/
/

Comment automatiser le provisioning et le déprovisioning des utilisateurs avec Entra ID (Azure AD) et SCIM

par Team Ninja
How to Automate User Provisioning and Deprovisioning with Entra ID (Azure AD) and SCIM blog banner image

Points clés

  • Application d’entreprise avec provisioning SCIM : configurez une application d’entreprise Entra ID avec le provisioning SCIM pour créer, mettre à jour et déprovisionner automatiquement les utilisateurs dans les applications SaaS en fonction des modifications de l’annuaire.
  • Provisioning dynamique basé sur les groupes : affectez les utilisateurs à des groupes de sécurité ou dynamiques dans Entra ID et reliez ces groupes aux applications d’entreprise, afin que les accès soient automatiquement accordés ou révoqués selon les changements de rôle ou d’attribut.
  • Automatisation avec PowerShell et Microsoft Graph : utilisez PowerShell et les API Microsoft Graph pour automatiser le provisioning, l’affectation et le déprovisioning des utilisateurs et des groupes, en intégrant une logique d’onboarding et d’offboarding personnalisée.
  • Lifecycle Workflows déclenchés par les RH : utilisez les Lifecycle Workflows sans code d’Entra ID Governance pour provisionner, mettre à jour ou déprovisionner automatiquement les utilisateurs selon des événements RH comme la date d’embauche, un changement de poste ou un départ, sans script personnalisé.
  • CMD (invite de commande) et stratégie de groupe pour le contrôle des comptes locaux : appliquez des commandes CMD et des paramètres de stratégie de groupe pour verrouiller, déconnecter ou restreindre les comptes Windows locaux après le déprovisioning d’un utilisateur dans Entra ID.
  • Application du cycle de vie des comptes via le registre : modifiez les paramètres du registre Windows pour désactiver les identifiants mis en cache et suivre la dernière activité de connexion, afin d’identifier et de traiter les comptes utilisateur inactifs ou orphelins.
  • Surveillance et audit du provisioning : surveillez l’activité de provisioning et configurez des alertes à l’aide des journaux d’audit Azure, du journal d’audit unifié et d’outils de sécurité pour détecter les échecs, les anomalies ou les modifications non autorisées.

Le provisioning et le déprovisioning des utilisateurs forment un cycle de vie continu : arrivée → évolution → départ. Réalisé manuellement, ce processus est non seulement chronophage, mais il peut aussi entraîner des retards, des incohérences et des risques de sécurité. L’automatisation du processus grâce au provisioning des utilisateurs Microsoft Entra ID (Azure AD) via SCIM et aux Lifecycle Workflows d’Entra ID Governance permet d’éliminer ces risques.

Les entreprises peuvent créer, mettre à jour ou désactiver automatiquement des comptes utilisateur dans Microsoft 365, les applications SaaS et les systèmes métier, en fonction de déclencheurs RH, d’appartenances à des groupes ou de changements de rôle. Avec l’automatisation en place, vous bénéficiez de :

  • la création et la suppression de comptes sans intervention manuelle
  • l’attribution automatique des rôles, des groupes et des licences
  • la désactivation quasi en temps réel lors d’un départ ou d’un offboarding
  • la journalisation d’audit centralisée et la visibilité sur la conformité
  • la réduction du risque de comptes orphelins sur les plateformes tierces

Ce guide explique comment mettre en place le provisioning et le déprovisioning basés sur SCIM dans Microsoft Entra ID (anciennement Azure AD), ainsi que la voie sans code des Lifecycle Workflows que Microsoft recommande désormais pour l’onboarding et l’offboarding pilotés par les RH, de la configuration initiale jusqu’à la surveillance et aux contrôles de conformité.

Cliquez pour choisir une méthode💻
Idéal pour les utilisateurs individuels
💻💻💻
Idéal pour les grandes entreprises
Méthode 1 : configurer une application d’entreprise avec le provisioning SCIM dans Entra ID✓
Méthode 2 : utiliser l’accès basé sur les groupes pour un provisioning dynamique✓
Méthode 3 : automatiser les tâches de provisioning avec PowerShell et Microsoft Graph✓✓
Méthode 4 : automatiser l’onboarding et l’offboarding avec les Lifecycle Workflows d’Entra ID✓
Méthode 5 : utiliser CMD (invite de commande) et les GPO pour contrôler le comportement des comptes locaux après le déprovisioning cloud✓
Méthode 6 : contrôles du registre pour appliquer le cycle de vie des comptes✓✓
Méthode 7 : surveiller et auditer les événements de provisioning✓

🎥 Le guide vidéo présente les six méthodes à l’écran : Comment automatiser le provisioning et le déprovisioning des utilisateurs avec Entra ID (Azure AD) et SCIM.

Les méthodes à connaître pour automatiser le provisioning et le déprovisioning des utilisateurs avec Entra ID et SCIM

Avant d’aborder les méthodes, assurez-vous de remplir les conditions suivantes pour éviter les erreurs :

Prérequis généraux :

  • « licence Microsoft Entra ID Premium (P1 ou P2).
  • accès au portail Azure (rôle Administrateur général ou Administrateur d’identité)
  • applications SaaS compatibles SCIM 2.0 (par exemple Slack, Zoom, GitHub, Adobe, Salesforce)
  • points de terminaison API ou jetons SCIM pour les intégrations personnalisées
  • module PowerShell : Microsoft.Graph

Facultatif : intégration d’une plateforme RMM (par exemple NinjaOne) pour gérer les changements sur les terminaux

Méthode 1 : configurer une application d’entreprise avec le provisioning SCIM dans Microsoft Entra ID

Cette méthode utilise le moteur de provisioning d’Entra ID pour transmettre automatiquement les informations des utilisateurs aux applications SaaS via SCIM.

Cas d’utilisation : utilisez cette méthode pour intégrer Entra ID à des applications SaaS comme Zoom, Slack, etc.

Étape par étape :

  1. Ouvrez Centre d’administration Microsoft Entra > Microsoft Entra ID > Applications d’entreprise.
  2. Cliquez sur + Nouvelle application, sélectionnez l’application compatible SCIM souhaitée (par exemple GitHub, Dropbox, ServiceNow), puis cliquez sur Créer.
  3. Accédez à l’onglet Provisionnement dans le menu Gérer.
  4. Définissez le Mode de provisionnement sur Automatique.
  5. Saisissez l’URL du terminal SCIM et le jeton secret (fournis par le fournisseur SaaS).
  6. Cliquez sur Autoriser dans la section Informations d’identification de l’administrateur. Vous serez redirigé vers la page de connexion du fournisseur SaaS (par exemple Dropbox), où vous devrez vous connecter avec un compte administrateur pour accorder l’accès à Microsoft Entra.
  7. Une fois l’autorisation terminée, utilisez Tester la connexion pour vérifier la configuration.
  8. Dans Mappages, définissez les transformations d’attributs (par exemple userName, emails. value, userPrincipalName).
  9. Cliquez sur Enregistrer et réglez l’état du provisionnement sur Activé.

Entra ID va désormais provisionner automatiquement les utilisateurs en fonction de l’appartenance aux groupes ou des modifications de l’annuaire.

Méthode 2 : utiliser l’accès basé sur les groupes pour un provisioning dynamique

Cette méthode provisionne automatiquement les utilisateurs dans les applications selon leur appartenance à un groupe. Lorsqu’un utilisateur rejoint ou quitte un groupe, l’accès est automatiquement accordé ou révoqué.

Cas d’utilisation : utilisez cette méthode pour accorder l’accès aux applications en fonction du service ou du rôle (par exemple, toutes les personnes du groupe Marketing accèdent à Canva).

Prérequis :

  • groupes de sécurité ou Microsoft 365 dans Entra ID
  • application d’entreprise configurée pour le provisioning

Étape par étape :

  1. Créez ou identifiez un groupe de sécurité ou un groupe dynamique dans Entra ID.
  2. Attribuez le groupe à une application d’entreprise connectée en SCIM via Application d’entreprise > [Nom de l’application] > Utilisateurs et groupes > Ajouter un groupe.
  3. Définissez des règles d’appartenance dynamique (par exemple, selon le service, l’intitulé du poste ou la localisation).

(Voir le point n° 1 Points de vigilance.)

Exemple de règle :

(user.department -eq "Sales") and (user.accountEnabled -eq true)

Les utilisateurs ajoutés à ce groupe (via une synchronisation RH ou l’onboarding) sont automatiquement provisionnés dans l’application connectée avec les rôles ou permissions mappés.

Méthode 3 : automatiser les tâches de provisioning avec PowerShell et Microsoft Graph

Cette méthode s’appuie sur des scripts PowerShell et l’API Microsoft Graph pour gérer les utilisateurs et les tâches de provisioning par programmation.

Cas d’utilisation : utilisez cette méthode pour gérer un onboarding ou un offboarding en masse, pour l’intégration avec des systèmes RH, ou lorsque vous avez besoin d’une logique de provisioning personnalisée

Prérequis :

  • Vous devez exécuter PowerShell en tant qu’administrateur.
  • SDK PowerShell Microsoft Graph

Étape par étape :

Exécutez les commandes suivantes :

  1. Ouvrez PowerShell en tant qu’administrateur (voir le point n° 2 ⚠️ Points de vigilance.)
Install-Module Microsoft.Graph -Scope CurrentUser
Import-Module Microsoft.Graph.Groups
  1. Connectez-vous à Microsoft Graph avec des portées suffisantes
Connect-MgGraph -Scopes "User.ReadWrite.All","Group.ReadWrite.All","GroupMember.ReadWrite.All"
  1. Créez un nouvel utilisateur dans Entra ID
New-MgUser `
-DisplayName "Jane Doe" `
-UserPrincipalName "[email protected]" `
-MailNickname "janedoe" `
$PasswordProfile = @{
Password = "<Generate-a-strong-temporary-password>"
ForceChangePasswordNextSignIn = $true
}
ForceChangePasswordNextSignIn=$true } `
-AccountEnabled:$true
  1. Ajoutez l’utilisateur au groupe de provisioning :
# $GroupId = target group's object ID
# $UserId = user's object ID
$params = @{
"@odata.id" = "https://graph.microsoft.com/v1.0/directoryObjects/$UserId"
}
New-MgGroupMemberByRef -GroupId $GroupId -BodyParameter $params
  1. Désactivez un utilisateur pour le déprovisioning
Update-MgUser -UserId $UserId -BodyParameter @{ accountEnabled = $false }
  1. Retirez l’utilisateur de tous les groupes d’applications
Get-MgUserMemberOfAsGroup -UserId $UserId -All | ForEach-Object {
Remove-MgGroupMemberByRef -GroupId $_.Id -DirectoryObjectId $UserId
}

Remarques :

  • Remplacez les valeurs d’exemple (comme Jane Doe, [email protected], $GroupId, $UserId et TempPass123 !) par les données réelles de votre tenant.
  • Vous ne pouvez pas retirer de membres d’un groupe dynamique : l’appartenance y est définie par des règles.
  • Utilisez des scripts RMM planifiés ou déclenchés pour les exécuter lors des événements d’onboarding ou d’offboarding.

Méthode 4 : automatiser l’onboarding et l’offboarding avec les Lifecycle Workflows d’Entra ID

Là où les méthodes 1 à 3 exigent de créer et de maintenir vous-même la logique d’automatisation, les Lifecycle Workflows proposent des modèles prêts à l’emploi et sans code pour ces mêmes événements d’arrivée, de mobilité et de départ.

Cas d’utilisation : utilisez cette méthode si vous souhaitez un onboarding et un offboarding pilotés par les RH, sans avoir à maintenir de scripts PowerShell ou de Logic Apps personnalisés.

Prérequis :

  • licence Microsoft Entra ID Governance ou Microsoft Entra Suite pour les utilisateurs couverts par les Lifecycle Workflows.
  • attribut employeeHireDate renseigné dans Entra ID pour que les workflows d’onboarding se déclenchent correctement
  • pour les workflows basés sur des dates, employeeHireDate et/ou employeeLeaveDateTime doivent être renseignés et synchronisés dans Microsoft Entra ID.
  • attributs de responsable affectés aux comptes utilisateur, si les workflows incluent des notifications ou des approbations basées sur le responsable

Étape par étape :

  1. Connectez-vous au centre d’administration Microsoft Entra sur entra.microsoft.com.
  2. Dans le menu de gauche, allez dans Gouvernance des identités > Lifecycle Workflows.
  3. Vérifiez que la fonction est activée pour votre entreprise.
  4. Cliquez sur Créer un workflow et choisissez un modèle d’onboarding ou d’offboarding (par exemple « Onboard pre-hire employee » ou « Offboard employee »).
  5. Définissez la condition de déclenchement (par exemple « 2 jours avant la date de début » ou « le dernier jour de l’employé »).
  6. Ajoutez des tâches au workflow, comme générer un pass d’accès temporaire, envoyer un e-mail de bienvenue, ou désactiver le compte et retirer les appartenances aux groupes.
  7. Examinez le workflow dans l’historique des workflows et les journaux d’audit avant de l’activer en production.

Méthode 5 : utiliser CMD (invite de commande) et les GPO pour contrôler le comportement des comptes locaux après le déprovisioning cloud

Cette méthode garantit que les comptes Windows locaux sont verrouillés ou supprimés après le déprovisioning d’un utilisateur dans Entra ID, afin d’éviter les risques de sécurité.

Cas d’utilisation : utilisez cette méthode si vous disposez d’appareils joints à Entra ID hybride ou cogérés, et que vous souhaitez bloquer l’accès local après le déprovisioning.

Prérequis :

  • accès à la stratégie de groupe
  • appareils joints au domaine ou hybrides

Instructions :

  1. Désactivez les connexions de domaine mises en cache après le déprovisioning
    1. Appuyez sur Win + S et saisissez cmd.
    2. Faites un clic droit sur l’Invite de commandes, puis sélectionnez Exécuter en tant qu’administrateur.
    3. Exécutez la commande suivante :
rundll32 netplwiz.dll,ClearAutoLogon
  1. Utilisez la stratégie de groupe pour forcer la déconnexion ou le verrouillage des sessions après la désactivation dans le cloud (voir le point n° 3 ⚠️ Points de vigilance.)
    1. Appuyez sur Win + R, saisissez gpedit.msc, puis appuyez sur Entrée pour ouvrir l’Éditeur de stratégie de groupe.

Remarque : utilisez gpmc.msc pour la console de gestion des stratégies de groupe sur les contrôleurs de domaine.

    1. Accédez à :
Configuration ordinateur → Paramètres Windows → Paramètres de sécurité → Stratégies locales → Options de sécurité
    1. Recherchez et modifiez le paramètre :
Ouverture de session interactive : nombre d’ouvertures de session précédentes à mettre en cache
      • Réglez la valeur sur 0
  1. Planifiez un script d’arrêt ou de verrouillage pour les utilisateurs déprovisionnés
    1. Appuyez sur Win + S, saisissez cmd ou PowerShell, puis appuyez sur Entrée pour lancer l’outil.
    2. Exécutez :
shutdown -l

Intégrez ces scripts au RMM pour aligner le comportement des terminaux sur le statut Azure.

Méthode 6 : contrôles du registre pour appliquer le cycle de vie des comptes

Cette méthode modifie des clés du registre Windows afin d’appliquer des règles plus strictes de session utilisateur ou de suppression de compte.

Cas d’utilisation : utilisez cette méthode si vous souhaitez un contrôle fin sur les machines Windows (sur site ou hybrides).

Prérequis :

  • accès administrateur à l’Éditeur du registre

Avertissement : la modification du registre peut provoquer des dysfonctionnements du système. Créez une sauvegarde avant de continuer.

Instructions : (voir le point n° 4 Points de vigilance.)

  1. Bloquez les identifiants mis en cache de façon persistante
    1. Appuyez sur Win + R, saisissez regedit, puis appuyez sur Entrée pour lancer l’Éditeur du registre.
    2. Accédez à :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
    1. Recherchez et double-cliquez sur la valeur nommée CachedLogonsCount.

Si la valeur n’existe pas encore, créez-la manuellement via Nouveau > Valeur chaîne (REG_SZ).

    1. Réglez sa valeur sur 0.
    2. Fermez l’Éditeur du registre.
  1. Suivez la dernière connexion réussie pour détecter les comptes orphelins
    1. Appuyez sur Win + R, saisissez regedit, puis appuyez sur Entrée pour lancer l’Éditeur du registre.
    2. Accédez à :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI
    1. Recherchez la valeur :
LastLoggedOnUser

Utilisez des scripts RMM pour analyser les valeurs du registre et identifier les comptes inactifs ou inutilisés à traiter.

Méthode 7 : surveiller et auditer les événements de provisioning

Cas d’utilisation : utilisez cette méthode pour suivre les actions de provisioning à des fins de dépannage, de sécurité et de conformité.

Prérequis :

  • Entra ID Premium avec une licence Exchange Online
  • journal d’audit unifié activé dans Microsoft Purview

Instructions :

  1. Utilisez les journaux d’audit Azure pour examiner l’activité de provisioning
    1. Ouvrez PowerShell.
    2. Installez et importez le module Exchange Online
Install-Module ExchangeOnlineManagement -Scope CurrentUser
Import-Module ExchangeOnlineManagement
    1. Connectez-vous à Microsoft Purview
Connect-ExchangeOnline
Connect-IPPSSession
    1. Lancez la recherche dans le journal d’audit unifié :
Search-UnifiedAuditLog -Operations "Add user", "Delete user", "Update user"

💡 Vous pouvez ajouter des filtres de date pour définir la plage :

Search-UnifiedAuditLog -StartDate (Get-Date).AddDays(-30) -EndDate (Get-Date) -Operations "Add user","Delete user","Update user"
  1. Configurez des alertes pour les anomalies de provisioning dans Azure

Utilisez Microsoft Sentinel ou Microsoft 365 Defender pour déclencher des alertes sur :

    • la création excessive d’utilisateurs
    • les modifications non autorisées d’appartenance aux groupes
    • les échecs d’appels de provisioning SCIM

⚠️ Points de vigilance

RisquesConséquences possiblesSolutions
1. Mauvaise attribution des groupesLes utilisateurs ne sont pas provisionnés ou déprovisionnés comme prévu.Ajustez les règles des groupes dynamiques ou mettez à jour manuellement l’appartenance dans Groupes > [Nom du groupe] > Membres.
2. Exécution de PowerShell sans droits élevésLes commandes PowerShell échouent avec des erreurs d’accès.Rouvrez PowerShell en tant qu’administrateur.
3. Mauvaises configurations de GPOLes utilisateurs locaux peuvent encore se connecter après avoir été déprovisionnés.Vérifiez les paramètres dans gpedit.msc ou la console de gestion des stratégies de groupe, et testez sur une machine témoin.
4. Modifications incorrectes du registrePeuvent provoquer des problèmes de connexion ou une instabilité du systèmeSauvegardez toujours le registre avant toute modification ; annulez via un fichier .reg ou un point de restauration.

Points complémentaires à prendre en compte

Voici les aspects opérationnels et de sécurité essentiels à connaître pour un déploiement basé sur SCIM avec Microsoft Entra ID :

Limitation du débit SCIM

Les API SCIM sont soumises à des limites de débit fixées par les fournisseurs SaaS. Ces limites déterminent le nombre d’opérations de provisioning traitables sur une période donnée.

Des volumes élevés peuvent déclencher une limitation ou un rejet des requêtes, ce qui retarde la synchronisation. Consultez toujours les limites de débit SCIM du fournisseur et son comportement en charge.

Mappage des attributs

Microsoft Entra ID transmet aux applications cibles des attributs utilisateur tels que le nom, l’e-mail et le service. Ceux-ci doivent correspondre au schéma attendu par l’application, faute de quoi le provisioning peut échouer silencieusement ou aboutir à des accès mal configurés.

Utilisez la fonction de mappage d’attributs personnalisé de Microsoft Entra ID pour aligner les champs sur le schéma SCIM. De plus, testez les mappages en environnement de préproduction avant d’activer le provisioning automatique.

Attribution des licences

Certaines applications exigent qu’une licence valide soit attribuée à l’utilisateur avant que le provisioning puisse aboutir. Utilisez la gestion des licences par groupe dans Microsoft Entra ID pour automatiser l’attribution des licences.

Connecteurs SCIM personnalisés

Pour les applications qui ne prennent pas en charge SCIM nativement, vous pouvez créer une passerelle avec Azure SCIM Gateway ou développer des intégrations personnalisées avec Azure Logic Apps, Azure Functions ou Power Automate.

Sécurité et conformité

Les comptes inactifs représentent de sérieux risques de sécurité. Si le déprovisioning tarde, des utilisateurs peuvent conserver l’accès à des systèmes sensibles. Pour une sécurité maximale, utilisez des déclencheurs de déprovisioning automatisés et journalisez tous les événements d’accès.

Dépannage

Voici comment identifier et résoudre les problèmes courants des déploiements de provisioning SCIM avec Microsoft Entra ID :

Délai de provisioning

Le provisioning d’Entra ID via SCIM ne se fait pas en temps réel. Les cycles de synchronisation s’exécutent généralement toutes les 20 à 40 minutes pour la plupart des applications d’entreprise, et des retards peuvent survenir en raison d’une limitation de débit ou d’appels d’API en échec. Voici ce que vous pouvez faire :

  1. Accédez à Portail Azure > Azure AD > Applications d’entreprise > [Votre application] > Provisionnement
  2. Vérifiez :
    • l’heure de début et de fin de la dernière synchronisation
    • l’état de la connexion SCIM
    • les journaux de provisioning (examinez les causes d’échec, les nouvelles tentatives et l’état de quarantaine).

Utilisateurs non synchronisés

Si les utilisateurs n’apparaissent pas dans l’application cible après le provisioning :

  • Vérifiez que les utilisateurs sont bien affectés à l’application :

Azure AD > Applications d’entreprise > [Application] > Utilisateurs et groupes

  • Vérifiez le mappage des attributs :

Azure AD > Application d’entreprise > Provisionnement > Mappages

Assurez-vous que le groupe est bien inclus dans le périmètre de provisioning.

Échec du déprovisioning

Si des utilisateurs restent actifs dans l’application après leur suppression, voici ce que vous devez faire :

  • Vérifiez que le jeton SCIM est toujours valide et dispose des permissions de suppression.
  • Certaines applications désactivent les utilisateurs en définissant active=false plutôt qu’en les supprimant. Consultez le schéma SCIM de l’application.
  • Si nécessaire, supprimez l’utilisateur manuellement ou appelez directement l’API de l’application.

Erreurs PowerShell

Les échecs PowerShell proviennent le plus souvent de permissions déléguées Microsoft Graph (portées) manquantes, de jetons expirés, d’identifiants d’objet incorrects ou de rôles Microsoft Entra ID insuffisants. Voici ce que vous pouvez faire :

  • Connectez-vous à Microsoft Graph avec les portées adéquates :

Connect-MgGraph -Scopes "User.ReadWrite.All", "Group.ReadWrite.All"

  • Vérifiez votre contexte :

Get-MgContext

Validez les identifiants d’objet avant de les transmettre aux opérations Graph.

Les services NinjaOne

Alors que le cycle de vie des utilisateurs est piloté dans Entra ID et les plateformes SaaS, NinjaOne renforce la conformité et son application sur les terminaux pendant le provisioning et le déprovisioning :

Services NinjaOneComment NinjaOne complète l’automatisation du provisioning par l’application de la conformité sur les terminaux
Automatisation par scriptsDéclencher la désactivation, le verrouillage ou le nettoyage d’un compte local lorsqu’un compte Microsoft Entra ID est déprovisionné.
Visibilité sur les terminauxDétecter les comptes orphelins ou les machines encore connectées avec des utilisateurs inactifs.
Application des politiquesDéployer des GPO ou des clés de registre alignées sur les politiques d’accès basées sur SCIM.
Surveillance des événementsAlerter en cas de tentative de connexion locale par des utilisateurs désactivés ou inconnus.
Journalisation et reportingFournir des journaux exportables et prêts pour l’audit des actions liées au provisioning sur les terminaux.

Avec NinjaOne, les MSP et les équipes informatiques peuvent s’assurer que la gouvernance des identités dans le cloud s’appuie sur un comportement réactif et conforme aux politiques au niveau des appareils.

Guide de démarrage rapide

Fonctions clés :
, Création automatique des utilisateurs : les nouveaux utilisateurs d’Azure AD sont automatiquement provisionnés dans NinjaOne.
, Suppression automatique des utilisateurs : lorsqu’un utilisateur est retiré d’Azure AD, son compte est désactivé dans NinjaOne.
, Mappage groupe/rôle : attribuez des rôles NinjaOne en fonction des appartenances aux groupes Azure AD.
, Gestion des jetons SCIM : les jetons expirent au bout de six mois et doivent être régénérés.

Prérequis :
1. Activez l’authentification unique (SSO) dans NinjaOne avec Azure AD.
2. Activez le provisioning SCIM en faisant une demande auprès du service commercial NinjaOne.
3. Utilisez Azure AD ou Okta comme IdP (fournisseur d’identité) (les autres fournisseurs ne sont pas entièrement pris en charge).

Étapes de configuration :
1. Activez SCIM dans NinjaOne :
, Accédez à Administration > Comptes > Fournisseur d’identité.
, Activez le commutateur Enable SCIM provisioning et générez un jeton SCIM.

2. Configurez SCIM dans Azure AD :
, Dans l’application d’entreprise Azure dédiée à NinjaOne, allez dans l’onglet Provisionnement.
, Collez le jeton SCIM et l’URL du tenant fournis par NinjaOne.
, Mappez les attributs Azure AD aux attributs NinjaOne (par exemple userPrincipalName vers userName).

3. Mappage des groupes :
, Dans NinjaOne, associez les groupes Azure AD aux rôles sous Administration > Comptes > Fournisseur d’identité > Mappage des groupes.

4. Testez la connexion :
, Utilisez l’option Tester la connexion dans Azure AD pour vérifier que le provisioning fonctionne correctement.

Remarques importantes :
, IdP pris en charge : Azure AD et Okta sont entièrement pris en charge. D’autres IdP compatibles SCIM peuvent fonctionner, mais sans prise en charge complète.
, Types d’utilisateurs : les administrateurs système ne peuvent pas être attribués via SCIM et doivent être créés manuellement dans NinjaOne.
, Désactivation et suppression : SCIM désactive les utilisateurs dans NinjaOne mais ne les supprime pas. Les utilisateurs supprimés doivent être retirés manuellement si nécessaire.

Pour des instructions détaillées, consultez les articles du NinjaOne Dojo sur la configuration SCIM et le dépannage interne SCIM.

Automatiser le provisioning et le déprovisioning des utilisateurs avec Microsoft Entra ID (Azure AD) et SCIM

Automatiser le provisioning et le déprovisioning des utilisateurs avec Microsoft Entra ID et SCIM améliore la gestion du cycle de vie des identités, réduit les risques de sécurité et facilite la conformité. Surtout, cela accélère considérablement l’onboarding et l’offboarding sur l’ensemble des applications cloud et des appareils connectés.

Ce guide a présenté les éléments clés d’un cadre de provisioning sécurisé et évolutif, de la configuration de Microsoft Entra ID et de SCIM à l’extension de l’automatisation avec PowerShell et Microsoft Graph. Il a également expliqué comment appliquer les politiques d’accès au niveau des terminaux à l’aide de scripts CMD, de la stratégie de groupe et de contrôles du registre, ainsi que la manière de surveiller et d’auditer les changements d’identité pour une visibilité complète.

Enfin, nous avons vu comment NinjaOne enrichit cet écosystème en alignant le comportement des appareils sur la politique d’identité.

Sujets connexes :

FAQs

Le provisioning des appareils est le processus de configuration du matériel informatique, comme les ordinateurs portables, les PC et les téléphones, afin qu’il fonctionne d’une manière précise. En général, cela consiste à installer les logiciels et applications nécessaires à votre entreprise et à configurer les paramètres des appareils pour garantir un fonctionnement fluide dans votre environnement informatique.

Les fonctions de provisioning automatique nécessitent généralement une licence P1 ou P2, qui vous donne accès à l’automatisation des identités, au filtrage des groupes, à l’appartenance dynamique et aux workflows de provisioning dans le centre d’administration Entra.

Oui. Microsoft Entra ID prend en charge le provisioning des utilisateurs non seulement vers les applications SaaS cloud via SCIM 2.0, mais aussi vers des applications sur site ou en cloud privé grâce à des connecteurs et des agents de provisioning pris en charge. Vous trouverez plus d’informations sur les capacités de provisioning sur site dans leur guide officiel.

Le déprovisioning dans Microsoft Entra ID s’effectue lors de cycles de synchronisation SCIM planifiés, généralement toutes les 20 à 40 minutes. Lorsqu’un utilisateur est désactivé ou retiré d’un groupe de provisioning, les applications connectées révoquent ou désactivent automatiquement son accès, ce qui réduit les risques de sécurité.

Si une application ne prend pas en charge SCIM nativement, Microsoft Entra ID peut tout de même gérer les accès à l’aide de Microsoft Graph, de PowerShell, d’Azure Logic Apps ou d’Azure SCIM Gateway pour créer des workflows de provisioning et de déprovisioning personnalisés.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?