronisation est désactivée pour votre compte

    • La synchronisation LDAP pour la Sensibilisation de l'Utilisateur continue de fonctionner régulièrement et n'est pas impactée par le provisionnement SCIM

  • Le provisionnement des Groupes imbriqués n'est pas pris en charge

  • La synchronisation SCIM remplace les groupes LDAP existants portant le même nom. Pour plus d'informations, voir Comment la Synchronisation SCIM Remplace les Groupes LDAP Existants

  • Les utilisateurs Provisionnés par SCIM ne sont pas identifiés avec la Sensibilisation de l'Utilisateur basée sur WMI. La Sensibilisation de l'Utilisateur avec SCIM est prise en charge en utilisant l'Agent d'identité Cato Agent d'identité

  • Le Provisionnement à la Demande ne prend pas en charge l'affectation des utilisateurs à un Groupe d'utilisateurs

Planification de la Synchronisation des Utilisateurs

Cette section décrit comment planifier l'ID Entra pour synchroniser les utilisateurs avec votre compte Cato. Pour en savoir plus sur la planification de la synchronisation de l'utilisateur entre Azure et Cato, consultez ces articles de Microsoft :

Définition des Utilisateurs et des Groupes pour la Synchronisation des Utilisateurs

Entra ID vous permet de définir les utilisateurs inclus dans la synchronisation des utilisateurs avec Cato selon l'une de ces méthodes :

  • Affecter des utilisateurs à l'application Entra ID

  • Filtrer les utilisateurs en fonction des attributs pour utilisateurs ou groupes

Dans le cadre du processus de planification de la synchronisation des utilisateurs avec Cato, nous vous recommandons de commencer par un petit groupe d'utilisateurs. Selon la méthode ci-dessus, vous pouvez :

  • Attribuer quelques utilisateurs à l'application Entra ID

  • Créer un filtre de portée basé sur les attributs qui correspond uniquement à quelques utilisateurs

Configurer la Synchronisation Automatique des Utilisateurs vers Cato avec l'application SCIM de Cato

Vous pouvez connecter Entra ID à votre compte Cato et synchroniser les utilisateurs entre eux. Ajoutez l'application SCIM de Cato dans la galerie Azure à votre compte, puis configurez les paramètres pour vous connecter à votre compte de Cato. Azure initie la synchronisation automatique des utilisateurs toutes les 40 minutes.

Vous pouvez ensuite définir les groupes et utilisateurs Entra ID qui sont synchronisés et activer l'approvisionnement automatique.

Le statut des utilisateurs dans votre Fournisseur d'identité (IdP) est automatiquement synchronisé avec votre compte Cato. Par exemple, lorsque vous désactivez des utilisateurs dans l'IdP, ils sont synchronisés avec votre compte Cato en tant que désactivés.

Remarque : Lorsque vous considérez le nombre total d'utilisateurs dans un groupe SCIM sur Azure par rapport au groupe SCIM de l'AMC, notez que vous aurez moins d'utilisateurs dans le groupe SCIM de l'AMC. Ceci est dû au fait que nous ne comptons pas les utilisateurs désactivés, qui ont soit été synchronisés et ont été ensuite désactivés, soit ont toujours été désactivés.

Configurer l'application SCIM de Cato

Configurez les paramètres de l'application SCIM de Cato depuis la galerie Azure, puis définissez l'application pour synchroniser automatiquement les utilisateurs vers Cato.

Dans l'Application de Gestion de Cato, activez l'Approvisionnement SCIM et copiez l'URL et le jeton dans la section des Informations d'Administrateur dans l'application SCIM de Cato.

Pour ajouter de nouveaux attributs à votre application existante, mettez à jour l'application SCIM.

Pour connecter Application de gestion Cato à l'application SCIM :

  1. Depuis le portail Azure, allez à Applications d'Entreprise.

  2. Allez à Nouvelle application, recherchez l'application de Provisionnement des Réseaux Cato et cliquez Créer.

  3. Dans l'Application de gestion Cato, depuis le menu de navigation, sélectionnez Accès > Services d'annuaire et cliquez sur l'onglet SCIM.

    SCIM.png

  4. Sélectionner Activer la Provision SCIM pour configurer votre compte afin de se connecter à l'application SCIM.

  5. Cliquez sur Sauvegarder.

  6. Copier et coller l'URL SCIM et le token vers un fichier texte vierge.

    1. Dans URL de base, cliquez sur l'icône de copie pour copier l'URL SCIM dans le presse-papiers, puis collez-le dans le fichier texte.

    2. Dans Jeton Porteur, cliquez sur l'icône de copie pour copier le token unique du compte dans le presse-papiers, puis collez-le dans le fichier texte.

  7. Dans Azure, allez à la section Provisionnement de l'application SCIM, et collez l'URL SCIM et le token.

    1. Collez l'URL dans URL du locataire.

    2. Collez le token dans Jeton Secret.

    3. Cliquez sur Sauvegarder.

  8. Dans Azure, cliquez sur Tester la connexion pour s'assurer que Azure AD peut se connecter à l'application SCIM de Cato.

  9. Activer le provisionnement automatique dans l'application.

    1. Depuis le menu de navigation, sélectionnez Provisionnement.

    2. Dans l'écran Provisionnement, cliquez sur Commencer.

    3. Depuis le menu déroulant Mode de provisionnement, sélectionnez Automatique.

    4. Cliquez sur Sauvegarder.

  10. Attribuer des groupes et des utilisateurs à l'application.

Provisionnement des Utilisateurs dans Votre Compte Cato

Après que l'application SCIM de Cato peut se connecter à votre compte, activez le provisionnement automatique et sélectionnez les utilisateurs et groupes qui sont synchronisés.

Pour provisionner des utilisateurs dans votre Compte Cato :

  1. Dans l'application SCIM de Cato, allez à la section Provisionnement.

  2. Dans le Statut de provisionnement, cliquez sur Commencer le provisionnement.

    Azure_StartProvisioning.png

    La synchronisation initiale entre votre Azure AD et le compte Cato commence.

Mise à jour d'une application SCIM existante

Utilisez les étapes suivantes pour mettre à jour la liste des attributs et les mappages d'attributs pour une application SCIM Microsoft Entra ID existante afin que des attributs d'utilisateur supplémentaires soient provisionnés à Cato. Ceci est Requis pour accéder aux derniers Attributs Utilisés par Cato. Par exemple, Titre du Poste et Service.

Remarque :

Remarque : Si l'application SCIM a été créée avant novembre 2025, vous devez créer une nouvelle application SCIM et configurer les attributs comme décrit ci-dessous.

Mettre à jour une application SCIM existante:

  1. Depuis le portail Azure, allez à applications d'entreprise > Toutes les applications et sélectionnez votre application SCIM Cato.

  2. Cliquez sur Provisionnement puis sur Mappage d'attributs.

  3. Dans la page de Mappage d'attributs, sélectionnez la case Afficher les options avancées et cliquez sur Modifier la liste d'attributs pour <appName>.

  4. Ajoutez l'Attribut et, dans le menu déroulant Type, sélectionnez la Valeur pertinente.

    Répétez ce processus pour chaque attribut que vous souhaitez ajouter.

  5. Cliquez sur Sauvegarder.

  6. Dans la page de Mappage d'attributs, cliquez sur Modifier l'attribut.

  7. Dans la page Modifier l'attribut, sélectionnez l'Attribut source et mappez-le à l'Attribut cible.

    Par exemple, sélectionnez jobTitle comme source et mappez-le au titre dans la cible.

    Répétez ce processus pour chaque attribut que vous ajoutez.

  8. Cliquez sur Sauvegarder.

  9. Provisionnez des utilisateurs et des groupes au compte via Provision.

Revue des Attributs de Provisionnement SCIM

Après avoir configuré l'application SCIM de Cato, vous pouvez revoir le mapping des attributs de provisionnement SCIM entre Entra ID et l'Application de Gestion Cato.

Attribut Azure AD

Attribut de l'utilisateur Cato

Notes sur l'Utilisateur

userPrincipalName

nom d'utilisateur

Nom d'utilisateur pour utilisateur

Coalesce([mail], [userPrincipalName])

emails[type eq "work"].value

Adresse e-mail

givenName

nom.givenName

Prénom

surname

nom.familyName

Nom de famille

telephoneNumber

phoneNumbers[type eq "work"].value

Numéro de téléphone (incluant le préfixe)

objectId

externalId

ID pour utilisateur (utilisé dans les événements)

Switch([IsSoftDeleted], , "False", "True", "True", "False")

active

Lorsqu'un utilisateur est désattribué de l'application SCIM, l'utilisateur est supprimé avec les paramètres : "False", "True", "True", "False"

onPremisesSecurityIdentifier

onPremisesSecurityIdentifier

dirSyncEnabled

dirSyncEnabled

jobTitle

titre

département

urn:ietf:params:scim:schemas:extension:enterprise:2.0:User:department

Connexion avec Adresse e-mail ou UPN

Par défaut, Entra ID Authentifie les utilisateurs par User Principal Name (UPN) uniquement, et l'application Cato SCIM map uniquement userPrincipalName à userName. Si vous voulez que les utilisateurs se connectent au Client Cato avec soit leur adresse e-mail ou leur UPN, configurez le Mapping des Attributs SCIM et Entra ID comme décrit ci-dessous.

Étape 1 : Mappez l'Attribut Nom d'Utilisateur aux Deux Identificateurs

Cato correspond à la connexion SSO d'un utilisateur par rapport à l'attribut userName du dossier utilisateur dans l'application de Gestion Cato. Par défaut, cet attribut est renseigné uniquement à partir de userPrincipalName, comme indiqué dans Examen des Attributs de Provisionnement SCIM. Changez la source de ce Mapping en une Expression qui revient de l'Adresse e-mail à l'UPN, afin que la correspondance réussisse quel que soit l'identificateur que Entra ID affirme à la connexion.

Pour mettre à jour le Mapping d'Attributs du Nom d'Utilisateur :

  1. Depuis le portail Azure, allez à applications d'entreprise > Toutes les applications et sélectionnez votre application SCIM Cato.

  2. Cliquez sur Provisionnement puis sur Mappage d'attributs.

  3. Sur la page de mappage des Attributs, cliquez sur la ligne de mappage où l'attribut Cible est userName.

  4. Changez le Type de Mapping en Expression.

  5. Dans le champ Expression, entrez Coalesce([mail], [userPrincipalName]).

  6. Confirmez que l'attribut Cible est toujours défini sur userName, puis cliquez sur Ok.

  7. Cliquez sur Enregistrer.

Cette expression préfère l'attribut mail et revient sur userPrincipalName pour tout utilisateur dont l'attribut mail est vide dans Entra ID.

Étape 2 : Confirmez le Mappage de l'Attribut Email

Le modèle d'application par défaut Cato SCIM mappe séparément Coalesce([mail], [userPrincipalName]) à emails[type eq "work"].value, tel qu'indiqué dans Examen des Attributs de Provisionnement SCIM. Ce Mapping n'est pas lié à la correspondance de connexion et ne nécessite pas de modification, mais confirmez qu'il est présent afin que le dossier utilisateur affiche également la bonne adresse e-mail.

Pour confirmer que ce Mapping est présent pour votre application :

  1. Sur la même page de mappage des Attributs, confirmez qu'un Mapping de Coalesce([mail], [userPrincipalName]) à emails[type eq "work"].value est répertorié. Si votre application SCIM a été créée avant novembre 2025, ajoutez ce Mapping tel que décrit dans Mise à jour d'une application SCIM existante.

Étape 3 : Activez l'Email en tant que ID de Connexion alternatif dans Entra ID

Renseigner les attributs de Nom d'Utilisateur et d'Email dans l'application de Gestion Cato n'est pas suffisant à lui seul. L'invite de connexion propre à Entra ID, qui apparaît lors du flux SSO du client Cato, doit également être configurée pour accepter une adresse e-mail comme nom de connexion valide.

Pour configurer la connexion par e-mail pour Entra ID :

  1. Dans l'admin center Entra, allez à Entra Connect > Connect Sync.

  2. Activez l'Email en tant que ID de Connexion alternatif.

Note :

Email en tant que ID de Connexion alternatif est un paramètre de synchronisation Microsoft Entra Connect pour les environnements d'identité hybride. Pour les étapes exactes, et pour les locataires uniquement cloud, voir la documentation de Microsoft : Activer l'utilisateur avec une adresse e-mail en tant que ID de Connexion alternatif.

Avec l'attribut nom d'utilisateur mappé aux deux identificateurs dans SCIM et l'Email en tant que ID de Connexion alternatif activé dans Entra ID, un utilisateur peut entrer soit son adresse e-mail ou son UPN dans le client Cato, et Entra ID résout le compte correspondant pour terminer l'authentification SSO.

Affectation des Licences SDP

Dans l'IdP, définissez les groupes et utilisateurs synchronisés avec votre compte Cato. Après l'achèvement de la synchronisation initiale, tous les utilisateurs sont créés dans l'Application de Gestion Cato et visibles sur la page Annuaire des utilisateurs.

Vous pouvez ensuite attribuer des Licences SDP aux utilisateurs. Pour plus d'informations, voyez Attribuer des Licences ZTNA aux Utilisateurs.

Suppression des utilisateurs ou des groupes d'utilisateurs de l'application SCIM

Important :

Important : Bien que les utilisateurs puissent être supprimés dans le CMA, nous recommandons de supprimer directement les utilisateurs ou les groupes d'utilisateurs provisionnés avec l'application SCIM depuis le portail Azure.

Lorsque vous souhaitez retirer des utilisateurs ou des groupes d'utilisateurs provisionnés à votre compte Cato avec l'application SCIM, dissociez-les dans l'application. Les utilisateurs et les groupes d'utilisateurs sont automatiquement désactivés la prochaine fois que l'application SCIM se synchronise avec votre compte.

Pour supprimer les utilisateurs ou les groupes d'utilisateurs synchronisés avec votre compte Cato :

  1. Dans l'application SCIM de Cato, dissociez les utilisateurs ou les groupes d'utilisateurs.

    Lors de la prochaine synchronisation, l'application SCIM désactive les utilisateurs ou les groupes d'utilisateurs dans votre compte Cato.

  2. (Optionnel) Après que les utilisateurs ou groupes soient désactivés, vous pouvez les supprimer de l'Application de gestion Cato.

    Cela peut prendre jusqu'à 15 minutes avant que vous puissiez supprimer manuellement les utilisateurs ou groupes d'utilisateurs.

Comprendre les Événements pour le Provisionnement SCIM

L'Application de Gestion Cato génère des événements chaque fois que des utilisateurs et des groupes sont bloqués car ils ne remplissent pas les exigences de la Politique de Connectivité Client.

Chaque heure, l'Application de Gestion Cato envoie des alertes par email qui résument les actions de provisionnement SCIM (succès ou échec).

Le tableau suivant explique les différents événements.

Type d'événement

Action

Nom d'affichage

Provisionnement SCIM

Succès

L'action pour synchroniser les utilisateurs ou groupes avec votre compte via l'application SCIM a réussi.

Provisionnement SCIM

Échec

L'application SCIM a échoué à synchroniser l'IdP avec votre compte. Le message d'événement explique la raison de l'échec de la synchronisation.

Provisionnement SCIM

Désactivé

Un utilisateur désactivé dans l'IdP a été synchronisé avec succès et désactivé dans votre compte Cato.

Changelog de l'article

Date d'insertion

Description

29 sept. 2026