Sujet
Cet article explique comment gérer les identités des utilisateurs via le protocole SCIM (System for Cross-domain Identity Management) avec NinjaOne.
Environnement
- Plateforme NinjaOne
- Intégrations NinjaOne
- Microsoft Entra ID
Description
Intégrez votre fournisseur d’identité (IdP) via SCIM pour créer et supprimer automatiquement des techniciens et des utilisateurs finaux au sein de NinjaOne.
Cet article sert de point de départ pour la configuration SCIM dans NinjaOne. La configuration dépend de votre configuration spécifique de Microsoft Entra ; nous vous recommandons donc de consulter la section « Ressources supplémentaires » pour trouver les procédures associées.
Comment intégrer Microsoft Entra, partie 2 (NinjaOne, Inc., 04:33) — Reportez-vous à la section «Intégrations NinjaOne : Configurer le langage de balisage des assertions de sécurité (SAML) pour Microsoft Entra ID » pour la partie 1
Chapitres
- 0 à 0:34 - Introduction - regardez d’abord la partie 1 !
- De 0:35 à 1:02 – Création de rôles d'application
- 1:03 à 1:31 – Attribution de rôles d’application à des groupes d’utilisateurs
- 1:32 à 1:59 - Configuration de SCIM dans NinjaOne
- De 2:00 à 2:47 - Création et mappage de l'attribut « userType »
- De 2:48 à 3:16 - Limitation des utilisateurs finaux à des organisations spécifiques
- De 3 min 17 s à 3 min 35 s - Mappage avancé des attributs
- De 3 min 36 s à 3 min 47 s - Provisionnement
- De 3:48 à 4:00 - Mappage des groupes aux rôles
- De 4 h 01 à 4 h 10 - Désactivation des utilisateurs
- De 4:11 à la fin - Intégration à Intune
Index
Sélectionnez une catégorie pour en savoir plus :
- Considérations importantes
- Configuration SCIM
- Mappage des groupes dans NinjaOne
- Désactiver le SSO et SCIM
- Afficher les activités SCIM et SSO
- Ressources supplémentaires
Considérations importantes
Tenez compte des éléments suivants :
- Si vous créez un IdP pour un fournisseur qui ne prend pas en charge l'utilisation des groupes, vous obtiendrez une erreur lorsque vous tenterez de configurer l'affectation de groupes pour SCIM.
- Les utilisateurs gérés via SCIM ne peuvent pas être modifiés ni supprimés dans NinjaOne, à moins que SCIM ne soit temporairement désactivé. Vous pouvez toutefois modifier le numéro de téléphone, la langue et d'autres paramètres mineurs non gérés par SCIM. La suppression et la modification des utilisateurs doivent être effectuées dans l'IdP.
- Les utilisateurs provisionnés via SCIM ne recevront pas d’invitation à configurer leur mot de passe ou leur authentification multifactorielle (MFA), car leurs adresses e-mail seront déjà considérées comme activées par le fournisseur d’identité.
- Lors de la révocation de jetons SCIM ou de la désactivation de l’authentification unique (SSO), l’utilisateur sera invité à vérifier l’authentification multifactorielle (MFA) en saisissant le code à durée limitée.
- Vous ne pouvez pas désigner d’administrateurs système via SCIM. Vous devez les désigner manuellement dans NinjaOne. Pour savoir comment ajouter un administrateur système, consultez la documentation « NinjaOne Platform : Créer un compte technicien ».
- Lorsque les utilisateurs ne font plus partie d’une entreprise, l’IdP les marque automatiquement comme « Inactifs » dans NinjaOne. Ils apparaîtront toutefois toujours dans la liste des utilisateurs.
Configuration SCIM
Les instructions suivantes prennent Microsoft Entra ID comme exemple. Si vous souhaitez utiliser Okta comme fournisseur d’identité (IdP), consultez l’article « NinjaOne Identity Access Management (IAM) : Activer SCIM pour votre fournisseur d’identité». Les instructions de cet article partent du principe que votre fournisseur d’identité prend en charge SCIM. Vous devez tester une configuration SSO hybride avant de l’activer via NinjaOne.
Pour activer SCIM et générer le jeton secret, procédez comme suit :
- Créez une application Microsoft Entra ID Enterprise dans Microsoft Azure et configurez-la en tant que fournisseur d’identité (IdP) dans NinjaOne. Reportez-vous à l’article « Intégrations NinjaOne : Configurer le langage de balisage des assertions de sécurité (SAML) pour Microsoft Entra ID » pour obtenir des instructions.
- Accédez à Administration → Comptes → Fournisseurs d’identité et ouvrez l’entrée du fournisseur Microsoft Entra ID que vous avez créée à l’étape précédente.
- Cliquez sur « Activer » pour le protocole SCIM (System for Cross-domain Identity Management).

- Activez le bouton « Activer le provisionnement SCIM » dans la boîte de dialogue de configuration, puis cliquez sur « Générer un jeton ». Laissez cette boîte de dialogue ouverte afin de pouvoir copier les données nécessaires aux étapes suivantes.

Provisionnement SCIM
Pour gérer le provisionnement SCIM, procédez comme suit :
- Depuis le centre d’administration Microsoft Entra, accédez à Applications d’entreprise → Toutes les applications et localisez l’application NinjaOne que vous avez créée pour le processus d’authentification unique (SSO) de l’IdP.
- Sélectionnez « Commencer » pour l'ét ape 3. Provisionnement des comptes utilisateur.

- Cliquez sur « Connecter votre application ».
- Dans NinjaOne, copiez l’URL du point de terminaison de l’API SCIM (URL du locataire) et collez-la dans le champ URL du locataire du centre d’administration Microsoft Entra.
- Dans NinjaOne, copiez le jeton secret SCIM et collez-le dans le champ « Jeton secret » du centre d'administration Microsoft Entra.

- Cliquez sur Tester la connexion, puis sur Créer.
Configurer les attributs
Pour configurer les attributs de votre fournisseur d’identité, procédez comme suit :
- Dans votre application NinjaOne du centre d'administration Microsoft Entra, sélectionnez « Mappage des attributs », puis cliquez sur « Provisionner les utilisateurs Microsoft Entra ID ».

- Faites défiler jusqu’à la section « Mappages d’attributs ». Cliquez sur « Modifier » pour configurer les attributs suivants, comme indiqué dans le tableau ci-dessous.
| Attribut « customappsso » | Attributs Azure Active Directory |
|---|---|
| userName | userPrincipalName |
| active | Switch([IsSoftDeleted], , « False », « True », « True », « False ») |
| name.givenName | prénom |
| name.familyName | nom de famille |
| externalId | objectId |
- Cliquez sur Supprimer pour supprimer tous les autres attributs du mappage, car ils ne sont pas utilisés.
- Cochez la case « Afficher les options avancées », puis cliquez sur « Modifier la liste des attributs » pour customappsso.

Figure 4: Options avancées des attributs dans Entra ID (cliquez pour agrandir)
- Faites défiler jusqu’à la fin de la liste des attributs et ajoutez les éléments suivants :
- Nom: urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:organizationId
- Type: Chaîne
- Obligatoire ?: sélectionnez cette option
- Laissez toutes les autres options vides et cliquez sur « Enregistrer ».
- Si vous créez des techniciens NinjaOne avec SCIM, ajoutez l'attribut suivant pour le nom:
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:userType
Mappage des utilisateurs finaux
Vous pouvez mapper des utilisateurs finaux à des organisations spécifiques dans NinjaOne ou les attribuer en tant qu’utilisateurs finaux globaux non affectés à un groupe particulier. Dans la plupart des cas, vous devriez utiliser des expressions pour affecter dynamiquement les utilisateurs à leurs organisations respectives.
- Dans votre compte Microsoft Entra, accédez à Provisioning → Mappage des attributs → Provisionnement des utilisateurs Microsoft Entra ID.
- Ouvrez NinjaOne dans un onglet ou une fenêtre distincte, puis accédez à Administration → Organisations. Placez votre curseur sur le menu Actions situé à droite de la ligne Organisation et sélectionnez Copier l’ID de l’organisation.

- Revenez à votre compte Microsoft Entra et cliquez sur Ajouter un nouveau mappage.

- Sélectionnez le type de mappage en fonction du fait que vous mappiez des utilisateurs finaux à une seule ou à plusieurs organisations :
- Sélectionnez « Constante » si vous mappez les utilisateurs finaux à une seule organisation. Collez ensuite l’identifiant de cette organisation unique dans le champ « Valeur constante ».
- Sélectionnez « Expression » si vous mappez des utilisateurs finaux à plusieurs organisations. Créez ensuite une expression faisant référence aux identifiants des organisations NinjaOne cibles et saisissez-la dans le champ « Valeur constante ». Les utilisateurs finaux sont mappés en fonction des résultats de l’expression. Pour en savoir plus sur la création d’expressions pour le mappage d’organisations, consultez la documentation « Référentiel pour l’écriture d’expressions pour les mappages d’attributs dans Microsoft Entra Application Provisioning - Microsoft Entra ID | Microsoft Learn » (lien externe).
- Saisissez ce qui suit dans le champ « Attribut cible » pour associer les utilisateurs finaux à leur identifiant d’organisation NinjaOne respectif :
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:organizationId - Utilisez « All » comme ID d’organisation de l’utilisateur final pour créer un utilisateur final global.

- Cliquez sur « OK », puis sur « Enregistrer ».
Définir le type d’utilisateur pour un utilisateur final ou un technicien
Par défaut, Entra ID crée des utilisateurs gérés par SCIM en tant que comptes d’utilisateurs finaux. Si vous avez ajouté l’attribut facultatif « Type d’utilisateur » à votre configuration SCIM comme décrit à l’étape 6 de la section « Configurer les attributs », vous pouvez désormais créer des comptes de techniciens via SCIM.
- Dans votre compte Microsoft Entra, accédez à Provisioning → Mappage d'attributs → Provisionnement des utilisateurs Microsoft Entra ID.
- Cliquez sur « Ajouter un nouveau mappage ».
- Sélectionnez le « Type de mappage » en fonction du type d’utilisateur que vous créez (utilisateur final ou technicien) :
- Sélectionnez « Constante » lorsque vous créez des techniciens. Saisissez ensuite « technician » (sensible à la casse) dans le champ « Valeur constante ».
- Sélectionnez « Expression » si vous créez des comptes d’utilisateurs finaux et de techniciens . Créez ensuite une expression qui attribue la valeur « endUser » aux comptes d’utilisateurs finaux et la valeur « technician » aux techniciens. Les expressions sont sensibles à la casse. Pour en savoir plus sur la création d’expressions pour le mappage d’organisation, consultez la section « Référence pour l’écriture d’expressions pour les mappages d’attributs dans Microsoft Entra Application Provisioning - Microsoft Entra ID | Microsoft Learn » (lien externe).
- Saisissez ce qui suit dans le champ « Attribut cible » pour mapper les utilisateurs finaux à leur type d'utilisateur respectif :
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:userType

- Cliquez sur OK, puis sur Enregistrer.
Enregistrer la configuration
Revenez à la page « Provisioning », activez « Provisioning Status », puis cliquez sur « Enregistrer ». NinjaOne provisonnera automatiquement les utilisateurs.

Mappage de groupes dans NinjaOne
Une fois le groupe provisionné dans votre fournisseur d’identité (IdP), il apparaîtra dans la section « Mappage des groupes » de la page « Fournisseur d’identité » dans NinjaOne. Le mappage des groupes vous permet d’attribuer des rôles d’utilisateur final ou de technicien à un groupe d’identité, y compris aux utilisateurs finaux globaux ; toutefois, vous ne pouvez pas attribuer l’autorisation d’administrateur système à un groupe via SCIM.
- Groupe d’identités: groupes mappés à partir du fournisseur d’identité (IdP)
- Rôles utilisateur: rôles attribués au groupe
Pour modifier le mappage des groupes de votre fournisseur d’identité, procédez comme suit :
- Si vous êtes administrateur système, vous pouvez ajouter des rôles aux utilisateurs de chaque groupe en cliquant sur Modifier.

- Ajoutez un ou plusieurs rôles à chaque menu déroulant selon vos besoins. Les utilisateurs marqués comme « utilisateurs finaux » se verront attribuer des rôles d’utilisateurs finaux, et ceux marqués comme « techniciens » se verront attribuer des rôles de techniciens.

NinjaOne affichera chaque utilisateur et son rôle sur la page de configuration du compte NinjaOne, ce qui vous permettra de suivre la mise en correspondance ou de la modifier si nécessaire.
- La colonne « Source » de la page de configuration du compte, dans la section « Rôles », indique si un rôle a été attribué manuellement ou via SCIM. Les rôles portant la mention « Native » ont été attribués manuellement.
- Vous ne pouvez pas modifier dans NinjaOne les rôles attribués via SCIM. Vous devez les mettre à jour via l’IdP utilisé pour attribuer initialement ces rôles. Dans les exemples présentés dans cet article, vous devrez mettre à jour les rôles dans Microsoft Entra.

Désactiver l’authentification unique (SSO) et SCIM
Sur la page « Single-Sign-On », vous pouvez désactiver le SSO, le provisionnement SCIM et révoquer les jetons.
Désactiver l’authentification unique (SSO)
Pour désactiver le SSO en tant que fournisseur, procédez comme suit :
- Accédez à Administration → Comptes → Fournisseurs d’identité.
- Passez votre curseur sur l’IdP et cliquez sur le bouton du menu d’actions. Sélectionnez « Désactiver le SSO ».

Désactiver SCIM
Pour désactiver le provisionnement SCIM, procédez comme suit :
- Accédez à Administration → Comptes → Fournisseurs d’identité, puis cliquez sur le nom du fournisseur pour modifier ses paramètres.
- Cliquez sur « Modifier » dans la section « Système de gestion des identités inter-domaines (SCIM) ».
- Désactivez le commutateur « Activer l’approvisionnement SCIM », puis cliquez sur « Désactiver SCIM » dans la fenêtre de confirmation.

- Cliquez sur Fermer.
Révoquer un jeton
Pour révoquer un jeton, procédez comme suit :
- Accédez à Administration → Comptes → Fournisseur d’identité, puis cliquez sur le nom du fournisseur pour modifier ses paramètres.
- Cliquez sur Modifier dans la section Système de gestion des identités inter-domaines (SCIM).
- Cliquez sur « Révoquer le jeton », puis cliquez à nouveau sur « Révoquer le jeton » dans la fenêtre de confirmation.
- Cliquez sur « Fermer ».
Afficher les activités SCIM et SSO
- Dans NinjaOne, accédez au tableau de bord du système ou de l'organisation → Activités → Toutes.
- Sélectionnez « SSO » dans le menu déroulant « Type d’activité ».

Utilisez le menu déroulant « Statut » pour affiner la sélection des résultats. Des options sont disponibles pour les activités suivantes :
- SCIM :
- Utilisateur final créé via SCIM
- Utilisateur final supprimé via SCIM
- Utilisateur final supprimé via SCIM
- Utilisateur final mis à jour via SCIM
- SCIM désactivé
- SCIM activé
- Jeton SCIM créé
- Jeton SCIM supprimé
- SSO créé
- SSO supprimé
- SSO désactivé
- SSO activé
Ressources supplémentaires
Les ressources suivantes contiennent des informations supplémentaires sur NinjaOne SCIM :