Vous êtes déjà client NinjaOne ? Connectez-vous pour consulter d'autres guides et les dernières nouvelles.

Gestion des identités NinjaOne avec le Système de gestion des identités interdomaines (SCIM)

Sujet

Cet article explique comment gérer les identités des utilisateurs via le protocole SCIM (System for Cross-domain Identity Management) avec NinjaOne.

Environnement

  • Plateforme NinjaOne
  • Intégrations NinjaOne
  • Microsoft Entra ID

Description

Intégrez votre fournisseur d’identité (IdP) via SCIM pour créer et supprimer automatiquement des techniciens et des utilisateurs finaux au sein de NinjaOne.

Cet article sert de point de départ pour la configuration SCIM dans NinjaOne. La configuration dépend de votre configuration spécifique de Microsoft Entra ; nous vous recommandons donc de consulter la section « Ressources supplémentaires » pour trouver les procédures associées.

Comment intégrer Microsoft Entra, partie 2 (NinjaOne, Inc., 04:33) — Reportez-vous à la section «Intégrations NinjaOne : Configurer le langage de balisage des assertions de sécurité (SAML) pour Microsoft Entra ID » pour la partie 1

Chapitres

  • 0 à 0:34 - Introduction - regardez d’abord la partie 1 !
  • De 0:35 à 1:02 – Création de rôles d'application
  • 1:03 à 1:31 – Attribution de rôles d’application à des groupes d’utilisateurs
  • 1:32 à 1:59 - Configuration de SCIM dans NinjaOne
  • De 2:00 à 2:47 - Création et mappage de l'attribut « userType »
  • De 2:48 à 3:16 - Limitation des utilisateurs finaux à des organisations spécifiques
  • De 3 min 17 s à 3 min 35 s - Mappage avancé des attributs
  • De 3 min 36 s à 3 min 47 s - Provisionnement
  • De 3:48 à 4:00 - Mappage des groupes aux rôles
  • De 4 h 01 à 4 h 10 - Désactivation des utilisateurs
  • De 4:11 à la fin - Intégration à Intune

Index

Sélectionnez une catégorie pour en savoir plus :

Considérations importantes

Tenez compte des éléments suivants :

  • Si vous créez un IdP pour un fournisseur qui ne prend pas en charge l'utilisation des groupes, vous obtiendrez une erreur lorsque vous tenterez de configurer l'affectation de groupes pour SCIM.
  • Les utilisateurs gérés via SCIM ne peuvent pas être modifiés ni supprimés dans NinjaOne, à moins que SCIM ne soit temporairement désactivé. Vous pouvez toutefois modifier le numéro de téléphone, la langue et d'autres paramètres mineurs non gérés par SCIM. La suppression et la modification des utilisateurs doivent être effectuées dans l'IdP.
  • Les utilisateurs provisionnés via SCIM ne recevront pas d’invitation à configurer leur mot de passe ou leur authentification multifactorielle (MFA), car leurs adresses e-mail seront déjà considérées comme activées par le fournisseur d’identité.
  • Lors de la révocation de jetons SCIM ou de la désactivation de l’authentification unique (SSO), l’utilisateur sera invité à vérifier l’authentification multifactorielle (MFA) en saisissant le code à durée limitée.
  • Vous ne pouvez pas désigner d’administrateurs système via SCIM. Vous devez les désigner manuellement dans NinjaOne. Pour savoir comment ajouter un administrateur système, consultez la documentation « NinjaOne Platform : Créer un compte technicien ».
  • Lorsque les utilisateurs ne font plus partie d’une entreprise, l’IdP les marque automatiquement comme « Inactifs » dans NinjaOne. Ils apparaîtront toutefois toujours dans la liste des utilisateurs.

Configuration SCIM

Les instructions suivantes prennent Microsoft Entra ID comme exemple. Si vous souhaitez utiliser Okta comme fournisseur d’identité (IdP), consultez l’article « NinjaOne Identity Access Management (IAM) : Activer SCIM pour votre fournisseur d’identité». Les instructions de cet article partent du principe que votre fournisseur d’identité prend en charge SCIM. Vous devez tester une configuration SSO hybride avant de l’activer via NinjaOne.

Pour activer SCIM et générer le jeton secret, procédez comme suit :

  1. Créez une application Microsoft Entra ID Enterprise dans Microsoft Azure et configurez-la en tant que fournisseur d’identité (IdP) dans NinjaOne. Reportez-vous à l’article « Intégrations NinjaOne : Configurer le langage de balisage des assertions de sécurité (SAML) pour Microsoft Entra ID » pour obtenir des instructions.
  2. Accédez à AdministrationComptesFournisseurs d’identité et ouvrez l’entrée du fournisseur Microsoft Entra ID que vous avez créée à l’étape précédente.
  3. Cliquez sur « Activer » pour le protocole SCIM (System for Cross-domain Identity Management).
idp_entra_enable scim.png
Figure 1: Activer SCIM pour votre fournisseur d’identité
  1. Activez le bouton « Activer le provisionnement SCIM » dans la boîte de dialogue de configuration, puis cliquez sur « Générer un jeton ». Laissez cette boîte de dialogue ouverte afin de pouvoir copier les données nécessaires aux étapes suivantes.
enable scim_generate token.png
Figure 2: Activer SCIM et générer un jeton
Copiez et conservez le jeton en lieu sûr. NinjaOne ne l'affichera qu'une seule fois. Le jeton secret SCIM expire six mois après sa génération par NinjaOne. Une fois expiré, vous devrez générer un nouveau jeton, puis le copier et le coller dans votre fournisseur d'identité.

Provisionnement SCIM

Pour gérer le provisionnement SCIM, procédez comme suit :

  1. Depuis le centre d’administration Microsoft Entra, accédez à Applications d’entrepriseToutes les applications et localisez l’application NinjaOne que vous avez créée pour le processus d’authentification unique (SSO) de l’IdP.
  2. Sélectionnez « Commencer » pour l'ét ape 3. Provisionnement des comptes utilisateur.
entra_scim_provision user accounts.png
Figure 3: Provisionnement des comptes utilisateurs pour la configuration SCIM d’Entra ID
  1. Cliquez sur « Connecter votre application ».
  2. Dans NinjaOne, copiez l’URL du point de terminaison de l’API SCIM (URL du locataire) et collez-la dans le champ URL du locataire du centre d’administration Microsoft Entra.
  3. Dans NinjaOne, copiez le jeton secret SCIM et collez-le dans le champ « Jeton secret » du centre d'administration Microsoft Entra.
entra_scim_secret token.png
Figure 4: Copiez et collez les jetons de NinjaOne dans Entra ID (cliquez pour agrandir)
  1. Cliquez sur Tester la connexion, puis sur Créer.

Configurer les attributs

Si vous provisionnez des techniciens en plus des utilisateurs finaux, vous devez créer un attribut supplémentaire (reportez-vous à l'étape 6 de cette section). Si vous ne suivez pas cette étape, tous les utilisateurs seront provisionnés en tant qu'utilisateurs finaux.

Pour configurer les attributs de votre fournisseur d’identité, procédez comme suit :

  1. Dans votre application NinjaOne du centre d'administration Microsoft Entra, sélectionnez « Mappage des attributs », puis cliquez sur « Provisionner les utilisateurs Microsoft Entra ID ».
entra_scim_attribute mapping.png
Figure 5: Provisionner des utilisateurs Microsoft Entra ID (cliquez pour agrandir)
  1. Faites défiler jusqu’à la section « Mappages d’attributs ». Cliquez sur « Modifier » pour configurer les attributs suivants, comme indiqué dans le tableau ci-dessous.
Attribut « customappsso »Attributs Azure Active Directory
userNameuserPrincipalName
activeSwitch([IsSoftDeleted], , « False », « True », « True », « False »)
name.givenNameprénom
name.familyNamenom de famille
externalIdobjectId
  1. Cliquez sur Supprimer pour supprimer tous les autres attributs du mappage, car ils ne sont pas utilisés.
  2. Cochez la case « Afficher les options avancées », puis cliquez sur « Modifier la liste des attributs » pour customappsso.
entra_scim_edit attribute list for customappsso.png
Figure 6: Modifier la liste des attributs pour customappsso

Figure 4: Options avancées des attributs dans Entra ID (cliquez pour agrandir)

  1. Faites défiler jusqu’à la fin de la liste des attributs et ajoutez les éléments suivants :
    • Nom: urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:organizationId
    • Type: Chaîne
    • Obligatoire ?: sélectionnez cette option
  2. Laissez toutes les autres options vides et cliquez sur « Enregistrer ».
  3. Si vous créez des techniciens NinjaOne avec SCIM, ajoutez l'attribut suivant pour le nom:
urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:userType
entra_scim_attribute mapping_add new attribute2.png
Figure 7: Ajouter les nouveaux attributs à la liste de mappage (cliquez pour agrandir)

Mappage des utilisateurs finaux

Vous pouvez mapper des utilisateurs finaux à des organisations spécifiques dans NinjaOne ou les attribuer en tant qu’utilisateurs finaux globaux non affectés à un groupe particulier. Dans la plupart des cas, vous devriez utiliser des expressions pour affecter dynamiquement les utilisateurs à leurs organisations respectives.

  1. Dans votre compte Microsoft Entra, accédez à ProvisioningMappage des attributsProvisionnement des utilisateurs Microsoft Entra ID.
  2. Ouvrez NinjaOne dans un onglet ou une fenêtre distincte, puis accédez à Administration → Organisations. Placez votre curseur sur le menu Actions situé à droite de la ligne Organisation et sélectionnez Copier l’ID de l’organisation.
copy org ID.png
Figure 8: Copier l’ID de l’organisation dans NinjaOne (cliquez pour agrandir)
  1. Revenez à votre compte Microsoft Entra et cliquez sur Ajouter un nouveau mappage.
entra_scim_attribute mapping_add new mapping.png
Figure 9: Ajouter un nouveau mappage dans Microsoft Entra
  1. Sélectionnez le type de mappage en fonction du fait que vous mappiez des utilisateurs finaux à une seule ou à plusieurs organisations :
  2. Saisissez ce qui suit dans le champ « Attribut cible » pour associer les utilisateurs finaux à leur identifiant d’organisation NinjaOne respectif : urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:organizationId
  3. Utilisez « All » comme ID d’organisation de l’utilisateur final pour créer un utilisateur final global.
edit attribute_entra.png
Figure 10: Utilisation d’un type de mappage constant pour l’attribut cible (cliquez pour agrandir)
  1. Cliquez sur « OK », puis sur « Enregistrer ».

Définir le type d’utilisateur pour un utilisateur final ou un technicien

Par défaut, Entra ID crée des utilisateurs gérés par SCIM en tant que comptes d’utilisateurs finaux. Si vous avez ajouté l’attribut facultatif « Type d’utilisateur » à votre configuration SCIM comme décrit à l’étape 6 de la section « Configurer les attributs », vous pouvez désormais créer des comptes de techniciens via SCIM.

Les valeurs possibles pour cet attribut sont « utilisateur final » ou « technicien ». Si la valeur est vide ou manquante, vous créerez un utilisateur final.
  1. Dans votre compte Microsoft Entra, accédez à ProvisioningMappage d'attributsProvisionnement des utilisateurs Microsoft Entra ID.
  2. Cliquez sur « Ajouter un nouveau mappage ».
  3. Sélectionnez le « Type de mappage » en fonction du type d’utilisateur que vous créez (utilisateur final ou technicien) :
  4. Saisissez ce qui suit dans le champ « Attribut cible » pour mapper les utilisateurs finaux à leur type d'utilisateur respectif : urn:ietf:params:scim:schemas:extension:ninjaone:2.0:User:userType
entra_expression type and attribute.png
Figure 11: Utilisation d’un type de mappage par expression pour l’attribut cible (cliquez pour agrandir)
  1. Cliquez sur OK, puis sur Enregistrer.

Enregistrer la configuration

Revenez à la page « Provisioning », activez « Provisioning Status », puis cliquez sur « Enregistrer ». NinjaOne provisonnera automatiquement les utilisateurs.

SCIM_entra_provisioning status.png
Figure 12: L'écran « Provisioning » dans Entra ID (cliquez pour agrandir)

Mappage de groupes dans NinjaOne

Une fois le groupe provisionné dans votre fournisseur d’identité (IdP), il apparaîtra dans la section « Mappage des groupes » de la page « Fournisseur d’identité » dans NinjaOne. Le mappage des groupes vous permet d’attribuer des rôles d’utilisateur final ou de technicien à un groupe d’identité, y compris aux utilisateurs finaux globaux ; toutefois, vous ne pouvez pas attribuer l’autorisation d’administrateur système à un groupe via SCIM.

  • Groupe d’identités: groupes mappés à partir du fournisseur d’identité (IdP)
  • Rôles utilisateur: rôles attribués au groupe

Pour modifier le mappage des groupes de votre fournisseur d’identité, procédez comme suit :

  1. Si vous êtes administrateur système, vous pouvez ajouter des rôles aux utilisateurs de chaque groupe en cliquant sur Modifier.
Si vous n’avez pas configuré de mappage de groupes depuis Entra ID vers votre division NinjaOne, aucune option de mappage éligible ne s’affichera.
scim_edit group mapping.png
Figure 13: Modifier le mappage des groupes
  1. Ajoutez un ou plusieurs rôles à chaque menu déroulant selon vos besoins. Les utilisateurs marqués comme « utilisateurs finaux » se verront attribuer des rôles d’utilisateurs finaux, et ceux marqués comme « techniciens » se verront attribuer des rôles de techniciens.
scim_map groups.png
Figure 14: Mappage des groupes de techniciens et d'utilisateurs finaux

NinjaOne affichera chaque utilisateur et son rôle sur la page de configuration du compte NinjaOne, ce qui vous permettra de suivre la mise en correspondance ou de la modifier si nécessaire.

  • La colonne « Source » de la page de configuration du compte, dans la section « Rôles », indique si un rôle a été attribué manuellement ou via SCIM. Les rôles portant la mention « Native » ont été attribués manuellement.
  • Vous ne pouvez pas modifier dans NinjaOne les rôles attribués via SCIM. Vous devez les mettre à jour via l’IdP utilisé pour attribuer initialement ces rôles. Dans les exemples présentés dans cet article, vous devrez mettre à jour les rôles dans Microsoft Entra.
role assignment source.png
Figure 15: Source d’attribution des rôles (cliquez pour agrandir)

Désactiver l’authentification unique (SSO) et SCIM

Sur la page « Single-Sign-On », vous pouvez désactiver le SSO, le provisionnement SCIM et révoquer les jetons.

Désactiver l’authentification unique (SSO)

Pour désactiver le SSO en tant que fournisseur, procédez comme suit :

  1. Accédez à AdministrationComptesFournisseurs d’identité.
  2. Passez votre curseur sur l’IdP et cliquez sur le bouton du menu d’actions. Sélectionnez « Désactiver le SSO ».
disable sso.png
Figure 16: Désactiver l’authentification unique (SSO) pour un fournisseur d’identité (cliquez pour agrandir)

Désactiver SCIM

Pour désactiver le provisionnement SCIM, procédez comme suit :

  1. Accédez à AdministrationComptesFournisseurs d’identité, puis cliquez sur le nom du fournisseur pour modifier ses paramètres.
  2. Cliquez sur « Modifier » dans la section « Système de gestion des identités inter-domaines (SCIM) ».
  3. Désactivez le commutateur « Activer l’approvisionnement SCIM », puis cliquez sur « Désactiver SCIM » dans la fenêtre de confirmation.
disable scim.png
Figure 17: Désactiver le provisionnement SCIM pour un fournisseur d'identité (cliquez pour agrandir)
  1. Cliquez sur Fermer.

Révoquer un jeton

Pour révoquer un jeton, procédez comme suit :

  1. Accédez à AdministrationComptesFournisseur d’identité, puis cliquez sur le nom du fournisseur pour modifier ses paramètres.
  2. Cliquez sur Modifier dans la section Système de gestion des identités inter-domaines (SCIM).
  3. Cliquez sur « Révoquer le jeton », puis cliquez à nouveau sur « Révoquer le jeton » dans la fenêtre de confirmation.
  4. Cliquez sur « Fermer ».

Afficher les activités SCIM et SSO

  1. Dans NinjaOne, accédez au tableau de bord du système ou de l'organisation → ActivitésToutes.
  2. Sélectionnez « SSO » dans le menu déroulant « Type d’activité ».
activities_sso.png
Figure 18: Afficher toutes les activités liées au SSO et au SCIM (cliquez pour agrandir)

Utilisez le menu déroulant « Statut » pour affiner la sélection des résultats. Des options sont disponibles pour les activités suivantes :

  • SCIM :
    • Utilisateur final créé via SCIM
    • Utilisateur final supprimé via SCIM
    • Utilisateur final supprimé via SCIM
    • Utilisateur final mis à jour via SCIM
    • SCIM désactivé
    • SCIM activé
    • Jeton SCIM créé
    • Jeton SCIM supprimé
    • SSO créé
    • SSO supprimé
    • SSO désactivé
    • SSO activé

Ressources supplémentaires

Les ressources suivantes contiennent des informations supplémentaires sur NinjaOne SCIM :

FAQ

Pour aller plus loin