Table of Contents
Ce guide d'implémentation a pour but de vous accompagner dans la mise en place et la configuration d'une solution SCIM. Une grande partie de la configuration doit être effectuée au niveau du fournisseur d'identité (IdP) du client.
Configuration
Étape n° 1 : Préparer le compte
Votre représentant CS doit effectuer cette étape.
- Activez l'option SCIM dans la section Intégrations de la configuration client.
- Enregistrer la page.
- Accédez à la section Rôles et autorisations.
- Une fois la page ouverte, ouvrez la section « Rôles et autorisations » dans le panneau de gauche.
- Cliquez sur « Ajouter un nouveau rôle d'employé » pour créer un nouveau rôle utilisateur pouvant être utilisé pour tester l'intégration SCIM.
- Saisissez un identifiant de nom SCIM pour faire référence à la fonction de cet utilisateur, puis sélectionnez Administrateur de l'entreprise comme rôle d'employé hérité .
- Cliquez sur Créer un rôle .
- Les autorisations du rôle s'afficheront alors. Accordez à l'utilisateur l'accès aux autorisations d'administrateur de société/compte, activez l'autorisation d'accès à l'API en haut du rôle et accordez-lui un accès complet à l'autorisation SCIM .
- Remarque : Si un client possède plusieurs comptes et qu’il doit créer des utilisateurs en double dans chacun d’eux, vous devrez également activer l’accès complet à l’autorisation « Autoriser la fusion des employés » .
- Cliquez sur Enregistrer en haut à droite de la page.
- Ouvrez la section Employés de Rôles et autorisations.
- Cliquez sur Ajouter un nouvel employé pour créer un utilisateur de test et lui attribuer le nouveau rôle d'utilisateur SCIM.
- Faites une copie du fichier SCIM Attribute Mappings , qui répertorie tous les attributs Paradox par défaut pris en charge, et partagez-la avec le client.
- Remarque : Les attributs par défaut et les attributs personnalisés supplémentaires peuvent être extraits des API de schéma. Cette opération peut être effectuée par le technicien du client ou par vous-même.
Étape n° 2 : Déterminer l’identifiant unique de l’employé
Cette étape doit être réalisée en collaboration avec votre représentant CS .
- Retournez à la section Intégrations de la configuration client.
- Dans la sous-section SCIM , sélectionnez l' attribut principal . Par défaut, il s'agira de l'option de connexion définie dans la section Confidentialité des données de la configuration client, mais vous pouvez la modifier et choisir l'une des options suivantes :
- Numéro d'employé
- SCIM Identifiant externe
- Nom d'utilisateur SCIM
- Numéro de téléphone
- Cliquez sur le bouton + Ajouter une adresse IP pour ajouter une API autorisée.
- Répétez l'étape 3 pour toutes les adresses IP à ajouter à la liste blanche. Sinon, toutes les adresses IP pourront appeler les terminaux SCIM de Paradox .
- Sélectionnez les limites maximales des opérations en masse . Les options incluent :
- 5
- 10 (par défaut)
- Enregistrer la page.
- Accédez à la section Rôles et autorisations.
- Ouvrez la section Rôles et autorisations dans le panneau de gauche.
- Chaque rôle utilisateur dans le CEM doit être associé à un ID externe . Il s'agit de la valeur que le client envoie dans l'attribut
roleafin d'attribuer aux utilisateurs le rôle approprié. Survolez le premier rôle utilisateur, cliquez sur son menu d'actions (ou sur les points de suspension), puis sélectionnez « Modifier » . - Lorsque la page s'ouvre, saisissez l' identifiant externe attribué au rôle.
- Enregistrer la page.
- Répétez les étapes 9 à 11 pour chaque rôle utilisateur.
Étape n° 3 : Générer un jeton d’authentification
Votre représentant CS doit effectuer les étapes 1 à 5.
- Usurpez l'identité du nouvel employé de SCIM. Vous pouvez procéder comme suit :
- Cliquez sur votre avatar.
- Cliquez sur votre nom.
- Rechercher l'utilisateur SCIM.
- Sélectionnez leur nom dans la liste.
- Ouvrez leur profil depuis le menu de l'avatar.
- Cliquez sur le bouton Paramètres en haut à droite du profil.
- Dans la section ID du compte et secret de l'API , cliquez sur Générer le secret de l'API .
- Copiez l' identifiant du compte et le secret de l'API . Ils serviront respectivement de
client_idetclient_secretlors de la génération du jeton d'authentification.
Votre équipe ou votre représentant CS peut effectuer les étapes n° 6 à 8.
- Effectuez une requête HTTP vers le point de terminaison Oauth2 en utilisant l'URL de base appropriée, le
client_idetclient_secretde l'utilisateur d'intégration SCIM.
| Méthode | POSTE |
|---|---|
| Point de terminaison | |
| En-têtes | |
| données de formulaire | |
- Enregistrez le
access_tokenfigurant dans le corps de la réponse. Le client devra l'ajouter à l'intégration SCIM de son fournisseur d'identité afin de pouvoir autoriser ses requêtes.
- Le jeton d'authentification vous sera communiqué sous forme de note privée à l'aide de l'outil Paradox PrivateBin .
Étape n° 4 : Consulter les ressources SCIM
Les utilisateurs clients peuvent consulter les ressources SCIM ci-dessous :
- Orientez le client vers la section « Implémentations SCIM 2.0 » de la documentation relative aux implémentations SCIM .
- Documentation du manuel client d'implémentation Paradox prise en charge (téléchargeable et partageable au format PDF).
- Des informations complémentaires sont disponibles dans la documentation du protocole SCIM relative aux points de terminaison SCIM Paradox .
Tests de l'API SCIM
Pour tester l'authentification SKIM, suivez les étapes ci-dessous.
- Récupérez l'
client_idetsecret_keyde l'utilisateur d'intégration SCIM que vous avez créé à l'étape n° 1 ci-dessus. - Appliquez les valeurs aux variables appropriées dans la collection SCIM Postman et envoyez-les au point de terminaison OAuth2.
Point de terminaison OAuth2
{
"info": {
"_postman_id": "b0cd3e06-1534-42f1-ba9a-a90a0007789b",
"name": "SCIM",
"schema": "https://schema.getpostman.com/json/collection/v2.1.0/collection.json",
"_exporter_id": "20564521"
},
"item": [
{
"name": "Users",
"item": [
{
"name": "[Sample] Get Users",
"protocolProfileBehavior": {
"disabledSystemHeaders": {
"host": true
}
},
"request": {
"method": "GET",
"header": [
{
"key": "Accept",
"value": "application/scim+json"
}
],
"url": {
"raw": "{{host}}/scim/v2/Users",
"host": [
"{{host}}"- Le
access_tokendans la réponse peut désormais être utilisé dans l'en-têteAuthorization.
Cartographie des attributs SCIM
Consultez ici le mappage des attributs SCIM.
| SCIM | Commentaire | |
| Utilisateur principal | Attribut SCIM | |
| externeId | Doit être ajouté au schéma principal | |
| nom d'utilisateur | ||
| nom.formaté | ||
| nom.nom de famille | ||
| nom.prénom | ||
| nom.deuxièmeprénom | ||
| titre | ||
| type d'utilisateur | ||
| Langue préférée | ||
| lieu | ||
| fuseau horaire | ||
| actif | ||
| mot de passe | ||
| emails.type (travail) | ||
| emails.valeur (travail) | ||
| emails.type (domicile) | ||
| emails.valeur (accueil) | ||
| phoneNumbers.type (fonctionnel) | ||
| phoneNumbers.value (fonctionne) | ||
| phoneNumbers.type (domicile) | ||
| numéroDeTéléphone.valeur (domicile) | ||
| adresses.type (travail) | ||
| adresses.rueAdresse (travail) | ||
| adresses.localité (travail) | ||
| adresses.région (travail) | ||
| adresses.code postal (travail) | ||
| adresses.pays (travail) | ||
| adresses.type (domicile) | ||
| adresses.adresse_rue (domicile) | ||
| adresses.localité (domicile) | ||
| adresses.région (domicile) | ||
| adresses.code postal (domicile) | ||
| adresses.pays (domicile) | ||
| rôle | ||
| Utilisateur Entreprise | ||
| numéro d'employé | ||
| département | ||
| gestionnaire.valeur | ||
| gestionnaire.$ref | ||
| gestionnaire.nom d'affichage | ||
Dépannage
Les attributs utilisateur ne sont pas mis à jour correctement, même si une réponse 200 OK est reçue.
Cause première : les identifiants API doivent être associés à un rôle dont le rôle hérité est celui d’administrateur de l’entreprise pour pouvoir effectuer des mises à jour d’attributs.
Solution : Vérifiez le rôle personnalisé de l’utilisateur API et assurez-vous que le rôle hérité est « Administrateur de l’entreprise ».